Koliko traje penetracijsko testiranje?
Opišite što se ispituje i dobijete raspon dana po komponenti, uz popis provjera koje u tim danima stvarno ulaze u posao. Bez registracije; unos se nigdje ne šalje ni ne sprema.
5–7 dana
Radnih dana jednog ispitivača, uključujući izvještaj i retest. Od toga 3–4 dana otpada na samo ispitivanje. Raspon je namjeran: točan opseg se zaključava tek nakon izvidnice.
- Web aplikacija3–4 dana
do 20 funkcija · 2 uloge
- ·Prikupljanje informacija i pregled konfiguracije poslužitelja i okvira (WSTG-INFO, WSTG-CONF)
- ·Autentikacija: prijava, oporavak lozinke, višefaktorska prijava, ograničenje pokušaja (WSTG-ATHN)
- ·Autorizacija po ulogama: vertikalna i horizontalna eskalacija, izravan pristup tuđem objektu (WSTG-ATHZ)
- ·Upravljanje sesijom: kolačići, istek, odjava, krivotvorenje zahtjeva među stranicama (WSTG-SESS)
- ·Provjera ulaza: injekcije, XSS, zahtjev s poslužiteljske strane, nesigurna deserijalizacija (WSTG-INPV)
- ·Poslovna logika: preskakanje koraka, izmjena iznosa i količina, uvjeti utrke (WSTG-BUSL)
- ·Kriptografija u prijenosu i pohrani te rukovanje greškama (WSTG-CRYP, WSTG-ERRH)
- ·Klijentska strana: DOM XSS, postMessage, CORS i sadržaj iz trećih izvora (WSTG-CLNT)
- Izvještaj i prezentacija nalaza1–1,5 dana
20–25 % vremena ispitivanja
- ·Sažetak za upravu: što je nađeno i što to znači za poslovanje, bez žargona
- ·Svaki nalaz s ocjenom ozbiljnosti (CVSS) i procjenom stvarnog rizika u Vašem kontekstu
- ·Reproducibilni koraci — nalaz koji se ne može ponoviti nije nalaz
- ·Preporuka popravka koju razvojni ili IT tim može odmah primijeniti
- ·Tehnički prilozi: zahtjevi, odgovori, snimke zaslona i popis onoga što je ispitano
- ·Prolaz kroz nalaze s Vašim timom, da se prioriteti ne čitaju iz PDF-a
- Retest nakon popravaka1–1,5 dana
20–30 % izvornog angažmana
- ·Ponovna provjera svakog nalaza koji je prijavljen kao popravljen
- ·Potvrda da popravak ne otvara novi problem na istom mjestu
- ·Dopunski izvještaj s ažuriranim statusom svakog nalaza — dokaz koji se može pokazati
Ulazi u svaki angažman, ne ulazi u dane
- ·Pisano odobrenje i pravila angažmana: opseg, prozor ispitivanja, kontakti i granice koje se ne prelaze
- ·Kanal za hitnu dojavu kritičnog nalaza tijekom ispitivanja, a ne tek u izvještaju
- ·Dogovor o postupanju s podacima i brisanju artefakata nakon ispitivanja
Ovo je procjena opsega, ne ponuda. Recite nam što ste odabrali i vratimo se s prijedlogom pristupa — odgovaramo u 24 sata.
Zašto ovdje nema iznosa
Jer bi bio izmišljen. Trošak ispitivanja slaže se od broja dana i od toga tko ih radi, a ovaj alat zna samo prvo. Dan iskusnog ispitivača i dan juniora nisu isti posao, iako su isti dan.
Zato dajemo ono što se doista može procijeniti bez razgovora: koliko dana, na što se ti dani troše i što u njih ulazi. To je i jedini dio koji možete usporediti između dviju ponuda — dvije ponude s istim iznosom, a različitim brojem dana, nisu ista usluga.
Kad opseg iz ovog alata pošaljete nama ili bilo kome drugome, imate podlogu za usporedivu ponudu umjesto brojke bez sadržaja.
Kako računamo
Pretpostavke stoje ovdje otvoreno, da procjenu možete provjeriti ili osporiti. Rasponi su kalibrirani na javne metodologije i na uobičajenu praksu ispitivanja, ne na tuđi cjenik.
Redoslijed izračuna
- 1. Osnovica po razredu veličine za svaku komponentu
- 2. × faktor uloga (autorizacija se ispituje po paru uloga)
- 3. + dani za posebne značajke (plaćanja, datoteke, multi-tenant)
- 4. × faktor dubine (black / grey / white box)
- 5. + izvještaj, jednom za cijeli angažman
- 6. + retest, ako je u opsegu
Sve se zaokružuje na pola dana. Preciznije od toga bila bi lažna preciznost.
