Izdelki · Varnost
Preverjeno vsakih 14 dni. Kot pentest.
Stalen ritem namesto enkratnega zavarovanja. Vašo spletno stran WordPress stalno preverjamo glede znanih lukenj, odprtih podatkov, ranljive prijave in manipulacij — in nato dostavimo poročilo z jasnimi ukrepi, ne s trditvami.
Bolj ko je spletna stran pomembna, dražji je izpad.
Za veliko, znano podjetje spletna stran ni marketinški privesek, temveč poslovna vrednost: stranke se tam informirajo, prek nje prihajajo povpraševanja, pogosto je od nje odvisna prodaja. Prav takrat vsaka ranljivost težko tehta — izpad, odtekanje podatkov ali manipulirana stran ne prizadene IT-ja, temveč posel in ugled. WordPress je z jedrom, temo in ducati vtičnikov premikajoča se tarča: kar je danes varno, je po naslednji posodobitvi odprta luknja. Zato enkratno zavarovanje ne zadošča — preverjanje mora teči zraven.
Vprašanja? Pogovorimo sePotek
Kaj se zgodi pri vsakem pregledu.
1 · Popis stanja
Zajamemo trenutno stanje: različico jedra, teme in vseh vtičnikov, dosegljive vmesnike, razkrite metapodatke. To je posnetek, s katerim se primerja naslednji pregled.
2 · Primerjava z znanimi luknjami
Vsaka prepoznana različica se preveri v aktualnih bazah ranljivosti (CVE, WPScan). Rezultat je seznam znanih lukenj, ki natanko veljajo za vašo namestitev — razvrščen po učinku.
3 · Aktivno preverjanje
Nadzorovani, odobreni testi glede odprtih podatkov, naštevanja uporabnikov, napak pri prijavi in dostopu. Nedestruktivno: brez odnašanja pravih podatkov in brez motenja tekočega delovanja.
4 · Ocena in primerjava
Vsaka ugotovitev dobi stopnjo resnosti in se primerja s prejšnjim pregledom: kaj je novo, kaj je odpravljeno, kaj je še odprto. Tako se vidi napredek namesto vedno le posnetka.
5 · Poročilo in spremljanje
Zgoščeno poročilo s konkretnimi ukrepi gre stalni kontaktni osebi. Kritične ugotovitve sporočimo takoj — ne šele ob naslednjem pregledu čez 14 dni.
Obseg pregleda
Kaj si ogledamo.
Jedro WordPressa in vtičniki
- Različice
- Jedro, tema in vsak aktivni vtičnik se zajamejo in posamično primerjajo z znanimi ranljivostmi.
- Primerjava
- Stalna primerjava z bazami CVE in WPScan, tudi za luknje, ki so znane šele od zadnjega pregleda.
- Priporočilo
- Za vsak prizadeti gradnik v poročilu piše, ali ga je treba posodobiti, zamenjati ali odstraniti.
Podatki in vmesniki
- REST API
- Katere vsebine in uporabniške podatke vmesnik WordPressa izdaja brez prijave.
- XML-RPC in viri
- Stari vmesniki in viri, ki ponujajo napadalno površino ali razkrivajo podatke.
- Uporabniki
- Ali je od zunaj mogoče našteti uporabniška imena in oznake — predstopnja ciljnih poskusov prijave.
Prijava in dostop
- Prijava
- Dosegljivost, zaščita pred samodejnim preizkušanjem, dvofaktorska prijava.
- Registracija
- Ali in kako lahko tujci ustvarijo račune — in kaj s tem vidijo.
- Pravice
- Vloge in pooblastila obstoječih računov, zaščitena območja.
Konfiguracija in dostava
- Varnostne glave
- HSTS, zaščita pred clickjackingom in triki MIME, Content-Security-Policy.
- Šifriranje
- Konfiguracija TLS in certifikat dostave.
- Razkrivanje
- Številke različic, izpisi za razhroščevanje in pozabljene varnostne kopije, ki napadalcem olajšajo delo.
Celovitost in manipulacija
- Spremembe datotek
- Nepričakovane spremembe, ki kažejo na manipulacijo.
- Preusmeritve
- Podtaknjene preusmeritve in skrite vsebine, ki prestrezajo obiskovalce.
- Vsiljene vsebine SEO
- Tuje vsebine, ki ugrabijo vašo uvrstitev in obiskovalce vlečejo na druge strani.
