Teraz skenujeme viac ako 12 000 endpointov

Nasadili ste to rýchlo.
Teraz sa uistite, že je to bezpečné.

Pentesting poháňaný AI pre startupy, indie hackerov a tímy, ktoré dodávajú rýchlejšie, ako im dovoľuje bezpečnostný rozpočet. Kompletná správa o zraniteľnostiach za minúty - nie týždne.

~20 minpriemerný čas skenuOWASPpokrytie Top 100Žiadna konfigurácia
penetrify scan - myapp.vercel.app
$ penetrify scan https://myapp.vercel.app
// Initializing AI-driven reconnaissance...
◉ Mapping attack surface... 47 endpoints found
◉ Testing authentication flows...
◉ Checking API security, headers, configs...
 
▸ CRITICAL Broken auth - email verification bypass via direct API call
▸ CRITICAL IDOR on /api/users/:id - any authenticated user can read others
▸ MEDIUM Missing rate limiting on /api/login (brute-force possible)
▸ LOW Security headers missing: X-Frame-Options, CSP
 
✓ Scan complete. 4 findings. Full report → app.penetrify.cloud/reports/a3f8c

Prečo to vývojári potrebujú

Rýchle vydávanie je skvelé.
Vydávanie nezabezpečeného - nie.

Väčšina bezpečnostných nástrojov je vytvorená pre podniky so šesťcifernými rozpočtami. Penetrify je vytvorený pre všetkých ostatných.

🔓

Pokazené auth flow

Aplikácie vytvorené narýchlo vychádzajú rýchlo - a často preskočia overenie e-mailu, správu sessions alebo flow resetovania hesla. Zachytíme to, čo váš framework nepokryl.

🪪

Odhalené údaje používateľov

Zraniteľnosti IDOR, unikajúce API, nesprávne nakonfigurované pravidlá databázy. Jedno zlé oprávnenie a dáta vašich používateľov sú prístupné komukoľvek. Nájdeme ich skôr, ako to urobí niekto iný.

Slepé miesta no-code

Bubble, Supabase, Firebase - skvelé nástroje, ale ich predvolené nastavenia nie sú vždy bezpečné. Penetrify kontroluje skutočný útočný povrch, nielen konfiguračný panel.

Ako to funguje

Tri kroky. Desať minút.
Bezpečnostný tím nie je potrebný.

01

Zadajte svoj URL

Vložte URL svojej aplikácie do Penetrify. Žiadnych agentov na inštaláciu, žiadny kód na pridanie, žiadne zmeny infraštruktúry. Funguje s akýmkoľvek stackom - React, Next.js, Django, Rails, no-code, čokoľvek verejné.

https://vasaappka.sk
02

AI skenuje všetko

Náš engine autonómne mapuje vašu útočnú plochu - endpointy, auth flow, API, hlavičky, konfigurácie. Myslí ako pentester: reťazí zistenia, testuje logické chyby, nielen prechádza zoznamy CVE.

~47 kontrol na endpoint
03

Získajte praktické výsledky

Prehľadná správa s hodnotením závažnosti, krokmi reprodukcie a pokynmi na opravu, ktoré skutočne môžete aplikovať. Žiadne 200-stranové PDF plné falošných poplachov. Len to, na čom záleží, a ako to opraviť.

CRITICAL → MEDIUM → LOW

The Case for AI

Why Development Teams Are Switching to Continuous AI Penetration Testing

The Annual Pen Test Is No Longer Enough

Modern software teams ship code weekly or daily. A single annual security assessment leaves up to 364 days of unscanned exposure between reviews. Every sprint introduces new API endpoints, new authentication flows, new dependencies. By the time a manual tester examines your application, the code they're testing may look nothing like what's running in production.

Every code push is a potential introduction of new vulnerabilities. The traditional model — test once, then wait — was designed for software that shipped quarterly. It is ill-suited to products that deploy dozens of times a week.

The cost of point-in-time testing:

  • New features deployed after the assessment remain unscanned until the next engagement
  • Regression vulnerabilities reintroduced by code changes go undetected for months
  • A single manual engagement costs $10,000–$50,000 and covers one point in time
  • Procurement, scoping, and scheduling add weeks before testing even begins

What Changes When Security Tests Run on Every Deploy

When security tests run on every CI/CD build, the security posture in your dashboard reflects the code running today — not the code from last quarter. Vulnerabilities are caught when they're cheapest to fix: in a pull request, before the feature ever reaches production.

Finding a vulnerability in a pull request takes an hour to fix. Finding the same vulnerability three months after deployment — after it's been in production, after customers have interacted with it — takes days and creates compliance exposure. The economics are not comparable.

