Dla agencji software, no-code i automatyzacji

Oddaj projekt klientowi bez zgadywania, czy coś wystaje

Ostatnie pytanie przed wydaniem brzmi zawsze tak samo: czy to jest bezpieczne. arLET’S zamienia je w powtarzalną procedurę z dowodem, który możesz pokazać klientowi.

01

Co zwykle wychodzi

To nie są egzotyczne podatności. To rzeczy, które powtarzają się w projektach robionych szybko, przez zespoły bez własnego bezpieczeństwa.

  • 01

    Klient A widzi dane klienta B

    Najczęściej dlatego, że polityka dostępu domyka odczyt, ale nie zapis, albo nie istnieje na jednej tabeli z dwudziestu.

  • 02

    Klucz serwisowy w przeglądarce

    Trafia tam przez jeden widok administracyjny albo przez zmienną bez przedrostka publicznego. Daje pełny dostęp do bazy.

  • 03

    Załączniki bez polityki

    Adresy plików są przewidywalne, a bucket nie sprawdza, kto pyta. Wystarczy podmienić identyfikator w adresie.

  • 04

    Endpointy, o których nikt nie pamięta

    Testowe trasy, panel debugowania, stara wersja API. Zostają po wdrożeniu i nikt ich nie wyłącza.

02

Co dostaje klient

Nie listę podatności do samodzielnej interpretacji. Decyzję, którą można podjąć.

Raport kończy się jedną kartą: akceptuj, warunkowo, zatrzymaj albo brak danych. Karta mówi, dlaczego, czego nie wiemy, co trzeba naprawić przed wydaniem, kto za to odpowiada i do kiedy wynik jest aktualny.

Wprost wypisuje też obszary, których nie sprawdzaliśmy. To jest część, która chroni Ciebie, nie nas: klient nie może później powiedzieć, że myślał, że sprawdziliście wszystko.

Raport może wyjść pod Twoją marką.

Przykład · dane syntetyczne

Publikacja aplikacji dla klienta agencji

Panel klienta, wdrożenie na Supabase

Warunkowo
Dlaczego
  1. 1Tabela z fakturami jest czytelna dla zalogowanego użytkownika z innego konta. Odtworzono na dwóch tożsamościach testowych.
  2. 2Klucz serwisowy trafia do przeglądarki w jednym z widoków administracyjnych.
  3. 3Bucket z załącznikami nie ma polityki na odczyt, adresy plików są przewidywalne.
Czego nie wiemy (2)
  • Nie ma potwierdzenia, kto ma dostęp administracyjny do środowiska produkcyjnego.
  • Nie udostępniono konfiguracji kopii zapasowych ani testu odtworzenia.
Warunki przed wdrożeniem
  • Domknąć politykę odczytu na tabeli faktur i dołożyć test regresji.

    zespół agencji · termin przed publikacją

Czego nie sprawdzono
  • środowisko produkcyjne
  • integracje płatności
  • wydajność pod obciążeniem
  • aplikacja mobilna

Zakres decyzji: repozytorium, konfiguracja, polityki dostępu, publiczna powierzchnia

Data oceny: 14 sierpnia 2026

Poziom dowodów: L2, dostęp read-only do repo i schematu

Decyzja wygasa: 14 listopada 2026

Przegląd człowieka: tak, przed wydaniem decyzji

03

Jak to wygląda w praktyce

Pierwszy projekt trwa dłużej, bo ustalamy zakres. Kolejne idą z szablonu.

  1. Zgłaszasz projekt: adres, repozytorium albo paczkę z konfiguracją.
  2. Ustalamy zakres i to, do czego dostajemy dostęp. Domyślnie tylko odczyt.
  3. Sprawdzamy publiczną powierzchnię, kod, konfigurację i granice danych.
  4. Dostajesz listę blokad z priorytetem, oddzieloną od rzeczy, które mogą poczekać.
  5. Naprawiacie. Robimy ponowny test i dopisujemy go do raportu.
  6. Raport idzie do klienta pod Twoją marką, z zakresem i datą.

04

Czego nie robimy

  • 01

    Nie rozmawiamy z Twoim klientem za Twoimi plecami

    Kontakt z klientem prowadzisz Ty. Możemy dołączyć do rozmowy, jeśli chcesz.

  • 02

    Nie testujemy niczego bez zgody

    Testy, które dotykają działającego systemu, wymagają pisemnego upoważnienia z zakresem i oknem czasowym.

  • 03

    Nie publikujemy wyników

    Raport jest Twój i Twojego klienta. Nie budujemy z niego rankingu ani listy wstydu.

Zacznij od jednego projektu

Weź ten, który najbardziej Cię uwiera, i zobacz, jak wygląda raport. Dopiero potem decyduj o stałej współpracy.