Przejdź do treści
Paweł Maj

Pytania i odpowiedzi

Co dostanę na koniec?

Raport w HTML i PDF: podsumowanie bez żargonu, lista znalezisk uporządkowana od najgroźniejszego, a przy każdym dowód, sposób naprawy i gotowy prompt do wklejenia w Twoje narzędzie AI. Do tego rozmowa o raporcie i jeden retest po naprawach.

Ile to trwa i kiedy się odezwiesz?

Na zgłoszenie odpowiadam w 48 godzin w dni robocze — dzwonię na podany numer. Termin audytu ustalamy na rozmowie; pracuję sam, więc kalendarz bywa zapełniony na kilka tygodni do przodu.

Czy muszę dać dostęp do repozytorium?

Tak, to warunek konieczny. Z zewnątrz nie widać ani reguł dostępu do bazy, ani tego, co robią zadania w tle. Aplikację z Lovable, Bolta czy Replita wystarczy wyeksportować do GitHuba albo zaprosić mnie do projektu.

Co z poufnością?

Przed jakimkolwiek dostępem podpisujemy NDA i zgodę na audyt; przy danych produkcyjnych także umowę powierzenia. Dostępy są usuwane po przekazaniu raportu, a kopie kodu kasowane. Raportu ani nazwy Twojej firmy nigdzie nie publikuję bez Twojej pisemnej zgody.

Czy audyt może zepsuć moją aplikację?

Testy są wyłącznie nieniszczące i prowadzone na kontach testowych: żadnego DoS-u, agresywnego fuzzingu ani zmieniania danych produkcyjnych. W repozytorium i na serwerze pracuję tylko do odczytu. Jeśli z aplikacji korzystają prawdziwi użytkownicy, zaznacz to w zgłoszeniu.

Naprawiasz znalezione błędy?

Mogę. Naprawa to osobne zlecenie, wyceniane indywidualnie po audycie — dopiero wtedy wiadomo, ile pracy jest w środku. Możesz też naprawić wszystko sam albo swoim narzędziem AI: przy każdym znalezisku jest gotowy prompt, a retest masz w cenie audytu.

Czy używasz narzędzi AI do audytu?

Tak — do skanów, przeszukiwania kodu i przygotowania materiału. Zapisujemy to w zgodzie na audyt, bo oznacza przetwarzanie Twojego kodu przez zewnętrznego dostawcę modelu. Każde znalezisko, które trafia do raportu, sprawdzam ręcznie.

Czy sprawdzasz Stripe, Supabase albo Vercela?

Nie audytuję zewnętrznych usług — sprawdzam Twój kod i Twoją konfigurację, które z nich korzystają. Czyli nie to, czy Stripe jest bezpieczny, tylko czy Twoja aplikacja nie przyjmuje kwoty przesłanej z przeglądarki i czy weryfikuje webhooki.

Czy to jest pentest?

Nie. Pentest to symulowany atak na działającą aplikację, prowadzony przez zespół, zwykle za kilkadziesiąt tysięcy złotych. Ja robię przegląd: czytam kod, konfigurację i serwer, a testy na żywo ograniczam do nieniszczących. Efekt to lista znalezisk według stanu na dany dzień i commit.

Czy dostanę certyfikat bezpieczeństwa?

Nie — i nikt uczciwy nie wystawi go po jednym przeglądzie. Nie napiszę też w raporcie, że aplikacja jest bezpieczna. Napiszę, co znalazłem, jak poważne to jest i co z tym zrobić.

Dla kogo to nie jest?

Dla natywnych aplikacji mobilnych (backend webowy sprawdzę). Dla kogoś, kto chce audytu cudzej aplikacji — bez pisemnej zgody właściciela nie dotykam niczego. I dla kogoś, kto potrzebuje papierka do przetargu.

Zgłoś aplikację