Przejdź do treści
Paweł Maj

Od zgłoszenia do retestu

Nic nie dzieje się automatycznie. Żaden skan nie rusza, zanim nie mamy podpisanej zgody i ustalonej ceny.

  1. 1Ty

    Zgłoszenie

    Wypełniasz krótki formularz albo wklejasz odpowiedź swojego agenta AI. Pytam tylko o to, co na pewno wiesz. Nic nie uruchamia się automatycznie — zgłoszenie czeka na mnie.

  2. 2Razem

    Telefon i rozmowa

    Oddzwaniam i umawiamy spotkanie na Meet. Opowiadasz, co to za aplikacja i czego się obawiasz; ja mówię, co mi będzie potrzebne i ile to kosztuje. Cena jest stała i znasz ją przed startem.

  3. 3Razem

    Zgoda, NDA, dostępy

    Podpisujemy zgodę na audyt i NDA, akceptujesz zlecenie mailem i płacisz z góry przelewem. Dopiero potem zapraszasz mnie do repozytorium i — jeśli masz własny serwer — dajesz dostęp tylko do odczytu.

  4. 4Ja

    Audyt

    Skany automatyczne, przegląd ręczny punkt po punkcie i nieniszczące testy na żywo na kontach testowych. W Twoim repozytorium i na Twoim serwerze niczego nie zmieniam.

  5. 5Razem

    Raport i rozmowa

    Dostajesz raport w HTML i PDF, a potem omawiamy go przez 30 minut — od najgroźniejszego znaleziska do porządków. Każde znalezisko ma gotowy prompt do wklejenia w Lovable, Cursor albo Claude Code.

  6. 6Razem

    Retest

    Naprawiasz sam albo zlecasz naprawę mnie. W ciągu 30 dni od raportu sprawdzam zgłoszone poprawki jeszcze raz — w cenie audytu.

Co jest w raporcie

Podsumowanie dla właściciela

Trzy do pięciu zdań bez żargonu i liczniki znalezisk według ważności. To czytasz najpierw.

Profil ryzyka

Kto korzysta z aplikacji, jakie dane w niej są, co zyskuje ktoś, kto się włamie, i jaki jest najgorszy scenariusz.

Tabela znalezisk

Numer, tytuł, ważność, obszar, status — jedna kartka, na której widać skalę.

Karta każdego znaleziska

Co, gdzie (plik i linia albo adres), dowód z zamaskowanymi sekretami, ryzyko po ludzku, jak naprawić, gotowy prompt dla Twojego narzędzia AI i mapowanie na OWASP.

Co jest zrobione dobrze

Osobna sekcja — żeby nie zepsuć tego przy naprawach.

Czego nie sprawdzałem

Konkretnie i z powodem: brak dostępu, brak narzędzia, rzecz poza zakresem. Bez udawania, że sprawdziłem wszystko.

Przykładowy pipeline CI/CD

Załącznik dopasowany do Twojego stacku: lint, typy, testy, build, migracje i wdrożenie z kontrolą działania. Do wdrożenia własnymi siłami.

Metodologia i zastrzeżenie

Użyte narzędzia, sposób dostępu, standardy (OWASP Top 10:2025, ASVS 5.0), stan na dzień i commit.

Jak oceniam wagę znaleziska

Skutek biznesowy razy łatwość wykorzystania — w świetle tego, kto korzysta z aplikacji i jakie dane w niej są.

SkutekTrudno wykorzystaćŁatwo wykorzystać
Duży — dane osobowe, płatności, przejęcie kontaWysokieKrytyczne
Średni — część danych, przestój, zależność od jednej osobyŚrednieWysokie
Mały — ujawnienie informacji bez dalszych skutkówNiskieŚrednie

Czego potrzebuję od Ciebie

  • Zaproszenie do repozytorium — warunek konieczny.
  • Dwa konta testowe, a jeśli panel administratora jest w zakresie — także konto admina.
  • Własny serwer: konto SSH tylko do odczytu albo skrypt zbierający konfigurację, który uruchamiasz sam.
  • Godzina przy ekranie: wspólny przegląd paneli dostawców i krótki wywiad. Kont nie przejmuję.
Zgłoś aplikację