Přeskočit na obsah
_CORE
AI & agentní systémy Podnikové informační systémy Cloud & Platform Engineering Datová platforma & integrace Bezpečnost & compliance QA, testování & observabilita IoT, automatizace & robotika Mobilní & digitální produkty Bankovnictví & finance Pojišťovnictví Veřejná správa Obrana & bezpečnost Zdravotnictví Energetika & utility Telco & média Průmysl & výroba Logistika & e-commerce Retail & věrnostní programy
Reference Technologie Blog Know-how Nástroje
O nás Spolupráce Kariéra
CS EN DE
Pojďme to probrat

Penetrační testy — co jsme se naučili

28. 05. 2013 Aktualizováno: 24. 03. 2026 1 min čtení CORE SYSTEMSsecurity
Tento článek byl publikován v roce 2013. Některé informace mohou být zastaralé.
Penetrační testy — co jsme se naučili

Objednali jsme prvni externi penetracni test nasi hlavní webove aplikace. Výsledek: 3 kritické, 7 vysokých, 12 středních a 20 nizkych nasledu. Bylo to otreesne, ale nesmirne užitečné.

Kritické nálezy

SQL injection v jednom legacy modulu (ručně skladany SQL dotaz). Session fixation — session ID se neregenerovalo po přihlášení. Path traversal — download endpoint umožňoval pristup k libovolnym souborům na serveru. Vsechny tri opraveny do 48 hodin.

Vysoke nálezy

XSS ve třech formularich. Chybějící CSRF ochrana na admin rozhrani. Slabe heslo policy (min 6 znaků, zadne požadavky na složitost). Information disclosure v chybových stránkách (stack traces). HTTPS s podporou slabých cipher suites.

Remediace

Sprint venovany security fixum. Code review všech databázových dotazu (hledání string concatenation). Output encoding audit. CSRF tokeny. Password policy update. Custom error stránky. SSL konfigurace hardening.

Lessons learned

Security by obscurity nefunguje. Interni code review nestačí — externi pohled je nenahraditelný. Bezpecnost není jednorázová — plánujeme roční retesty. Kazdy vývojář proseel OWASP školením.

Doporuceni

Objednejte penetracni test. Bude to bolestne, ale naučíte se víc nez z jakéhokoli školení. A opravte nálezy — report bez akce je zbytečný.

penetracni testysecurityowaspaudit
Sdílet:

CORE SYSTEMS

Stavíme core systémy a AI agenty, které drží provoz. 15 let zkušeností s enterprise IT.

Potřebujete pomoc s implementací?

Naši experti vám pomohou s návrhem, implementací i provozem. Od architektury po produkci.

Kontaktujte nás
Potřebujete pomoc s implementací? Domluvit schůzku