Mihály Tari.

SEBEZHETŐSÉGI ÉS BIZTONSÁGI AUDIT

Úgy nézem meg az Ön rendszerét, ahogy egy támadó nézné.

A támadók többnyire ismert, javítatlan hibán jutnak be. Egy-két hét alatt írásban megkapja, hol sebezhető a kód, a függőségek és a beállítások, és mennyi munka a javítás. Ha kéri, az élő rendszert kívülről is megpróbálom feltörni. Az ár fix, és menet közben nem változik.

  • Hol törhető most?
  • Mi az, ami csak futás közben látszik?

Mihály Tari · 20 éve készítek szoftvert, webre és mobilra is.

Kérjen auditot ↓

Nem elméleti kockázat

  • 31%

    A Verizon 2026-os jelentése 22 ezer igazolt adatszivárgást elemzett, és az esetek 31%-ában egy ismert sebezhetőség kihasználása volt az első lépés. Egy évvel korábban ez 20% volt, és ezzel a módszer most először előzte meg az ellopott jelszavakat.

    Verizon, Data Breach Investigations Report 2026
  • 78%

    A Black Duck 947 kereskedelmi kódbázist auditált 2025-ben, és több mint háromnegyedükben talált legalább egy magas kockázatú sebezhetőséget a kívülről beemelt, nyílt forráskódú komponensekben, és a kódbázisok 44%-ában kritikusat is. Egy kódbázisban átlagosan 581 ismert sebezhetőség ült.

    Black Duck, Open Source Security and Risk Analysis 2026
  • 4,99 M USD

    Ennyibe került átlagosan egy adatszivárgás világszerte az IBM 2026-os felmérésében, ami 12%-kal több az egy évvel korábbinál, és ez az eddigi rekord. Egy kis cégnél a kár nem ekkora, de ott egyetlen eset is elég.

    IBM, Cost of a Data Breach Report 2026

Három helyen keresek

  1. 01

    A kódban

    Statikus vizsgálat: futtatás nélkül nézem át a kódot, a beállításokat és a repót, vagyis a kód tárolóját.

    • Ismert sebezhetőségek a függőségekben, vagyis a beemelt idegen kódban, és hogy azt a rendszer valóban futtatja-e
    • Titkok a kódban és a korábbi mentett változatokban, vagyis a commitokban: API-kulcsok, jelszavak, tokenek
    • Bejelentkezés, a belépett állapot kezelése, jogosultságok: ki mit lát, és ki mit tehet meg
    • Injection: a beviteli mezőbe írt szöveg utasítássá válik — SQL, parancs, sablon, prompt
    • Beállítások: HTTP-fejlécek, CORS, cookie-k, fájlfeltöltés, rate limit (a kérésszám korlátozása), adatbázis-jogosultságok
  2. 02

    Az élő rendszerben

    Dinamikus vizsgálat kiegészítőként: a futó rendszert kívülről próbálom ki, írásos engedéllyel.

    • Automatikus szkennelés a próbakörnyezeten (ez a staging) vagy az éles rendszeren, bejelentkezve is
    • A kódban talált megállapítások kipróbálása: valóban kihasználhatók-e, vagy csak papíron azok
    • Ami csak futás közben látszik: hibaüzenetek, amelyek túl sokat árulnak el, nyitva felejtett, kívülről is elérhető végpontok, adminfelület
    • A kettő összevetése: mit vártam a kód alapján, és mi van valójában kint
  3. 03

    A dokumentumokban

    Elolvasom a cége szabályzatait, és megnézem, hogy a kód betartja-e őket.

    • Adatkezelési tájékoztató, biztonsági szabályzat, hozzáférési rend: mit vállal a cég
    • Ugyanez a kódban: valóban annyi ideig tárolja az adatot, és valóban csak az lát bele, aki a papíron is szerepel
    • Ami hiányzik: incidenskezelési terv, jelszókezelés, és a szabály arról, ki kap hozzáférést, illetve mikor veszíti el

Amit jellemzően találok

Ez a lista korábbi auditokon és a mintajelentésen alapul. A súlyosság azt mutatja, mennyire sürgős a javítás; arról nem mond semmit, milyen gyakori a hiba.

