07 — Penetrační testy

Pentest s cenou předem. Veřejná strana a hlavní server.

Otestujeme to, co z vaší firmy vidí útočník z internetu — web, veřejné služby a hlavní server. Dostanete report s reprodukcí každé chyby, doporučení k opravě a po opravě retest.

Manuální testování podle OWASP, žádný automatický scanner s hezkým PDF. Děláme to pro firmy, které připravujeme na TISAX®, a stejně tak pro každého, kdo chce vědět, jak na tom je.

Zpět na hlavní · přehled služeb
01 — Nabídka

Tři cesty, jedna otázka: kudy se k vám dá dostat?

Pentest je řízený útok s reportem. Sken webu je rychlý pohled zvenčí, ze kterého se dozvíte, jestli má smysl jít dál. Pentest interní sítě jde dál dovnitř — simulujeme útočníka, který se už dostal za vaši hranici. Vše děláme rukama, ne robotem.

Sken webu — rychlý test zvenčí. Chcete vědět, jestli je co řešit, než objednáte pentest.
Pentest webu + serveru — řízený útok na to, co je z internetu dostupné. Pevná cena, report, retest.
Pentest interní sítě — co dokáže útočník, který už je uvnitř (VPN, kancelář, WiFi). Rozsah a cena dle domluvy.

Penetrační test — veřejná strana + hlavní server

20 000 Kč · pevná cena · report + retest

Kompletní řízený test toho, co je z internetu dostupné: web, API, přihlášení, formuláře, DNS a TLS — plus hlavní server, na kterém to běží. Každý nález s reprodukcí a návrhem opravy.

  • OWASP Top 10 a WSTG pro web, ruční ověření každé chyby
  • Server: otevřené porty, služby, SSH/VPN, aktualizace, konfigurace
  • Report s CVSS skóre a pořadím oprav
  • Manažerské PDF pro vedení: co test ukázal, bez žargonu
  • Retest klíčových nálezů po opravě v ceně
  • Potvrzení o provedení testu pro audit (TISAX®, NIS2, zákazník)

Bezpečnostní sken webu

5 000 Kč · výsledek do 2 dnů

Rychlý pohled zvenčí na váš web: zastaralý redakční systém a knihovny, chybějící HTTPS a bezpečnostní hlavičky, nezabezpečené formuláře. Výsledkem je stručný přehled děr s doložením — ne prodejní brožura.

  • Verze CMS, pluginů a JS knihoven proti známým zranitelnostem
  • HTTPS, certifikát, hlavičky, přesměrování
  • Formuláře, přihlášení, veřejně dostupné soubory
  • Ke každé díře: co hrozí a co s ní udělat
Když se něco najde, umíme to i opravit — od záplaty CMS po přesun webu na zabezpečený hosting. Nabídku dostanete s výsledkem skenu, bez závazku.

Penetrační test interní sítě

od 30 000 Kč · rozsah a cena dle domluvy

Co dokáže útočník, který se dostal dovnitř — přes VPN, kancelářskou síť nebo WiFi. Testujeme pohyb po síti, oprávnění, sdílené disky a vnitřní služby, ne jen hranici zvenčí.

  • Pohyb po síti a mezi segmenty (lateral movement)
  • Doménové účty, oprávnění a jejich zneužití
  • Sdílené disky, interní systémy a služby
  • Rozsah, termín a cena se domlouvají podle velikosti sítě
02 — Rozsah testu

Co přesně testujeme

Rozsah pentestu je přesně vymezený, aby se dala držet pevná cena. Nic navíc tajně, nic z toho neuděláme jen napůl.

Cíl 1 · Veřejná strana

Web, API a všechno, co odpovídá na internetu

Injection (SQL, XSS, SSTI) Přihlášení a session Řízení přístupu / IDOR Business logika API (REST) Formuláře a upload DNS, TLS, hlavičky Zastaralé komponenty Únik informací
Cíl 2 · Hlavní server

Stroj, na kterém to běží

Otevřené porty a služby SSH a vzdálený přístup VPN Firewall a segmentace Neaktualizované balíčky Konfigurace webserveru Oprávnění a účty Zálohy dostupné zvenčí
Je v ceně
  • Domluva rozsahu a písemná pravidla testu (Rules of Engagement)
  • Ruční test obou cílů, ověření každého nálezu
  • Report + krátký hovor nad výsledky
  • Jeden retest klíčových nálezů po opravě
Domluvíme zvlášť
  • Další weby, servery nebo vnitřní síť (každý další cíl 5 000 Kč)
  • Phishing a testy zaměstnanců
  • Mobilní aplikace
  • Oprava nalezených chyb — umíme, ale je to samostatná zakázka
03 — S TISAX® přípravou

Připravujete se na TISAX®? Pentest je součást.

