Dlaczego teraz
Nagłówki o wyciekach i włamaniach to dziś norma, ale w cieniu dużych afer giną setki małych firm, o których nikt nie napisze. Scenariusz jest zwykle ten sam: przestarzała wtyczka WordPressa, brak aktualizacji przez trzy lata, poczta, pod którą każdy może się podszyć, albo certyfikat, który wygasł i straszy klientów czerwonym ekranem. Atakujący nie wybierają ręcznie — automaty skanują internet i wchodzą tam, gdzie jest najłatwiej.
Koszt nie jest hipotetyczny: przestój strony w sezonie, wyciek danych klientów, kara od UODO, utrata zaufania i poleceń. Dla małej firmy to bywa cios, po którym trudno wstać. Audyt to najtańsze ubezpieczenie, jakie możesz sobie sprawić.
Co sprawdzamy (wg OWASP Top 10 — to, co widać z zewnątrz)
Trzymamy się rozpoznawalnego standardu OWASP Top 10, oceniając te obszary, które da się zbadać bez wchodzenia do Twoich systemów:
- Szyfrowanie i certyfikat (OWASP A02) — czy strona działa po HTTPS, czy certyfikat jest ważny i poprawnie skonfigurowany.
- Błędy konfiguracji (A05) — nagłówki bezpieczeństwa (HSTS, CSP, X-Frame-Options), listing katalogów, strony błędów zdradzające wersje oprogramowania.
- Przestarzałe komponenty (A06) — CMS, wtyczki i biblioteki w wersjach z publicznie znanymi podatnościami (CVE).
- Odsłonięte dane i dostęp (A01) — publicznie dostępne pliki
.git, .env, kopie zapasowe, otwarte panele logowania. - Poczta i podszywanie się — rekordy SPF, DMARC i DKIM, czyli czy ktoś może rozsyłać maile „od Twojej firmy” (najczęstszy wektor oszustw na klientach).
- Wycieki danych — czy adresy e-mail Twojej firmy pojawiają się w znanych wyciekach haseł.
- RODO i cookies — czy zgody i polityka prywatności są na miejscu.
Co dostajesz
Raport napisany po polsku, nie żargonem — zrozumiały dla właściciela, nie tylko dla informatyka. Każde znalezisko ma określone ryzyko i priorytet („zrób to dziś” vs „warto przy okazji”) oraz konkretny krok naprawy. Do tego rozmowa, na której spokojnie przechodzimy przez wyniki i ustalamy, co robimy dalej.
Czego nie robimy (i dlaczego to dobrze)
Nie włamujemy się do niczego bez Twojej pisemnej zgody. Standardowy audyt opiera się wyłącznie na sygnałach publicznych — legalnie i bez ryzyka dla Twoich systemów. Jeśli potrzebujesz pełnych, aktywnych testów penetracyjnych, robimy je osobno, na umówionym zakresie i za zgodą na piśmie. Uczciwie mówimy, gdzie kończą się nasze kompetencje — przy dużym, specjalistycznym pentescie dobierzemy partnera.
Naprawiamy, nie tylko straszymy
Jesteśmy software housem, więc nie zostawiamy Cię z listą problemów. Większość znalezisk możemy załatać od ręki: aktualizacje i łatanie wtyczek, wdrożenie HTTPS, nagłówki bezpieczeństwa, poprawna konfiguracja poczty, usunięcie odsłoniętych plików. A jeśli strona nadaje się tylko do wymiany — zbudujemy nową, bezpieczną (strony internetowe).
Masz już stronę i obawy po cichu rosną? Zamów bezpłatny szybki skan albo zadzwoń — w 24 h powiemy, czy jest się czym martwić. Obsługujemy firmy z Makowa Podhalańskiego, Suchej Beskidzkiej, powiatu suskiego, całej Małopolski i zdalnie z całej Polski.