Přeskočit na obsah
_CORE
AI & agentní systémy Podnikové informační systémy Cloud & Platform Engineering Datová platforma & integrace Bezpečnost & compliance QA, testování & observabilita IoT, automatizace & robotika Mobilní & digitální produkty Bankovnictví & finance Pojišťovnictví Veřejná správa Obrana & bezpečnost Zdravotnictví Energetika & utility Telco & média Průmysl & výroba Logistika & e-commerce Retail & věrnostní programy
Reference Technologie Blog Know-how Nástroje
O nás Spolupráce Kariéra
CS EN DE
Pojďme to probrat

Penetracni testy — co jsme se naucili

28. 05. 2013 Aktualizováno: 24. 03. 2026 1 min čtení CORE SYSTEMSsecurity
Tento článek byl publikován v roce 2013. Některé informace mohou být zastaralé.
Penetracni testy — co jsme se naucili

Objednali jsme prvni externi penetracni test nasi hlavni webove aplikace. Vysledek: 3 kriticke, 7 vysokych, 12 strednich a 20 nizkych nasledu. Bylo to otreesne, ale nesmirne uzitecne.

Kriticke nalezy

SQL injection v jednom legacy modulu (rucne skladany SQL dotaz). Session fixation — session ID se neregenerovalo po prihlaseni. Path traversal — download endpoint umoznoval pristup k libovolnym souborum na serveru. Vsechny tri opraveny do 48 hodin.

Vysoke nalezy

XSS ve trech formularich. Chybejici CSRF ochrana na admin rozhrani. Slabe heslo policy (min 6 znaku, zadne pozadavky na slozitost). Information disclosure v chybovych strankach (stack traces). HTTPS s podporou slabych cipher suites.

Remediace

Sprint venovany security fixum. Code review vsech databazovych dotazu (hledani string concatenation). Output encoding audit. CSRF tokeny. Password policy update. Custom error stranky. SSL konfigurace hardening.

Lessons learned

Security by obscurity nefunguje. Interni code review nestaci — externi pohled je nenahraditelny. Bezpecnost neni jednorazova — planujeme rocni retesty. Kazdy vyvojar proseel OWASP skolenim.

Doporuceni

Objednejte penetracni test. Bude to bolestne, ale naucite se vic nez z jakehokoli skoleni. A opravte nalezy — report bez akce je zbytecny.

penetracni testysecurityowaspaudit
Sdílet:

CORE SYSTEMS

Stavíme core systémy a AI agenty, které drží provoz. 15 let zkušeností s enterprise IT.

Potřebujete pomoc s implementací?

Naši experti vám pomohou s návrhem, implementací i provozem. Od architektury po produkci.

Kontaktujte nás
Potřebujete pomoc s implementací? Domluvit schůzku