SecureBlock

Zamów prawdziwy test penetracyjny tak samo, jak kupujesz inne usługi.

Określ zakres w dwie minuty, otrzymaj stałą cenę od ręki i miej testerów certyfikowanych przez OSCP i CREST na swoim stosie w ciągu 48 godzin. Raporty trafiają bezpośrednio do wymogów dowodowych SOC 2, ISO 27001, PCI DSS i HIPAA.

Przejrzyj przykładowy raport
Testy manualne, nie skanBezpłatny retest w cenieWyniki w 10 dni roboczych
Dowody akceptowane przez
SOC 2ISO 27001PCI DSSHIPAA
Certyfikaty testerów
OSCPCRESTOSCE
Platforma

Twój zespół i Twoi testerzy w tym samym obszarze roboczym.

Wyniki pojawiają się na żywo w trakcie testowania. Każdy problem ma bezpośrednie połączenie z testerem, który go odkrył — żadnej kolejki zgłoszeń, żadnego pośrednika w postaci account managera.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
Jak to działa

Od "potrzebujemy pentesta" do zaplanowanego — w jednym podejściu.

Żadnych RFP, żadnego trzytygodniowego cyklu sprzedaży, żadnego arkusza scopingu.

STEP 01
Określ zakres samodzielnie

Wybierz typy assetów i odpowiedz na cztery pytania. Dwie minuty, żadnego telefonu.

STEP 02
Otrzymaj stałą cenę

Przejrzysta wycena z mnożnikiem zakresu i retestem pokazana linia po linii.

STEP 03
Zablokuj terminy

Zapłać teraz lub zatwierdź po rozmowie scopingowej. W obu przypadkach okno terminowe jest zarezerwowane.

STEP 04
Początek testów

Certyfikowani testerzy pracują manualnie. Wyniki pojawiają się na platformie w miarę ich potwierdzania.

STEP 05
Raport i retest

Raport gotowy na audyt w 10 dni roboczych, a następnie bezpłatny retest weryfikujący poprawki.

Zakres

Każda powierzchnia, którą wdrażasz, przetestowana ręcznie.

Wybierz jeden lub wszystkie sześć typów assetów — zakres decyduje o cenie i nie jest dołączane nic, czego nie potrzebujesz.

Platforma

Twój pentest nie kończy się na pliku PDF.

Każde zlecenie jest realizowane przez platformę SecureBlock — wyniki, rozmowy z testerami, retesty i eksporty dowodów — wszystko w jednym miejscu.

Raporty żyją na platformie

Wyniki pojawiają się w miarę ich potwierdzania — nie jako PDF trzy tygodnie później. Eksportuj dowody w chwili, gdy audytor ich zażąda.

Rozmawiaj bezpośrednio z testerami

Skomentuj dowolny wynik, a tester, który go napisał, odpowiada. Żadnej kolejki zgłoszeń, żadnego pośrednika w postaci account managera.

Zarządzaj całym zleceniem

Zakres, harmonogramy, dane uwierzytelniające, zlecenia retestów i dostęp zespołu — jedno miejsce, z pełną ścieżką audytu.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
Metodologia

Głębokość, którą można zaudytować, nie tylko deklarować.

Każde zlecenie jest zgodne z OWASP WSTG, PTES i NIST SP 800-115, wykonywane przez testerów posiadających OSCP, CREST CRT lub OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
Dzień 0
Rozmowa startowa

Zakres potwierdzony, dane uwierzytelniające wymienione, umowa NDA podpisana.

Dzień 1–10
Aktywne testy

Testy manualne. Potwierdzone wyniki są publikowane na bieżąco.

Dzień 12
Raport dostarczony

Raport gotowy na audyt z remediację dla każdego wyniku.

W ciągu 90 dni
Bezpłatny retest

Weryfikujemy Twoje poprawki i ponownie wydajemy raport.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
Compliance

Jakiego raportu potrzebuję?

Wybierz swoje ramy i pokażemy zakres oraz częstotliwość, jakiej oczekują audytorzy.

Wymagany zakres
Zewnętrzna aplikacja webowa + API w zakresie kryteriów usług zaufania
Częstotliwość
Rocznie
Retest
Oczekiwany przez audytorów
Audytorzy Typu II wymagają dowodów, że podatności zostały zremediowane — bezpłatny retest to pokrywa.
Cennik

Stała cena. Bez rozmowy handlowej. Wycena w dwie minuty.

Odpowiedz na cztery pytania dotyczące zakresu i otrzymaj dokładną liczbę, której Twój dział finansowy potrzebuje do zatwierdzenia.

1Typ assetu2Wielkość zakresu3Głębokość autoryzacji4Ramy compliance
= Twoja stała cena

Żadnych niestandardowych SOW, żadnych "cen na zapytanie". Formularz zajmuje dwie minuty i kończy się liczbą, na podstawie której możesz działać natychmiast.

Wszyscy testerzy OSCP lub CRESTBezpłatny retest w ciągu 90 dniStart w ciągu 48 godzin
FAQ

Pytania, które naprawdę zadają kupujący.

Nadal niepewny? Zapytaj inżyniera na czacie — nie handlowca.

Standardowy czas realizacji to dwa do trzech tygodni od zamówienia; pilne zlecenia rozpoczynają się w ciągu 48 godzin od rozmowy startowej. Aktywne testy trwają od 5 do 15 dni roboczych w zależności od zakresu, a raport jest dostarczany dwa dni po zakończeniu testów.

Wiedz, na czym stoisz, zanim dowie się o tym Twój audytor.