Pro firmy, které provázíme přípravou na TISAX® audit, je pentest veřejné strany a hlavního serveru přirozený krok: auditor chce vidět, že technická opatření nejsou jen na papíře. Report a potvrzení o testu dodáme ve formě, kterou audit přijme.

Stejné potvrzení se hodí pro NIS2, ISO 27001 nebo když test vyžaduje váš zákazník — bez toho, aby se detaily zranitelností dostaly mimo vaši firmu.

04 — Průběh

Jak to probíhá

Čtyři kroky. Během testu víte, kdy se testuje, a máte na nás telefon, kdyby se cokoliv dělo.

01

Rozsah a pravidla

Které domény a který server. Písemný souhlas vlastníka, testovací okno, kontakt pro eskalaci.

02

Test

Průzkum, hledání zranitelností, řízené ověření. Nic se neničí, žádná data neodcházejí ven.

03

Report a hovor

Nálezy s reprodukcí, CVSS skóre a pořadím oprav. Projdeme je spolu, ať víte, čím začít.

04

Oprava a retest

Opravíte vy nebo my. Pak ověříme, že klíčové nálezy zmizely, a vystavíme potvrzení.

Kritická
9.0–10.0
Oprava do 24–72 h
Vysoká
7.0–8.9
Oprava do 7 dní
Střední
4.0–6.9
Oprava do 30 dní
Nízká
0.1–3.9
Plánovaná oprava
05 — Co dostanete

Výstupy, se kterými se dá pracovat

Technický report (PDF) s reprodukcí každé chyby
CVSS skóre a pořadí oprav podle dopadu na firmu
Manažerské PDF: co test ukázal, srozumitelně pro vedení
Konkrétní doporučení k opravě, ne obecné fráze
Retest po opravě a potvrzení, že nálezy zmizely
Potvrzení o testu pro auditora (bez detailů zranitelností)
06 — Ukázka reportu

Takhle vypadá výsledek

Z testu odchází dva dokumenty: technická pracovní kniha pro toho, kdo bude opravovat, a manažerské PDF pro vedení. Pracovní kniha obsahuje zadání, cesty útoku, každý nález se stavem a důkazem, nápravu seřazenou podle priority a odhad, jak těžké by bylo vás reálně dostat. Ukázka níže je anonymizovaná — smyšlená firma, ale struktura i hloubka odpovídají skutečnému reportu.

2M · PENTEST WORKBOOK
Přehled Nálezy Mapa cíle Zabezpečení
Zakázka UK-2026-09 · autorizovaný test
Přehled a zadání

Bezpečnostní test firemního webu a hlavního serveru pro Ukázková firma s.r.o.

Klient
Ukázková firma s.r.o. (jméno a kontakt anonymizovány)
Předmět
Veřejná strana: web na WordPressu + hlavní server (VPS)
V rozsahu
ukazkova-firma.cz · www · server 203.0.113.10 (souhlas vlastníka ✓)
Mimo
Cokoliv mimo tuto doménu, e-mailový hosting třetí strany, CDN
Pravidla
Black-box zvenčí z jedné ohlášené IP · throttling na produkci · hesla se brute-forcem netestují · pasivní indicie se ověřují
Cesta útoku · nejpříměji zneužitelná
Vstup REST API prozrazuje admin účet /wp-json/wp/v2/users vrací jméno „admin“ — výchozí, nejhádanější.
Pivot Otevřený wp-login (200) Bez limitu pokusů, bez 2FA. Známé jméno + otevřený login = cílené hádání hesla.
Dopad Správa webu → server Admin WordPressu umí nahrát kód; z webu je pak krok k datům na serveru.

Heslo jsme záměrně nezkoušeli — report ukazuje, že cesta existuje, ne že jsme jí prošli. Náprava: přejmenovat účet, 2FA, limit pokusů, skrýt user-enum.

Odhad náročnosti kompromitace
CílNáročnostHlavní cesta
ukazkova-firma.czStředníhodiny–dnyHádání hesla na otevřený login se známým jménem
203.0.113.10Vysokádny+Jen přes přihlašovací údaje (FTP) nebo webshell z webu

„Vysoká náročnost“ = pro útočníka těžké, dobře pro vás. Odolnost celku stojí a padá se silou hesel a 2FA.

