penetrify.cloud/blog
Blogp.2
Postřehy, průvodci a novinky z přední linie autonomní bezpečnosti.

Testování zabezpečení Kubernetes: Penetrační testování K8s klastrů, podů a workloadů
Kubernetes přidává celou orchestrační vrstvu útočné plochy. Zde je, jak testovat RBAC, bezpečnost podů, síťové politiky, tajemství a vektory úniku z kontejnerů.

OWASP ZAP proti komerčním skenovacím nástrojům v roce 2026: Poctivé srovnání (Plus Nikto, Nuclei a další)
OWASP ZAP, Nikto a Nuclei jsou zdarma – ale zdarma neznamená nulové náklady. Poctivé srovnání open-source skenerů, komerčních DAST řešení a autonomního Penetration Testingu s umělou inteligencí, se skutečnými čísly TCO.

DAST Alternativy v roce 2026: Když dynamické skenování nestačí (a co použít místo toho)
DAST skenery přehlížejí autentizační toky, obchodní logiku a moderní API. Zde je upřímné srovnání DAST, SAST, IAST, PTaaS a autonomního Penetration Testingu s umělou inteligencí – a kdy který z nich použít.

Klíč OpenAI API v hlavičkách HTTP odpovědi: Nalezeno za 7 minut
Zakladatel, který vyvíjel nástroj pro psaní s umělou inteligencí, si všiml nevysvětlitelných nárůstů na svém účtu za OpenAI. Sken Penetrify našel důvod za 7 minut: klíč OpenAI API byl předáván zpět uživatelům v hlavičkách HTTP odpovědí. K němu mělo přístup 800 uživatelů. Zde je popsáno, co bylo odhaleno, jak fungovalo zneužití fakturace a jak vypadalo řešení.

Tajný klíč Stripe ve frontendovém balíčku: 4 měsíce tiché expozice
Dvoučlenný tým vytvořil tržiště na platformě Bubble.io, které zpracovávalo platby v hodnotě přes 40 000 USD. Jejich tajný klíč API služby Stripe byl čtyři měsíce uložen v balíčku JavaScriptu na straně klienta – což dávalo komukoli, kdo se podíval, plný přístup pro čtení i zápis k celé jejich platební infrastruktuře. Zde je, jak se to stalo, co bylo ohroženo a co s tím udělali.

Supabase RLS Chybná konfigurace: Jak chybějící politika odhalila profily všech uživatelů
Samostatný zakladatel uvedl na trh SaaS aplikaci postavenou na Next.js a Supabase pro více než 200 uživatelů. Osm minut po zahájení skenování Penetrify jsme objevili kritickou chybnou konfiguraci RLS, která jakémukoli ověřenému uživateli umožňovala číst profilová data všech ostatních uživatelů. Zde je přesně popsáno, co bylo špatně, proč k tomu dochází a jak to bylo opraveno do dvou hodin.

Zastavte chybnou autorizaci na úrovni objektů automatizovaným testováním
Zabraňte kritickým únikům dat. Zjistěte, jak zastavit rozbitou autorizaci na úrovni objektů pomocí automatizovaného testování k zabezpečení vaší SaaS platformy. Chraňte svá uživatelská data hned teď!

Zastavte nákladné chyby v obchodní logice API pomocí automatizovaného testování
Zabraňte nákladným chybám v obchodní logice API dříve, než je hackeři zneužijí. Zjistěte, jak se posunout za hranice základního zabezpečení a zabezpečit svá data pomocí automatizovaného testování. Čtěte více!

Jak přejít od ročních Penetration Testů k nepřetržitému zabezpečení
Přestaňte se spoléhat na zastaralé každoroční Penetration Tests. Zjistěte, jak přejít na kontinuální zabezpečení, abyste nacházeli a opravovali zranitelnosti v reálném čase. Přečtěte si průvodce zde.

Jak rychle uzavřít bezpečnostní mezery ve vaší CI/CD pipeline
Zabraňte úniku API klíčů a chybné konfiguraci bucketů. Zjistěte, jak rychle uzavřít bezpečnostní mezery ve vašem CI/CD pipeline, abyste ochránili vaše produkční prostředí. Čtěte více!