Silnik decyzji bezpieczeństwaBezpieczeństwo aplikacji i domen przed decyzją

Nie zgaduj.
Sprawdź.

Zobacz, co jest wystawione. Dowiedz się, czego brakuje. Zdecyduj, co dalej. Zanim podłączysz, wdrożysz, kupisz albo zaufasz.

Za darmo i bez konta. Otwieramy stronę tak jak każdy odwiedzający, niczego nie omijamy.

Każdy punkt to jedna obserwacja

  • dowód
  • ryzyko
  • nie wiemy
  • poza zakresem

00 · Wklej cokolwiek

Wklej cokolwiek. Powiemy, co to jest.

Klucz, token, plik .env, nagłówki, adres, numer CVE. Od razu zobaczysz, czym to jest, co z tego wynika i co zrobić dalej. Bez konta i bez czekania.

Rozpoznanie działa w tej karcie przeglądarki. Nic, co wkleisz, jej nie opuszcza: nie wysyłamy tego i nie zapisujemy.

Przykłady ze zmyślonymi danymi

Co rozpoznajemy

  • adres albo domenę aplikacji, także zapisaną jako hxxp i [.]
  • klucze i tokeny: Stripe, AWS, GitHub, OpenAI, Anthropic, Supabase i inne
  • token JWT: nagłówek, ładunek, rola, termin ważności
  • zawartość pliku .env
  • konfigurację serwerów MCP agenta
  • nagłówki HTTP skopiowane z narzędzi przeglądarki
  • numer CVE
  • skrót pliku albo hasła
  • adres IP i zakres CIDR
  • adres e-mail
  • tekst w Base64 albo zakodowany w adresie

Dla każdej rzeczy: czym jest, co z niej wynika dla decyzji i co zrobić dalej. Adres aplikacji możesz od razu przekazać do pełnego sprawdzenia.

01 · Mechanizm

Cztery kroki od pytania do decyzji. Każdy zostawia ślad.

  1. 01 · context

    Kontekst

    Najpierw pytamy, po co.

    Do czego tego używasz, jakie dane tam trafią, kto ma dostęp. Bez tego każdy wynik jest odpowiedzią na pytanie, którego nikt nie zadał.

    • cel: publikacja panelu klienta
    • dane: faktury, dane kontaktowe · klientów: 34
    • poziom zgody: L0 · testy aktywne: zablokowane
  2. 02 · observe

    Obserwacja

    Tylko to, co widzi każdy.

    Zwykłe żądania GET, jak przeglądarka odwiedzającego. Bez logowania, bez omijania limitów, bez prób.

    • GET / 200 · 38 ms
    • GET /polityka-prywatnosci 200
    • GET /.well-known/security.txt 404
    • odbiorcy danych poza domeną: 3
  3. 03 · verify

    Weryfikacja

    Test rusza dopiero ze zgodą.

    Wszystko, co dotyka działającego systemu, wymaga wpisu w rejestrze upoważnień. Bez wpisu kolejka odrzuca zadanie. To nie jest ostrzeżenie w interfejsie.

    • upoważnienie UP-0142 · staging · do 30.09
    • tenant_a → /rest/v1/invoices?owner=tenant_b
    • 200 OK · 14 wierszy · polityka odczytu: brak
  4. 04 · decide

    Decyzja

    Werdykt z zakresem i datą.

    Osobno ryzyko, siła dowodów, ekspozycja i to, czego nie wiemy. Bez jednej liczby, która to wszystko ukrywa.

    • werdykt: warunkowo
    • ryzyko: wysokie · dowody: L2 · ekspozycja: internet
    • nie wiemy: 2 · decyzja wygasa 14.11.2026
  5. przykład · dane syntetyczne

02 · Mapa dowodów

Każda decyzja ma ścieżkę. Pokażemy ją.

Wybierz węzeł. Podświetli się wszystko, co do niego prowadzi i co z niego wynika. Linia przerywana to miejsce, gdzie dowodu nie ma.

03 · Decyzja

Nie dostajesz liczby. Dostajesz decyzję, którą da się obronić.

