Ők bíznak bennünk
Etikus hackelés
Etikus hackelés: ismerje meg a gyenge pontjait, mielőtt más találja meg őket
Úgy gondolkodunk, ahogy a támadó. Valódi támadási forgatókönyveket játszunk el a rendszerein, az alkalmazásain és a folyamatain, és megkeressük azt a néhány hibát, amelyen keresztül tényleg be lehet jutni. A végén nemcsak a listát kapja meg, hanem a javítás sorrendjét is.
Mi az az etikus hackelés, és mit nyer vele?
Az etikus hackelés annyit tesz, hogy írásos engedéllyel, ellenőrzött körülmények között ugyanúgy próbálunk bejutni a rendszereibe, mint egy valódi támadó. A szakértőink ugyanazokat az eszközöket és technikákat használják – egyetlen különbséggel: amit megtalálunk, azt a jelentésbe írjuk, nem használjuk ki.
Szolgáltatások
Szolgáltatásaink: a teljes támadási felület
A webalkalmazástól a felhőkörnyezetig minden réteget megvizsgálunk, amire a cége kiberbiztonsága épül.
Szolgáltatási portfólió letöltése (PDF)
Számokban
Tapasztalat, ami számokban is látszik
A hibák a vizsgálaton derülnek ki, nem egy incidens közben. Így a javítást nyugodtan be tudja ütemezni – nem éjjel, egy támadás közepén.
400+
elvégzett penetrációs teszt
100+
megvédett cég
10+
év tapasztalat
Ágazatok
Ismerjük az ágazatát
Pénzintézeteknek, egészségügyi szolgáltatóknak, közigazgatási szervezeteknek, energetikai cégeknek, valamint technológiai és felhőalapú platformoknak dolgozunk. A vizsgálat mindenhol ugyanazt adja: kiderül, meddig jut el egy támadó, és a vezetés tényadatokból dönthet, nem megérzésből.
Minden ágazatnak a saját kockázataira szabott penetrációs tesztet tervezünk. Tudjuk, hogy egy bank és egy webáruház ellen egészen más támadás indul.
Netbankot, fizetési átjárókat, mobilalkalmazásokat és belső rendszereket tesztelünk. Azokat a forgatókönyveket játsszuk el, amelyek tényleg előfordulnak: ügyfélfiók átvétele, API-visszaélés, megkerült tranzakciós limitek. Az MNB 1/2025. (I. 13.) ajánlása a kártyás és az ügyfelek felé nyitott rendszerekre negyedéves sérülékenységvizsgálatot, az internetről elérhető alkalmazásokra pedig legalább évente egy penetrációs tesztet vár el. A vizsgálatot elvégezzük, a jelentés pedig a PCI DSS-hez és az ISO/IEC 27001-hez is felhasználható.
Végigmegyünk a vásárlási folyamaton, a fizetésen, a hűségprogramon, az API-kon és a felhős integrációkon. Azt keressük, hol lehet más nevében vásárolni, hol lehet a kelleténél olcsóbban fizetni, és hol lehet ügyféladatot kinyerni. Közben a WAF, a CDN és a felhőkörnyezet beállításait is ellenőrizzük.
Betegadatokat kezelő rendszereket vizsgálunk – az EESZT-hez kapcsolódó megoldásoktól a telemedicinán át a laboratóriumi rendszerekig és a hálózatra kötött eszközökig. Megnézzük, ki mihez fér hozzá, mit titkosítanak, mit naplóznak, és mi megy át az integrációkon, hogy a betegadat ne szivárogjon ki, és ne lehessen észrevétlenül átírni.
Portálokat, nyilvántartásokat, integrációs rétegeket és alkalmazáskörnyezeteket tesztelünk. A Kiberbiztonsági tv. 16. §-a szerint az érintett szervezeteknek kétévente kiberbiztonsági auditot kell végeztetniük, és ezt nyilvántartásba vett auditor folytatja le. Mi a technikai részt adjuk hozzá: a vizsgálati jelentést arról, hol nyílik támadási út, mekkora kockázatot jelentenek az egyes hibák, és mit érdemes először javítani.
Több ügyfelet egyszerre kiszolgáló (multi-tenant) környezeteket, API-kat és felhőbeállításokat tesztelünk. Megnézzük, hogyan kezelik az identitásokat, hogyan különülnek el az ügyfelek adatai, mi történik a CI/CD-folyamatokban, és mennyire biztonságosak a konténerek és a Kubernetes-fürtök.
Szabályozás
Segítünk a megfelelésben – NIS2, PCI DSS, ISO 27001
A vizsgálat azt a technikai bizonyítékot adja, amit az auditor kérni fog: mit néztünk meg, mikor, mi lett az eredmény, és mit javítottak azóta.
PCI DSS
A PCI DSS rendszeres penetrációs tesztet ír elő a kártyaadatokat kezelő környezetre. Elvégezzük, és úgy dokumentáljuk, hogy a jelentés a QSA auditor előtt is megállja a helyét.
Miért válasszon minket?
Nem egy szkenner nyers listáját adjuk át. Megmutatjuk, meddig jutottunk el a rendszereiben, és milyen sorrendben érdemes javítani.
Csapatunk tanúsítványai
A csapatunk
Etikus hackereink OSCP, OSWE és CISSP tanúsítvánnyal dolgoznak. Több száz elvégzett projekt van mögöttük – és ugyanennyi jelentés, amelyből a fejlesztők utána tényleg dolgoztak.
Kézi vizsgálat, nem csak szkenner
A szkenner az ismert hibákat találja meg. Az üzleti logika hibáit, a megkerülhető jogosultságokat és azt a három apróságot, amelyekből együtt fiókátvétel lesz, nem találja meg. Ezeket kézzel keressük.
Jelentés, amiből dolgozni lehet
A jelentésben ott a vezetői összefoglaló, minden hibánál a technikai részletek és a bizonyíték (proof of concept), és mindegyik mellett konkrét javaslat. A fejlesztő tudja, mit írjon át; a vezetés tudja, mibe kerül, ha marad.
Ügyfélvélemények
Mit mondanak rólunk ügyfeleink
Gyakori kérdések (GYIK)
01 Mi a különbség az etikus hackelés és a penetrációs teszt között?
Az etikus hackelés a gyűjtőfogalom: minden olyan munka, amelyben valaki írásos engedéllyel, a támadó eszközeivel dolgozik. A penetrációs teszt ennek egy konkrét formája – előre rögzített hatókörrel (például egy webalkalmazás), előre rögzített időkerettel és egyetlen céllal: megtalálni a hibákat, és ki is használni őket. A sérülékenységvizsgálat eddig a pontig nem megy el: felderíti és rangsorolja a hibákat, de nem bizonyítja, meddig lehet velük eljutni.
02 Mit tartalmaz a vizsgálati jelentés?
Vezetői összefoglalót, a megtalált sérülékenységek listáját kockázati szint szerint rendezve, minden hibánál technikai részleteket és bizonyítékot, végül konkrét javaslatot arra, mit javítson először. A jelentést egy zárókonzultáción végig is beszéljük.
03 Mennyi ideig tart egy penetrációs teszt?
A hatókörtől és a rendszer összetettségétől függ. Egy tipikus webalkalmazás penetrációs tesztje 5–15 szakértői munkanapot vesz igénybe. A pontos időkeretet és az árat a vizsgálat előtt megadjuk, nem utólag.