Hiba Súlyosság Mit jelent Önnél
Ismert sebezhetőség egy függőségben, és az érintett kódot futtatja is a rendszer kritikus Kész, letölthető támadókód van rá a neten, ezért nem kell hozzá ügyes támadó.
API-kulcs vagy jelszó a git-történetben kritikus A fájlból törölve, de a régi commitban ott maradt, így aki lemásolja a repót, megkapja.
Más ügyfél rekordja elérhető az azonosító átírásával kritikus A bejelentkezés megvan, a jogosultság ellenőrzése kimarad; ezt hívják IDOR-nak.
Injection egy beviteli mezőnél magas SQL, parancs, sablon vagy prompt, amibe kívülről jön szöveg.
Hiányzó HTTP-fejlécek, laza CORS, cookie-k biztonsági jelzők nélkül magas Önmagában ritkán baj, egy másik hibával együtt viszont azzá válik.
Hibaüzenet, ami túl sokat mond, vagy nyitva felejtett adminfelület közepes Csak futás közben látszik, ezért a dinamikus vizsgálat találja meg.
Nincs rate limit a bejelentkezésen vagy a jelszó-visszaállításon közepes A próbálkozások száma korlátlan, és egy gyenge jelszó elég hozzá.

Mit kap

  1. 01

    Egyoldalas összefoglaló

    Ezt annak írom, aki nem olvas kódot: leírom benne, hány sebezhetőséget találtam és mennyire súlyosak, melyik az a három, amit még ezen a héten érdemes javítani, és mennyi munka az egész lista.

  2. 02

    A teljes jelentés

    Ez a fejlesztőknek szól. Minden megállapításnál ott a fájl és a sor, vagy az URL és az a kérés, amivel előhozható, hogy ne kelljen keresni, mellette egy konkrét forgatókönyv arról, hogyan ütne be, majd a javítás és az, hogy nagyjából hány óra. A végén megadom a sorrendet, amelyben érdemes nekiállni.

  3. 03

    Opcionális: fél nap a csapatával

    Végigmegyünk együtt a jelentésen, az Ön kódján, megállapításról megállapításra. Azért van ez a fél nap, hogy a következő ilyen hibát már nélkülem is észrevegye.

MINTAJELENTÉS

Hogy lássa, mit kap: a saját repómon végigcsináltam egy auditot, és úgy tettem közzé, ahogy elkészült. Ez az AI-kód audit mintája; a biztonsági jelentés ugyanebben a formában készül.

Olvassa el a mintát →

Miért nem elég egy automata szkenner?

Snyk, Dependabot, ZAP: futtassa őket, mert ingyen vannak és jók. A különbség a következő:

Szempont Automata szkenner Ez az audit
Mit lát Ismert mintákat és ismert csomagverziókat. Az Ön kódját, a beállításait és a git-történetét, és azt is, hogy a sebezhető kódot futtatja-e egyáltalán.
Mit talál Sok találatot, köztük sok hamisat. Azt, ami az Ön rendszerében tényleg kihasználható, és amit a kiegészítő vizsgálatban ki is próbálok.
Sorrend CVSS-pontszám: általános súlyosság, nem az Ön rendszerére szabva. Súlyosság az Ön rendszerében, órabecslés és egy sorrend.
Ki felel érte Senki. Én, névvel és számlával.
Ár Ingyen vagy előfizetés. 350 000 Ft, fix. A dinamikus vizsgálat 200 000 Ft.

Ár

350 000 Ft

1–2 hét, fix áron

Dinamikus vizsgálat az élő rendszeren
200 000 Ft

Egy nap a szokásos 25 000 Ft-os óradíjamon: automatikus szkennelés stagingen vagy éles rendszeren, majd kézi ellenőrzés. Írásos engedélyt kérek arról, mit és mikor próbálhatok.