What continuous testing delivers:

  • Security vulnerabilities caught in the same sprint they're introduced
  • A clear, auditable record of security posture at every deployment
  • CI/CD gates that block deployments containing critical or high-severity findings
  • Security teams freed from manual triage to focus on architecture and threat modeling

Breadth No Human Team Can Match

A human penetration tester works within a time box. Given five days to assess a 200-endpoint API, they make judgment calls about where to invest effort — and some endpoints get skipped. Penetrify tests every discovered endpoint, every parameter, and every authentication flow against the full catalog of known vulnerability classes, every time. No endpoint is de-prioritized because time ran short.

Every scan covers:

  • All OWASP Top 10 vulnerability categories — every endpoint, every time
  • Authentication, session management, and privilege escalation testing
  • IDOR and broken access control across all user roles and data objects
  • REST API and GraphQL-specific vulnerabilities including mass assignment and introspection abuse
  • SQL injection, XSS, CSRF, XXE, and injection variants across all input surfaces
  • Secret and API key exposure in responses, headers, and error messages

Pod kapotou

Nie hračkársky skener.
Skutočná metodológia pentestingu.

Penetrify vykonáva rovnaké kontroly, aké by vykonal senior bezpečnostný inžinier - automatizované, opakovateľné a bez faktúry za 20 000 USD.

🔍Čo testujeme

Náš motor nespúšťa len skener CVE. Vykonáva aktívny prieskum, mapuje váš úplný útočný povrch a testuje logiku aplikačnej vrstvy - auth flow, hranice autorizácie, kontroly prístupu k API a chyby business logiky.

OWASP Top 10Auth & session mgmtIDOR detectionAPI fuzzingHeader analysisSecret exposureInjection testingCORS & CSP

🧠Ako testujeme

AI engine reťazí zistenia - presne tak, ako by to urobil skutočný útočník. Odhalený endpoint sa stáva cieľom prieskumu. Neoverená cesta sa stáva IDOR testom. Kontextové skenovanie znamená menej falošných poplachov a viac zistení, na ktorých skutočne záleží.

Autonomous reconChained exploitationContext-aware AILow false-positive rateSeverity scoring

📋Čo dostanete

Nie 200-stranové PDF plné šumu. Každé zistenie obsahuje závažnosť, kroky reprodukcie a konkrétne návody na opravu písané pre vývojárov - nie pre compliance oddelenie.

CRITBroken auth - email verification bypassFix guide →
MEDNo rate limiting on /api/loginFix guide →
LOWMissing CSP and X-Frame-OptionsFix guide →

🛡️Bezpečný z princípu

Penetrify nikdy neupravuje vaše dáta, nikdy nezapisuje do vašej databázy a nikdy nevykonáva deštruktívne akcie. Všetky testy sú len na čítanie a neinvazívne. Vaši používatelia nič nepostrehú. Vaša aplikácia ostane v prevádzke.

Read-only scanningNo data modificationNon-invasiveZero downtime impactYour data stays yours
47+Kontrol na endpoint
OWASPPlné pokrytie Top 10
<5%Miera falošných poplachov
0Deštruktívne akcie

Pokrytie

Čo Penetrify testuje

Penetrify spúšťa rovnaké kontroly, aké by vykonal skúsený bezpečnostný inžinier – nielen zoznamy CVE, ale aj aktívny prieskum a zreťazenú útočnú logiku naprieč každou vrstvou vašej aplikácie. Toto je to, čo AI agent pokrýva pri každom skenovaní.

Zabezpečené

Autentifikácia & Správa relácií

Agent testuje všetky kritické autentifikačné postupy – nielen to, či existuje prihlasovací formulár, ale aj to, či sa dá obísť. Pokúša sa o obchádzanie overenia e-mailom, útoky opakovaním tokenov, nefunkčné postupy obnovy hesla, fixáciu relácie a chýbajúce obmedzenie rýchlosti na koncových bodoch poverení.

