Raptoric Journal/Ofenzivna sigurnost
Ofenzivna sigurnost14. svibnja 2026. · 5 min čitanja

Skeniranje nije penetracijsko testiranje

Automatizirani skeneri nalaze ono što im se kaže da traže. Napadači ne čitaju pravilnik.
Autor
R
Raptoric, ofenzivna sigurnost
Podijelite
LinkedInX / TwitterCopy link

Skener je popis za provjeru s procesorom. Brz je, jeftin i koristan za hvatanje očitog. No nalazi samo one klase grešaka koje već poznaje i ne može povezati tri sitne slabosti u jedan ozbiljan proboj. Pravi napadači rade upravo to, svaki dan.

Što skeniranje propušta

Greške u poslovnoj logici skeneru su nevidljive jer nisu greške u uobičajenom smislu, kod radi kako je napisan. Skener neće primijetiti da promjena jednog ID-a u zahtjevu predaje podatke drugog korisnika, jer ništa nije palo i nijedan potpis nije odgovarao.

  • Propusti u autorizaciji koji se pojave tek kad djelujete kao krivi korisnik.
  • Zlouporaba u više koraka gdje svaki korak sam za sebe izgleda legitimno.
  • Logika koju možete iskriviti: kodovi za popust, ograničenja stope, tokovi odobravanja.

Što pravi test dodaje

Pravi angažman kreće od namjere: koliko ovaj sustav vrijedi napadaču i kako bi ga netko zaista preuzeo? Skenere koristimo da raščistimo šum, a vrijeme trošimo ondje gdje je važna prosudba. Isporuka nije popis CVE-ova. To je napadni put, dokazan, s dokazima za reprodukciju.

Ne probiju vas greškom iz izvještaja. Probiju vas trima koje izvještaj nikad nije povezao.
Želite li ovo testirano na vašim sustavima?
Iskusni inženjer dogovorit će opseg s vama u 30 minuta.
Dogovorite razgovor