Get Hacked By Us!

Penetrációs teszt és etikus hackelés cégeknek

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

Etikus hackelés

Etikus hackelés: ismerje meg a gyenge pontjait, mielőtt más találja meg őket

Úgy gondolkodunk, ahogy a támadó. Valódi támadási forgatókönyveket játszunk el a rendszerein, az alkalmazásain és a folyamatain, és megkeressük azt a néhány hibát, amelyen keresztül tényleg be lehet jutni. A végén nemcsak a listát kapja meg, hanem a javítás sorrendjét is.

Mi az az etikus hackelés, és mit nyer vele?

Az etikus hackelés annyit tesz, hogy írásos engedéllyel, ellenőrzött körülmények között ugyanúgy próbálunk bejutni a rendszereibe, mint egy valódi támadó. A szakértőink ugyanazokat az eszközöket és technikákat használják – egyetlen különbséggel: amit megtalálunk, azt a jelentésbe írjuk, nem használjuk ki.

Szolgáltatások

Szolgáltatásaink: a teljes támadási felület

A webalkalmazástól a felhőkörnyezetig minden réteget megvizsgálunk, amire a cége kiberbiztonsága épül.

Szolgáltatási portfólió letöltése (PDF)

Kérjen mintajelentést!

Nézze meg, mit kap a teszt végén: mit találunk, mekkora a kockázat, és mit érdemes először javítani. Ugyanezt a vizsgálati jelentést kapják az ügyfeleink is.

Penetrációs teszt mintajelentése

Számokban

Tapasztalat, ami számokban is látszik

A hibák a vizsgálaton derülnek ki, nem egy incidens közben. Így a javítást nyugodtan be tudja ütemezni – nem éjjel, egy támadás közepén.

400+

elvégzett penetrációs teszt

100+

megvédett cég

10+

év tapasztalat

Haxoris

Ágazatok

Ismerjük az ágazatát

Pénzintézeteknek, egészségügyi szolgáltatóknak, közigazgatási szervezeteknek, energetikai cégeknek, valamint technológiai és felhőalapú platformoknak dolgozunk. A vizsgálat mindenhol ugyanazt adja: kiderül, meddig jut el egy támadó, és a vezetés tényadatokból dönthet, nem megérzésből.

Minden ágazatnak a saját kockázataira szabott penetrációs tesztet tervezünk. Tudjuk, hogy egy bank és egy webáruház ellen egészen más támadás indul.

Netbankot, fizetési átjárókat, mobilalkalmazásokat és belső rendszereket tesztelünk. Azokat a forgatókönyveket játsszuk el, amelyek tényleg előfordulnak: ügyfélfiók átvétele, API-visszaélés, megkerült tranzakciós limitek. Az MNB 1/2025. (I. 13.) ajánlása a kártyás és az ügyfelek felé nyitott rendszerekre negyedéves sérülékenységvizsgálatot, az internetről elérhető alkalmazásokra pedig legalább évente egy penetrációs tesztet vár el. A vizsgálatot elvégezzük, a jelentés pedig a PCI DSS-hez és az ISO/IEC 27001-hez is felhasználható.

Végigmegyünk a vásárlási folyamaton, a fizetésen, a hűségprogramon, az API-kon és a felhős integrációkon. Azt keressük, hol lehet más nevében vásárolni, hol lehet a kelleténél olcsóbban fizetni, és hol lehet ügyféladatot kinyerni. Közben a WAF, a CDN és a felhőkörnyezet beállításait is ellenőrizzük.

Betegadatokat kezelő rendszereket vizsgálunk – az EESZT-hez kapcsolódó megoldásoktól a telemedicinán át a laboratóriumi rendszerekig és a hálózatra kötött eszközökig. Megnézzük, ki mihez fér hozzá, mit titkosítanak, mit naplóznak, és mi megy át az integrációkon, hogy a betegadat ne szivárogjon ki, és ne lehessen észrevétlenül átírni.

Portálokat, nyilvántartásokat, integrációs rétegeket és alkalmazáskörnyezeteket tesztelünk. A Kiberbiztonsági tv. 16. §-a szerint az érintett szervezeteknek kétévente kiberbiztonsági auditot kell végeztetniük, és ezt nyilvántartásba vett auditor folytatja le. Mi a technikai részt adjuk hozzá: a vizsgálati jelentést arról, hol nyílik támadási út, mekkora kockázatot jelentenek az egyes hibák, és mit érdemes először javítani.

Több ügyfelet egyszerre kiszolgáló (multi-tenant) környezeteket, API-kat és felhőbeállításokat tesztelünk. Megnézzük, hogyan kezelik az identitásokat, hogyan különülnek el az ügyfelek adatai, mi történik a CI/CD-folyamatokban, és mennyire biztonságosak a konténerek és a Kubernetes-fürtök.

Miért válasszon minket?

Nem egy szkenner nyers listáját adjuk át. Megmutatjuk, meddig jutottunk el a rendszereiben, és milyen sorrendben érdemes javítani.


A csapatunk

Etikus hackereink OSCP, OSWE és CISSP tanúsítvánnyal dolgoznak. Több száz elvégzett projekt van mögöttük – és ugyanennyi jelentés, amelyből a fejlesztők utána tényleg dolgoztak.

Kézi vizsgálat, nem csak szkenner

A szkenner az ismert hibákat találja meg. Az üzleti logika hibáit, a megkerülhető jogosultságokat és azt a három apróságot, amelyekből együtt fiókátvétel lesz, nem találja meg. Ezeket kézzel keressük.

Jelentés, amiből dolgozni lehet

A jelentésben ott a vezetői összefoglaló, minden hibánál a technikai részletek és a bizonyíték (proof of concept), és mindegyik mellett konkrét javaslat. A fejlesztő tudja, mit írjon át; a vezetés tudja, mibe kerül, ha marad.

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

Gyakori kérdések (GYIK)

01 Mi a különbség az etikus hackelés és a penetrációs teszt között?

Az etikus hackelés a gyűjtőfogalom: minden olyan munka, amelyben valaki írásos engedéllyel, a támadó eszközeivel dolgozik. A penetrációs teszt ennek egy konkrét formája – előre rögzített hatókörrel (például egy webalkalmazás), előre rögzített időkerettel és egyetlen céllal: megtalálni a hibákat, és ki is használni őket. A sérülékenységvizsgálat eddig a pontig nem megy el: felderíti és rangsorolja a hibákat, de nem bizonyítja, meddig lehet velük eljutni.

02 Mit tartalmaz a vizsgálati jelentés?

Vezetői összefoglalót, a megtalált sérülékenységek listáját kockázati szint szerint rendezve, minden hibánál technikai részleteket és bizonyítékot, végül konkrét javaslatot arra, mit javítson először. A jelentést egy zárókonzultáción végig is beszéljük.

03 Mennyi ideig tart egy penetrációs teszt?

A hatókörtől és a rendszer összetettségétől függ. Egy tipikus webalkalmazás penetrációs tesztje 5–15 szakértői munkanapot vesz igénybe. A pontos időkeretet és az árat a vizsgálat előtt megadjuk, nem utólag.

Derítsük ki, hol támadható a rendszere!

Ne várja meg, hogy más találja meg a gyenge pontokat. Írja le, mit szeretne vizsgáltatni – a konzultáció ingyenes, utána pedig pontos hatókörrel és határidővel kap ajánlatot.

Ajánlatot kérek