Common findings

  • Overenie e-mailu nevynútené na chránených endpointoch
  • Relácie tokeny sa nerotujú pri zvýšení privilégií
  • Žiadne zablokovanie účtu po opakovaných neúspešných prihláseniach – možný brute-force útok
  • Útoky zmätením algoritmu JWT (zníženie RS256 → HS256)
  • Tokeny na obnovenie hesla bez expirácie alebo vynútenia jednorazového použitia
Zabezpečte svoju spoločnosť s <b>Penetrify</b>. Ponúkame komplexné penetračné testovanie a bezpečnostné audity pre odvetvia SaaS, e-commerce a zdravotníctva. Zabezpečujeme súlad s normami <b>OWASP Top 10, SOC 2, ISO 27001, PCI-DSS, HIPAA</b> a <b>GDPR</b>. Špecializujeme sa na testovanie webových aplikácií, mobilných aplikácií a <b>REST API</b>. Naše služby pomáhajú predchádzať útokom ako <b>SQL injection, XSS, CSRF, IDOR, BOLA</b> a <b>XXE</b>. Vyberte si z našich prispôsobených balíčkov: * <b>Základný:</b> Testovanie zraniteľností, hodnotenie konfigurácie zabezpečenia — od $50 * <b>Štandardný:</b> Penetračné testovanie webových aplikácií a mobilných aplikácií, manuálna kontrola, overovanie zraniteľností — od $600 * <b>Pokročilý:</b> Hĺbkové testovanie <b>API</b>, analýza kódu, <b>DevSecOps</b> integrácia, podpora pre súlad s normami — od $2,500 * <b>Komplexný:</b> Testovanie sieťovej infraštruktúry, <b>CI/CD</b> pipeline, simulácie sociálneho inžinierstva, forenzná analýza — od $15,000 * <b>Enterprise:</b> Prispôsobené riešenia pre rozsiahle organizácie, nepretržité monitorovanie, reakcia na incidenty, expertné konzultácie, hodnotenie hrozieb — od $50,000 Používame najnovšie nástroje a metodiky na zabezpečenie robustnej bezpečnosti. Podporujeme technológie ako <b>React, Next.js, Django, Rails, Bubble, Webflow, Supabase</b> a <b>Firebase</b>. Využívame rozsiahlu databázu <b>CVE</b> pre rozsiahle pokrytie. Naše správy poskytujú prehľadné kroky na nápravu. Poskytujeme vynikajúcu podporu a <b>SLA</b>. Zabezpečte svoje <b>URL</b>, <b>HTTP</b> a <b>HTTPS</b> prevádzky. Chráňte svoje kritické aktíva. Dodržiavajte súkromie údajov a zabezpečte súlad. Vygenerujeme bezpečné <b>PDF</b> správy. 🔑

Autorizácia a riadenie prístupu (IDOR)

Nezabezpečené priame referencie na objekty (IDOR) sú najčastejšie zneužívaná trieda zraniteľností v moderných webových aplikáciách. Penetrify systematicky nahrádza identifikátory riadené používateľom naprieč všetkými koncovými bodmi a kontroluje, či sa vlastníctvo konzistentne presadzuje na každej trase.

Common findings

  • /api/users/:id prístupný pre každého autentifikovaného používateľa, nielen pre vlastníka záznamu
  • Exportovať alebo stiahnuť koncové body akceptujúce ID používateľov bez overenia vlastníctva
  • Trasy vyhradené len pre administrátorov dostupné bežnými používateľskými účtami
  • Horizontálna eskalácia privilégií prostredníctvom uhádnuteľných alebo sekvenčných ID zdrojov
  • Chýbajúce alebo nesprávne nakonfigurované politiky zabezpečenia na úrovni riadkov databázy (RLS)
💉 Penetrify vám pomôže zabezpečiť vaše aplikácie. Získajte odborné posúdenie zraniteľností pre vaše webové aplikácie, API, mobilné aplikácie a cloudové konfigurácie. Zameriavame sa na moderné technológie ako React, Next.js, Django, Rails, Bubble, Webflow, Supabase, Firebase, GraphQL a REST API. Dodržiavame prísne priemyselné štandardy ako OWASP, OWASP Top 10, SOC 2, ISO 27001, PCI-DSS, HIPAA a GDPR. Poskytujeme podrobné správy a pomáhame vám s nápravou. Zameriavame sa na zraniteľnosti ako SQL injection, XSS, CSRF, IDOR, BOLA a XXE. Naše služby zahŕňajú: * Penetračné testovanie webových aplikácií * Penetračné testovanie API * Penetračné testovanie mobilných aplikácií * Audit cloudovej bezpečnosti * Revízie kódu * Školenia v oblasti bezpečnosti Ceny začínajú na $50 za jednoduché testy, $600 za komplexné testy webových aplikácií a až do $2,500 - $15,000+ pre rozsiahle projekty a cloudové audity. V prípade potreby ponúkame aj testy white box za $50,000+. Podporujeme DevSecOps a integráciu do vášho CI/CD pipeline. Pomáhame vám znižovať riziko a zabezpečiť súlad s predpismi. Pravidelne aktualizujeme naše metodológie na základe najnovších CVE a trendov v oblasti bezpečnosti. Ponúkame SLA a garantujeme dôvernosť všetkých informácií. Generujeme PDF správy a poskytujeme konzultácie ohľadom HTTP/HTTPS zabezpečenia a URL parametrov.

