Senior-only bezpečnosť · web, API, cloud, Kubernetes

Penetračné testy, ktoré nekončia reportom, ale opravou

Seniorní inžinieri s 10+ rokmi praxe otestujú vaše webové aplikácie, API, cloud a Kubernetes tak, ako by to skúsil útočník. Dostanete report s prioritami, ktorému rozumejú vývojári aj vedenie. Ak chcete, nálezy opravíme priamo v kóde a infraštruktúre a opravy overíme retestom.

Čo je penetračný test

Čo odhalí penetračný test a kedy ho potrebujete

Penetračné testy simulujú autorizovaný a vopred dohodnutý útok na vašu aplikáciu, API alebo infraštruktúru. Cieľom nie je vyrobiť čo najdlhší zoznam problémov, ale nájsť zraniteľnosti, ktoré by skutočný útočník vedel zneužiť – od chybnej kontroly prístupu cez SQL injection a XSS až po nesprávne nastavený cloudový účet – a ukázať, aký majú dopad na vaše dáta a biznis.

Bežný pentest končí PDF reportom a zoznamom odporúčaní. Práve tam sa však skutočná práca začína: nálezy treba pochopiť, zoradiť podľa priorít, opraviť a overiť. V Megu to robia tí istí seniorní inžinieri, ktorí denne stavajú a prevádzkujú produkčný softvér vrátane cloudu, Kubernetes a CI/CD. Opravu preto vieme navrhnúť tak, aby zapadla do vašej architektúry, a vieme ju aj priamo dodať.

Ak produkt ešte len staviate, oplatí sa začať skôr. Review bezpečnosti architektúry odhalí chyby v návrhu autentifikácie, v oddelení dát zákazníkov či v správe tajomstiev ešte predtým, než sa premietnu do kódu. Zmena návrhu je spravidla výrazne lacnejšia než oprava systému, ktorý už beží v produkcii.

Ponuka

Penetračné testy webu, API a cloudu: čo testujeme a čo dostanete

Testujeme aplikácie, API aj infraštruktúru, na ktorých stojí váš biznis. Každú službu si môžete objednať samostatne alebo ich spojiť do jednej zákazky s opravou nálezov a overovacím retestom.

01

Penetračné testovanie webových aplikácií

Ručne testujeme zákaznícke portály, administrácie, e-shopy aj interné systémy podľa aktuálneho OWASP Top 10. Sústredíme sa na to, čo skenery nevidia: kontrolu prístupu medzi rolami a zákazníkmi, autentifikáciu a relácie, SQL injection, XSS, nahrávanie súborov a chyby v biznis logike, napríklad obchádzanie schvaľovania alebo zneužitie zľavových pravidiel.

  • OWASP Top 10
  • Biznis logika
  • Role a prístupy
02

Penetračné testovanie API a mobilných backendov

REST API, webhooky, integrácie s partnermi a backend mobilnej aplikácie testujeme podľa OWASP API Security Top 10. Overujeme, či sa cez API nedá dostať k cudzím záznamom (BOLA), meniť polia, ktoré používateľ meniť nemá, obísť autorizáciu tokenov alebo zahltiť endpointy, ktoré nemajú limity požiadaviek.

  • OWASP API Top 10
  • REST API
  • Mobilný backend
03

Penetračné testovanie infraštruktúry a cloudu

Preveríme, čo je z vašej infraštruktúry dostupné z internetu a čo by útočník získal po prvom prieniku. V AWS, GCP a Azure kontrolujeme IAM oprávnenia, verejné úložiská a služby, sieťové pravidlá a správu tajomstiev. V Kubernetes preveríme RBAC, sieťové politiky a izoláciu workloadov, v CI/CD uniknuté prístupové kľúče a riziko podvrhnutého buildu.

  • AWS · GCP · Azure
  • Kubernetes
  • CI/CD
04

Bezpečnostný audit webových aplikácií (white box)

White box pohľad na zdrojový kód a konfiguráciu: autorizačná logika, práca s heslami a tokenmi, kryptografia, validácia vstupov, zraniteľné závislosti a tajomstvá uložené v repozitári. Bezpečnostná kontrola zdrojového kódu často nájde chyby, ku ktorým sa test zvonku v dohodnutom čase nedostane, a hodí sa pred spustením aj pred investíciou.

  • White box
  • Bezpečnosť kódu
  • Závislosti
05

Review bezpečnosti architektúry (security by design)

Ak produkt ešte navrhujete alebo staviate, prejdeme s vami architektúru skôr, než sa chyby dostanú do kódu: toky dát, autentifikáciu a autorizáciu, oddelenie dát zákazníkov v multi-tenant systéme, správu tajomstiev, prístup AI asistentov k interným dátam, logovanie a zálohy. Výstupom sú konkrétne zmeny návrhu s odôvodnením, nie všeobecný checklist.

