OFERTA DLA FIRM I AGENCJI
Audyt bezpieczeństwa aplikacji i infrastruktury.
Automatyczne narzędzia i skanery wygenerują długą listę znalezisk, które często nie mają żadnego związku z poprawną analizą bezpieczeństwa. Moja rola to ocena, co jest realnym zagrożeniem dla Twojego biznesu, odnalezienie tego, czego narzędzia nie widzą, i bezpieczne wdrożenie poprawek.
Kiedy warto zlecić audyt
- Przed uruchomieniem nowej aplikacji lub ważnej wersji.
- Gdy aplikacja powstała szybko, z dużym udziałem narzędzi AI.
- Gdy system udostępnia dane narzędziom AI, np. przez serwery MCP.
- Po przejęciu systemu od innego wykonawcy.
- Gdy aplikacja przetwarza dane osobowe lub płatności.
- Po incydencie bezpieczeństwa, aby ustalić jego przyczynę.
- Na potrzeby klienta, inwestora lub wymagań formalnych.
- Przed oddaniem projektu klientowi agencji.
Zakres audytu
Aplikacja
Uwierzytelnianie i autoryzacja, zarządzanie sesją, walidacja danych, podatności z listy OWASP Top 10, logika biznesowa.
API i integracje
Kontrola dostępu do endpointów, ekspozycja danych, klucze i sekrety, bezpieczeństwo komunikacji z usługami zewnętrznymi.
Integracje AI i serwery MCP
Zakres udostępnianych danych i uprawnień, podatność na prompt injection, bezpieczeństwo kluczy i połączeń z modelami.
Infrastruktura
Konfiguracja serwerów, usług i uprawnień, TLS, nagłówki bezpieczeństwa, ekspozycja paneli i plików, kopie zapasowe.
Poczta i domena
SPF, DKIM, DMARC oraz konfiguracja DNS pod kątem podszywania się pod nadawcę.
Zależności
Przestarzałe biblioteki, wtyczki i komponenty ze znanymi podatnościami (CVE).
Przebieg audytu
- Ustalenie zakresu — systemy, środowisko, zasady testów i termin.
- Analiza — testy automatyczne i ręczne, bez ingerencji w działanie produkcji.
- Raport — opis podatności, ocena ryzyka, sposób odtworzenia i rekomendacja poprawki.
- Omówienie — spotkanie z zespołem technicznym.
- Weryfikacja — ponowne sprawdzenie po wdrożeniu poprawek.
Co zawiera raport
- Podsumowanie dla zarządu lub klienta w języku nietechnicznym
- Listę podatności z oceną ryzyka (krytyczne, wysokie, średnie, niskie)
- Szczegóły techniczne i rekomendacje dla zespołu
- Priorytetowy plan napraw
Cennik
| Zakres | Cena netto |
|---|---|
| Audyt bezpieczeństwa WordPress | 1000 zł |
| Audyt aplikacji webowej | od 8500 zł |
| Audyt aplikacji z API i infrastrukturą | od 12500 zł |
| Weryfikacja po wdrożeniu poprawek | w cenie |
Ostateczna wycena zależy od wielkości systemu i jest przygotowywana po ustaleniu zakresu.
Realizacje
Przykładowe projekty
Krytyczna podatność usunięta jeszcze w trakcie testów — audyt bezpieczeństwa platformy rezerwacyjnej
Przeprowadziłem dwutygodniowy audyt bezpieczeństwa platformy rezerwacyjnej B2C według OWASP. Wykryłem 15 problemów, w tym jeden krytyczny, który zespół klienta usunął jeszcze przed końcem testów.
Dwie krytyczne podatności wykryte, zanim znaleźli je atakujący — audyt bezpieczeństwa platformy SaaS
Audytowałem platformę SaaS, która przez własną wtyczkę zarządza stronami WordPress klientów. Wykryłem 13 problemów, w tym 2 krytyczne. Jeden z nich dotyczył poprawki, którą zespół uznawał za wdrożoną.
Opinie
Opinie klientów
Współpracowaliśmy z Adrianem w temacie audytu bezpieczeństwa dla naszej aplikacji animalhotels.com. Rezultaty i rekomendacje dostarczone w zgodzie ze standardami z ogromną dbałością o szczegóły. Wdrożenie poprawek było dzięki temu sprawne. Na pewno w przyszłości będziemy jeszcze współpracować.