Injection & Input Validation

Engine testuje na SQL injection, NoSQL injection, command injection, XPath injection a server-side template injection vo všetkých vstupných vektoroch — polia formulárov, parametre dotazov, HTTP hlavičky, JSON telá a nahrávanie súborov.

Common findings

  • SQL injection vo vyhľadávacích, filtrovacích a stránkovacích parametroch
  • Reflected XSS cez používateľský vstup vykreslený bez HTML kódovania
  • Uložené XSS v poliach s obsahom zadaným používateľom (mená, bios, komentáre)
  • Server-Side Template Injection (SSTI) v šablónovacích nástrojoch (Jinja2, Twig, Handlebars)
  • XML External Entity (XXE) injection cez nahrávanie súborov alebo XML API endpointov
Penetrify is a security platform helping startups and SMEs secure their applications and comply with standards like OWASP, SOC 2, ISO 27001, PCI-DSS, HIPAA, and GDPR. We provide: * **Automated Vulnerability Scanning:** Continuous scanning for vulnerabilities like SQL injection, XSS, CSRF, IDOR, BOLA and XXE. * **Penetration Testing as a Service (PTaaS):** On-demand access to expert penetration testers. Get a comprehensive **PDF** report and retest for just $50. * **Compliance Monitoring:** We help you monitor your compliance status in real-time, ensuring you meet industry standards and regulations. * **Developer-Friendly Integration:** Integrate security into your **CI/CD** pipeline, shift-left with **DevSecOps**, and get actionable insights to fix vulnerabilities quickly. Supports **REST API**, **GraphQL**, **React**, **Next.js**, **Django**, **Rails**, **Bubble**, **Webflow**, **Supabase**, **Firebase** and more! * **CVE** monitoring Plans start at $600/month for our basic plan, $2,500/month for our advanced plan and $15,000/year for our enterprise plan. We also offer custom plans tailored to your specific needs. Enjoy enterprise features with an SME price. Our **SLA** guarantees less than 24-hour response time for critical issues. Get a $50,000 guarantee if we fail to meet our **SLA**. 🔌 Penetrify je bezpečnostná platforma, ktorá pomáha startupom a malým a stredným podnikom zabezpečiť ich aplikácie a dodržiavať štandardy ako OWASP, SOC 2, ISO 27001, PCI-DSS, HIPAA a GDPR. Poskytujeme: * **Automated Vulnerability Scanning:** Kontinuálne skenovanie zraniteľností, ako sú SQL injection, XSS, CSRF, IDOR, BOLA a XXE. * **Penetration Testing as a Service (PTaaS):** Prístup na požiadanie k odborným penetračným testerom. Získajte komplexnú **PDF** správu a retest len za $50. * **Compliance Monitoring:** Pomáhame vám monitorovať stav vašej zhody s predpismi v reálnom čase, čím zabezpečujeme, že spĺňate priemyselné štandardy a nariadenia. * **Developer-Friendly Integration:** Integrujte bezpečnosť do vášho **CI/CD** pipeline, presuňte sa doľava s **DevSecOps** a získajte praktické informácie na rýchle opravy zraniteľností. Podporuje **REST API**, **GraphQL**, **React**, **Next.js**, **Django**, **Rails**, **Bubble**, **Webflow**, **Supabase**, **Firebase** a ďalšie! * **CVE** monitoring Plány začínajú na $600/mesiac pre náš základný plán, $2,500/mesiac pre náš pokročilý plán a $15,000/rok pre náš podnikový plán. Ponúkame aj vlastné plány prispôsobené vašim špecifickým potrebám. Vychutnajte si podnikové funkcie za cenu pre malé a stredné podniky. Naša **SLA** garantuje dobu odozvy kratšiu ako 24 hodín pre kritické problémy. Získajte záruku $50,000, ak nedodržíme našu **SLA**.

API Security

Moderné aplikácie sú API-first. Penetrify automaticky mapuje REST a GraphQL API, testuje nefunkčnú autorizáciu na úrovni objektov, chýbajúcu autentifikáciu na interných trasách, rozsiahle odhalenie chýb, nebezpečné CORS politiky a GraphQL inšpekciu ponechanú otvorenú vo výrobe.