Poročilo
Kaj prejmete po vsakem pregledu.
Povzetek
- skupno tveganje v enem stavku, za odločevalce berljivo v minutah
- trend v primerjavi z zadnjim pregledom
- ali se je od prejšnjega pregleda pojavilo kaj kritičnega
Ugotovitve
- vsaka ugotovitev s stopnjo resnosti in sledljivim dokazom
- čisto ločeno na novo, odpravljeno in še odprto
- razumljivo opisano, ne le kot tehnična oznaka
Ukrepi
- konkretni in izvedljivi, ne „utrdite sistem"
- z odgovorno osebo in rokom, da nič ne obleži
- kritične ugotovitve takoj, zunaj rednega ritma
Kaj tvegate, če tega ne storite.
Uhajanje podatkov z obveznostjo prijave Podatki strank in uporabnikov so osebni podatki. Odtekanje je primer po GDPR — z rokom za prijavo, mogočo globo in izgubo zaupanja, ki pri znanih podjetjih tehta še posebej težko.
Vidna škoda ugledu Skrunitev strani ali vdor ne prizadene le IT-ja. Pri znani blagovni znamki je dogodek takoj javen in poškoduje zaupanje tam, kjer šteje najbolj.
Prepoznavnost privablja napade Bolj ko je blagovna znamka vidna, zanimivejša je tarča. Samodejni pregledi, ribarjenje proti poimensko znanim zaposlenim in credential stuffing naraščajo s prepoznavnostjo.
Znane luknje v starih vtičnikih Vsak neposodobljen vtičnik je javno dokumentirana ranljivost, ki se izkorišča samodejno in množično — pogosto v nekaj dneh po objavi.
Tiha kompromitacija Podtaknjene preusmeritve in vsiljene vsebine SEO pogosto tedne tečejo neopaženo in poškodujejo uvrstitev in zaupanje, preden jih kdo sploh opazi.
Brez dokaza skrbnosti Brez rednega, dokumentiranega preverjanja v nujnem primeru manjka dokaz, da ste spletno stran zavarovali po stanju tehnike.
Varnostni pregled
Pregled v slogu pentesta vsakih 14 dni: različice proti znanim luknjam, odprti podatki prek REST in virov, površine za prijavo in dostop, konfiguracija, šifriranje in celovitost. Nato poročilo s stopnjo resnosti, primerjavo s prejšnjim pregledom in konkretnimi ukrepi. Kritične ugotovitve sporočimo takoj, ne šele ob naslednjem pregledu.
Takoj aktivno250 €na pregled, vsakih 14 dni
Cena neto, brez DDV, mesečna odpoved. Prvi pregled je izhodišče; vsak nadaljnji se primerja s prejšnjim in pokaže, kaj je novo, odpravljeno ali odprto. Prodaja izključno podjetjem; ob nakupu vprašamo za ID za DDV.
Pogosta vprašanja
Vprašanja in odgovori
Za koga se to splača?
Za podjetja, katerih spletna stran je pravi poslovni kanal — kjer izpad, odtekanje podatkov ali manipulacija neposredno staneta promet in ugled. Za preprosto stran v slogu vizitke vložek večinoma ni potreben.
Ali preverjanje moti tekoče delovanje?
Ne. Preverjamo nedestruktivno, ne odnašamo pravih podatkov in strani ne obremenjujemo. Delovanje med pregledom teče normalno naprej.
Kaj potrebujete od nas?
Pisno odobritev za preverjanje vaših sistemov in stalno kontaktno osebo za poročilo. Za odpravo najdenih lukenj dostop odgovornih za spletno stran.
Kaj se zgodi ob kritični ugotovitvi?
Sporočimo jo takoj, zunaj 14-dnevnega ritma, s konkretnim takojšnjim ukrepom — namesto da bi čakali do naslednjega poročila.
Ali luknje tudi odpravite?
Pregled najde in oceni. Odpravo po želji prevzamemo mi ali vaši odgovorni za spletno stran; v poročilu za vsako ugotovitev piše, kaj je treba storiti.
Kako lahko odpovem?
Mesečna odpoved. Večletne vezave ni — kar v enem obdobju ni preverjeno, zapade, nič več.
Kako varna je vaša spletna stran danes?
Vašo namestitev WordPressa enkrat preverimo in vam povemo, kaj je odprto — in kaj 14-dnevni ritem potem stalno prestreza.
Raje neposredno? +43 3452 214 214