Nodea — logo

Testy penetracyjne

Testy penetracyjne (pentesty, ang. penetration testing) to kontrolowana i autoryzowana symulacja ataku na system, aplikację lub sieć, której celem jest odnalezienie oraz praktyczne wykorzystanie luk bezpieczeństwa. W odróżnieniu od automatycznego skanowania pentest obejmuje ręczną, twórczą pracę specjalisty, który myśli jak realny napastnik i łączy pojedyncze słabości w kompletne scenariusze włamania.

Na czym polega test penetracyjny?

Pentest przebiega w kilku etapach. Zaczyna się od rozpoznania (zbierania informacji o celu), następnie skanowania i mapowania powierzchni ataku, po czym pentester przechodzi do eksploitacji — próby wykorzystania znalezionych podatności, na przykład SQL injection, XSS czy błędnej konfiguracji uprawnień. Po uzyskaniu dostępu ocenia się, jak głęboko można wejść (eskalacja uprawnień, ruch boczny w sieci), a całość kończy raport z listą podatności, oceną ryzyka i rekomendacjami naprawy. Ze względu na wiedzę początkową wyróżnia się trzy warianty: black box (tester nie zna wnętrza systemu), white box (ma pełną dokumentację i kod) oraz grey box (wiedza częściowa). Pracę porządkują standardy takie jak OWASP Testing Guide czy PTES.

Zastosowanie w praktyce

Testy penetracyjne zamawiają banki, sklepy internetowe i firmy przetwarzające dane osobowe, aby zweryfikować odporność systemów przed audytem lub zgodnością z regulacjami. Pozwalają wykryć podatności, których nie widać w kodzie ani w konfiguracji zapory sieciowej, dopóki ktoś realnie nie spróbuje ich wykorzystać przy użyciu gotowego exploita. Pentest wykonuje się zawsze na podstawie pisemnej umowy określającej zakres i granice — samowolne testowanie cudzego systemu jest przestępstwem. Uzupełnieniem regularnych pentestów bywają programy bug bounty, w których niezależni badacze otrzymują nagrody za zgłoszone luki.

Powiązane pojęcia

Najczęstsze pytania

Czym różni się test penetracyjny od skanowania podatności?

Skaner podatności automatycznie wykrywa znane słabości na podstawie sygnatur i wersji oprogramowania. Test penetracyjny idzie dalej — pentester ręcznie próbuje te słabości wykorzystać, łączy je w łańcuchy ataków i ocenia realny wpływ na system. Skanowanie mówi „to może być podatne”, pentest udowadnia „tędy da się wejść”.

Jak często należy wykonywać pentesty?

Zaleca się przeprowadzanie ich co najmniej raz w roku oraz po każdej istotnej zmianie — wdrożeniu nowej funkcji, migracji infrastruktury czy zmianie architektury. Wymagają tego również niektóre standardy zgodności, na przykład PCI DSS w przypadku obsługi płatności kartami.