Common findings

  • Neautentifikované API trasy vracajúce citlivé používateľské dáta
  • Wildcard CORS (Access-Control-Allow-Origin: *) umožňujúci autentifikované čítania medzi rôznymi pôvodmi
  • API odpovede obsahujúce skryté alebo tieňové polia, ktoré nie sú zobrazené v UI
  • GraphQL introspection povolený vo výrobe, čím sa odhaľuje celá schéma anonymným požiadavkám
  • Zraniteľnosti hromadného priraďovania akceptujúce nedokumentované polia v tele požiadaviek API
Ponúkame komplexné služby bezpečnostného testovania, ktoré vám pomôžu chrániť vaše digitálne aktíva. Naše služby zahŕňajú: * **Penetračné testovanie:** Simulujeme útoky reálnych útočníkov, aby sme identifikovali zraniteľnosti vo vašich systémoch. * **Audit kódu:** Analyzujeme váš zdrojový kód, aby sme odhalili bezpečnostné chyby, ako sú *SQL injection*, *XSS*, *CSRF*, *IDOR*, *BOLA*, *XXE* a ďalšie. * **Testovanie *API*:** Zabezpečujeme bezpečnosť vašich *REST API* a *GraphQL* koncových bodov. * **Testovanie mobilných aplikácií:** Identifikujeme zraniteľnosti v mobilných aplikáciách pre systémy iOS a Android. * **Testovanie cloudovej bezpečnosti:** Hodnotíme konfiguráciu vašich cloudových prostredí (AWS, Azure, GCP) podľa osvedčených postupov. * **Overovanie súladu:** Pomôžeme vám splniť požiadavky *OWASP*, *OWASP Top 10*, *SOC 2*, *ISO 27001*, *PCI-DSS*, *HIPAA* a *GDPR*. * **Penetrify**: Poskytujeme špičkové penetračné testovanie s cieľom identifikovať a zmierniť zraniteľnosti. **Ceny:** * Základný balík: Od $50 * Štandardný balík: Od $600 * Rozšírený balík: Od $2,500 * Balík pre podniky: Od $15,000 * Neobmedzený balík (*SLA*): Od $50,000 **Technológie:** Špecializujeme sa na testovanie aplikácií postavených na technológiách ako *React*, *Next.js*, *Django*, *Rails*, *Bubble*, *Webflow*, *Supabase*, *Firebase* a ďalších. **Metodológia:** Používame *DevSecOps* prístup a integrujeme bezpečnostné testovanie do vášho *CI/CD* procesu. Všetky nálezy sú zdokumentované a triážované podľa *CVE*. **Výstupy:** Dostanete podrobnú správu s nálezmi, rizikami a odporúčaniami na nápravu. Súčasťou je *PDF* report a možnosť stiahnutia dát vo formáte *JSON*. Pre každú zraniteľnosť je uvedený detailný popis, *URL* adresa, *HTTP* request a response. Pre zraniteľnosti je k dispozícii aj video s PoC (Proof of Concept).

Konfigurácia a odhalenie tajných informácií

Okrem aplikačnej logiky Penetrify kontroluje HTTP bezpečnostné hlavičky, režim ladenia, odhalenie verzií závislostí a to, či API kľúče alebo prihlasovacie údaje nie sú vystavené v JavaScript balíkoch, premenných prostredia alebo chybových odpovediach API.

Common findings

  • Chýbajúce bezpečnostné hlavičky: Content-Security-Policy, X-Frame-Options, HSTS, Referrer-Policy
  • Ladiace koncové body alebo rozsiahle trasovania zásobníka odhaľujúce interné cesty k súborom a verzie frameworku
  • API kľúče a tajné údaje vložené do JavaScript balíkov na strane klienta, ktoré sú poskytované prehliadaču
  • Citlivé údaje vrátené v chybových odpovediach API (stack traces, DB connection strings)
  • Zraniteľnosti typu open redirect na koncových bodoch prihlásenia alebo spätného volania použiteľné na phishing

Ako AI engine pristupuje ku každému skenu

Na rozdiel od tradičných skenerov, ktoré spúšťajú fixné záťaže na každé pole, AI agent od Penetrify najprv zmapuje celý priestor útoku – objavuje koncové body, chápe toky dát a identifikuje hranice autentifikácie. Následne spája zistenia dokopy: z uniknutého koncového bodu sa stáva prieskumný cieľ, z neautentifikovanej cesty sa stáva autorizačný test, detailná chyba odhaľuje injekčnú plochu. Vďaka tomuto kontextovo orientovanému prístupu si Penetrify udržiava mieru falošných poplachov pod 5%, pričom zachytáva reťazce zraniteľností, ktoré skenery s jedným preverením úplne prehliadajú.

