Security testing for software delivery

Pentest dla software house. Raport dla klienta bez blokowania odbioru projektu.

Klient nie potrzebuje eksportu ze skanera. Potrzebuje niezależnego raportu, jasnego zakresu, potwierdzonych problemów i dowodu, że krytyczne poprawki zostały sprawdzone przed odbiorem.

Krótka odpowiedź

Pentest dla software house dopasowujemy do etapu dostawy i wymagań klienta końcowego. Test może objąć aplikację, API, mobile, chmurę i elementy CI/CD, z osobnym podsumowaniem dla klienta oraz listą techniczną dla zespołu. Przed startem ustalamy, kto jest właścicielem systemu, kto autoryzuje test i jak raport może być udostępniany.

Dla kogo

Kiedy ten zakres ma sens?

  • Software house przed odbiorem projektu
  • Zespoły wdrażające produkt u klienta enterprise
  • Dostawcy odpowiadający na security questionnaire
  • Agencje potrzebujące niezależnego retestu po poprawkach

Zakres testu

Co sprawdzamy?

01

Zakres odbioru

Funkcje, role, aplikacje, API, integracje i środowiska wymagane przez klienta lub umowę.

02

Aplikacja i logika

Uwierzytelnienie, autoryzacja, dane, procesy biznesowe, pliki, płatności i scenariusze nadużyć.

03

API i mobile

Endpointy, tokeny, obiekty, limity, klient mobilny i założenia, których backend nie może powierzać klientowi.

04

Chmura i wdrożenie

Ekspozycja, sekrety, role, storage, kontenery, CI/CD i granice odpowiedzialności z klientem.

05

Komponenty wspólne

Biblioteki, szablony, moduły uwierzytelnienia i elementy powtarzane między projektami.

06

Raport i retest

Dwa poziomy komunikacji, właściciele napraw, dowody i czytelne potwierdzenie statusu ustaleń.

Rezultat

Co dostajesz?

  • Raport techniczny dla zespołu
  • Executive summary gotowe dla klienta
  • Lista założeń i elementów poza zakresem
  • Plan napraw według priorytetu odbiorowego
  • Retest i aktualizacja statusu ustaleń
01

Wymagania klienta

Zbieramy zakres umowny, kryteria odbioru, format raportu, zasady udostępniania i autoryzację właściciela.

02

Test przed odbiorem

Prowadzimy szerokie rozpoznanie i ręczną walidację na stabilnym buildzie kandydującym.

03

Naprawa z zespołem

Każde ustalenie ma przyczynę, dowód, właściciela i zalecenie możliwe do wdrożenia w kodzie.

04

Retest i handoff

Potwierdzamy poprawki i przygotowujemy finalny status bez ukrywania problemów otwartych.

Cena i decyzja

Ile kosztuje pentest dla software house?

Koszt zależy od wymagań klienta, liczby komponentów, ról i terminu odbioru. Mały web lub API może wejść w tryb przyspieszony. Produkt wieloplatformowy wymaga etapowania, aby nie blokować zespołu i zachować czytelny raport.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy raport można przekazać klientowi?+

Tak, jeśli zasady udostępniania zostaną ustalone przed testem. Raport jasno wskazuje wykonawcę, zakres, daty, metodologię i status poprawek.

Czy możemy działać jako podwykonawca?+

Tak, po uzgodnieniu ról, poufności, komunikacji i autoryzacji właściciela celu. Nie testujemy systemu wyłącznie na podstawie zlecenia pośrednika bez potwierdzonego prawa do testu.

Kiedy zamrozić wersję do testu?+

Najlepiej po zakończeniu zmian funkcjonalnych i przed finalnym odbiorem, z czasem na poprawki oraz retest. Krytyczne zmiany podczas testu mogą wymagać ponownej walidacji.