SecureBlock
Wszystkie usługi

Testy bezpieczeństwa web i API stworzone dla nowoczesnych aplikacji.

OWASP Top 10, REST, GraphQL, błędy logiki biznesowej i autoryzacja wielorólowa — przez ludzkich testerów rozumiejących, jak budują deweloperzy, a nie tylko jak skanują skanery.

Zobacz przykładowy raport
Metodologia OWASP WSTGUwierzytelnione testowanie wieloróloweOdkrywanie nieudokumentowanych tras
Co testujemy

Pełne pokrycie, testowane ręcznie.

Każdą ocenę prowadzi tester z certyfikatem OSCP lub CREST — nie skaner, którego wyniki sprawdza człowiek.

OWASP Top 10 i nie tylko

Pełne pokrycie OWASP Top 10 plus błędy logiki biznesowej, masowe przypisywanie, IDOR i ścieżki eskalacji uprawnień, które zautomatyzowane skanery konsekwentnie pomijają.

Ocena REST i GraphQL

Analiza schematu i introspekcji, wyliczanie punktów końcowych w tym nieudokumentowanych tras oraz dogłębne testowanie autoryzacji dla każdej operacji i mutacji.

Macierz autoryzacji wielorólowej

Każda rola zdefiniowana przez aplikację — administrator, użytkownik, gość, partner — weryfikowana pod kątem każdego zasobu, aby potwierdzić, że każdy podmiot ma dostęp tylko do tego, do czego powinien.

Testowanie sesji i SSO

Fiksacja sesji, flagi bezpieczeństwa ciasteczek, przepływy SAML i OAuth, wyciek tokenów w pakietach JS i CSRF — pełne pokrycie powierzchni uwierzytelniania i sesji.

Metodologia

Jak prowadzimy zaangażowanie.

Ustrukturyzowany proces kończący się raportem, który możesz przekazać bezpośrednio swojemu audytorowi.

1
Rozpoznanie

Mapowanie pełnej powierzchni aplikacji: wszystkich punktów końcowych, pól wejściowych, przepływów uwierzytelniania i odsłoniętych pakietów JS. Budowanie uwierzytelnionej sesji dla każdej roli.

2
Testowanie autoryzacji

Testowanie każdego punktu końcowego pod każdą kombinacją ról. Próba poziomej i pionowej eskalacji uprawnień, manipulacji parametrami i IDOR.

3
Logika biznesowa

Przechodzenie przez każdy przepływ biznesowy w poszukiwaniu błędów logicznych — manipulacja zamówieniami, manipulacja saldem i obejście maszyny stanów.

4
Techniczne eksploatowanie

Wstrzyknięcie SQL, XSS, SSRF, XXE, deserializacja i wstrzyknięcie szablonu — potwierdzone jako możliwe do wykorzystania, a nie tylko oznaczone przez skaner.

Przykładowe odkrycia

Rodzaje problemów, które wykrywamy.

Rzeczywiste typy odkryć z poprzednich zaangażowań — tytuły i cele zanonimizowane.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
Platforma

Odkrycia trafiają na żywo — nie w PDF trzy tygodnie później.

Każdy potwierdzony problem trafia na platformę w momencie udokumentowania. Twój zespół śledzi status, rozmawia bezpośrednio z testerem i eksportuje dowody bez czekania na zakończenie zaangażowania.

Odkrycia na żywo podczas testowania — Problemy pojawiają się w momencie potwierdzenia — bez grupowej dostawy na końcu.
Bezpośredni czat z testerem — Skomentuj dowolne odkrycie, a tester, który je napisał, odpowie.
Eksport dowodów na żądanie — Pakiety dowodów jednym kliknięciem dla SOC 2, ISO 27001, PCI i HIPAA.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
W toku
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalOtwarte
0216 JanMass assignment allows users to self-assign admin rolehighZażądano ponownego testu
0314 JanGraphQL introspection enabled in productionmediumPoprawka zweryfikowana
FAQ

Pytania dotyczące tej usługi.

Nadal niepewny? Zapytaj inżyniera na czacie — nie przedstawiciela handlowego.

Preferujemy środowisko testowe z danymi podobnymi do produkcji. Możemy testować produkcję dla przepływów tylko do odczytu z wcześniejszą umową i planem wycofania.

Wiedz, na czym stoisz, zanim dowie się o tym Twój audytor.