SaaS security testing

Pentest SaaS. Sprawdzamy separację klientów, role i logikę produktu.

W SaaS najgroźniejszy błąd często nie wygląda jak klasyczna podatność. Jeden użytkownik widzi dane innej firmy, rola omija ograniczenie, a webhook zmienia stan bez właściwej autoryzacji.

Krótka odpowiedź

Pentest SaaS obejmuje aplikację webową, używane przez nią API oraz kluczowe integracje w jednym modelu ryzyka. Testujemy separację tenantów, role, zaproszenia, SSO, cykl konta i operacje biznesowe. Celem jest potwierdzenie, czy użytkownik może przekroczyć granice organizacji, planu lub przypisanych uprawnień.

Dla kogo

Kiedy ten zakres ma sens?

  • SaaS B2B z wieloma organizacjami i rolami
  • Produkty przed sprzedażą do większego klienta
  • Platformy wdrażające SSO, SCIM albo nowe API
  • Zespoły po przebudowie uprawnień, billingów lub zaproszeń

Zakres testu

Co sprawdzamy?

01

Izolacja tenantów

Dostęp do obiektów, eksportów, plików i ustawień należących do innej organizacji.

02

Role i administracja

Uprawnienia właściciela, administratora i użytkownika, delegowanie dostępu oraz funkcje ukryte w UI.

03

Zaproszenia i cykl konta

Akceptacja zaproszeń, zmiana e-maila, odzyskiwanie dostępu, usuwanie konta i ponowne użycie tokenów.

04

SSO i tożsamość

SAML, OIDC, mapowanie domen, wymuszanie SSO, sesje oraz przejścia między metodami logowania.

05

Plany i billing

Limity pakietów, okres próbny, kupony, webhooki płatnicze oraz funkcje dostępne po zmianie subskrypcji.

06

API i automatyzacje

Tokeny, scope, klucze API, integracje, webhooki i operacje wykonywane poza interfejsem produktu.

Rezultat

Co dostajesz?

  • Mapa granic między tenantami i rolami
  • Potwierdzone ścieżki nadużyć z dowodami
  • Ocena wpływu na dane klientów i przychód
  • Zalecenia dla produktu oraz zespołu technicznego
  • Jeden retest zgłoszonych poprawek
01

Model produktu

Zbieramy role, typy organizacji, plany, integracje i operacje o najwyższym wpływie.

02

Konta testowe

Pracujemy na co najmniej dwóch tenantach i kilku rolach, aby sprawdzić rzeczywiste granice dostępu.

03

Scenariusze nadużyć

Łączymy testy web, API i logiki biznesowej zamiast ograniczać się do listy automatycznych alertów.

04

Raport i retest

Opisujemy przyczynę, wpływ i naprawę, a po wdrożeniu zmian potwierdzamy skuteczność poprawek.

Cena i decyzja

Ile kosztuje pentest SaaS?

Największy wpływ na cenę mają liczba ról, tenantów, przepływów administracyjnych, endpointów i integracji. Mały produkt z gotowymi kontami testowymi i jasno opisanym zakresem może otrzymać wynik w trybie 24H. Wycena AI od razu ocenia zakres i realny termin, a finalną ofertę potwierdza pentester.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy wystarczą dwa konta w tej samej organizacji?+

Nie dla testu izolacji tenantów. Potrzebujemy co najmniej dwóch niezależnych organizacji oraz kont reprezentujących najważniejsze role.

Czy pentest SaaS obejmuje SSO?+

Tak, jeżeli SSO znajduje się w zakresie i otrzymamy konfigurację testową. Sprawdzamy między innymi mapowanie tożsamości, wymuszanie logowania oraz zachowanie sesji.

Czy testujecie środowisko produkcyjne?+

Tylko po analizie ryzyka i uzgodnieniu ograniczeń. Preferujemy stabilne środowisko testowe odwzorowujące role, dane i integracje produkcyjne.