Přijímáme projekty ·EN Kontakt →
// Služba · Bezpečnostní analýzy

Bezpečnostní analýzy webových aplikací a prezentací.

Najdeme zranitelnosti dřív, než je najde někdo jiný. Audity podle OWASP, penetrační testy a srozumitelný report s konkrétními kroky k nápravě.

// O službě

Srozumitelný report, na který se dá reagovat.

Bezpečnost se nevyřeší jediným auditem, ale začít se musí někde. Děláme analýzy webových aplikací a firemních prezentací, od jednoduchého one-page webu po velké e-commerce platformy. Hledáme zranitelnosti, které mohou vést k úniku dat, narušení provozu nebo poškození reputace, a doručíme srozumitelný report, na který se dá reagovat.

// K čemu se hodí

Kdy má smysl objednat audit.

Situace, kdy je audit levnější než doufat, že to vydrží.

// 01

Audit nového webu před spuštěním

Před spuštěním nového projektu projdeme všechny vrstvy. Doporučení dostanete ještě před nasazením na produkci. Opravy v této fázi stojí zlomek toho, co by stály po spuštění.

// 02

OWASP Top 10 sken existující aplikace

Systematický průchod nejčastějších kategorií zranitelností (injection, broken auth, XSS, insecure deserialization atd.). Report obsahuje konkrétní příklady z vaší aplikace.

// 03

Audit kódu před akvizicí

Due diligence kódu, který kupujete. Identifikujeme technický dluh a bezpečnostní rizika, která ovlivňují cenu, ať vás po podpisu nic nepřekvapí.

// 04

Compliance (NIS2, GDPR security)

Příprava na audit nebo certifikační proces. Kontrola, že vaše bezpečnostní opatření splňují regulatorní požadavky, a doporučení, co dolaďovat pro konkrétní rámec.

// 05

Penetrační test API

Důkladné testování REST/GraphQL API včetně přihlašování, autorizace, rate limitů a injection vektorů. Potřebují ho hlavně mobilní aplikace, integrace a B2B napojení.

// 06

Audit přihlašovacího toku

Průchod přihlašovacím tokem: heslo, MFA, reset hesla, správa session, OAuth/SSO. Tady bývá kritických chyb nejvíc.

// Jak audit probíhá

Od scopingu po verifikační report.

Standardní průběh od první schůzky po finální verifikační report.

01

Scoping

Probereme, co má být v auditu, co ne a co od reportu očekáváte. Z toho vychází cena a časový plán.

02

Testování

Manuální i automatizovaný sken. Kombinujeme nástroje (Burp, OWASP ZAP, vlastní skripty) s ručním procházením vašich konkrétních procesů.

03

Reporting

Srozumitelný dokument: u každé zranitelnosti dopady, kroky k reprodukci, návrh opravy a CVSS skóre. Vaši vývojáři dostanou konkrétní instrukce k opravě.

04

Re-test po opravách

Po vašich úpravách znovu projdeme nálezy a vystavíme verifikační report. Ten můžete použít jako důkaz pro klienty nebo regulátory.

// S čím pracujeme

Nástroje pentestera.

Doplněné vlastními skripty pro typické procesy.

// Web pen-testing

  • Burp Suite Pro
  • OWASP ZAP
  • Nuclei
  • Metasploit

// Standardy

  • OWASP Top 10
  • OWASP ASVS
  • CWE
  • CVSS scoring

// Code review

  • Semgrep
  • CodeQL
  • manuální audit

// API testing

  • Postman / Newman
  • vlastní fuzz testy
  • GraphQL Voyager

// Síťová úroveň

  • nmap
  • masscan
  • SSL Labs
  • security headers audit

// Reporting

  • Markdown + PDF
  • executive summary
  • technický appendix
  • re-test verifikace
// Časté otázky

Otázky před objednáním auditu.

Kolik bezpečnostní audit stojí?

Záleží na rozsahu. Malý prezentační web 1–2 dny, e-shop 5–10 dní, rozsáhlé SaaS 2–4 týdny. Cena vždy fixní podle dohodnutého rozsahu.

Můžete testovat na produkci, nebo potřebujete staging?

Raději staging, tam nic nerozbijeme. Když je nutné testovat na produkci, držíme se jasných pravidel: žádné DDoS, žádné hromadné mazání, jen v pracovní době.

Co když najdete kritickou chybu během auditu?

Okamžitě vás kontaktujeme telefonem před doručením reportu. Kritické nálezy řešíme hned jako incident.

Vystavujete certifikát po splnění auditu?

Vystavujeme potvrzení (attestation letter), že audit proběhl a kritické nálezy jsou opraveny. Není to formální certifikace (jako ISO 27001), ale vašim klientům se jím prokážete.

Pracujete i s mobilními aplikacemi?

Ano. Děláme statickou analýzu APK/IPA a testujeme síťový provoz, lokální úložiště, deep linky a certificate pinning. Backend řešíme jako API audit zvlášť.

Děláte i opakované audity?

Ano, často je to lepší než jednorázový audit. Čtvrtletní mini-audit nového kódu vyjde levněji než velký audit jednou ročně.

Pojďme zjistit, kde má váš web slabiny.

Úvodní hovor zdarma. Dostanete rozsah auditu a fixní cenu, bez závazku.

Domluvit audit →
// Kontakt

Ozvěte se.

Napište, co potřebujete, nebo rovnou zavolejte. Odpovídáme do jednoho pracovního dne.

// Přenos šifrován · zásady zpracování údajů