Osnovice po razredu
Web aplikacija
OWASP Web Security Testing Guide i OWASP Top 10
- do 10 funkcija
- 1,5–2,5
- do 20 funkcija
- 2,5–3,5
- do 50 funkcija
- 3,5–6
- do 100 funkcija
- 6–9,5
- preko 100 funkcija
- 9–14
API
OWASP API Security Top 10 i WSTG-APIT
- do 10 endpointa
- 1,5–2,5
- do 30 endpointa
- 2,5–4
- do 75 endpointa
- 4–6,5
- do 150 endpointa
- 6–10
- preko 150 endpointa
- 9–15
Mobilna aplikacija
OWASP MASTG i MASVS
- jedna platforma
- 4–6,5
- dvije platforme
- 6,5–10,5
- tri ili više platformi
- 9–14,5
Vanjska infrastruktura
PTES faze izvidnice i analize ranjivosti
- do 5 adresa
- 1–2
- do 20 adresa
- 2–3,5
- do 50 adresa
- 3–5
- do 100 adresa
- 4–6,5
- do jednog /24 raspona
- 6–9
- više od jednog /24 raspona
- 8–13
Interna mreža
PTES uz pretpostavku proboja (assume breach)
- do 50 uređaja
- 3,5–5,5
- do 250 uređaja
- 5–8
- do 1.000 uređaja
- 7–11
- preko 1.000 uređaja
- 10–16
Što još pomiče brojku
- Uloge +10 % po ulozi
- Svaka uloga iznad prve otvara nove parove koje treba provjeriti u oba smjera. Rast se zaustavlja na faktoru 1,5 — iznad šest uloga testni se slučajevi ponavljaju.
- Black box × 0,9
- Bez ijednog podatka o sustavu — kao vanjski napadač. Manje dana, ali i niža razina uvjerenja: dio površine ostaje nedosegnut jer se do njega nikad ne dođe.
- Grey box × 1
- Računi za svaku ulogu i osnovna dokumentacija. Standardni oblik angažmana i osnovica na koju su rasponi kalibrirani — vrijeme ide na ispitivanje, ne na pogađanje.
- White box × 1,3
- Sve iz grey boxa, uz izvorni kod, konfiguracije i arhitekturu. Više dana jer se pregledava i kod, ali se vidi ono što se izvana ne može vidjeti.
- Plaćanja ili financijske transakcije +0,5–1,5 dana
- Poslovna logika oko novca ispituje se posebno: zaobilaženje koraka, izmjena iznosa, dvostruko trošenje, uvjeti utrke.
- Prijenos i obrada datoteka +0,5–1 dana
- Vrsta i sadržaj datoteke, putanja pohrane, obrada na poslužitelju i dohvat tuđe datoteke.
- Više odvojenih klijenata u istoj instanci +1–2 dana
- Kod multi-tenant izvedbe odvojenost podataka ispituje se kao zasebna cjelina — najteži propust je onaj koji jednom klijentu pokaže podatke drugoga.
- Osjetljivi podaci na uređaju ili rad izvan mreže +0,5–1 dana
- Baze, dnevnici, sigurnosne kopije i međuspremnik na samom uređaju — ondje podaci ostaju i kad je aplikacija zatvorena.
- Izvještaj 20–25 % vremena ispitivanja
- Zasebna stavka, a ne skriveni dodatak. Najmanje jedan dan i kod najmanjeg angažmana, jer izvještaj s reproducibilnim koracima ne nastaje usput.
- Retest 20–30 % izvornog angažmana
- Provjera popravaka, ne novo ispitivanje. Zato je udio, a ne puni opseg drugog prolaza.
- ·Broj funkcija nije isto što i složenost. Dvadeset funkcija oko jednog tijeka plaćanja traži više od pedeset jednostavnih pregleda.
- ·Stanje sustava se ne zna unaprijed. Ako prva dva dana daju niz kritičnih nalaza, ostatak opsega se mijenja — i to je ispravan ishod, ne prekoračenje.
- ·Neispitivo okruženje troši dane. Ispitivanje na produkciji s ograničenjima, bez testnih računa ili u uskom vremenskom prozoru uvijek je sporije od zdrave kopije.
- ·Ovdje nema socijalnog inženjeringa, fizičkog ispitivanja, bežične mreže ni red team angažmana. To su zasebne discipline s vlastitim opsegom.
Metodološka podloga: OWASP Web Security Testing Guide i OWASP Top 10 za web, OWASP API Security Top 10 za sučelja, OWASP MASTG i MASVS za mobilne aplikacije te PTES za podjelu angažmana na faze — uključujući izvještavanje kao zasebnu fazu.
Kamo dalje
Procjena je informativna i ne predstavlja ponudu ni obvezu. Točan opseg utvrđuje se nakon izvidnice i dogovora o pravilima angažmana. Alat radi u pregledniku; unos se ne šalje na poslužitelj i ne sprema.