Wykryj zagrożenia zanim one wykryją Ciebie. Trzy tryby – jedna platforma. Pełna kontrola nad poziomem testu: od bezpiecznego audytu po autoryzowaną symulację ataku.

Black Box Testing
Testujemy Twoją witrynę z perspektywy realnego agresora. Nie potrzebujemy haseł, dostępów SSH ani wglądu w kod, by wskazać luki.

Ochrona Przychodu
W trybie Scan™ nie modyfikujemy danych i nie obciążamy serwera. Wykonujemy wyłącznie pasywny audyt, w 100% bezpieczny dla ciągłości Twojej sprzedaży.

Deep Asset Mapping
Skrupulatnie mapujemy całą Twoją obecność w sieci. Namierzamy ukryte subdomeny i skrypty, publiczne pliki konfiguracji oraz bazy danych, zanim zostaną wykorzystane do włamania.
Fortly Basic Scan™
Błyskawiczna weryfikacja higieny cyfrowej Twojej witryny.
Bezinwazyjny, pasywny audyt w zakresie najpopularniejszych, częstych zagrożeń. Skupiamy się na tym, co Twoja strona zdradza o sobie „na dzień dobry”. To ekspresowy, półautomatyczny skan publicznych bibliotek, wersji pluginów i nagłówków serwera. Idealny dla mniejszych sklepów, by upewnić się, że nie zostawiają „klucza pod wycieraczką”.
Fortly Deep Scan™
7 Tarcz Fortly™ 🛡️
Kompleksowy audyt bezpieczeństwa w 7 warstwach.
Specjalistyczna diagnostyka bez najmniejszego ryzyka dla Twojego sklepu. To tutaj uruchamiamy pełną moc Fortly™. Analizujemy wycieki kluczy API, szczelność bramek płatniczych, ochronę plików wideo i logikę systemów LMS. To poziom, na którym mapujemy Twoje „cyfrowe ślady” i szukamy błędów architektonicznych, zanim zostaną wykorzystane.
Pracujemy z zewnątrz, jak ciekawski gość przeglądający stronę. Zero logowania. Zero modyfikacji. Zero płatnych payloadów. Tylko obserwacja, fingerprinting i sondy diagnostyczne.
Deep Scan™ to aż 7 badanych obszarów:
⦁ Tarcza Basics
⦁ Tarcza Treści Premium
⦁ Tarcza AI
⦁ Tarcza Płatności
⦁ Tarcza Dostępu
⦁ Tarcza Logiki Aplikacji
⦁ Tarcza Prywatności
Fortly Strike™
4 Poziomy Strike ⚔️
Ostateczny test odporności pod pełną kontrolą.
W Fortly Strike™ przekraczamy barierę obserwacji. Wykorzystujemy znalezione w poprzednich krokach informacje, by sprawdzić, czy faktycznie można pobrać Twój kurs za darmo lub przejąć konto administratora. Weryfikujemy, czy Twoja witryna wytrzyma to, co Scan™ zidentyfikował jako ryzyko.
Strike™ to w pełni kontrolowana i bezpieczna symulacja ataku, która przekształca wiedzę o potencjalnych zagrożeniach w mierzalną weryfikację zabezpieczeń. Każdy z testów jest oparty na pisemnym engagement letter z podpisem właściciela sklepu, ograniczony czasowo i objęty pełną transparentnością działań.
Fortly Strike™ oferuje 4 typy testów:
⦁ Test Podatności
⦁ Test Odporności Logowania
⦁ Test Szczelności Dostępu
⦁ Test Ekstrakcji Treści
Fortly Scan™
Fortly Strike™
Dopasuj poziom audytu do swoich potrzeb i skali Twojego biznesu. Od błyskawicznej weryfikacji higieny cyfrowej, przez 10 warstw zagrożeń aż po bezpieczną symulację włamania.