  • Security by design
  • Threat modeling
  • Multi-tenant
06

Oprava nálezov a overovací retest

Tu sa líšime od bežného pentestu. Nálezy opravia tí istí seniorní inžinieri, ktorí denne stavajú produkčný softvér: pull requesty do vášho repozitára, úpravy konfigurácie Terraformu a Kubernetes, hardening cloudu a kontroly v CI/CD, aby sa chyba nevrátila. Nakoniec každú opravu overíme retestom.

  • Oprava v kóde
  • Hardening
  • Retest

Typické situácie

Kedy firmy riešia pentest a bezpečnostný audit

Typické scenáre, pri ktorých sa penetračný test alebo audit bezpečnosti oplatí najviac. Každý test navrhujeme podľa toho, čo je pre vašu firmu naozaj kritické.

B2B SaaS

Veľký zákazník pred podpisom zmluvy žiada pentest report

Korporátny zákazník pošle bezpečnostný dotazník a chce doklad, že aplikácia prešla bezpečnostným testom. Preveríme aplikáciu a API vrátane oddelenia dát medzi zákazníkmi (tenantmi), nálezy opravíme a po reteste dostanete report so stavom opráv, ktorý môžete zákazníkovi predložiť.

E-commerce

E-shop so zákazníckymi účtami a platobnou bránou

Útočníka zaujímajú zákaznícke účty, objednávky a zľavové mechanizmy. Otestujeme, či sa dá prevziať účet, dostať sa k cudzím objednávkam cez ID v URL alebo manipulovať s cenou či košíkom, a preveríme aj integráciu platobnej brány a zabezpečenie administrácie, ktorá často býva najslabším miestom.

Doprava a logistika

Sledovanie zásielok a API pre partnerov: kto vidí cudzie dáta

Logistické systémy zdieľajú dáta o zásielkach, cenách a trasách s mnohými stranami. Z vývoja vlastnej platformy na riadenie dopravy (TMS) poznáme typické riziká: odhadnuteľné odkazy na sledovanie zásielok, dopravcu, ktorý vidí cudzie zákazky, slabo chránené integrácie s TMS a ERP či zraniteľný backend aplikácie vodiča.

Financie a účtovníctvo

Citlivé dáta, prísne role a bezpečnostné požiadavky

Pri systémoch s finančnými a osobnými údajmi je kľúčové, kto čo vidí a kto čo môže schváliť. Testujeme oddelenie rolí, schvaľovacie toky, exporty a auditné logy a výsledky dodáme ako technický podklad k bezpečnostným opatreniam, napríklad ak sa na vás vzťahuje NIS2 a zákon o kybernetickej bezpečnosti.

IT prevádzka a cloud

Po migrácii do cloudu alebo na Kubernetes

Migrácia často zanechá príliš široké IAM oprávnenia, verejné úložiská, prístupové kľúče v premenných CI/CD či dashboardy dostupné z internetu. Preveríme cloudové účty, klaster aj pipeline a problémy rovno odstránime úpravou infraštruktúry v kóde (Terraform, Pulumi), aby sa pri ďalšom nasadení nevrátili.

Startupy

Pentest pred spustením platieb a prvých zákazníkov

Produkt sa chystá prijímať platby a registrovať prvých zákazníkov, no autentifikácia, oprávnenia a správa tajomstiev vznikali pod časovým tlakom. Test zameriame na prihlásenie, obnovu hesla, oddelenie účtov, platobný tok a verejné API, kritické nálezy opravíme ešte pred spustením a opravy overíme retestom. Širšie posúdenie kódu pre investora rieši technický audit.

Postup

Ako prebieha penetračný test: od rozsahu po retest

Päť krokov s jasnými výstupmi a bez čiernych skriniek. Počas celého testu viete, čo práve testujeme, a kritické nálezy vám hlásime hneď, nie až v záverečnom reporte.

  1. 01 Odpoveď do 24 h

    Rozsah a pravidlá testu

    Na úvodnom hovore zdarma prejdeme ciele, systémy, prostredia a prístup (black, grey alebo white box). Dohodneme pravidlá testu: časové okná, testovacie účty, čo je mimo rozsahu a koho kontaktovať pri kritickom náleze. NDA podpíšeme na požiadanie.

  2. 02 Podľa rozsahu

    Testovanie

    Kombinujeme automatizované nástroje s ručným testovaním, ktoré robí skúsený inžinier. Nástroje pokryjú systém do šírky, inžinier odhalí chyby v logike, zreťazí zraniteľnosti a ukáže ich reálny dopad. Testujeme prednostne na testovacom prostredí, produkciu len podľa dohodnutých pravidiel.

