Pytania i odpowiedzi
Co dostanę na koniec?
Raport w HTML i PDF: podsumowanie bez żargonu, lista znalezisk uporządkowana od najgroźniejszego, a przy każdym dowód, sposób naprawy i gotowy prompt do wklejenia w Twoje narzędzie AI. Do tego rozmowa o raporcie i jeden retest po naprawach.
Ile to trwa i kiedy się odezwiesz?
Na zgłoszenie odpowiadam w 48 godzin w dni robocze — dzwonię na podany numer. Termin audytu ustalamy na rozmowie; pracuję sam, więc kalendarz bywa zapełniony na kilka tygodni do przodu.
Czy muszę dać dostęp do repozytorium?
Tak, to warunek konieczny. Z zewnątrz nie widać ani reguł dostępu do bazy, ani tego, co robią zadania w tle. Aplikację z Lovable, Bolta czy Replita wystarczy wyeksportować do GitHuba albo zaprosić mnie do projektu.
Co z poufnością?
Przed jakimkolwiek dostępem podpisujemy NDA i zgodę na audyt; przy danych produkcyjnych także umowę powierzenia. Dostępy są usuwane po przekazaniu raportu, a kopie kodu kasowane. Raportu ani nazwy Twojej firmy nigdzie nie publikuję bez Twojej pisemnej zgody.
Czy audyt może zepsuć moją aplikację?
Testy są wyłącznie nieniszczące i prowadzone na kontach testowych: żadnego DoS-u, agresywnego fuzzingu ani zmieniania danych produkcyjnych. W repozytorium i na serwerze pracuję tylko do odczytu. Jeśli z aplikacji korzystają prawdziwi użytkownicy, zaznacz to w zgłoszeniu.
Naprawiasz znalezione błędy?
Mogę. Naprawa to osobne zlecenie, wyceniane indywidualnie po audycie — dopiero wtedy wiadomo, ile pracy jest w środku. Możesz też naprawić wszystko sam albo swoim narzędziem AI: przy każdym znalezisku jest gotowy prompt, a retest masz w cenie audytu.
Czy używasz narzędzi AI do audytu?
Tak — do skanów, przeszukiwania kodu i przygotowania materiału. Zapisujemy to w zgodzie na audyt, bo oznacza przetwarzanie Twojego kodu przez zewnętrznego dostawcę modelu. Każde znalezisko, które trafia do raportu, sprawdzam ręcznie.
Czy sprawdzasz Stripe, Supabase albo Vercela?
Nie audytuję zewnętrznych usług — sprawdzam Twój kod i Twoją konfigurację, które z nich korzystają. Czyli nie to, czy Stripe jest bezpieczny, tylko czy Twoja aplikacja nie przyjmuje kwoty przesłanej z przeglądarki i czy weryfikuje webhooki.
Czy to jest pentest?
Nie. Pentest to symulowany atak na działającą aplikację, prowadzony przez zespół, zwykle za kilkadziesiąt tysięcy złotych. Ja robię przegląd: czytam kod, konfigurację i serwer, a testy na żywo ograniczam do nieniszczących. Efekt to lista znalezisk według stanu na dany dzień i commit.
Czy dostanę certyfikat bezpieczeństwa?
Nie — i nikt uczciwy nie wystawi go po jednym przeglądzie. Nie napiszę też w raporcie, że aplikacja jest bezpieczna. Napiszę, co znalazłem, jak poważne to jest i co z tym zrobić.
Dla kogo to nie jest?
Dla natywnych aplikacji mobilnych (backend webowy sprawdzę). Dla kogoś, kto chce audytu cudzej aplikacji — bez pisemnej zgody właściciela nie dotykam niczego. I dla kogoś, kto potrzebuje papierka do przetargu.