Poniżej znajdziesz zestawienie naszych trzech standardów pracy. Porównaj poziomy audytu Fortly™ i wybierz wariant, który najlepiej zabezpieczy Twoje przychody. Postaw na Basic™ dla szybkiej weryfikacji podstaw bezpieczeństwa, Deep™ dla wielowarstwowego, głębokiego audytu Twojej platformy lub Strike™ dla ostatecznego potwierdzenia bezpieczeństwa systemu podczas ofensywnej walidacji zabezpieczeń.
Każdy raport omawiamy osobiście, dostarczając wiedzy skrojonej na miarę Twoich zasobów i potrzeb technologicznych.
✓ Inwentaryzacja pluginów i motywów
✓ Identyfikacja hostingu, CDN i firewalla
✓ Wykrycie ryzyka przejęcia subdomeny (katalog 83 dostawców)
✓ Mapowanie otwartych portów
✓ Analiza konfiguracji DNS
✓ Ochrona manifestów wideo (HLS, DASH)
✓ Wykrycie wyciekających podpisanych URL-i (Vimeo, Wistia, Mux, CF Stream)
✓ Audyt LMS (Tutor LMS, LearnDash, MemberPress)
✓ Mining historycznych wycieków z Wayback Machine
✓ Pełne poszanowanie DRM (Widevine / FairPlay / PlayReady nigdy nie obchodzimy)
Pobieramy pierwszy 1 KB pliku - to wystarczy, by potwierdzić bezpieczeństwo. Twoich pełnych plików premium nigdy nie przechowujemy.
✓ Audyt blokady scraperów AI (GPTBot, ClaudeBot, PerplexityBot)
✓ Wykrycie publicznie wystawionej bazy wektorowej
✓ Test guardraili LLM (15 łagodnych prób)
✓ Weryfikacja podpisów webhooków (Stripe, PayU, Przelewy24, tpay, PayPal +7 bramek)
✓ Test wymuszania HMAC (tylko struktura — nigdy realny payload)
✓ Wykrycie kluczy live w publicznym kodzie
✓ Audyt nagłówków X-Stripe-Signature, Webhook-Signature
✓ Pliki backupu publicznie dostępne
✓ Wycieki katalogów .git/, .svn/, .env
✓ Klucze API: Stripe, AWS, Google, Slack, Twilio
✓ Klucze WordPressa wyciekające z wp-config.php
✓ Test odporności kluczy dostępu (JWT) przed sfałszowaniem i przejęciem uprawnień administratora (symulacja offline, 100k prób)
✓ Wykrycie sinków PHP Object Injection
✓ Wykrycie sinków SSRF — bezpieczny test zewnętrzny weryfikujący bez ingerencji w Twój system
✓ Wykrycie podatności HTTP smuggling i cache deception
✓ Inwentaryzacja punktów eskalacji LMS (7 wektorów)
✓ Mapa ekspozycji panelu logowania
✓ Audyt enumeracji użytkowników
✓ Audyt uprawnień REST API
✓ Wykrycie wycieków danych klientów
✓ Sygnały istotne dla RODO
✓ Integralność danych zamówień i subskrypcji
✓ Walidacja PHP Object Injection (gadget chains w izolowanym sandboxie)
✓ Demonstracja podrobienia tokena JWT admina (max 3 trafienia, ważne 60 sekund, tylko whitelisted endpointy GET)
✓ Test osiągalności metadanych chmury przez SSRF (weryfikacja bez ekstrakcji credentiali)
Działamy wyłącznie na środowiskach z pisemną autoryzacją. Każda akcja jest raportowana, każdy test kończy się sprzątaniem - żadnych trwałych zmian, żadnych pozostawionych tokenów.
✓ Kontrolowany credential brute (SecLists Top-100, słownik 10M haseł)
✓ Wykrycie aktywnego lockoutu (Limit Login Attempts, Loginizer, WP Cerber, WPS Hide Login)
✓ Detekcja CAPTCHA (reCAPTCHA v2/v3, hCaptcha, Cloudflare Turnstile)
✓ Detekcja 2FA (TOTP, U2F/passkey)
✓ Test 5 wektorów enumeracji (REST, author archive, oEmbed, login oracle, lostpassword oracle)
Działamy wyłącznie na środowiskach z pisemną autoryzacją. Limit: 1 próba na 3 sekundy / konto, max 50 kont, max 100 prób / konto. Pełny audit-trail z łańcuchem SHA256.
