Preskočiť na obsah
Späť na blog

Čo audit AI aplikácie obsahuje a čo v ňom nenájdete

Prehľad toho, čo kontrola aplikácie vytvorenej pomocou AI zahŕňa, kde sú jej hranice a ako prebieha.

Bezpečnosť
Ondřej HájekOndřej Hájek · 3 min čítania

Slovo audit zahŕňa veľa rôznych vecí a každý si pod ním predstaví niečo iné. Niekto penetračný test, niekto certifikáciu, niekto právny posudok. Aby vás nič neprekvapilo až po objednávke, opisujeme, čo kontrola aplikácie vytvorenej pomocou AI obsahuje a kde sú jej hranice.

Čo kontrolujeme

Rozsah závisí od zvoleného variantu.

Security Scan

Rýchla bezpečnostná kontrola pred spustením zahŕňa:

  • kontrolu 40 najčastejších zraniteľností,
  • preverenie hesiel, kľúčov a prístupov,
  • sken knižníc a závislostí,
  • audit produkčného prostredia,
  • písomný report a jeden nadväzujúci e-mail.

Full Audit

Full Audit obsahuje všetko zo Security Scanu a navyše:

  • kontrolu kvality a udržateľnosti kódu,
  • kontrolu štruktúry databázy a výkonu,
  • detailný report s prioritami opráv,
  • 60-minútovú konzultáciu so seniorným vývojárom.

Continuous Audit

Continuous Audit je určený pre aplikácie, ktoré sa aktívne ďalej vyvíjajú. Každý mesiac zahŕňa plný bezpečnostný audit celej aplikácie v rovnakom rozsahu ako Full Audit, zrozumiteľný report podľa závažnosti a dve hodiny konzultácie so seniorným vývojárom o bezpečnosti, UX aj produkte. Minimálna dĺžka predplatného je šesť mesiacov.

Čo v audite nenájdete

Tento zoznam je rovnako dôležitý ako ten predchádzajúci.

Nie je to penetračný test infraštruktúry. Neskúšame prelomiť server, sieť ani prvky, ktoré aplikáciu obklopujú. Predmetom je aplikácia, nie infraštruktúra okolo nej.

Nie je to certifikácia. Výstupom nie je pečiatka podľa ISO, SOC 2 ani inej normy a nedá sa predložiť ako doklad zhody. Je to odborné posúdenie stavu, nie certifikát.

Nie je to právny posudok. Pri osobných údajoch opisujeme technický stav a upozorňujeme na miesta, kde vidíme rozpor s bežnou praxou. Právne stanovisko ku konkrétnemu spôsobu spracovania patrí právnikovi.

Nie je to záruka bezchybnosti. Žiadny audit nemôže preukázať, že v aplikácii nezostala žiadna chyba. Výstup opisuje, čo sme v rozsahu zvoleného variantu skontrolovali a našli.

Nie je to oprava. Výstup opisuje, čo treba opraviť a ako na to. Samotné vykonanie opráv nie je súčasťou žiadneho z troch variantov.

Nie je to hodnotenie nápadu. Neposudzujeme, či aplikácia dáva obchodný zmysel, či má správne funkcie ani ako vyzerá. Predmetom je stav, nie zámer.

Ako to prebieha

  1. Vyberiete si variant a vyplníte formulár. Uvediete základné informácie o sebe a aplikácii. Faktúra na úhradu prevodom príde obratom.
  2. Sprístupníte zdrojový kód. Môžete nás pozvať do GitHubu alebo poslať ZIP e-mailom, cez Dropbox či Google Drive. Ku kódu pristupujeme iba na čítanie a po audite ho z našich systémov zmažeme.
  3. Skontrolujeme kód. Automatizované nástroje najprv odhalia známe zraniteľnosti, potom kód ručne prejde seniorný vývojár.
  4. Dostanete report. Nálezy sú zoradené podľa závažnosti a doplnené konkrétnymi odporúčaniami. Ďalšia nadväzujúca komunikácia zodpovedá zvolenému variantu.

Koľko to stojí a ako dlho to trvá

Variant Trvanie Cena
Security Scan 3–5 pracovných dní 209 €
Full Audit 5–8 pracovných dní 1 399 €
Continuous Audit mesačný cyklus, minimálne 6 mesiacov 999 € mesačne

Ceny sú konečné. Security Scan a Full Audit sa dajú objednať expresne s príplatkom 50 %.

Čo potrebujeme od vás

Pri objednávke si pripravte:

  • prístup k zdrojovému kódu,
  • názov, typ a URL aplikácie,
  • informáciu, pomocou akých technológií je postavená,
  • krátky opis toho, na čo slúži, akú používa databázu a hosting a čo je v nej najdôležitejšie.
Zdieľať