  3. 03 Hneď po testovaní

    Report a prezentácia výsledkov

    Pri každom náleze uvádzame závažnosť, dopad na biznis, postup reprodukcie a konkrétne odporúčanie. Manažérske zhrnutie je pre vedenie, technická časť pre vývojárov. Výsledky spolu prejdeme na hovore a zoradíme opravy podľa priorít.

  4. 04 Podľa priorít

    Oprava nálezov

    Opravy dodáme priamo do vášho repozitára a infraštruktúry alebo ich prejdeme s vaším tímom a pomôžeme tam, kde treba. Kód zostáva váš a pracujeme transparentne cez pull requesty a code review.

  5. 05 Po oprave nálezov

    Overovací retest

    Po oprave znova otestujeme každý nález a overíme, že oprava nič nerozbila ani nespôsobila nový problém. Dostanete aktualizovaný report so stavom všetkých nálezov a odporúčanie, čo priebežne kontrolovať v CI/CD.

Prečo Megu

Bezpečnostné testy s opravou nálezov od seniorov

  1. Nálezy nielen pomenujeme, ale aj opravíme

    Samotný report riziko neodstráni. Inžinieri, ktorí váš systém testovali, poznajú kontext každého nálezu a opravu dodajú v kóde aj infraštruktúre, bez odovzdávania medzi bezpečnostnou firmou a vývojovým dodávateľom.

  2. Senior-only tím bez anonymných subdodávateľov

    Každý inžinier má 10+ rokov produkčnej praxe, firma 15+ rokov a 100+ produkčných projektov. Komunikujete priamo s ľuďmi, ktorí testujú, nie s obchodníkom ani s anonymným freelancerom.

  3. Moderný stack poznáme zvnútra

    Cloud v AWS, GCP a Azure, Kubernetes, Terraform aj CI/CD sami navrhujeme a prevádzkujeme. Vieme, kde sa v reálnych nasadeniach robia chyby, a naše odporúčania sú realistické pre váš tím, nie teoretické.

  4. Dôvernosť, GDPR a jurisdikcia EÚ

    Sme firma z Košíc v právnom prostredí EÚ, s dátami pracujeme v súlade s GDPR a NDA podpíšeme na požiadanie. Komunikujeme po slovensky, anglicky alebo nemecky s klientmi na Slovensku, v Česku, Rakúsku, Nemecku a v celej EÚ.

Technológie

Čo vieme otestovať: stack, cloud a rámce OWASP

Testujeme technológie, s ktorými sami denne pracujeme. Poznáme ich bežné chybné nastavenia, a preto nálezy vieme nielen popísať, ale aj opraviť.

Webové aplikácie a API

  • React, Next.js, Vue, Nuxt
  • Node.js, NestJS, Go, Rust
  • Python (FastAPI, Django)
  • Java/Spring, .NET/C#
  • React Native, Flutter (backend)

Cloud a infraštruktúra

  • AWS, GCP, Azure
  • Kubernetes, Docker
  • Terraform, Pulumi
  • GitHub Actions, ArgoCD
  • Grafana, Prometheus

Dáta a integrácie

  • PostgreSQL, MongoDB
  • Redis, Elasticsearch
  • Kafka, RabbitMQ
  • ClickHouse

Referenčné rámce

  • OWASP Top 10
  • OWASP API Security Top 10
  • OWASP ASVS
  • OWASP WSTG
  • CIS Benchmarks

Časté otázky

Časté otázky o penetračnom testovaní

Čo sú penetračné testy?

Penetračný test je autorizovaná simulácia útoku, pri ktorej bezpečnostní inžinieri hľadajú zraniteľnosti v aplikácii, API alebo infraštruktúre a overujú, či sa dajú reálne zneužiť. Často sa mu hovorí aj etický hacking. Na rozdiel od automatického skenu ukazuje skutočný dopad: čo by útočník vedel prečítať, zmeniť alebo ovládnuť. Prebieha podľa dohodnutého rozsahu a pravidiel, spravidla na testovacom prostredí, a končí reportom so závažnosťou a odporúčaniami – u nás aj s možnosťou opravy nálezov.

Koľko stojí penetračný test?

Cena pentestu závisí od rozsahu, preto ju stanovujeme individuálne po krátkom úvodnom hovore, nie z cenníka. Najviac ju ovplyvňuje počet aplikácií a API endpointov, počet používateľských rolí, spôsob autentifikácie (SSO, viacfaktorové overenie), zvolený prístup (black, grey alebo white box), počet prostredí a to, či chcete aj opravu nálezov a retest. Menším firmám a startupom vieme rozsah zúžiť na najrizikovejšie časti. Úvodný hovor je zdarma a odpovieme do 24 hodín.