✓ Cykl życia testowego konta (rejestracja → próba zakupu → próba pobrania)
✓ 7 wektorów eskalacji uprawnień:
∙ Tutor LMS nonce reuse
∙ Tutor REST enrollment bypass
∙ WC course CPT default cap
∙ WC Memberships REST bypass
∙ WC open registration
∙ WC order IDOR
∙ WC subscription hijack
✓ Test pobrania chronionej treści jako "klient"
✓ Automatyczne usunięcie konta testowego po teście
✓ Rejestr osieroconych kont
Działamy wyłącznie na środowiskach z pisemną autoryzacją. Pobieramy pierwszy 1 KB pliku; pełnych plików premium nigdy nie przechowujemy. Każda akcja jest raportowana, każdy ślad jest niszczony po audycie.
✓ Test reużywalności tokenów (Bunny replay attack, Vimeo h=, Wistia mediaKey)
✓ Walidacja wycieku przez authenticated lesson IDOR
✓ Test cross-video UUID extraction
✓ Walidacja podpisów AWS CloudFront / Cloudflare Stream / Mux
Działamy wyłącznie na środowiskach z pisemną autoryzacją. Pobieramy maksymalnie pierwszy 1 KB pliku; pełnych plików premium nigdy nie przechowujemy. DRM Guard zawsze aktywny — Widevine, FairPlay, PlayReady są respektowane bezwzględnie.
Większość audytów bezpieczeństwa kończy się na wygenerowaniu 50-stronicowego raportu z automatycznego skanera, którego nikt nie czyta. W Fortly Scan™ zmieniamy zasady gry. Patrzymy na Twój sklep nie jak administrator, ale jak napastnik szukający najkrótszej drogi do Twoich pieniędzy i treści.
Nie ograniczamy się do powierzchownego sprawdzenia wtyczek. Nasz autorski system analizuje platformę na siedmiu krytycznych poziomach: od podstaw cyfrowego bezpieczeństwa, przez kompleksową ochronę płatnych treści i dostępu, aż po zabezpieczenia przed zagrożeniami nowej generacji (boty i AI). Widzimy luki w architekturze tam, gdzie standardowe systemy cyber security nie widzą nawet problemu.
Dla tych, którzy nie uznają kompromisów, stworzyliśmy Strike™ – najwyższy stopień weryfikacji odporności. Podczas gdy inne audyty kończą się na teorii, my idziemy o krok dalej. W kontrolowany i bezpieczny sposób przeprowadzamy symulację ataku, próbując sforsować Twoje logowanie, złamać bariery płatności czy ukraść treści premium. Nie musisz zgadywać, czy Twoje zabezpieczenia działają – sprawdzimy to w praktyce.
Działamy w trybie Black-Box – dokładnie tak, jak robi to realny haker. Nie potrzebujemy haseł do Twojego panelu, by zdiagnozować zagrożenia. Dzięki temu nasze wyniki są obiektywne i pokazują faktyczny stan Twoich zabezpieczeń widziany „z zewnątrz”.
Każdy audyt Fortly™ jest w pełni bezpieczny. Oznacza to, że nasze testy nie obciążają Twojego serwera, nie psują układu strony i nie przerywają zakupów Twoim klientom. Dostarczamy twarde dane o podatnościach bez ryzyka dla stabilności Twojego biznesu.
Wychodzimy poza Twoją stronę główną. Mapujemy całą Twoją obecność w sieci, namierzając porzucone przez deweloperów skrypty, zapomniane subdomeny i wyciekające klucze API. Znajdujemy Twoje „cyfrowe ślady”, zanim zostaną wykorzystane przeciwko Tobie.
Za każdym raportem stoi człowiek. Bez względu na to, czy wybierasz Basic Scan™, Deep Scan™ czy Strike™, otrzymujesz indywidualną sesję z ekspertem. Przekładamy techniczny bełkot na konkretną strategię naprawczą, dopasowaną do Twoich zasobów i skali biznesu.

