Tkamy Twoją sieć
bezpieczeństwa.

Łączymy techniczną głębię z warstwą regulacyjną — dla SMB w sektorach regulowanych, NGO ochrony ludności i samorządu.

Jak pracujemy

Transparentny, ustrukturyzowany proces — od briefu do raportu końcowego z planem remediacji.

Zakres i cele

Ustalamy zakres, metodykę i cele projektu. Podpisujemy NDA i Rules of Engagement. Definiujemy okna czasowe i punkty kontaktowe.

Rekonesans i analiza

Zbieramy informacje o środowisku: OSINT, fingerprinting, mapowanie powierzchni ataku. Wyniki dokumentujemy na bieżąco.

Wykonanie projektu

Pentest, audyt zgodności, gap analysis — zgodnie z metodyką uzgodnioną w briefie. Krytyczne podatności i findings raportujemy na bieżąco.

Raport i remediacja

Raport techniczny + executive summary. Omawiamy wyniki, priorytetyzujemy działania i wspieramy w remediacji. Retest podatności krytycznych wliczony w pentest.

Dla kogo pracujemy

Wybierz typ swojej organizacji, aby zobaczyć sektory i usługi dopasowane do Twojej sytuacji.

Wybierz typ swojej organizacji u góry, aby zobaczyć sektory i usługi dopasowane do Twojej sytuacji.

Wybrane realizacje

Szczegóły projektów objęte NDA. Klienci i nazwy systemów zanonimizowane.

BANKOWOŚĆ · PENTEST APLIKACJI WEBOWEJ

32 podatności w systemie bankowości elektronicznej

Pełny pentest aplikacji webowej banku. Krytyczne odkrycia obejmowały exploit na TLS 1.0 z aktywnym CVE na przestarzałe biblioteki szyfrujące, brak HSTS umożliwiający downgrade do HTTP, wadliwy mechanizm odświeżania sesji ASP.NET oraz brak mechanizmów anti-CSRF w operacjach finansowych.

CWE-326 Inadequate Encryption Strength CWE-319 Cleartext Transmission CWE-352 CSRF CWE-613 Insufficient Session Expiration
3 podatności krytyczne (CVSS 9.1+) usunięte przed wdrożeniem produkcyjnym.
SEKTOR FINANSOWY · PENTEST API I APLIKACJI WEBOWEJ

Ekspozycja stacktrace i podatność na Slowloris DoS

Pentest platformy fintech. Serwer ujawniał pełny stacktrace przy błędach 500, co ekspozycja szczegółów architektury backendowej. Wykryto podatność na Slowloris (CVE-2007-6750), niespójną architekturę uwierzytelniania oraz brak kluczowych nagłówków bezpieczeństwa HTTP w odpowiedziach serwera.

CWE-209 Information Exposure Through Error Messages CWE-400 Uncontrolled Resource Consumption CWE-306 Missing Authentication CWE-693 Protection Mechanism Failure
17 podatności — plan remediacji wdrożony w 6 tygodni.
E-COMMERCE · PENTEST APLIKACJI PŁATNICZEJ

IBAN klienta w URL i podatność na SQL Injection

Pentest platformy płatniczej. Numer IBAN klienta był przekazywany jako parametr URL — dostępny w logach serwera i historii przeglądarki. Wykryto brak sanityzacji pól pod względem SQL, podatność na Path Traversal, ryzyko SSRF/RFI przy odnośnikach do zewnętrznych plików oraz podmianę danych beneficjenta w operacjach koszyka.

CWE-89 SQL Injection CWE-22 Path Traversal CWE-918 SSRF CWE-598 Sensitive Data in URL Parameters
16 podatności — krytyczne naprawione w trybie awaryjnym przed audytem regulatora.
TECHNOLOGIA · PENTEST APLIKACJI SPA + REST API

Session leakage i JSON Injection po stronie klienta

Pentest aplikacji React z backendem REST API. Identyfikatory sesji ujawniane w URL (dostępne w logach), brak Session Binding z kontekstem użytkownika, podatność na JSON Injection po stronie klienta, osłabiona CSP i brak nagłówka Strict-Transport-Security. AngularJS 1.x w modelu Extended Support — technologia legacy z nieusuniętymi CVE.