Ako dlho trvá penetračný test?

Dĺžka penetračného testu závisí od rozsahu: menšia webová aplikácia sa typicky otestuje za niekoľko dní, rozsiahly systém s mnohými API a cloudovou infraštruktúrou môže trvať niekoľko týždňov. Konkrétny harmonogram dostanete spolu s návrhom rozsahu. K samotnému testovaniu treba prirátať prípravu prístupov a testovacích účtov, report a prípadnú opravu s retestom. Kritické nálezy hlásime okamžite, nečakáme na záverečný report.

Aký je rozdiel medzi penetračným testom a skenovaním zraniteľností?

Skenovanie zraniteľností je automatizované hľadanie známych slabín, kým penetračný test je ručná práca inžiniera, ktorý nálezy overuje, kombinuje a zneužíva ako skutočný útočník. Skener nájde zastaranú knižnicu alebo chýbajúcu bezpečnostnú hlavičku, no spravidla neodhalí chyby v biznis logike, napríklad keď jeden zákazník vidí objednávky iného. Skenery navyše často hlásia falošné poplachy. Pravidelný sken v CI/CD je dobrý doplnok pentestu, nie jeho náhrada.

Čím sa líši penetračný test od auditu kybernetickej bezpečnosti?

Audit kybernetickej bezpečnosti podľa zákona je formálne posúdenie súladu, ktoré vykonáva certifikovaný audítor, kým penetračný test technicky overuje, či sa konkrétne systémy dajú prelomiť. Zákonný audit hodnotí organizačné aj technické opatrenia, procesy a dokumentáciu. Megu zákonné audity nevykonáva a nie je certifikovaným audítorom kybernetickej bezpečnosti. Dodávame technickú časť: pentesty, bezpečnostný audit aplikácií, review architektúry a opravy, ktoré vám pomôžu pripraviť sa na audit.

Black box, grey box alebo white box – čo zvoliť?

Pre väčšinu webových aplikácií a API odporúčame grey box, teda test s bežnými používateľskými účtami a základnou dokumentáciou, pretože dáva najlepší pomer realizmu a pokrytia. Black box simuluje útočníka zvonku bez akýchkoľvek informácií; je realistický, no časť vyhradeného času zaberie prieskum. White box so zdrojovým kódom a architektúrou odhalí najviac, najmä chyby v autorizácii a logike, a hodí sa pre kritické systémy či pred investíciou. Prístup odporučíme na úvodnom hovore podľa cieľa testu.

Vyžaduje NIS2 a zákon o kybernetickej bezpečnosti penetračné testy?

Pre väčšinu firiem výslovne nie: smernica NIS2 penetračné testy ako také nenariaďuje, vyžaduje však od organizácií, na ktoré sa vzťahuje, postupy na hodnotenie účinnosti bezpečnostných opatrení a penetračný test je jedným z najpriamejších spôsobov, ako ich technicky overiť. Konkrétne povinnosti závisia od toho, či a v akej kategórii pod zákon o kybernetickej bezpečnosti spadáte. To odporúčame overiť s právnikom alebo audítorom kybernetickej bezpečnosti; právne poradenstvo neposkytujeme. My dodáme technické overenie, report použiteľný ako podklad k dokumentácii opatrení a opravu nálezov.

Je overovací retest po oprave nálezov súčasťou zákazky?

Retest je voliteľná súčasť zákazky, ktorú odporúčame po každej oprave nálezov, pretože až on potvrdí, že zraniteľnosť je naozaj odstránená. Či ho zahrnieme, dohodneme pri návrhu rozsahu a v ponuke ho uvedieme vopred spolu s ostatnými krokmi, takže celkový rozsah poznáte ešte pred začiatkom testu. Po reteste dostanete aktualizovaný report so stavom všetkých nálezov, ktorý môžete predložiť zákazníkovi, investorovi či audítorovi. Ak nálezy opravujeme my, retest nadväzuje priamo na opravu a robí ho ten istý tím.

Súvisiace služby

Služby, ktoré s touto službou často kombinujeme.

Kontakt

Chcete vedieť, kde je váš softvér zraniteľný?

Napíšte nám, čo chcete otestovať. Odpovieme do 24 hodín a na úvodnom hovore zdarma navrhneme rozsah, prístup a postup vrátane opravy nálezov. Po slovensky, anglicky alebo nemecky.

E-mail it@megu.sk Telefón +421 911 128 161
Adresa Košice, Slovensko – online pre celú EÚ
Pracovný čas Po–Pi, 9:00–18:00