Explore

Explore Penetrify

Skutočné skeny, skutočné zistenia

Čo Penetrify odhalí
v praxi

Toto sú reprezentatívne zistenia zo skenov raných SaaS produktov - presne taký typ zraniteľností, ktoré sú zneužívané skôr, ako o nich viete.

Prípadová štúdia č. 1

MVP z víkendu, ktorý odhalil dáta všetkých používateľov

SaaS nástroj na produktivitu - Next.js + Supabase · Nasadené za 48 hodín
2Kritické
3Stredné
8 minČas skenu

Situácia

Sólový zakladateľ postavil SaaS na správu úloh počas víkendového hackatónu a spustil ho na Product Hunt v priebehu niekoľkých dní. Aplikácia používala Next.js so Supabase na overovanie a databázu. Všetko vyzeralo vybrúsene - čisté UI, funkčné prihlásenie, integrácia Stripe. V prvom týždni sa zaregistrovalo viac ako 200 používateľov.

Čo Penetrify našiel

  • CRITICALPolitiky Supabase Row Level Security (RLS) neboli povolené na tabuľke profilov - akýkoľvek overený používateľ mohol dotazovať všetky záznamy používateľov cez REST API
  • CRITICALOverenie e-mailu nebolo vynútené - účty bolo možné vytvárať s ľubovoľnými e-mailmi a okamžite pristupovať k chráneným endpointom
  • MEDIUMTrasa API /api/export prijímala ID používateľa ako parameter dotazu bez kontroly vlastníctva (IDOR)
  • MEDIUMŽiadne obmedzenie počtu požiadaviek na prihlasovacom endpointe - brute-force útoky možné pri ~500 req/s
  • MEDIUMTokeny JWT v localStorage bez expirácie a rotácie

Výsledok

Zakladateľ opravil politiky RLS a overenie e-mailu do 2 hodín pomocou dashboardu Supabase - žiadne prepisovanie kódu. IDOR bol opravou jedného riadku v middleware. Celkový čas nápravy: pol dňa. Bez skenu tieto problémy mohli zostať odhalené mesiace. Samotná chyba v RLS Supabase by bola narušením dát podliehajúcim nahláseniu podľa GDPR.
Prípadová štúdia č. 2

No-code marketplace s admin API kľúčmi vo frontende

Dvojstranný marketplace - Bubble.io + Stripe Connect · 1 500 používateľov
1Kritická
4Stredné
12 minČas skenu

Situácia

Dvojčlenný tím postavil freelance marketplace pomocou Bubble.io, spracovávajúc platby cez Stripe Connect. Platforma spracovala viac ako 40 000 USD v transakciách a rástla odporúčaniami. Ani jeden zo zakladateľov nemal bezpečnostné zázemie - predpokladali, že platforma Bubble rieši bezpečnosť za nich.

Čo Penetrify našiel

  • CRITICALTajný API kľúč Stripe odhalený v JavaScript bundle na strane klienta - úplný prístup na čítanie/zápis k platobným dátam, refundáciám a zákazníckym záznamom
  • MEDIUMPravidlá súkromia Bubble nesprávne nakonfigurované - bankové údaje predajcov viditeľné pre každého prihláseného používateľa cez API volania
  • MEDIUMTok obnovenia hesla prijímal akýkoľvek e-mail bez overenia, čo umožňovalo enumeráciu účtov
  • MEDIUMŽiadna Content Security Policy - odrazené XSS možné cez injekciu parametrov vyhľadávania
  • LOWPolitika CORS nastavená na wildcard (*) umožňujúca akémukoľvek zdroju vykonávať overené požiadavky

Výsledok

Odhalený kľúč Stripe bol najurgentnejším problémom - s ním by útočník mohol vydávať refundácie, pristupovať k osobným údajom alebo presmerovať výplaty. Zakladatelia okamžite vymenili kľúč. Kľúč Stripe bol odhalený 4 mesiace bez toho, aby si to ktokoľvek všimol. Cena za neodhalenie: potenciálne celý biznis.
Prípadová štúdia č. 3

AI wrapper startup, ktorý zabudol na vlastné API

AI nástroj na písanie - Python/FastAPI + React · Štádium prihlášky YC
1Kritická
2Stredné
7 minČas skenu

Situácia

Technický zakladateľ postavil AI asistenta písania pomocou FastAPI na backende a React na frontende. Produkt proxoval volania na API OpenAI s custom promptami a históriou používateľa. Appka získavala trakciu na Twitter/X a zakladateľ pripravoval prihlášku YC. Približne 800 používateľov vo freemium modeli.

