Pre SaaS tímy

Bezpečnostné testovanie, ktoré sa nasadzuje spolu s vaším produktom

SaaS tímy nasadzujú každý týždeň. Ročný penetračný test necháva 51 týždňov nepreverého kódu v produkcii. Penetrify beží pri každom nasadení a nájde IDOR, narušené riadenie prístupu a zraniteľnosti API za minúty, nie za týždne.

The problem

Why SaaS security is uniquely hard

Nasadzujete rýchlejšie, než stihne dobehnúť penetračný test

Manuálna zákazka trvá 3 až 6 týždňov od zadania po správu. Kým nálezy dorazia, kód už je u stovky zákazníkov.

🔓

Multi-tenant IDOR je vaše najväčšie riziko

Zákazník, ktorý sa dostane k dátam iného zákazníka, je scenár úniku, na ktorom SaaS firmy končia. Zároveň je to trieda zraniteľností, ktorú automatické skenery prehliadajú najčastejšie, a preto AI v Penetrify testuje autorizáciu systematicky naprieč všetkými používateľskými rolami.

📋

SOC 2 vyžaduje doklady o penetračnom testovaní

Audítori chcú vidieť, že testujete pravidelne, nie jednorazovo. Penetrify vytvára štruktúrované správy, ktoré spĺňajú kontroly bezpečnostného testovania podľa SOC 2 Type II, a dôkazná stopa rastie s každým skenom.

What Penetrify finds

Real SaaS vulnerabilities,
in minutes

Penetrify's AI agent reasons about your application the way an attacker would: testing authorization boundaries, probing business logic, and chaining findings into exploitable paths.

Run your first scan free
penetrify scan: api.yourapp.io
$ penetrify scan https://api.yourapp.io
// Initializing AI-driven reconnaissance...
◉ Mapping attack surface...
◉ Testing authentication & authorization...
◉ Probing business logic & API flows...
 
CRITICAL IDOR na /api/workspaces/:id: ktorýkoľvek prihlásený používateľ môže čítať dáta iných tenantov
CRITICAL Narušené RBAC: rola viewer môže volať admin endpointy priamou API požiadavkou
HIGH JWT prijíma algoritmus 'none', token sa teda dá sfalšovať bez znalosti tajomstva
MEDIUM Chýba rate limiting na /api/auth/login: je možný brute-force útok
 
✓ Scan complete → app.penetrify.cloud/reports

Compliance

Frameworks that require penetration testing

SOC 2 Type II

CC6.1: logické a fyzické riadenie prístupu vrátane dokladov o penetračnom testovaní

ISO 27001

A.12.6: riadenie technických zraniteľností a bezpečnostné testovanie

GDPR

Článok 32: pravidelné testovanie technických bezpečnostných opatrení

DORA (EU)

Články 28 – 30: vaši zákazníci z radov finančných subjektov musia riadiť ICT riziko tretích strán, čo sa premietne do vašich bezpečnostných dotazníkov

In depth

What SaaS teams actually need to know

SOC 2: čo audítori skutočne uznávajú ako dôkaz o testovaní

Správy SOC 2 Type II pokrývajú obdobie, typicky 6 až 12 mesiacov, a práve v tom je pasca na doklady o testovaní: jediná správa z jedného dátumu nedokladá, že vaše kontroly fungovali počas celého obdobia. Audítori posudzujúci CC6.1 (logický prístup) a CC7.1 (identifikácia zraniteľností) sa čoraz častejšie pýtajú, čo sa testovalo medzi ročnými zákazkami a po významných zmenách.

Najsilnejšou odpoveďou je história skenov. Penetrify vytvára pri každom behu správu s časovou pečiatkou a zoradenú podľa závažnosti, takže dôkaz, ktorý audítorovi odovzdáte, je súvislý záznam cez celé auditné okno: čo sa testovalo, čo sa našlo, kedy sa to opravilo a aký opakovaný test to potvrdil. Tímy, ktoré si tento režim osvoja, prestanú pred auditmi hasiť, pretože dôkazy vznikajú ako vedľajší produkt nasadzovania.

Jedna poctivá výhrada: niektorí audítori a firemní zákazníci stále očakávajú ročný test podpísaný certifikovaným testerom. Pragmatické nastavenie je priebežné automatizované testovanie ako základ plus jedna manuálna zákazka ročne; automatizovaná história navyše tú zákazku zlacní, pretože ľahké nálezy sú už opravené.

Predávate bankám? DORA sa k vám dostane cez vašich zákazníkov

Od 17. januára 2025 sa na finančné subjekty v EÚ vzťahuje DORA (nariadenie (EÚ) 2022/2554) a jej články 28 – 30 ich robia zodpovednými za ICT riziko ich poskytovateľov tretích strán, čím ste vy, ak banka, poisťovňa alebo platobná inštitúcia beží na vašom SaaS. V praxi to prichádza ako rozsiahlejšie bezpečnostné dotazníky, zmluvné práva na audit a žiadosti o doklady o bezpečnostnom testovaní naviazané na ich povinnosti podľa DORA.

