Pro SaaS týmy

Bezpečnostní testování, které se nasazuje s vaším produktem

SaaS týmy nasazují každý týden. Roční penetrační test nechá 51 týdnů neprověřeného kódu v produkci. Penetrify běží při každém nasazení a najde IDOR, narušené řízení přístupu a zranitelnosti API během minut, ne týdnů.

The problem

Why SaaS security is uniquely hard

Nasazujete rychleji, než stihne doběhnout penetrační test

Manuální zakázka trvá 3–6 týdnů od zadání po zprávu. Než nálezy dorazí, kód už je u stovky zákazníků.

🔓

Multi-tenant IDOR je vaše největší riziko

Zákazník, který se dostane k datům jiného zákazníka, je scénář, na kterém SaaS firmy končí. Zároveň je to třída zranitelností, kterou automatické skenery přehlížejí nejčastěji, a proto AI v Penetrify testuje autorizaci systematicky napříč všemi uživatelskými rolemi.

📋

SOC 2 vyžaduje doklady o penetračním testování

Auditoři chtějí vidět, že testujete pravidelně, ne jednorázově. Penetrify vytváří strukturované zprávy, které splňují kontroly bezpečnostního testování podle SOC 2 Type II, a důkazní stopa roste s každým skenem.

What Penetrify finds

Real SaaS vulnerabilities,
in minutes

Penetrify's AI agent reasons about your application the way an attacker would: testing authorization boundaries, probing business logic, and chaining findings into exploitable paths.

Run your first scan free
penetrify scan: api.yourapp.io
$ penetrify scan https://api.yourapp.io
// Initializing AI-driven reconnaissance...
◉ Mapping attack surface...
◉ Testing authentication & authorization...
◉ Probing business logic & API flows...
 
CRITICAL IDOR na /api/workspaces/:id: kterýkoli přihlášený uživatel může číst data jiných tenantů
CRITICAL Narušené RBAC: role viewer může volat admin endpointy přímým API požadavkem
HIGH JWT přijímá algoritmus 'none', token lze tedy padělat bez znalosti tajemství
MEDIUM Chybí rate limiting na /api/auth/login: je možný brute-force útok
 
✓ Scan complete → app.penetrify.cloud/reports

Compliance

Frameworks that require penetration testing

SOC 2 Type II

CC6.1: Logické a fyzické řízení přístupu, včetně dokladů o penetračním testování

ISO 27001

A.12.6: Řízení technických zranitelností a bezpečnostní testování

GDPR

Článek 32: Pravidelné testování technických bezpečnostních opatření

DORA (EU)

Články 28–30: zákazníci z řad finančních subjektů musí řídit ICT riziko třetích stran, což se promítne do vašich bezpečnostních dotazníků

In depth

What SaaS teams actually need to know

SOC 2: co auditoři skutečně uznávají jako důkaz o testování

Zprávy SOC 2 Type II pokrývají období, typicky 6 až 12 měsíců, a přesně v tom je past na doklady o testování: jediná zpráva z jednoho data nedokládá, že vaše kontroly fungovaly po celé období. Auditoři posuzující CC6.1 (logický přístup) a CC7.1 (identifikace zranitelností) se stále častěji ptají, co se testovalo mezi ročními zakázkami a po významných změnách.

Nejsilnější odpovědí je historie skenů. Penetrify vytváří při každém běhu zprávu s časovým razítkem a seřazenou podle závažnosti, takže důkaz, který auditorovi předáte, je souvislý záznam přes celé auditní okno: co se testovalo, co se našlo, kdy se to opravilo a jaký retest to potvrdil. Týmy, které si tenhle režim osvojí, přestanou před audity hasit, protože důkazy vznikají jako vedlejší produkt vývoje.

Jedna poctivá výhrada: někteří auditoři a firemní zákazníci stále očekávají roční test podepsaný certifikovaným člověkem. Pragmatické nastavení je průběžné automatizované testování jako základ plus jedna manuální zakázka ročně; automatizovaná historie navíc tu zakázku zlevní, protože snadné nálezy jsou už opravené.

Prodáváte bankám? DORA se k vám dostane přes vaše zákazníky

Od 17. ledna 2025 se na finanční subjekty v EU vztahuje DORA (nařízení (EU) 2022/2554) a její články 28–30 je činí odpovědnými za ICT riziko jejich poskytovatelů třetích stran, čímž jste vy, pokud banka, pojišťovna nebo platební instituce běží na vašem SaaS. V praxi to přichází jako obsáhlejší bezpečnostní dotazníky, smluvní práva na audit a žádosti o doklady o bezpečnostním testování navázané na jejich povinnosti podle DORA.

