Testy penetracyjne · Poznań

Testy penetracyjne dla firm z Poznania

Testujemy sklepy internetowe i platformy handlowe, API integracji z przewoźnikami i partnerami, aplikacje mobilne dla kierowców oraz sieci firm logistycznych i produkcyjnych z Poznania i Wielkopolski. Aplikacje i API sprawdzamy zdalnie z Wrocławia, a na test sieci wewnętrznej w magazynie albo zakładzie przyjeżdżamy - pociągiem z Wrocławia to typowo ok. 1 h 30 min.

01Sklep przed sezonem

Test sklepu internetowego przed Black Friday i świętami

W rejestrze REGON sam Poznań ma 22,4 tys. podmiotów z sekcji handel (GUS, stan na 31.12.2025). Dla sklepu najgorszy moment na odkrycie, że kod rabatowy działa wielokrotnie, to szczyt sprzedaży - dlatego test warto zaplanować przed zamrożeniem zmian, z czasem na poprawki i retest.

Sklep z kontami klientów testujemy jako grey box - na kontach testowych klienta, pracownika i administratora. Sprawdzamy przede wszystkim logikę, na której zarabiasz:

  • koszyk i ceny - czy da się zmienić cenę, ilość albo walutę po stronie przeglądarki,
  • promocje - wielokrotne użycie kodu rabatowego, łączenie promocji, karty podarunkowe,
  • płatności - czy zamówienie zmieni status na opłacone bez zapłaty i jak sklep weryfikuje powiadomienia od operatora płatności,
  • konta klientów - logowanie, reset hasła, przejęcie sesji,
  • zamówienia i faktury - czy po zmianie numeru widać cudze dane (IDOR),
  • panel i eksport - uprawnienia pracowników i dostęp do bazy klientów.

Zakres testu aplikacji, także dla sklepów, opisujemy na stronie testów aplikacji webowych. Aplikację mobilną sklepu na iOS i Androida obejmuje osobny zakres - testy aplikacji mobilnych.

02Logistyka i integracje

API przewoźników, portale operatorów i aplikacje kierowców

Wielkopolska to piąty rynek magazynowy w Polsce - ok. 3,6 mln m² powierzchni i ponad 630 tys. m² popytu w 2025 r. (Knight Frank, IV kw. 2025). Za każdym magazynem stoją integracje: sklep zleca wysyłkę, operator logistyczny kompletuje zamówienie, przewoźnik drukuje etykietę i odsyła statusy. Każde z tych połączeń to API z kluczami, tokenami i danymi odbiorców. Sprawdzamy m.in.:

  • klucze i tokeny partnerów - czy jeden klucz nie otwiera danych wszystkich klientów,
  • separację klientów w portalu operatora - czy firma A nie zobaczy zamówień firmy B,
  • śledzenie przesyłek - czy sam numer przesyłki nie ujawnia adresu i telefonu odbiorcy,
  • powiadomienia o statusach - czy system przyjmuje tylko podpisane komunikaty od właściwego nadawcy.

Aplikację kierowcy albo kuriera testujemy razem z jej API: jakie dane odbiorców zostają na telefonie, jak chronione są tokeny i zdjęcia potwierdzeń doręczenia oraz co dzieje się z danymi po wylogowaniu.

W sieci magazynu - z terminalami na halach, kontami współdzielonymi i zdalnym dostępem - prowadzimy test wewnętrzny z Active Directory. Urządzenia automatyki magazynowej, np. sterowanie sorterów i przenośników, zostają poza zakresem. Integracje B2B opisujemy na stronie testów API, a sieci - na stronie testów infrastruktury i sieci.

03RODO i KSC

Gdy test wynika z przepisów albo z umowy z odbiorcą

Dane klientów sklepu chroni RODO. Wśród środków bezpieczeństwa rozporządzenie wymienia regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych (art. 32 ust. 1 lit. d RODO). Raport z testu i retestu dokumentuje takie sprawdzenie dla aplikacji, która przetwarza adresy, zamówienia i dane o płatnościach.

Niezależnie od przepisów producent, który dostarcza do sieci handlowych albo za granicę, może dostać od odbiorcy ankietę bezpieczeństwa dostawcy. Raport z testu jest wtedy konkretnym dowodem, a nie deklaracją.

W załączniku nr 2 do ustawy o KSC są m.in. usługi pocztowe, produkcja, przetwarzanie i dystrybucja żywności oraz dostawcy usług cyfrowych, w tym platformy handlowe; transport jest w załączniku nr 1. Czy konkretna firma może podlegać ustawie, zależy od sektora i wielkości przedsiębiorstwa (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1-2 ustawy o KSC). Odpowiedź daje audyt zerowy, a obowiązki z ustawy zebraliśmy na stronie audytu NIS2/KSC.

04Przykładowe testy

Trzy typowe zlecenia z Poznania i okolic

Przykłady sytuacji, w których firmy z regionu zamawiają test. Nie opisujemy tu prac dla konkretnych klientów.