CWE-598 Session ID in URL CWE-384 Session Fixation CWE-74 JSON Injection CWE-1021 Improper Frame Restriction
20 podatności — retesting potwierdzony po 8 tygodniach remediacji.
OT / PRODUKCJA · AUDYT BEZPIECZEŃSTWA SIECI

Brak separacji IT/OT i niezabezpieczone protokoły przemysłowe

Audyt sieci OT zakładu stalowego według IEC 62443. Sieć IT i OT działały na wspólnym segmencie — przełamanie jednej warstwy dawało dostęp do sterowników PLC. Brak zarządzania dostępem, niezaszyfrowane protokoły komunikacji z maszynami, brak procedur backupu konfiguracji urządzeń.

CWE-1188 Insecure Default Initialization CWE-306 Missing Authentication for Critical Function CWE-319 Cleartext Transmission of Sensitive Information
Plan remediacji 14 punktów wdrożony w 90 dni bez przestoju produkcji.
COMPLIANCE · PRE-AUDIT ISO 27001

Przygotowanie do certyfikacji ISO 27001 dla organizacji 200+

Pre-audit ISO 27001 i przygotowanie do certyfikacji dla organizacji 200+. Gap analysis, dokumentacja, audyt wewnętrzny, wsparcie w Stage 1 i Stage 2 z akredytowaną jednostką.

ISO 27001:2022 Annex A Klauzula 9.2 (Audyt wewnętrzny) Stage 1 + Stage 2
Organizacja przygotowana do Stage 1 w ciągu 4 miesięcy od startu projektu.

Kompetencje specjalistów

Nasz zespół łączy głębię poziomu pentest team z rozumieniem warstwy regulacyjnej. Obszary, w których pracujemy na co dzień:

Pentest sektora finansowego

Aplikacje bankowe i fintech, instytucje płatnicze, AML systems. Doświadczenie projektowe w środowiskach obsługujących transakcje i wrażliwe dane klientów.

Pentest AI / LLM

Prompt injection, jailbreak, data exfiltration via LLM. Adversarial testing pipeline'ów ML i aplikacji AI-native.

Compliance NIS2 / DORA / KSC

Pakiety sektorowe — JST, ochrona zdrowia, fintech niebankowy, ochrona ludności. Plus KSC Audit Express dla podmiotów już zarejestrowanych.

Pre-audit ISO 27001

Przygotowanie do certyfikacji przez akredytowaną jednostkę. Gap analysis, dokumentacja, audyt wewnętrzny, wsparcie w Stage 1 i Stage 2.

OSINT investigative i CTI

Due diligence inwestycyjne, cyber threat intelligence, investigative OSINT, przeciwdziałanie dezinformacji. Dwa wymiary kompetencyjne — cyber i finansowo-compliance.

Civil protection i odporność społeczna

Cyber consulting dla NGO ochrony ludności, sektora pro-obronnego, zarządzania kryzysowego. Wsparcie wniosków grantowych — Horizon Europe, EDF, EUDIS.

Najczęstsze pytania

Dla standardowej aplikacji webowej zakres testów zajmuje 5–10 dni roboczych. Czas zależy od złożoności i uzgodnionego zakresu. Harmonogram ustalamy indywidualnie przed podpisaniem umowy.
Nie. Testy przeprowadzamy w trybie bezpiecznym, bez wymaganych przestojów. W przypadku środowisk OT/ICS stosujemy osobny protokół bezpieczeństwa uzgodniony z operatorem.
Dostarczamy raport techniczny (pełny opis podatności, CVSS score, PoC, ścieżki ataku) oraz executive summary dla zarządu. Do każdej podatności dołączamy rekomendacje remediacji z priorytetyzacją czasową.
Tak. Oferujemy konsultacje techniczne, retest poprawek i wsparcie dla zespołu deweloperskiego. Retest podatności krytycznych jest standardowo wliczony w pentest.
Przed każdym projektem podpisujemy NDA, umowę o zaangażowaniu (Rules of Engagement) oraz zakres testów. Dla infrastruktury krytycznej wymagamy pisemnej autoryzacji od właściciela systemu.
NIS2 obejmuje podmioty kluczowe i istotne w 18 sektorach — energetyka, transport, bankowość, infrastruktura cyfrowa, ochrona zdrowia, administracja i inne. Kryterium to sektor działalności i próg wielkości (zazwyczaj 50+ pracowników lub 10 mln EUR obrotu). Sprawdzimy klasyfikację w bezpłatnej analizie wstępnej.

Gotowy na rozmowę?

Skontaktuj się — pierwsza konsultacja jest bezpłatna.

Napisz do nas

Dane przesłane formularzem są przetwarzane zgodnie z naszą polityką prywatności. Nie używamy zewnętrznych trackerów ani cookies reklamowych.