Před spuštěním
Nová aplikace nebo e-shop těsně před ostrým provozem. Nejlevnější okamžik — opravy se dělají, dokud ještě nejsou data zákazníků uvnitř.
Projdu kód, konfiguraci serveru a to, co je vidět zvenčí. Výstupem je dokument, ne výpis ze skeneru: u každého nálezu stojí, čeho se týká, co hrozí a jak to opravit. Váš provoz o auditu nepozná.
Nejčastěji ho lidi objednávají v jedné ze čtyř situací.
Nová aplikace nebo e-shop těsně před ostrým provozem. Nejlevnější okamžik — opravy se dělají, dokud ještě nejsou data zákazníků uvnitř.
Odešel dodavatel, převzali jste projekt nebo firmu. Nikdo neví, co je uvnitř, kdo má přístupy a jestli se to vůbec aktualizuje.
Velký klient nebo pojišťovna chce doklad, že to máte ošetřené. Report se strukturou a retestem je přesně ten dokument, který od vás čekají.
Divné přihlášení, pošta padá do spamu, hosting posílá upozornění. Audit řekne, jestli je to problém, nebo jen šum.
Rozsah se domlouvá dopředu a je v ceně — žádné „to jsme neměli v zadání“.
Cloudovou část dělá Jan Jurko, se kterým na bezpečnosti spolupracuju. Jednáte pořád se mnou.
Řeknete, co máte a čeho se bojíte. Já řeknu, jestli to audit pokryje a co to bude stát. Když to nedává smysl, řeknu to rovnou — to je levnější pro oba.
Domluvíme, co se prochází, a předáte mi čtecí přístup. Nepotřebuju administrátora ani hesla vašich lidí.
Čtu kód, konfiguraci a schéma databáze a porovnávám s tím, co web odpovídá zvenčí. Nález, který neprojde ověřením, se do reportu nedostane.
Dokument dostanete i s manažerským shrnutím na jednu stránku. Projdeme ho spolu, ať víte, co znamená — ne abyste luštili tabulku.
Opravu můžu udělat já, nebo report předáte svému dodavateli. Až bude hotovo, projdu znovu to, co jsme opravili — retest je v ceně auditu.
Report má vždycky stejnou strukturu, takže se v něm dá orientovat i za rok, až ho bude číst někdo jiný.
P1 · VYSOKÉ RIZIKO #07
NÁLEZ Uživatel si při úpravě profilu může poslat
vlastní roli — server přebírá celé pole z
formuláře, včetně položek, které tam nepatří.
DOPAD Kdokoli s běžným účtem se povýší na správce
a dostane se k datům všech klientů.
OPRAVA Na serveru přebírat jen jmenovitě povolená
pole. Role se mění zvlášť a jen účtem, který
na to má právo.
RETEST Otevřený — ověří se po nasazení opravy.
Proto tomu neříkám penetrační test. Ten se do systému aktivně dobývá, je to jiná disciplína i cena. U webů a firemních aplikací najde audit kódu a konfigurace v praxi víc — a nic vám přitom nerozbije.
Pevná částka domluvená dopředu. Jsem neplátce DPH, ceny jsou konečné.
od 7 900 Kč
jednorázově, retest v ceně
Cenu řeknu po patnáctiminutovém telefonátu — potřebuju vědět, jak je to velké.
podle rozsahu
AWS nebo Azure
Rozsah se liší řádově podle počtu účtů a služeb. Odhad dostanete po prvním hovoru.
700 Kč / hodina
vždy po odsouhlasení
Opravy si můžete udělat sami nebo je předat svému dodavateli — report je psaný tak, aby to šlo.
Nevíte, jestli potřebujete audit? Projděte si web diagnostikou zdarma — ta ukáže, jestli je co řešit. Bezpečnost neřeší, ale je to levnější první krok než hovor.
Patnáct minut po telefonu stačí na to, abych řekl, jestli audit dává smysl a co by stál. Volám v pracovní dny, obvykle ještě týž den.
Volám z +420 530 330 757 nebo +420 774 509 038, ať víte, kdo zvoní.
Nebo rovnou vy mně: +420 530 330 757 nebo +420 774 509 038. Napadený web řeším hned — jak to vypadá.