Model dostępu do testu
Pentest black box, grey box czy white box? Dobieramy model do celu, nie do mody.
Black box najlepiej odwzorowuje start bez wiedzy, ale nie zawsze daje najlepsze pokrycie. Grey box zwykle pozwala przeznaczyć więcej czasu na role, dane i logikę, a white box pomaga dotrzeć do przyczyny w kodzie i konfiguracji.
Krótka odpowiedź
Black box oznacza test bez kont i dokumentacji, grey box daje testerowi uzgodnione konta lub część wiedzy, a white box może obejmować pełną dokumentację, konfigurację i kod. Model nie określa jakości testu. Dobieramy go do pytania biznesowego: czy chcesz ocenić publiczną ekspozycję, sprawdzić uprawnienia wielu ról, czy zweryfikować implementację krytycznego mechanizmu.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy wybierające model pentestu do zapytania ofertowego
- Właściciele aplikacji ustalający zakres z klientem
- Zespoły porównujące koszt z głębokością pokrycia
- Organizacje przygotowujące test aplikacji albo infrastruktury
Zakres testu
Co sprawdzamy?
Cel testu
Publiczna ekspozycja, kontrola dostępu, logika biznesowa, konfiguracja lub implementacja w kodzie.
Punkt startowy
Brak wiedzy, konta zwykłego użytkownika, wiele ról, dostęp administracyjny albo kod i architektura.
Pokrycie
Które funkcje, role, endpointy i granice zaufania da się rzetelnie sprawdzić w wybranym czasie.
Realizm
Co ma odwzorowywać tester: osobę z internetu, klienta, pracownika, partnera czy kogoś z dostępem do kodu.
Koszt czasu
Ile pracy pochłonie samo odkrywanie powierzchni, a ile zostanie na ręczną walidację ryzyka.
Dowody
Jakie artefakty i wnioski muszą znaleźć się w raporcie dla zespołu, klienta lub audytora.
Rezultat
Co dostajesz?
- Rekomendacja modelu testu z uzasadnieniem
- Lista potrzebnych kont, danych i dokumentacji
- Jawne ograniczenia wybranego podejścia
- Raport z potwierdzonym wpływem
- Jeden retest uzgodnionych poprawek
Pytanie biznesowe
Ustalamy, jaką decyzję ma umożliwić wynik testu i jaki napastnik jest istotny.
Model dostępu
Dobieramy black, grey, white box albo model mieszany dla różnych części zakresu.
Test
Prowadzimy scenariusze zgodnie z punktem startowym i dokumentujemy wpływ ograniczeń.
Raport
Oddzielamy wynik testu od obszarów, których wybrany model nie pozwolił wystarczająco sprawdzić.
Cena i decyzja
Który model pentestu jest najtańszy?
Black box nie musi być tańszy, bo część budżetu pochłania odkrywanie. Grey box często daje najlepszy stosunek czasu do pokrycia aplikacji. White box jest opłacalny przy krytycznym module lub review implementacji. Cenę ustala zakres, role i głębokość, a nie sama etykieta modelu.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy black box jest najbardziej realistyczny?+
Dla nieznanego napastnika z internetu często tak, ale nie odwzorowuje klienta, pracownika ani partnera z kontem. Realizm zależy od wybranego scenariusza zagrożenia.
Czy grey box obniża jakość testu?+
Nie. Konta i dokumentacja pozwalają poświęcić więcej czasu na uprawnienia, logikę oraz różnice między rolami. Raport jasno opisuje punkt startowy.
Czy white box to tylko skan kodu?+
Nie. Może łączyć analizę kodu, konfiguracji i architektury z testem działającego systemu, aby potwierdzić realny wpływ.