METODIKY TESTOVÁNÍ

Metodiky testování

Každý projekt Haxoris se řídí publikovanou metodikou. Právě to dělá test opakovatelným, meziročně porovnatelným a obhajitelným před auditorem — místo aby závisel na tom, který tester vám vyšel.

Toto jsou standardy, podle kterých pracujeme, a k čemu každý z nich vlastně slouží.

METODIKY TESTOVÁNÍ

Proč na metodice záleží

Dva testeři, kteří dostanou stejnou aplikaci a žádnou metodiku, vyprodukují dvě různé zprávy — a ani jeden vám neřekne, co nebylo prověřeno. Publikovaný standard fixuje pokrytí, takže zjištění „tady nic není“ má výpovědní hodnotu.

Zároveň dělá vaše zprávy porovnatelnými napříč roky i dodavateli — a přesně to po vás chce certifikační auditor nebo bezpečnostní dotazník zákazníka.

Standardy, podle kterých pracujeme

Která metodika se týká vašeho testu

Pokud testujete…Pracujeme podleMůžete si přečíst
Webovou aplikaci nebo APIOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
Mobilní aplikaciOWASP MASVS a MASTGPenetrační testy mobilních aplikací
Interní síť nebo Active DirectoryPTES, NIST SP 800-115, MITRE ATT&CKActive Directory wiki
Cloudovou infrastrukturuCIS Benchmarks, well-architected doporučení poskytovateleCloud vulnerabilities wiki
LLM nebo AI integraciOWASP Top 10 for LLM ApplicationsLLM Top 10 wiki

Metodiky — časté otázky

01 Jakou metodiku použijete u našeho testu?

Záleží na tom, co testujeme. Web a API se řídí OWASP Top 10:2025, WSTG a ASVS; mobil MASVS a MASTG; infrastruktura a red team PTES a NIST SP 800-115 se zjištěními mapovanými na MITRE ATT&CK. Metodiku uvádíme v dokumentu o rozsahu ještě před začátkem.

02 Umíte testovat podle konkrétního standardu, který potřebujeme?

Ano. Pokud váš auditor, zákazník nebo regulátor pojmenoval standard, řekněte nám ho — nascopujeme test výslovně podle něj a budeme reportovat v jeho struktuře.

03 Používáte automatické skenery?

Jako jeden ze vstupů, nikdy jako samotný test. Skenery jsou užitečné pro pokrytí a pro nalezení známých zranitelných komponent, ale každé zjištění, které reportujeme, je ručně ověřeno — výstup skeneru neposíláme dál jako výsledek.

04 Bude ve zprávě uvedeno, co testováno nebylo?

Ano, výslovně. Zpráva, která jen vyjmenovává zjištění, neříká nic o pokrytí. Naše uvádí metodiku, rozsah i vyloučení, takže víte, co nepřítomnost zjištění skutečně znamená.

Nevíte, která metodika sedí?

Řekněte nám, co potřebujete otestovat, a řekneme vám, který standard se uplatní a jak vypadá pokrytí.

Rezervovat bezplatnou konzultaci