penetrify.cloud/blog

Blogp.2

Postřehy, průvodci a novinky z přední linie autonomní bezpečnosti.

OWASP ZAP proti komerčním skenovacím nástrojům v roce 2026: Poctivé srovnání (Plus Nikto, Nuclei a další)
11. června 2026

OWASP ZAP proti komerčním skenovacím nástrojům v roce 2026: Poctivé srovnání (Plus Nikto, Nuclei a další)

OWASP ZAP, Nikto a Nuclei jsou zdarma – ale zdarma neznamená nulové náklady. Poctivé srovnání open-source skenerů, komerčních DAST řešení a autonomního Penetration Testingu s umělou inteligencí, se skutečnými čísly TCO.

Číst článek
DAST Alternativy v roce 2026: Když dynamické skenování nestačí (a co použít místo toho)
11. června 2026

DAST Alternativy v roce 2026: Když dynamické skenování nestačí (a co použít místo toho)

DAST skenery přehlížejí autentizační toky, obchodní logiku a moderní API. Zde je upřímné srovnání DAST, SAST, IAST, PTaaS a autonomního Penetration Testingu s umělou inteligencí – a kdy který z nich použít.

Číst článek
Klíč OpenAI API v hlavičkách HTTP odpovědi: Nalezeno za 7 minut
13. května 2026

Klíč OpenAI API v hlavičkách HTTP odpovědi: Nalezeno za 7 minut

Zakladatel, který vyvíjel nástroj pro psaní s umělou inteligencí, si všiml nevysvětlitelných nárůstů na svém účtu za OpenAI. Sken Penetrify našel důvod za 7 minut: klíč OpenAI API byl předáván zpět uživatelům v hlavičkách HTTP odpovědí. K němu mělo přístup 800 uživatelů. Zde je popsáno, co bylo odhaleno, jak fungovalo zneužití fakturace a jak vypadalo řešení.

Číst článek
Tajný klíč Stripe ve frontendovém balíčku: 4 měsíce tiché expozice
13. května 2026

Tajný klíč Stripe ve frontendovém balíčku: 4 měsíce tiché expozice

Dvoučlenný tým vytvořil tržiště na platformě Bubble.io, které zpracovávalo platby v hodnotě přes 40 000 USD. Jejich tajný klíč API služby Stripe byl čtyři měsíce uložen v balíčku JavaScriptu na straně klienta – což dávalo komukoli, kdo se podíval, plný přístup pro čtení i zápis k celé jejich platební infrastruktuře. Zde je, jak se to stalo, co bylo ohroženo a co s tím udělali.

Číst článek
Supabase RLS Chybná konfigurace: Jak chybějící politika odhalila profily všech uživatelů
13. května 2026

Supabase RLS Chybná konfigurace: Jak chybějící politika odhalila profily všech uživatelů

Samostatný zakladatel uvedl na trh SaaS aplikaci postavenou na Next.js a Supabase pro více než 200 uživatelů. Osm minut po zahájení skenování Penetrify jsme objevili kritickou chybnou konfiguraci RLS, která jakémukoli ověřenému uživateli umožňovala číst profilová data všech ostatních uživatelů. Zde je přesně popsáno, co bylo špatně, proč k tomu dochází a jak to bylo opraveno do dvou hodin.

Číst článek
Zastavte chybnou autorizaci na úrovni objektů automatizovaným testováním
30. dubna 2026

Zastavte chybnou autorizaci na úrovni objektů automatizovaným testováním

Zabraňte kritickým únikům dat. Zjistěte, jak zastavit rozbitou autorizaci na úrovni objektů pomocí automatizovaného testování k zabezpečení vaší SaaS platformy. Chraňte svá uživatelská data hned teď!

Číst článek
Zastavte nákladné chyby v obchodní logice API pomocí automatizovaného testování
27. dubna 2026

Zastavte nákladné chyby v obchodní logice API pomocí automatizovaného testování

Zabraňte nákladným chybám v obchodní logice API dříve, než je hackeři zneužijí. Zjistěte, jak se posunout za hranice základního zabezpečení a zabezpečit svá data pomocí automatizovaného testování. Čtěte více!

Číst článek
Jak přejít od ročních Penetration Testů k nepřetržitému zabezpečení
25. dubna 2026

Jak přejít od ročních Penetration Testů k nepřetržitému zabezpečení

Přestaňte se spoléhat na zastaralé každoroční Penetration Tests. Zjistěte, jak přejít na kontinuální zabezpečení, abyste nacházeli a opravovali zranitelnosti v reálném čase. Přečtěte si průvodce zde.

Číst článek
Jak rychle uzavřít bezpečnostní mezery ve vaší CI/CD pipeline
23. dubna 2026

Jak rychle uzavřít bezpečnostní mezery ve vaší CI/CD pipeline

Zabraňte úniku API klíčů a chybné konfiguraci bucketů. Zjistěte, jak rychle uzavřít bezpečnostní mezery ve vašem CI/CD pipeline, abyste ochránili vaše produkční prostředí. Čtěte více!

Číst článek