FAQ
Najczęstsze pytania
Czy audyt wpływa na działanie systemu?
Nie. Testy są prowadzone tak, aby nie zakłócać pracy produkcji. Na życzenie audyt może objąć środowisko testowe.
Czym audyt różni się od analizy wykonanej przez skaner lub AI?
Narzędzia, także oparte na AI, wykorzystuję w audycie — przyspieszają wyszukiwanie problemów. Ich wyniki wymagają jednak weryfikacji: część znalezisk to fałszywe alarmy, a najpoważniejsze podatności kryją się zwykle w logice aplikacji i uprawnieniach. Raport zawiera wyłącznie zweryfikowane problemy, z oceną ryzyka w kontekście Twojego biznesu, a ja odpowiadam za jego rzetelność.
Ile trwa audyt?
Zazwyczaj od 5 do 15 dni roboczych, w zależności od zakresu.
Czy można zlecić również wdrożenie poprawek?
Tak. Poprawki mogą zostać wdrożone w ramach osobnego zlecenia lub przez zespół klienta, ze wsparciem przy weryfikacji.
Co dokładnie obejmuje audyt?
Zakres ustalamy przed startem. Może obejmować aplikację webową i API, konfigurację serwera i hostingu, infrastrukturę (np. kontenery, Kubernetes, CI/CD), zależności i biblioteki, a także uprawnienia i dostęp do danych. Nie sprawdzam wszystkiego „na wszelki wypadek”, tylko to, co faktycznie niesie ryzyko dla Twojego systemu.
Jakich dostępów potrzebujesz?
To zależy od wybranego wariantu. Audyt może być prowadzony z zewnątrz, bez żadnej wiedzy o systemie, albo z dostępem do kont testowych, kodu źródłowego i konfiguracji. Im więcej dostępu, tym głębiej sięga analiza i tym mniej zostaje przypadkowi. Dostępy są odbierane po zakończeniu prac.
Co otrzymam na koniec?
Raport z listą zweryfikowanych problemów, oceną ryzyka, opisem, jak je odtworzyć, i konkretnymi zaleceniami naprawy, uporządkowanymi według priorytetu. Do tego krótkie podsumowanie dla osób nietechnicznych i omówienie wyników na spotkaniu.
Co jeśli w trakcie audytu znajdziesz krytyczną podatność?
Nie czekam z nią do końca audytu. Krytyczne problemy zgłaszam od razu, żeby można było je zabezpieczyć przed oddaniem raportu.
Czy po wdrożeniu poprawek sprawdzisz, czy zostały skutecznie usunięte?
Tak. Retest poprawek jest wliczony w cenę. Po nim otrzymujesz zaktualizowany raport.
Jak chronione są dane i informacje o moim systemie?
Przed rozpoczęciem podpisujemy umowę o zachowaniu poufności (NDA), a na życzenie także umowę powierzenia przetwarzania danych osobowych. Nie wynoszę danych poza uzgodniony zakres, a materiały z audytu przechowuję tylko przez czas potrzebny do jego realizacji.
Ile kosztuje audyt?
Cena zależy od zakresu i złożoności systemu. Po krótkiej rozmowie i przeglądzie przygotowuję wycenę ze stałą kwotą, bez niespodzianek w trakcie.
Czy audyt pomoże w spełnieniu wymagań RODO lub NIS2?
Audyt dostarcza udokumentowanej oceny zabezpieczeń technicznych, która jest jednym z elementów wymaganych przez te regulacje. Nie zastępuje pełnego audytu zgodności ani opinii prawnej, ale daje konkretne dowody, że ryzyka techniczne zostały zidentyfikowane i obsłużone.
Moja strona działa na WordPressie. Czy to też jest audyt dla mnie?
Tak. W przypadku WordPressa szczególną uwagę zwracam na wtyczki, motywy, konfigurację serwera i uprawnienia użytkowników, bo to tam najczęściej zaczynają się włamania.
Sprawdźmy, jak bezpieczny jest Twój system
Wystarczy krótki opis aplikacji i infrastruktury. W odpowiedzi przedstawię proponowany zakres i wycenę audytu.
Umów konsultację