Nálezy · výběr
PotvrzenoNeověřenoVyvráceno
Vysoká

Zastaralý plugin slideru s veřejně známou zranitelností (čtení souborů)

Potvrzeno

Verze pluginu je o dvě vydání za opravou. Zneužití vyžaduje účet s právem přispěvatele — řetěz je tedy podmíněný, ale po získání účtu vede k přečtení wp-config.php a tím k databázi.

wpscan --plugins-version-detection aggressive
  [!] slider-plugin · verze 6.7.1 · Latest: 6.7.3
  | Title: Authenticated (Contributor+) Arbitrary File Read

Náprava: aktualizovat plugin (placený plugin potřebuje purchase code), do té doby vypnout; ověřit, že registrace uživatelů je zavřená.

Střední

REST API prozrazuje jméno admin účtu + otevřený přihlašovací formulář

Potvrzeno

Endpoint /wp-json/wp/v2/users je dostupný nepřihlášeným a vrací účet „admin“. wp-login.php odpovídá 200 bez omezení pokusů.

GET /wp-json/wp/v2/users → 200  [{"id":1,"slug":"admin",…}]
GET /wp-login.php          → 200  (bez rate-limitu, bez 2FA)

Náprava: přejmenovat účet, zapnout 2FA, limit pokusů, skrýt user-enum (REST i ?author=) pro nepřihlášené.

Střední

FTP na serveru přenáší hesla nešifrovaně

Potvrzeno

Port 21 otevřený, server nabízí plaintext přihlášení. Kdokoliv na cestě (veřejná Wi-Fi) může heslo odposlechnout.

nmap -sV 203.0.113.10
  21/tcp  open  ftp   vsftpd 3.0.x   (AUTH TLS nenabízeno)
  22/tcp  filtered ssh                (geo-blok + fail2ban ✓)

Náprava: FTP vypnout, nahradit SFTP; nebo vynutit FTPS a omezit na allowlist IP.

Nízká

Chybějící bezpečnostní hlavičky

Potvrzeno

Odpověď obsahuje jen X-Content-Type-Options. Chybí HSTS, Content-Security-Policy, X-Frame-Options a Referrer-Policy — možný clickjacking, bez ochrany při prvním připojení.

Náprava: doplnit hlavičky v nginx (add_header), HSTS zapnout až po ověření, že vše jede přes HTTPS.

Nízká

xmlrpc.php — pasivní indicie „otevřeno“

Vyvráceno

Aktivní test vrací 403 na úrovni nginx. Endpoint je blokovaný, zesílení brute-force přes pingback není možné — nález vyřazen, nic se neopravuje naslepo.

Info

TLS konfigurace A+ (pozitivní)

Potvrzeno

Jen TLS 1.2/1.3, forward secrecy, AEAD šifry, platný certifikát. Doklad dobře nastavené transportní vrstvy — do reportu patří i to, co je v pořádku.

Prioritní kroky z testu
  1. Účet „admin“: přejmenovat, 2FA, limit pokusů, skrýt user-enum — zavírá nejpříměji zneužitelnou cestu.
  2. Plugin slideru: aktualizovat nebo vypnout; zkontrolovat, že registrace je zavřená.
  3. FTP → SFTP: vypnout plaintext přenos hesel na serveru.
  4. Hlavičky: HSTS, CSP, X-Frame-Options, Referrer-Policy v nginx.
  5. Retest: po opravě ověříme body 1–3 a vystavíme potvrzení pro audit.

Tohle je výřez. Celá pracovní kniha má pět záložek — přehled, nálezy s filtry, mapu cíle, nápravu podle priority a postup zabezpečení.

Otevřít celou ukázku
2Marsa s.r.o. · autorizovaný bezpečnostní test · zakázka UK-2026-09 Ukázka je anonymizovaná · testy vedeny z jedné ohlášené IP · žádná data neopustila prostředí klienta
Technická pracovní kniha — ukázka výše. Pro toho, kdo bude opravovat: reprodukce nálezu, důkaz a konkrétní náprava.
Manažerské PDF — pro vedení: co test ukázal, co to znamená pro firmu a co se má opravit první. Bez technického žargonu, na pár stran.
07 — Pojďme to ověřit

Napište, co chcete otestovat.

Stačí adresa webu, případně k čemu test potřebujete (audit, nový systém, požadavek zákazníka). Do 3 pracovních dnů se ozveme s potvrzením rozsahu a termínem. U pentestu už cenu znáte.

info@2marsa.cz