Skip to main content
Macaly umí projít celý váš projekt a srozumitelně říct, co by mohlo ohrozit vaše návštěvníky nebo jejich data. Bezpečnostní kontrolu spustíte na záložce Zabezpečení ve vašem chatu, kde také najdete výsledky. První kontrola v každém chatu je zdarma.
Dostupné ve všech plánech

Jak funguje bezpečnostní kontrola v Macaly

Bezpečnostní audit kontroluje cesty, kterými v projektu proudí vstupy od návštěvníků, přihlašování a soukromá data, a hledá místa, kde tyto cesty nejsou chráněné. Bezpečnostní kontrola v Macaly:
  • Kontroluje kód, ne publikovaný web: Kontrola pracuje s projektem ve vašem chatu, takže k ní nepotřebujete publikovaný web ani databázi.
  • Nečte vaše tajné klíče: Kontrola nikdy nečte soubory s proměnnými prostředí, API klíči ani přihlašovacími údaji. Nalezené problémy odkazují na názvy proměnných a umístění v souborech, nikdy na samotné hodnoty.
  • Běží na pozadí: Kontrola může zabrat až 20–30 minut. Záložku můžete klidně zavřít a k výsledkům se vrátit později.
Kontrolu spustíte na záložce Zabezpečení tlačítkem Spustit bezpečnostní audit. Záložka Zabezpečení před kontrolou, s tlačítkem pro spuštění a seznamem oblastí, které Macaly prověří

Co Macaly kontroluje

Každá kontrola projde stejných osm oblastí:
  • Přístupy: Jestli se každý dostane jen ke stránkám a záznamům, které mu patří, i když zkusí uhodnout URL nebo upravit ID.
  • Přihlášení a účty: Jak funguje přihlašování, session, jednorázové kódy a obnova hesla.
  • Škodlivé vstupy a obsah stránek: Co se stane s textem, soubory a odkazy, které návštěvníci odešlou.
  • Tajné a soukromé údaje: Kde se ukládají a logují hesla, klíče a osobní údaje a jestli se něco z toho nedostane do prohlížeče.
  • API a databáze: Jestli si databázová pravidla, API a serverové funkce nejdřív ověří, kdo se ptá, a teprve pak odpoví.
  • Nastavení aplikace a hostingu: Bezpečnostní hlavičky, cachování, pravidla pro sdílení mezi doménami a podobná nastavení.
  • Balíčky a sestavení: Knihovny, na kterých váš projekt stojí.
  • Platby a propojené služby: Platební toky a integrace, včetně toho, jestli se dá věřit částkám a voláním webhooků.
U každé oblasti uvidíte výsledek: Zkontrolováno, Nepoužívá se, když projekt takovou část nemá, nebo Nelze ověřit, když odpověď z kódu nejde vyčíst. Právě poslednímu stavu se vyplatí věnovat pozornost, protože říká, co kontrola sama rozhodnout nedokázala.

Jak číst výsledky

Zjištění jsou seřazena podle závažnosti od nejzávažnějších po nejméně problematická. Po rozkliknutí každé položky uvidíte, k jakému problému by mohlo dojít, o jaké soubory se jedná a co Macaly doporučuje. Dokončená bezpečnostní kontrola s přehledem oblastí, jedním nálezem ke kontrole a tlačítkem pro opravu Problémy se štítkem Lze opravit automaticky za vás Macaly vyřeší samo. Doporučení, která aplikaci posilují, ale neukazují na žádné aktuální riziko, se do seznamu nepočítají. Najdete je jako Dodatečnou ochranu v úplných poznámkách z auditu, spolu se shrnutím kontroly a s tím, co se nepodařilo ověřit.

Automatická oprava chyb

Jakmile jde alespoň jeden problém opravit automaticky, objeví se nahoře na záložce tlačítko pro opravu, které předá agentovi pokyny. Macaly nejdřív projekt zazálohuje, pak provede opravy, otestuje změny a ověří, že je problém vyřešený a aplikace se dál chová stejně jako předtím. Tato oprava může zabrat dalších až 10–20 minut. Problémy, které po opravách zůstanou označené jako Vyžaduje vaše rozhodnutí, čekají na něco, co za vás Macaly rozhodnout nemůže, třeba kdo má mít roli správce nebo klíč, který se nastavuje mimo projekt. Napište agentovi do chatu více informací a on se postará o zbytek.
Opravy se propíší do projektu, ale nikdy se samy nepublikují. Publikujte, až s nimi budete spokojení. A protože se před opravami vytváří záloha, můžete se z dané zprávy v chatu kdykoli vrátit k předchozí verzi.

Spuštění nové kontroly

Tlačítko Spustit novou kontrolu nahoře na záložce spustí čerstvou kontrolu aktuální verze projektu. Pokud vy nebo agent po dokončené kontrole cokoli změníte, záložka zobrazí upozornění Projekt se po kontrole změnil a tlačítko pro opravu zmizí, protože opravy by vycházely z verze, která už neexistuje. Aktuální seznam získáte novou kontrolou.

Kolik stojí bezpečnostní kontrola

První kontrola v každém chatu je zdarma, včetně oprav, které po ní následují. Každá další kontrola ve stejném chatu už spotřebuje kredity, stejně jako její opravy. Záložka vám před spuštěním vždy řekne, o jakou variantu půjde.

Co kontrola nedělá

Jde o kontrolu kódu s pomocí AI. Nenahrazuje penetrační test, odborné bezpečnostní poradenství ani certifikaci.
  • Prochází zdrojový kód. Neútočí na publikovaný web, neskenuje servery ani netestuje běžící infrastrukturu.
  • Každá kontrola je snímek projektu v daném okamžiku. Nic se nespouští samo podle plánu, takže po větších změnách spusťte kontrolu znovu.
  • Nedokáže ověřit všechno. Nastavení, která doplňuje hosting, třeba bezpečnostní hlavičky, často nejsou v kódu projektu vidět. Najdete je proto v části Co se nepodařilo ověřit, místo aby se počítala mezi problémy.
  • Čistý výsledek znamená, že v oblastech, které Macaly mohlo zkontrolovat, nenašlo nic znepokojivého. Žádná automatická kontrola nezaručí, že je aplikace stoprocentně bezpečná.
Co Macaly řeší na úrovni platformy, popisuje článek Přehled zabezpečení. Jak s agentem řešit bezpečnost už během stavby, najdete v článku Vytváření bezpečných aplikací.