Vlastné TLPT vykonávať nemusíte (tá povinnosť patrí určeným finančným subjektom podľa článku 26), ale musíte doložiť dôveryhodný a priebežný program testovania. Priebežná história penetračných testov odpovie na sekciu dotazníka „ako testujete, ako často, ukážte nám“ oveľa lepšie než rok staré PDF.

Common findings

What Penetrify finds in SaaS applications

CRITICALInsecure Direct Object Reference (IDOR): tenant A číta alebo mení záznamy tenanta B zmenou parametra ID
CRITICALNarušené riadenie prístupu podľa rolí: bežná používateľská rola môže volať admin API endpointy
HIGHChybná konfigurácia JWT: prijímané 'alg: none', zámena algoritmov HS256/RS256 alebo slabé tajomstvá
HIGHGraphQL introspekcia zapnutá v produkcii s odhalením citlivých polí
HIGHMass assignment: API prijíma a ukladá nezdokumentované polia vrátane príznakov oprávnení
MEDIUMChýbajúci rate limiting na autentizačných endpointoch, čo umožňuje brute-force hesiel
MEDIUMRiziko subdomain takeover pri opustených DNS záznamoch smerujúcich na zrušené cloudové zdroje
LOWChýbajúce bezpečnostné hlavičky: bez Content-Security-Policy, X-Frame-Options alebo HSTS

Why Penetrify

Built for SaaS security requirements

Beží pri každom PR, nie raz ročne

Pridajte jediný krok do svojej GitHub Actions alebo GitLab CI pipeline. Penetrify automaticky testuje každé nasadenie a zhodí build, keď nájde kritickú zraniteľnosť. Bezpečnosť sa stane súčasťou vašej definition of done.

Nájde multi-tenant IDOR systematicky

Penetrify testuje autorizáciu naprieč viacerými používateľskými rolami a hranicami tenantov: presne ten povrch útoku, ktorý manuálne skenery a tradičné DAST nástroje míňajú. IDOR v multi-tenant SaaS patrí k najčastejším príčinám úniku zákazníckych dát.

Dôkazy pre SOC 2 audit automaticky

Každý sken v Penetrify vytvorí správu s časovou pečiatkou a zoradením podľa závažnosti. Keď sa vás audítor SOC 2 spýta na doklady o penetračnom testovaní, predložíte kompletnú históriu skenov za celé auditné obdobie, nie jediný dokument z jednej zákazky.

Cena pre startupy, ktorá rastie s vami

Penetrify začína na $100/month, čo je menej než hodina manuálneho konzultanta. Plán Professional ($1,700/month) pokrýva 20 skenov, takže je praktické testovať staging, produkciu aj každú významnú feature vetvu.

FAQ

SaaS security questions

Testuje Penetrify izoláciu medzi tenantmi?

Áno. AI agent v Penetrify testuje autorizačné hranice naprieč viacerými používateľskými účtami a rolami a cielene hľadá zraniteľnosti typu IDOR, ktoré umožňujú jednému tenantovi dostať sa k dátam iného. Ide o jednu z najdôležitejších tried zraniteľností pri multi-tenant SaaS produktoch a zároveň o tú, ktorú tradičné skenery často míňajú.

Splní Penetrify požiadavky SOC 2 na penetračné testovanie?

Penetrify vytvára štruktúrované správy z penetračných testov, ktoré spĺňajú množstvo kontrol bezpečnostného testovania podľa SOC 2. Pri SOC 2 Type II audítori obvykle chcú dôkaz o pravidelnom bezpečnostnom testovaní a história skenov v Penetrify je presne tým. Niektorí audítori môžu navyše požadovať ročnú manuálnu zákazku od certifikovaného testera; overte si požiadavky u svojho posudzovateľa.

Ako Penetrify zapojím do svojej CI/CD pipeline?

Penetrify ponúka CLI a API, ktoré sa integrujú s GitHub Actions, GitLab CI, CircleCI aj s akýmkoľvek iným nástrojom pre pipeline. Typická integrácia pridá krok so skenom po nasadení na staging a zhodí pipeline, ak sa vrátia kritické alebo vysoké nálezy. Nastavenie zaberie menej než 30 minút.

Je bezpečné spustiť Penetrify na stagingu so skutočnými dátami?

Penetrify je navrhnutý tak, aby nebol deštruktívny. Dáta nemaže, nemení ani neodosiela preč. Zraniteľnosti hľadá pozorovaním odpovedí aplikácie, nie vykonávaním deštruktívnych operácií. Odporúčaným postupom je testovať proti stagingu, ktorý kopíruje štruktúru produkcie, ale používa syntetické alebo anonymizované dáta.

Ako často by mal SaaS produkt vykonávať penetračné testy?

Pre tímy, ktoré nasadzujú týždenne, je správnym cieľom priebežné testovanie pri každom nasadení. Minimálne spustite plný sken pred každým významným vydaním. Predplatné Penetrify to robí ekonomicky únosným: zatiaľ čo manuálna zákazka stojí $15,000–$50,000, plán professional vyjde na $1,700/month za 20 skenov.

Get started

Find your first SaaS vulnerability today

Penetrify starts at $100/month. Run your first scan in minutes, with no agent installation, no scoping calls, no contract.