Platforma handlowa

Panel sprzedawców i ich klucze API

Na platformie działa wielu sprzedawców, każdy z własnym panelem i integracją. Test sprawdza, czy sprzedawca nie dostanie się do zamówień, klientów ani rozliczeń innego i czy klucz API ma tylko potrzebne uprawnienia.

Producent żywności

Perymetr i portal B2B przed audytem odbiorcy

Odbiorca eksportowy prosi o dowody bezpieczeństwa portalu zamówień. Audyt Zewnętrzny pokazuje, co widać z internetu, a test portalu z kontami odbiorców - czy hurtownia nie zobaczy cen i zamówień innej.

Operator logistyczny

Kilka magazynów, jedna domena

Test wewnętrzny na miejscu w jednym magazynie: konta współdzielone na terminalach, uprawnienia w Active Directory, droga do serwera WMS i kopii zapasowych. Wnioski z domeny dotyczą też pozostałych lokalizacji, które z niej korzystają.

Kod modułu płatności i rozliczeń możemy dodatkowo przejrzeć w ramach audytu kodu (white box) - raport wskaże miejsce błędu i gotową poprawkę. Konfigurację sklepu i integracji w AWS, Azure albo Google Cloud sprawdza test chmury.

05Współpraca

Test dla firmy z Wielkopolski: od rozmowy do retestu

Pierwsza rozmowa odbywa się online albo w Twojej siedzibie - odpowiadamy w ciągu 24 godzin w dni robocze, a przed omówieniem szczegółów systemu podpisujemy NDA. Potem ustalamy na piśmie zakres, konta testowe i okna czasowe - w sklepie najlepiej poza godzinami największej sprzedaży.

Testy aplikacji i API prowadzimy zdalnie. Na test sieci przyjeżdżamy pociągiem z Wrocławia (najszybsze EIC 1 h 17 min, typowo ok. 1 h 30 min; rozkład 2025/2026) albo samochodem drogą S5 - to ok. 185 km.

Raport dostajesz po polsku i angielsku: podsumowanie dla zarządu, dowody techniczne, rekomendacje i zalecane terminy napraw. Po naprawach wykonujemy retest. Sklep, który co sezon wydaje nowe wersje, może zamówić testy cykliczne w umowie ramowej - np. przed każdym większym wydaniem.

Pakiety i metodykę zebraliśmy na stronie testów penetracyjnych. Gdy sklep albo portal dopiero powstaje, zbuduje go nasz software house dla firm z Poznania.

Najczęściej zadawane pytania

Czy test sklepu spowolni sprzedaż albo zmieni dane klientów?

Nie powinien. Pracujemy nieinwazyjnie - bez testów obciążeniowych i DoS, bez zmian w danych prawdziwych klientów, na kontach testowych i w ustalonych godzinach. Najbezpieczniej testować środowisko testowe z tą samą wersją sklepu, a jeśli test idzie na produkcji, wybieramy godziny poza szczytem sprzedaży.

Kiedy zamówić test przed Black Friday?

Na tyle wcześnie, żeby po raporcie zostało czasu na poprawki i retest przed zamrożeniem zmian w sklepie. Termin ustalamy po krótkiej rozmowie zakresowej - im wcześniej zapytasz, tym łatwiej znaleźć okno, które nie koliduje z kampaniami. Od czego zależy koszt, wyjaśnia cennik testów penetracyjnych.

Czy przetestujecie integrację z przewoźnikiem albo operatorem płatności?

Testujemy Twoją stronę integracji: jak system przechowuje klucze, weryfikuje powiadomienia i podpisy oraz co udostępnia partnerom. Systemów przewoźnika ani operatora płatności nie atakujemy - każdy testowany system musi mieć pisemną zgodę swojego właściciela. Zakres: testy API.

Czy przyjedziecie na test sieci do magazynu pod Poznaniem?

Tak. Test wewnętrzny prowadzimy na miejscu, np. w magazynie w Swarzędzu, Gądkach czy Komornikach, z komputerem testowym podłączonym w uzgodnionym punkcie sieci. Można też obejść się bez wizyty: przez VPN albo z komputera testowego, który Twój dział IT uruchomi w sieci magazynu. Szczegóły: testy infrastruktury i sieci.

Czy raport możemy pokazać odbiorcy albo sieci handlowej?

Tak - raport ma podsumowanie dla zarządu, które opisuje ryzyka językiem biznesowym, a po reteście widać, które podatności zostały usunięte. Wersja angielska przydaje się, gdy odbiorca jest za granicą. Komu i na jakich warunkach przekażesz raport, decydujesz Ty.

Źródła

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólne rozporządzenie o ochronie danych, RODO), Dz.Urz. UE L 119 z 4.05.2016, ze sprostowaniami: L 127 z 23.05.2018, L 74 z 4.03.2021 - tekst skonsolidowany ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. GUS, Bank Danych Lokalnych - podmioty w rejestrze REGON według sekcji PKD (Poznań, stan na 31.12.2025) ()
  4. Knight Frank - Rynek magazynowy Wielkopolska, IV kw. 2025 ()
  5. PKP S.A. - wyszukiwarka połączeń rozklad-pkp.pl (rozkład 2025/2026, ważny do 12.12.2026) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877