Čo Penetrify našiel

  • CRITICALAPI kľúč OpenAI odovzdávaný do frontendu v hlavičkách odpovede - akýkoľvek používateľ ho mohol vytiahnuť a priamo využívať API kredity zakladateľa (~$2 000/mes.)
  • MEDIUMEndpoint histórie promptov používateľa /api/history/:userId nemal middleware overovania - logy konverzácií všetkých používateľov boli prístupné zmenou ID
  • MEDIUMDebug režim stále zapnutý v produkcii (FastAPI(debug=True)) - úplné stack trace s internými cestami a verziami závislostí odhalené pri chybách
  • LOWŽiadne presmerovanie HTTPS - HTTP verzia aplikácie servovaná bez presmerovania, umožňujúc únos relácie vo verejných sieťach

Výsledok

Zakladateľ nevedome míňal peniaze z dôvodu zneužívania API kľúča - nevysvetliteľné skoky vo fakturácii OpenAI sa ukázali byť externým používaním cez uniknutý kľúč. IDOR histórie promptov bol obzvlášť kritický. Všetky opravy boli nasadené do 3 hodín - väčšina boli jednoriadkové zmeny. Zakladateľ teraz spúšťa sken Penetrify pred každým väčším vydaním.

Čo hovoria používatelia

Dôverujú nám zakladatelia, CTO a bezpečnostné tímy

Odhalili sme nesprávnu konfiguráciu Supabase RLS za 9 minút. Bez tejto kontroly by bol profil každého používateľa čitateľný pre každého autentifikovaného používateľa. Bola by to GDPR chyba.
A
Alex M. · Solo Founder
Productivity SaaS · 300 users
Našli sme náš tajný kľúč Stripe, ktorý bol odhalený v JavaScript balíku frontendu. Bol tam 4 mesiace. Kľúč bol obmenený do hodiny. Bez Penetrify by bol celý biznis preč.
S
Sarah K. · Co-founder
Freelance Marketplace · 1,200 users
Spúšťame to pred každým nasadením. Za 2 mesiace to zachytilo 3 regresie v našom toku autentifikácie predtým, ako boli vydané. Za $600/mesiac je to najlacnejší inžinier v tíme.
D
David R. · CTO
AI writing tool · YC W26

Kto za tým stojí

Vytvorené CTO,
nie marketingovým tímom.

Viktor Bulanek

Viktor Bulanek

Zakladateľ a CTO

Viac ako 20 rokov budovania a zabezpečovania produkčných systémov vo veľkom meradle - od fintech platforiem spracovávajúcich milióny transakcií po IoT infraštruktúru spravujúcu energetické siete v reálnom čase. Vytvoril som Penetrify, pretože startupy si zaslúžia rovnakú úroveň pentestingu, za ktorú veľké firmy platia $50 000+.

MSc IT Security - Masarykova univerzitaBývalý CTO v 4 startupochFintech · IoT · SaaS

Cenník

Jednoduchý, transparentný cenník.

Žiadne skryté poplatky. Žiadne obchodné hovory. Vyberte si plán, ktorý vyhovuje vašim bezpečnostným potrebám.

Starter
$50 / mesiac

Ideálne pre side projekty a rané MVP.

  • 1 pentest za mesiac
  • Automatický a poloautomatický režim
  • Štandardné skenovanie zraniteľností
  • PDF správy
  • Podpora e-mailom
  • 30-dňová história výsledkov
Začať
Professional
$600 / mesiac

Pre rastúce produkty so skutočnými používateľmi.

  • 20 pentestov za mesiac
  • Všetky funkcie Starter
  • Pokročilá detekcia zraniteľností
  • Vlastný branding správ
  • Prístup k API
  • Prioritná podpora (odpoveď do 24h)
  • 90-dňová história výsledkov
  • Tímová spolupráca (až 5 používateľov)
Spustiť skúšobnú verziu Pro →
Enterprise
$2 500 / mesiac

Pre startupy na ceste ku compliance.

  • 100 pentestov za mesiac
  • Všetky funkcie Professional
  • Dedikovaný bezpečnostný konzultant
  • Integrácie custom
  • Záruka SLA (dostupnosť 99,9%)
  • Telefonická podpora
  • Neobmedzená história výsledkov
  • Neobmedzený počet členov tímu
  • White-label správy
  • Compliance reporting (SOC 2, ISO 27001)
Kontaktujte nás →

Rýchle odpovede

Všetko, čo potrebujete vedieť

Koľko stojí AI penetračné testovanie?

Penetrify začína na $50/mesiac pre plán Starter (1 sken/mesiac), $600/mesiac pre Professional (20 skenov/mesiac) a $2,500/mesiac pre Enterprise (100 skenov/mesiac). To je o 95–99% lacnejšie ako tradičné manuálne penetračné testy, ktoré zvyčajne stoja $15,000–$50,000 za jedno testovanie.