Vlastní TLPT provádět nemusíte (ta povinnost patří určeným finančním subjektům podle článku 26), ale musíte doložit důvěryhodný a průběžný program testování. Průběžná historie penetračních testů odpoví na sekci dotazníku „jak testujete, jak často, ukažte nám“ mnohem lépe než rok staré PDF.

Common findings

What Penetrify finds in SaaS applications

CRITICALInsecure Direct Object Reference (IDOR): tenant A čte nebo mění záznamy tenanta B změnou parametru ID
CRITICALNarušené řízení přístupu podle rolí: běžná uživatelská role může volat admin API endpointy
HIGHChybná konfigurace JWT: přijímané 'alg: none', záměna algoritmů HS256/RS256 nebo slabá tajemství
HIGHGraphQL introspekce zapnutá v produkci s odhalením citlivých polí
HIGHMass assignment: API přijímá a ukládá nedokumentovaná pole včetně příznaků oprávnění
MEDIUMChybějící rate limiting na autentizačních endpointech, což umožňuje brute-force hesel
MEDIUMRiziko subdomain takeover u opuštěných DNS záznamů mířících na zrušené cloudové zdroje
LOWChybějící bezpečnostní hlavičky: bez Content-Security-Policy, X-Frame-Options nebo HSTS

Why Penetrify

Built for SaaS security requirements

Běží při každém PR, ne jednou ročně

Přidejte jediný krok do své GitHub Actions nebo GitLab CI pipeline. Penetrify automaticky testuje každé nasazení a shodí build, když najde kritickou zranitelnost. Bezpečnost se stane součástí definice hotového.

Najde multi-tenant IDOR systematicky

Penetrify testuje autorizaci napříč více uživatelskými rolemi a hranicemi tenantů: přesně ten povrch, který manuální skenery a tradiční DAST nástroje míjejí. IDOR v multi-tenant SaaS patří k nejčastějším příčinám úniku zákaznických dat.

Důkazy pro SOC 2 audit automaticky

Každý sken v Penetrify vytvoří zprávu s časovým razítkem a řazením podle závažnosti. Až se vás auditor SOC 2 zeptá na doklady o penetračním testování, předložíte kompletní historii skenů za celé auditní období, ne jediný dokument z jedné zakázky.

Cena pro startupy, která roste s vámi

Penetrify začíná na $100/month, což je méně než hodina manuálního konzultanta. Plán Professional ($1,700/month) pokrývá 20 skenů, takže je praktické testovat staging, produkci i každou významnou feature větev.

FAQ

SaaS security questions

Testuje Penetrify izolaci mezi tenanty?

Ano. AI agent v Penetrify testuje autorizační hranice napříč více uživatelskými účty a rolemi a cíleně hledá zranitelnosti typu IDOR, které umožňují jednomu tenantovi dostat se k datům jiného. Jde o jednu z nejdůležitějších tříd zranitelností u multi-tenant SaaS produktů a zároveň o tu, kterou tradiční skenery často míjejí.

Splní Penetrify požadavky SOC 2 na penetrační testování?

Penetrify vytváří strukturované zprávy z penetračních testů, které splňují řadu kontrol bezpečnostního testování podle SOC 2. U SOC 2 Type II auditoři obvykle chtějí důkaz o pravidelném bezpečnostním testování a historie skenů v Penetrify je přesně tím. Někteří auditoři mohou navíc požadovat roční manuální zakázku od certifikovaného testera; ověřte si požadavky u svého posuzovatele.

Jak Penetrify zapojím do své CI/CD pipeline?

Penetrify nabízí CLI a API, které se integrují s GitHub Actions, GitLab CI, CircleCI i s jakýmkoli jiným nástrojem pro pipeline. Typická integrace přidá krok se skenem po nasazení na staging a shodí pipeline, pokud se vrátí kritické nebo vysoké nálezy. Nastavení zabere méně než 30 minut.

Je bezpečné pustit Penetrify na staging s reálnými daty?

Penetrify je navržený tak, aby nebyl destruktivní. Data nemaže, nemění ani neodesílá pryč. Zranitelnosti hledá pozorováním odpovědí aplikace, ne prováděním destruktivních operací. Doporučený postup je testovat proti stagingu, který kopíruje strukturu produkce, ale používá syntetická nebo anonymizovaná data.

Jak často by měl SaaS produkt provádět penetrační testy?

Pro týmy, které nasazují týdně, je správným cílem průběžné testování při každém nasazení. Minimálně spusťte plný sken před každým významným vydáním. Předplatné Penetrify to dělá ekonomicky únosným: zatímco manuální zakázka stojí $15,000–$50,000, plán Professional vyjde na $1,700/month za 20 skenů.

Get started

Find your first SaaS vulnerability today

Penetrify starts at $100/month. Run your first scan in minutes, with no agent installation, no scoping calls, no contract.