28 september 2026 / 3 minúty čítania
Webové aplikácie zostávajú s veľkým náskokom najčastejším typom projektov. V roku 2025 sme vykonali 345 webových penetračných testov, teda približne 55 % všetkých zákaziek. Priniesli aj najvyšší počet nálezov: 1 347 zraniteľností, z toho 63 kritických a 119 vysoko závažných.
Priemer na projekt je pritom nižší než pri infraštruktúre či cloude, približne 3,9. Webové aplikácie tak predstavujú najväčší objem nálezov, ale nižšiu priemernú závažnosť.
Najčastejšie ide o nedostatočné riadenie prístupových oprávnení (Broken Access Control), injekčné zraniteľnosti a chyby v autentifikácii. Potvrdzuje to aj aktualizovaný OWASP Top 10:2025. Na prvom mieste zostáva Broken Access Control, do ktorého teraz spadajú aj útoky typu SSRF.
Ako to vyzerá v praxi? Pri teste jednej zákazníckej webovej aplikácie nám stačilo zmeniť jediné číslo v URL – identifikátor objednávky. Namiesto vlastnej sa zobrazila objednávka cudzieho zákazníka aj s menom, adresou a obsahom nákupu.
Žiadny exploit ani špeciálny nástroj nebol potrebný. Aplikácia len nikdy neoverila, či má prihlásený používateľ na daný objekt oprávnenie. To je Broken Access Control v praxi a zároveň najčastejšia kritická chyba, akú vo webových aplikáciách nachádzame.
Rok 2025 však priniesol aj nový poznatok: zraniteľnosťou sa môže stať samotný framework. React2Shell (CVE-2025-55182), chyba deserializácie v React Server Components a Next.js, dosiahla maximálne skóre CVSS 10.0. Útočníci ju začali zneužívať už niekoľko dní po zverejnení a v decembri bola zaradená do katalógu CISA KEV.
Rovnaký posun vidíme aj v našich testoch. Čoraz častejšie sa dnu nedostávame cez chybu v samotnej aplikácii, ale cez jej okolie: uniknutý API kľúč v repozitári, zabudnutý testovací účet alebo zraniteľnú knižnicu tretej strany. Aplikácia môže byť napísaná dobre, no dôveruje komponentu, ktorý dobre napísaný nie je.
Ak firma spolupracuje so stovkami dodávateľov, auditovať každého nie je reálne. Praktickejšie je vyžadovať aktuálne bezpečnostné reporty, používať prihlasovacie údaje s obmedzenou platnosťou a pravidelnou rotáciou a priebežne sledovať, ku ktorým systémom a dátam majú jednotlivé integrácie skutočný prístup.
Pri 48 API projektoch sme zaznamenali 145 nálezov, teda v priemere tri zraniteľnosti na projekt. Dominantné riziko sa dlhodobo nemení: na prvom mieste zostáva Broken Object Level Authorization (BOLA) podľa OWASP API Security Top 10.
Je to tá istá chyba ako v príklade vyššie, len o úroveň hlbšie. Kým používateľské rozhranie cudzí objekt nezobrazí, samotné API ho pri priamom volaní ochotne vráti. A hoci podľa Salt Security zažilo aspoň jeden API incident 99 % organizácií, len málokto dokáže presne inventarizovať všetky API, ktoré prevádzkuje.
Webové aplikácie sú vyspelou, no neustále sa meniacou útočnou plochou, pri ktorej kontinuálne testovanie prináša viac než jednorazové hĺbkové audity. Pri API platí jednoduché pravidlo: nemôžete ochrániť to, o čom neviete.
Preto sa oplatí investovať do objavovania API (API Discovery), autorizácie na úrovni jednotlivých objektov a kontrol na strane servera.
Všetky články
Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.