Ako dlho trvá penetračný test?

Penetrify dokončí rýchle skenovanie za 15–30 minút, štandardné skenovanie za 1–2 hodiny a hĺbkové skenovanie za niekoľko hodín pre komplexné aplikácie. Tradičné penetračné testy trvajú 1–4 týždne, kým sa naplánujú, vykonajú a doručia výsledky.

Aké zraniteľnosti detekuje Penetrify?

Penetrify detekuje všetky kategórie zraniteľností OWASP Top 10: SQL injection, Cross-Site Scripting (XSS), CSRF, Insecure Direct Object References (IDOR), narušená autentifikácia, bezpečnostné miskonfigurácie, odhalenie citlivých údajov a ďalšie. Testuje tiež API security, session management, chyby v obchodnej logike a bežné miskonfigurácie v Supabase, Firebase a Bubble.

Je Penetrify bezpečné spúšťať na produkčnej aplikácii v ostrej prevádzke?

Áno. Penetrify je už zo svojej podstaty nedeštruktívny: nikdy nemodifikuje dáta, nikdy nezapisuje do vašej databázy a nevykonáva žiadne deštruktívne akcie. Všetko testovanie je iba na čítanie a neinvazívne. Vaši používatelia si nič nevšimnú – žiadne výpadky, žiadne zmeny dát, žiadne vedľajšie účinky.

Aká je miera falošných poplachov Penetrify?

Penetrify udržiava mieru falošných poplachov pod 5 %. AI engine kontextuálne overuje každý nález predtým, ako ho nahlási, takže vývojári vidia iba skutočné, zneužiteľné problémy – nie šum skenera. Tradičné automatizované skenery zvyčajne hlásia 40–60 % falošných poplachov.

Vyžaduje Penetrify inštaláciu alebo zmeny v kóde?

Nevyžaduje sa žiadna inštalácia. Penetrify je 100% cloudový a bezagentový. Poskytnete URL vašej aplikácie a AI sa postará o všetko ostatné. Žiadne zmeny kódu, žiadne pluginy, žiadni agenti na nasadenie – funguje s akýmkoľvek web stackom, vrátane React, Next.js, Django, Rails a no-code platformami ako Bubble, Webflow a Supabase.

FAQ

Máte otázky?

Rýchle odpovede na najčastejšie otázky o Penetrify.

Technical Details

Product FAQ: How Penetrify Works

What types of applications and APIs does Penetrify test?

Penetrify tests web applications, REST APIs, and GraphQL APIs. It supports both unauthenticated (black-box) and authenticated (grey-box) testing. You can target any publicly accessible or VPN-reachable URL — no SDK, agent, or code change required. The AI agent discovers endpoints automatically through crawling and API schema analysis.

How does Penetrify handle authenticated testing?

Penetrify accepts credentials, session tokens, or API keys before a scan begins. The AI agent logs in, maintains session state across the entire test, and verifies access controls across multiple user roles. Authenticated testing is essential for finding IDOR, broken access control, and privilege escalation vulnerabilities that only appear when logged in.

How long does a Penetrify scan take?

Most scans complete in under 30 minutes. A quick scan on a small API returns initial findings in minutes; a comprehensive scan of a complex web application with hundreds of endpoints typically completes within 2–3 hours. Findings are delivered progressively as the AI agent discovers them — you do not wait for the full scan to see results.

Can I run Penetrify against a staging environment before production?

Yes — and this is the recommended workflow. Point Penetrify at your staging environment as part of your CI/CD pipeline, and promote to production only after the scan returns no critical or high findings. Penetrify also supports production scanning with non-destructive, read-only operations that leave no lasting changes in your system.

What does a Penetrify vulnerability report include?

Each report includes a severity-ranked list of all findings (CVSS score, OWASP category, affected endpoint), full reproduction steps with proof-of-concept evidence, and developer-focused remediation guidance. Reports export as PDF or structured JSON and are suitable for sharing with security auditors, compliance teams, and engineering leads.

Does Penetrify integrate with CI/CD pipelines?

Yes. Penetrify provides a REST API and pre-built integrations for GitHub Actions, GitLab CI, and similar pipelines. You can configure pass/fail thresholds — for example, fail the pipeline on any critical finding — and automate scans to trigger on every pull request, deployment, or nightly schedule.

Vaši používatelia vám dôverujú.
Uistite sa, že si to zaslúžite.

Spustite svoj prvý sken za pár minút. Žiadnych agentov na inštaláciu, žiadne zmeny kódu.

Spustiť váš prvý sken →