Audit nového webu před spuštěním
Před spuštěním nového projektu projdeme všechny vrstvy. Doporučení dostanete ještě před nasazením na produkci. Opravy v této fázi stojí zlomek toho, co by stály po spuštění.
Najdeme zranitelnosti dřív, než je najde někdo jiný. Audity podle OWASP, penetrační testy a srozumitelný report s konkrétními kroky k nápravě.
Bezpečnost se nevyřeší jediným auditem, ale začít se musí někde. Děláme analýzy webových aplikací a firemních prezentací, od jednoduchého one-page webu po velké e-commerce platformy. Hledáme zranitelnosti, které mohou vést k úniku dat, narušení provozu nebo poškození reputace, a doručíme srozumitelný report, na který se dá reagovat.
Situace, kdy je audit levnější než doufat, že to vydrží.
Před spuštěním nového projektu projdeme všechny vrstvy. Doporučení dostanete ještě před nasazením na produkci. Opravy v této fázi stojí zlomek toho, co by stály po spuštění.
Systematický průchod nejčastějších kategorií zranitelností (injection, broken auth, XSS, insecure deserialization atd.). Report obsahuje konkrétní příklady z vaší aplikace.
Due diligence kódu, který kupujete. Identifikujeme technický dluh a bezpečnostní rizika, která ovlivňují cenu, ať vás po podpisu nic nepřekvapí.
Příprava na audit nebo certifikační proces. Kontrola, že vaše bezpečnostní opatření splňují regulatorní požadavky, a doporučení, co dolaďovat pro konkrétní rámec.
Důkladné testování REST/GraphQL API včetně přihlašování, autorizace, rate limitů a injection vektorů. Potřebují ho hlavně mobilní aplikace, integrace a B2B napojení.
Průchod přihlašovacím tokem: heslo, MFA, reset hesla, správa session, OAuth/SSO. Tady bývá kritických chyb nejvíc.
Standardní průběh od první schůzky po finální verifikační report.
Probereme, co má být v auditu, co ne a co od reportu očekáváte. Z toho vychází cena a časový plán.
Manuální i automatizovaný sken. Kombinujeme nástroje (Burp, OWASP ZAP, vlastní skripty) s ručním procházením vašich konkrétních procesů.
Srozumitelný dokument: u každé zranitelnosti dopady, kroky k reprodukci, návrh opravy a CVSS skóre. Vaši vývojáři dostanou konkrétní instrukce k opravě.
Po vašich úpravách znovu projdeme nálezy a vystavíme verifikační report. Ten můžete použít jako důkaz pro klienty nebo regulátory.
Doplněné vlastními skripty pro typické procesy.
Záleží na rozsahu. Malý prezentační web 1–2 dny, e-shop 5–10 dní, rozsáhlé SaaS 2–4 týdny. Cena vždy fixní podle dohodnutého rozsahu.
Raději staging, tam nic nerozbijeme. Když je nutné testovat na produkci, držíme se jasných pravidel: žádné DDoS, žádné hromadné mazání, jen v pracovní době.
Okamžitě vás kontaktujeme telefonem před doručením reportu. Kritické nálezy řešíme hned jako incident.
Vystavujeme potvrzení (attestation letter), že audit proběhl a kritické nálezy jsou opraveny. Není to formální certifikace (jako ISO 27001), ale vašim klientům se jím prokážete.
Ano. Děláme statickou analýzu APK/IPA a testujeme síťový provoz, lokální úložiště, deep linky a certificate pinning. Backend řešíme jako API audit zvlášť.
Ano, často je to lepší než jednorázový audit. Čtvrtletní mini-audit nového kódu vyjde levněji než velký audit jednou ročně.
Úvodní hovor zdarma. Dostanete rozsah auditu a fixní cenu, bez závazku.
Domluvit audit →Napište, co potřebujete, nebo rovnou zavolejte. Odpovídáme do jednoho pracovního dne.