SaaS security testing
Pentest SaaS. Sprawdzamy separację klientów, role i logikę produktu.
W SaaS najgroźniejszy błąd często nie wygląda jak klasyczna podatność. Jeden użytkownik widzi dane innej firmy, rola omija ograniczenie, a webhook zmienia stan bez właściwej autoryzacji.
Krótka odpowiedź
Pentest SaaS obejmuje aplikację webową, używane przez nią API oraz kluczowe integracje w jednym modelu ryzyka. Testujemy separację tenantów, role, zaproszenia, SSO, cykl konta i operacje biznesowe. Celem jest potwierdzenie, czy użytkownik może przekroczyć granice organizacji, planu lub przypisanych uprawnień.
Dla kogo
Kiedy ten zakres ma sens?
- SaaS B2B z wieloma organizacjami i rolami
- Produkty przed sprzedażą do większego klienta
- Platformy wdrażające SSO, SCIM albo nowe API
- Zespoły po przebudowie uprawnień, billingów lub zaproszeń
Zakres testu
Co sprawdzamy?
Izolacja tenantów
Dostęp do obiektów, eksportów, plików i ustawień należących do innej organizacji.
Role i administracja
Uprawnienia właściciela, administratora i użytkownika, delegowanie dostępu oraz funkcje ukryte w UI.
Zaproszenia i cykl konta
Akceptacja zaproszeń, zmiana e-maila, odzyskiwanie dostępu, usuwanie konta i ponowne użycie tokenów.
SSO i tożsamość
SAML, OIDC, mapowanie domen, wymuszanie SSO, sesje oraz przejścia między metodami logowania.
Plany i billing
Limity pakietów, okres próbny, kupony, webhooki płatnicze oraz funkcje dostępne po zmianie subskrypcji.
API i automatyzacje
Tokeny, scope, klucze API, integracje, webhooki i operacje wykonywane poza interfejsem produktu.
Rezultat
Co dostajesz?
- Mapa granic między tenantami i rolami
- Potwierdzone ścieżki nadużyć z dowodami
- Ocena wpływu na dane klientów i przychód
- Zalecenia dla produktu oraz zespołu technicznego
- Jeden retest zgłoszonych poprawek
Model produktu
Zbieramy role, typy organizacji, plany, integracje i operacje o najwyższym wpływie.
Konta testowe
Pracujemy na co najmniej dwóch tenantach i kilku rolach, aby sprawdzić rzeczywiste granice dostępu.
Scenariusze nadużyć
Łączymy testy web, API i logiki biznesowej zamiast ograniczać się do listy automatycznych alertów.
Raport i retest
Opisujemy przyczynę, wpływ i naprawę, a po wdrożeniu zmian potwierdzamy skuteczność poprawek.
Cena i decyzja
Ile kosztuje pentest SaaS?
Największy wpływ na cenę mają liczba ról, tenantów, przepływów administracyjnych, endpointów i integracji. Mały produkt z gotowymi kontami testowymi i jasno opisanym zakresem może otrzymać wynik w trybie 24H. Wycena AI od razu ocenia zakres i realny termin, a finalną ofertę potwierdza pentester.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy wystarczą dwa konta w tej samej organizacji?+
Nie dla testu izolacji tenantów. Potrzebujemy co najmniej dwóch niezależnych organizacji oraz kont reprezentujących najważniejsze role.
Czy pentest SaaS obejmuje SSO?+
Tak, jeżeli SSO znajduje się w zakresie i otrzymamy konfigurację testową. Sprawdzamy między innymi mapowanie tożsamości, wymuszanie logowania oraz zachowanie sesji.
Czy testujecie środowisko produkcyjne?+
Tylko po analizie ryzyka i uzgodnieniu ograniczeń. Preferujemy stabilne środowisko testowe odwzorowujące role, dane i integracje produkcyjne.