SecureBlock

Naručite pravo penetracijsko testiranje jednako jednostavno kao i bilo što drugo.

Definirajte opseg za dvije minute, odmah vidite fiksnu cijenu, a OSCP- i CREST-certificirani testeri bit će na vašem sustavu unutar 48 sati. Izvještaji izravno ispunjavaju zahtjeve za dokazima za SOC 2, ISO 27001, PCI DSS i HIPAA.

Pogledajte primjer izvještaja
Ručno testiranje, ne skeniranjeBesplatno ponovljeno testiranjeRezultati za 10 radnih dana
Dokazi prihvaćeni za
SOC 2ISO 27001PCI DSSHIPAA
Certifikati testera
OSCPCRESTOSCE
Platforma

Vaš tim i vaši testeri u istom radnom prostoru.

Nalazi stižu uživo dok se testiranje odvija. Svaki problem ima izravnu vezu s testerom koji ga je pronašao — bez reda čekanja za tikete, bez posrednika u obliku account managera.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
Kako funkcionira

Od 'trebamo pentest' do zakazanog testiranja — u jednom sjedanju.

Bez zahtjeva za ponudom, bez trotjednog prodajnog ciklusa, bez proračunskih tablica za opseg.

STEP 01
Sami definirajte opseg

Odaberite vrste imovine i odgovorite na četiri pitanja. Dvije minute, bez poziva.

STEP 02
Dobijte fiksnu cijenu

Transparentna ponuda s prikazom množitelja opsega i ponovljenog testiranja stavku po stavku.

STEP 03
Zakažite termine

Platite odmah ili odobrite nakon poziva za definiranje opsega. U svakom slučaju, termin je rezerviran.

STEP 04
Testiranje počinje

Certificirani testeri rade ručno. Nalazi se pojavljuju na platformi čim budu potvrđeni.

STEP 05
Izvještaj i ponovljeno testiranje

Izvještaj spreman kao dokaz za 10 radnih dana, zatim besplatno ponovljeno testiranje provjere ispravaka.

Pokrivenost

Svaka površina koju isporučujete, testirana ručno.

Odaberite jednu vrstu imovine ili svih šest — opseg određuje cijenu, a ništa nije uključeno što vam nije potrebno.

Platforma

Vaš pentest ne završava u PDF-u.

Svaki angažman izvodi se putem SecureBlock platforme — nalazi, razgovori s vašim testerima, ponovljena testiranja i izvoz dokaza, sve na jednom mjestu.

Izvještaji žive na platformi

Nalazi stižu čim budu potvrđeni — ne kao PDF tri tjedna kasnije. Izvezite dokaze u trenutku kada vaš revizor to zatraži.

Razgovarajte izravno s testerima

Komentirajte bilo koji nalaz i tester koji ga je napisao odgovara. Bez reda čekanja za tikete, bez posrednika u obliku account managera.

Upravljajte cijelim angažmanom

Opseg, rasporedi, vjerodajnice, zahtjevi za ponovljeno testiranje i pristup tima — jedno mjesto, s potpunom revizijskom trakom.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
Metodologija

Dubina koja se može revidirati, ne samo tvrditi.

Svaki angažman slijedi OWASP WSTG, PTES i NIST SP 800-115, a provode ga testeri koji posjeduju OSCP, CREST CRT ili OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
Dan 0
Uvodni poziv

Opseg potvrđen, vjerodajnice razmijenjene, ugovor o povjerljivosti na snazi.

Dani 1–10
Aktivno testiranje

Ručno testiranje. Potvrđeni nalazi objavljuju se čim stignu.

Dan 12
Isporuka izvještaja

Izvještaj spreman kao dokaz s preporukama za sanaciju po nalazu.

Unutar 90 dana
Besplatno ponovljeno testiranje

Verificiramo vaše ispravke i ponovo izdajemo izvještaj.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
Usklađenost

Koji mi izvještaj treba?

Odaberite okvir i pokazat ćemo opseg i učestalost koju revizori očekuju.

Potrebni opseg
Vanjska web aplikacija + API u opsegu kriterija usluga povjerenja
Učestalost
Godišnje
Ponovljeno testiranje
Revizori to očekuju
Revizori Tipa II traže dokaze da su nalazi sanirani — besplatno ponovljeno testiranje to pokriva.
Cijene

Fiksna cijena. Bez uvodnog poziva. Ponuda za dvije minute.

Odgovorite na četiri pitanja o svom opsegu i dobijte točan broj koji vašem financijskom timu treba za odobrenje.

1Vrsta imovine2Veličina opsega3Dubina autentifikacije4Okvir usklađenosti
= vaša fiksna cijena

Bez prilagođenih ugovora, bez 'cijene na zahtjev'. Obrazac traje dvije minute i završava brojem s kojim možete odmah djelovati.

Svi testeri OSCP ili CRESTBesplatno ponovljeno testiranje unutar 90 danaPokretanje unutar 48 sati
Česta pitanja

Pitanja koja kupci stvarno postavljaju.

I dalje niste sigurni? Pitajte inženjera putem chata — ne prodajnog predstavnika.

Standardno vrijeme isporuke je dva do tri tjedna od narudžbe; ubrzani angažmani počinju unutar 48 sati od uvodnog poziva. Aktivno testiranje traje 5–15 radnih dana ovisno o opsegu, a izvještaj stiže dva dana nakon završetka testiranja.

Saznajte gdje stojite prije nego što to učini vaš revizor.