Slovo audit pokrývá spoustu různých věcí a každý si pod ním představí něco jiného. Někdo penetrační test, někdo certifikaci, někdo právní posudek. Aby vás nic nepřekvapilo až po objednávce, popisujeme, co kontrola aplikace postavené pomocí AI obsahuje a kde jsou její hranice.
Co kontrolujeme
Rozsah závisí na zvolené variantě.
Security Scan
Rychlá bezpečnostní kontrola před spuštěním zahrnuje:
- kontrolu 40 nejčastějších zranitelností,
- prověření hesel, klíčů a přístupů,
- sken knihoven a závislostí,
- audit produkčního prostředí,
- písemný report a jeden navazující e-mail.
Full Audit
Full Audit obsahuje vše ze Security Scanu a navíc:
- kontrolu kvality a udržitelnosti kódu,
- kontrolu struktury databáze a výkonu,
- detailní report s prioritami oprav,
- 60minutovou konzultaci se seniorním vývojářem.
Continuous Audit
Continuous Audit je určený pro aplikace, které se aktivně dál vyvíjejí. Každý měsíc zahrnuje plný bezpečnostní audit celé aplikace ve stejném rozsahu jako Full Audit, srozumitelný report podle závažnosti a dvě hodiny konzultace se seniorním vývojářem nad bezpečností, UX a produktem. Minimální délka předplatného je šest měsíců.
Co v auditu nenajdete
Tento seznam je stejně důležitý jako ten předchozí.
Není to penetrační test infrastruktury. Nezkoušíme prolomit server, síť ani prvky, které aplikaci obklopují. Předmětem je aplikace, nikoli infrastruktura kolem ní.
Není to certifikace. Výstupem není razítko podle ISO, SOC 2 ani jiné normy a nelze ho předložit jako doklad shody. Je to odborné posouzení stavu, nikoli certifikát.
Není to právní posudek. U osobních údajů popisujeme technický stav a upozorňujeme na místa, kde vidíme rozpor s běžnou praxí. Právní stanovisko ke konkrétnímu způsobu zpracování patří právníkovi.
Není to záruka bezchybnosti. Žádný audit nemůže prokázat, že v aplikaci nezůstala žádná chyba. Výstup popisuje, co jsme v rozsahu zvolené varianty zkontrolovali a našli.
Není to oprava. Výstup popisuje, co je potřeba opravit a jak na to. Samotné provedení oprav není součástí žádné ze tří variant.
Není to hodnocení nápadu. Neposuzujeme, zda aplikace dává obchodní smysl, zda má správné funkce ani jak vypadá. Předmětem je stav, nikoli záměr.
Jak to probíhá
- Vyberete variantu a vyplníte formulář. Uvedete základní informace o sobě a aplikaci. Faktura k úhradě převodem přijde obratem.
- Nasdílíte zdrojový kód. Můžete nás pozvat do GitHubu nebo poslat ZIP e-mailem, přes Dropbox či Google Drive. Ke kódu přistupujeme pouze pro čtení a po auditu ho z našich systémů smažeme.
- Zkontrolujeme kód. Automatizované nástroje nejprve odhalí známé zranitelnosti, poté kód ručně projde seniorní vývojář.
- Dostanete report. Nálezy jsou seřazené podle závažnosti a doplněné konkrétními doporučeními. Další navazující komunikace odpovídá zvolené variantě.
Kolik to stojí a jak dlouho to trvá
| Varianta | Doba | Cena |
|---|---|---|
| Security Scan | 3–5 pracovních dní | 5 999 Kč |
| Full Audit | 5–8 pracovních dní | 29 999 Kč |
| Continuous Audit | měsíční cyklus, minimálně 6 měsíců | 24 999 Kč měsíčně |
Ceny jsou včetně DPH. Security Scan a Full Audit lze objednat expresně s příplatkem 50 %.
Co potřebujeme od vás
Při objednávce si připravte:
- přístup ke zdrojovému kódu,
- název, typ a URL aplikace,
- informaci, pomocí jakých technologií je postavená,
- krátký popis toho, k čemu slouží, jakou používá databázi a hosting a co je v ní nejdůležitější.