Przykład · dane syntetyczne

Publikacja aplikacji dla klienta agencji

Panel klienta, wdrożenie na Supabase

Warunkowo
Dlaczego
  1. 1Tabela z fakturami jest czytelna dla zalogowanego użytkownika z innego konta. Odtworzono na dwóch tożsamościach testowych.
  2. 2Klucz serwisowy trafia do przeglądarki w jednym z widoków administracyjnych.
  3. 3Bucket z załącznikami nie ma polityki na odczyt, adresy plików są przewidywalne.
Czego nie wiemy (2)
  • Nie ma potwierdzenia, kto ma dostęp administracyjny do środowiska produkcyjnego.
  • Nie udostępniono konfiguracji kopii zapasowych ani testu odtworzenia.
Warunki przed wdrożeniem
  • Domknąć politykę odczytu na tabeli faktur i dołożyć test regresji.

    zespół agencji · termin przed publikacją

Czego nie sprawdzono
  • środowisko produkcyjne
  • integracje płatności
  • wydajność pod obciążeniem
  • aplikacja mobilna

Zakres decyzji: repozytorium, konfiguracja, polityki dostępu, publiczna powierzchnia

Data oceny: 14 sierpnia 2026

Poziom dowodów: L2, dostęp read-only do repo i schematu

Decyzja wygasa: 14 listopada 2026

Przegląd człowieka: tak, przed wydaniem decyzji

  1. Werdykt, nie wynik punktowy

    Cztery stany: akceptuj, warunkowo, zatrzymaj, brak danych. Każdy ma znak i słowo, nie tylko kolor.

  2. Dlaczego

    Każdy powód prowadzi do dowodu, który da się otworzyć i powtórzyć.

  3. Czego nie wiemy

    Osobno i na wierzchu. Brak dowodu nie jest ani „bezpieczne”, ani „krytyczne”.

  4. Warunki

    Z właścicielem i terminem. Ustalenie zamykamy dopiero po zaliczonym ponownym teście.

  5. Czego nie sprawdzono

    Wypisane wprost, żeby brak informacji nie wyglądał na brak problemu.

  6. Zakres, data, wygaśnięcie

    Decyzja dotyczy konkretnego stanu w konkretnym dniu i ma termin ważności.

04 · Powierzchnie

Sześć rzeczy do sprawdzenia. Wynik zawsze w tej samej formie.

Zmienia się to, co podajesz, i poziom zgody. Nie zmienia się format wyniku: dowód, niewiadome, warunki, decyzja z datą.

powierzchnia 01 / 06L0 · to, co widać publicznie

Adres aplikacji

podajeszAdres strony, którą widzi każdy odwiedzający.

Nie logujemy się, nie omijamy limitów, niczego nie próbujemy.

sprawdzamy

  1. 1komu strona przekazuje dane
  2. 2kto za nią stoi i od kiedy istnieje adres
  3. 3dokąd lecą formularze, szyfrowanie, klucze zostawione w kodzie

05 · Granica pod testem

Tak wygląda dowód. Obietnica wygląda inaczej.

Większość aplikacji deklaruje, że dane klientów są rozdzielone. My to sprawdzamy, za zgodą, i zostawiamy zapis, który da się powtórzyć.

odtworzenie · test granic danych · przykład, dane syntetyczne
werdykt w tej chwiliWarunkowo
  1. 00:00.000upoważnienie UP-0142 · staging · L3 · ważne do 30.09
  2. 00:00.214tożsamość tenant_a · tożsamość tenant_b
  3. 00:01.020tenant_a → GET /rest/v1/invoices?owner=tenant_b
  4. 00:01.188← 200 OK · 14 wierszy · polityka odczytu: brak
  5. 00:01.402ustalenie F-031 · dowód: 2 tożsamości, żądanie, odpowiedź · sha 9c1e04
  6. +2 dnipoprawka: invoices_select using (organization_id = moja_organizacja())
  7. +2 dnitest regresji dodany: tenant_a ↛ tenant_b
  8. +2 dnitenant_a → GET /rest/v1/invoices?owner=tenant_b
  9. +2 dni← 200 OK · 0 wierszy · polityka odczytu: aktywna
  10. +2 dniF-031 zamknięte · ponowny test zaliczony
  11. +2 dnidecyzja: warunkowo · nie wiemy: 2 · wygasa 14.11.2026

07 / 07Decyzja

Ustalenie zamknięte dopiero po zaliczonym ponownym teście. Dwie niewiadome zostają, więc warunkowo, nie „bezpiecznie”.

06 · Zanim zdecydujesz

Wiesz,
zanim zdecydujesz.

Wklej adres. Za chwilę zobaczysz, co jest wystawione, czego nie da się ustalić z zewnątrz i co z tym zrobić.

Za darmo i bez konta. Otwieramy stronę tak jak każdy odwiedzający, niczego nie omijamy.

arLET’S nie jest automatycznym testem penetracyjnym i nie wystawia certyfikatów bezpieczeństwa. Mówi, co wiadomo, na jakim dowodzie, czego nie wiadomo i do kiedy ta wiedza jest ważna.