Fél nap a csapatával
100 000 Ft

Négy óra, ugyanazon az óradíjon. Csak ha kéri.

Mikor nem ez az ár

  • Egynél több repó vagy egynél több éles rendszer.
  • Nagyjából 150 ezer sor fölött.
  • Web és mobil app együtt.
  • Többnapos dinamikus vizsgálat. Az alap kiegészítő egy nap.

Ha ezek közül bármelyik igaz, a kezdés előtt írásban kap másik fix árat, és menet közben az ár akkor sem változik.

Ami nem

Ez nem teljes penetrációs teszt (vagyis nem több napon át, kézzel végzett betörési kísérlet), nem tanúsítvány, és nem NIS2-, ISO- vagy SOC 2-audit. Ha ezek valamelyikére van szüksége, megmondom, és azt is, kihez érdemes fordulni.

Így megy

  1. 01

    Hozzáférést ad

    Olvasási jogot kérek a repóhoz és a szabályzatokhoz. Ha kéri a dinamikus vizsgálatot, írásos engedély is kell, amelyben benne van, mit és mikor próbálhatok. Titoktartási szerződést is aláírok.

  2. 02

    Megvizsgálom

    Egy-két hét. Eszközökkel indítok: függőségvizsgálat, a kódba beégetett jelszavak és kulcsok keresése, statikus elemzés, és ha kérte, dinamikus szkennelés. Utána kézzel megyek végig: minden találatot megnyitok, és eldöntöm, valódi-e, mert a jelentésbe csak az kerül, amit bizonyítani tudok. A harmadik munkanap végén küldök egy rövid állapotjelentést az első megállapításokkal, hogy tudja, mire számíthat. Ha ekkor úgy dönt, hogy nem ezt várta, és írásban leállítja a munkát, az előleg visszajár.

  3. 03

    Megkapja

    Elküldöm az egyoldalas összefoglalót és a teljes jelentést, és ha kérte a fél napot, arra is keresünk közös időpontot.

Mi jön az audit után

Az audit egy jelentés, és ezzel véget is érhet. Ha kéri, a javítást is én viszem tovább.

  1. 01 · Audit

    350 000 Ft, 1–2 hét, plusz egy nap dinamikus vizsgálat, ha kéri. Ez az oldal, amit most olvas.

  2. 02 · Javítás

    A javítás a jelentés sorrendjében halad, fix áras ajánlattal, és Projekt formában megy.

    Projekt →

  3. 03 · Támogatás

    400 000 Ft/hótól, felmondási idő nélkül, ha kell valaki, aki havonta frissíti a függőségeket, és minden nagyobb változás után ránéz a rendszerre.

    Támogatás →

Kinek való

  • Egy ügyfele biztonsági kérdőívet küldött, és nem tudja, mit írjon bele.
  • Egy befektető vagy egy nagyvállalati partner azt kéri, hogy a rendszert nézze át valaki kívülről.
  • Volt egy incidens a közelében, és tudni akarja, Önnél mi a helyzet.
  • NIS2-re készül, és először azt akarja látni, hol áll.

Nem ez kell, ha

  • a kód nagy részét AI írta, és a karbantarthatóság is kérdés, nem csak a biztonság. AI-kód audit →
  • tanúsítvány, ISO 27001 vagy SOC 2 kell. Arra auditor kell, nem ez; a válaszban megmondom, kihez forduljon.
  • többnapos, teljes körű penetrációs tesztet kértek Öntől, írásos hatókörrel. Az más műfaj, és más ár.

