Security testing for software delivery
Pentest dla software house. Raport dla klienta bez blokowania odbioru projektu.
Klient nie potrzebuje eksportu ze skanera. Potrzebuje niezależnego raportu, jasnego zakresu, potwierdzonych problemów i dowodu, że krytyczne poprawki zostały sprawdzone przed odbiorem.
Krótka odpowiedź
Pentest dla software house dopasowujemy do etapu dostawy i wymagań klienta końcowego. Test może objąć aplikację, API, mobile, chmurę i elementy CI/CD, z osobnym podsumowaniem dla klienta oraz listą techniczną dla zespołu. Przed startem ustalamy, kto jest właścicielem systemu, kto autoryzuje test i jak raport może być udostępniany.
Dla kogo
Kiedy ten zakres ma sens?
- Software house przed odbiorem projektu
- Zespoły wdrażające produkt u klienta enterprise
- Dostawcy odpowiadający na security questionnaire
- Agencje potrzebujące niezależnego retestu po poprawkach
Zakres testu
Co sprawdzamy?
Zakres odbioru
Funkcje, role, aplikacje, API, integracje i środowiska wymagane przez klienta lub umowę.
Aplikacja i logika
Uwierzytelnienie, autoryzacja, dane, procesy biznesowe, pliki, płatności i scenariusze nadużyć.
API i mobile
Endpointy, tokeny, obiekty, limity, klient mobilny i założenia, których backend nie może powierzać klientowi.
Chmura i wdrożenie
Ekspozycja, sekrety, role, storage, kontenery, CI/CD i granice odpowiedzialności z klientem.
Komponenty wspólne
Biblioteki, szablony, moduły uwierzytelnienia i elementy powtarzane między projektami.
Raport i retest
Dwa poziomy komunikacji, właściciele napraw, dowody i czytelne potwierdzenie statusu ustaleń.
Rezultat
Co dostajesz?
- Raport techniczny dla zespołu
- Executive summary gotowe dla klienta
- Lista założeń i elementów poza zakresem
- Plan napraw według priorytetu odbiorowego
- Retest i aktualizacja statusu ustaleń
Wymagania klienta
Zbieramy zakres umowny, kryteria odbioru, format raportu, zasady udostępniania i autoryzację właściciela.
Test przed odbiorem
Prowadzimy szerokie rozpoznanie i ręczną walidację na stabilnym buildzie kandydującym.
Naprawa z zespołem
Każde ustalenie ma przyczynę, dowód, właściciela i zalecenie możliwe do wdrożenia w kodzie.
Retest i handoff
Potwierdzamy poprawki i przygotowujemy finalny status bez ukrywania problemów otwartych.
Cena i decyzja
Ile kosztuje pentest dla software house?
Koszt zależy od wymagań klienta, liczby komponentów, ról i terminu odbioru. Mały web lub API może wejść w tryb przyspieszony. Produkt wieloplatformowy wymaga etapowania, aby nie blokować zespołu i zachować czytelny raport.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy raport można przekazać klientowi?+
Tak, jeśli zasady udostępniania zostaną ustalone przed testem. Raport jasno wskazuje wykonawcę, zakres, daty, metodologię i status poprawek.
Czy możemy działać jako podwykonawca?+
Tak, po uzgodnieniu ról, poufności, komunikacji i autoryzacji właściciela celu. Nie testujemy systemu wyłącznie na podstawie zlecenia pośrednika bez potwierdzonego prawa do testu.
Kiedy zamrozić wersję do testu?+
Najlepiej po zakończeniu zmian funkcjonalnych i przed finalnym odbiorem, z czasem na poprawki oraz retest. Krytyczne zmiany podczas testu mogą wymagać ponownej walidacji.