Kérdések

Ez penetrációs teszt?
Nem egészen. A penetrációs teszt, röviden pentest, kívülről és kézzel próbálja feltörni a futó rendszert, és jellemzően több napig tart. Én belülről indulok, a kódból — ezt hívják white-box vizsgálatnak, mert közben látom a forráskódot —, a dinamikus kiegészítő pedig egy nap alatt kívülről is ellenőrzi, amit találtam. Ha teljes pentestre van szüksége, azt megmondom.
Milyen eszközökkel dolgozik?
Függőségekre és titkokra a saját szkriptjeim és a szokásos nyílt forráskódú eszközök, statikus elemzésre Semgrep, dinamikusra OWASP ZAP és kézzel összerakott kérések. Az eszközök csak találatokat adnak, a jelentést én írom, és csak az kerül bele, amit magam is megnéztem.
Bekerül a kódom egy AI-ba?
Igen, a Claude Code-on keresztül az Anthropic API-jába. A fiókomban a modelltanítás ki van kapcsolva: nem tanítanak rajta, és 30 nap után törlik. Ha ez nem fér bele, az audit AI nélkül is elkészül, 150 000 Ft felárral és 2–3 hét alatt. A részletek külön oldalon. Hogyan dolgozom AI-jal →
Mekkora rendszert vállal?
Egy repót és egy élő rendszert. Az auditnak fix időkerete van, ezért a legnagyobb kockázatot nézem meg alaposan, és a jelentés leírja, mire nem jutott idő.
Milyen technológiával dolgozik?
TypeScript és JavaScript a legmélyebben: React, Next.js, Node, Astro, alatta Postgres, Supabase vagy Firebase. Python és mobil (React Native, Expo) is megy. Ha más technológiát használ, írja meg, és a válaszban megmondom, vállalom-e.
A kódomat nem AI írta. Akkor is jó ez nekem?
Igen, mert a biztonsági audit nem attól függ, ki írta a kódot. Ha viszont a kód nagy részét AI írta, és senki nem olvasta végig, a másik audit többet ad, mert a karbantarthatóságot is nézi. AI-kód audit →
A dinamikus vizsgálat nem veszélyes az éles rendszerre?
Az automatikus szkennelésnek lehet mellékhatása: tesztrekordok, kimenő e-mailek, terhelés. Ezért először a próbakörnyezeten kérem a vizsgálatot, és élesben csak azt próbálom, amit előre leírtam, és Ön jóváhagyott. Törlést, fizetést, tömeges kérést nem indítok.
Kié a jelentés?
Az Öné. Megtarthatja belső anyagnak, vagy odaadhatja befektetőnek, ügyfélnek. Én nyilvánosan csak akkor beszélek róla, ha ebben előre megegyeztünk.
Javít is, vagy csak jelent?
Az audit egy jelentés, és a javítást a csapata is meg tudja csinálni belőle; ez a cél. Ha inkább rám bízná, arra külön adok fix áras ajánlatot. Mi jön az audit után ↑
Aláír titoktartási szerződést?
Igen, ha kéri. Hozhatja a sajátját is.
NIS2 miatt kell. Ez megfelel?
A NIS2 szerinti kiberbiztonsági auditot csak nyilvántartott auditor végezheti, és ez nem az. Amit adok, a felkészüléshez jó: ugyanazok a hiányok kerülnek elő itt, amiket ott is megtalálnának, csak előbb és olcsóbban.
Hogyan fizetek?
Két lépésben. Az ár 30%-át előlegként kérem, amikor a hozzáférést megkaptam: a 350 000 Ft-os árnál ez 105 000 Ft. A fennmaradó 70%-ot a jelentés átadásakor számlázom. A harmadik munkanap végén küldött állapotjelentésnél írásban leállíthatja a munkát; ekkor az előleget teljes egészében visszautalom, és nincs több fizetnivalója. Ezen a ponton túl az előleg már nem jár vissza, és a hallgatás nem számít leállításnak. Alanyi adómentes egyéni vállalkozó vagyok, tehát nincs rajta áfa: amit kiírtam, az a végösszeg.

Kérjen auditot

Küldje el a repó vagy a termék linkjét, és írja le pár mondatban, miért most merült fel a kérdés. Két munkanapon belül válaszolok, hogy vállalom-e, és mikor tudok kezdeni.

vagy írjon közvetlenül: contact@mihalytari.com

vagy hívjon: +36 30 179 8852

A küldés előtt olvassa el az adatkezelési tájékoztatót .