NIS2-köteles cégek és beszállítóik
- sérülékenységvizsgálati bizonyíték auditra
- magyar nyelvű, kontrollokhoz rendelt riport
- ismételt vizsgálat a javítás után
Szkennerek és több, egymást ellenőrző MI-modell vizsgálja át a kódot és a weboldalt. A végső szót mindig egy szakértő mondja ki — utána jön a javítás és az auditálható, NIS2- és ISO 27001-hez rendelt jelentés.
Görgess — rétegről rétegre
Minden réteg a következőre épít. Ami nem bizonyítható, kiesik; ami vitatott, megjelölve marad; ami valós, azt javítjuk — de csak a jóváhagyásod után.
Statikus kódelemzés (SAST), beégetett jelszavak és kulcsok keresése, sérülékeny függőségek és CVE-k, infrastruktúra-konfiguráció. Ugyanaz a kód mindig ugyanazt az eredményt adja.
Egy biztonsági és egy működési menet. Minden találathoz szó szerint idézni kell a kódot és megmondani, miért kihasználható — ami nem bizonyítható, automatikusan kiesik.
Amit az egyik MI talált, azt egy tőle független modell újraolvassa. Ha nem erősíti meg, a tétel „vitatott” jelölést kap és enyhébb súlyosságot — de nem tűnik el.
A gyanús pontokat egy tesztpéldányon reprodukáljuk (ZAP, Nuclei), weboldalnál valódi böngészővel (Playwright) is végigjárjuk: biztonsági fejlécek, TLS, sütik, kevert tartalom, konzolhibák.
A kihasználás valószínűsége (EPSS) és a ténylegesen kihasznált sérülékenységek listája (CISA KEV) alapján 0–10 közötti kockázati pont és javítási határidő minden tételhez.
Egy „szerkesztő” MI átnézi a teljes listát: a kozmetikai, duplikált vagy túlsúlyozott tételeket külön jelöli, indoklással. Semmit nem töröl, csak hogy a valódi problémákra figyelhess.
Egy szakértő minden találatot elbírál: jóváhagy, elutasít — vagy a jelentéssel lezárja a kört. Az MI semmit nem zár le és semmit nem javít önállóan.
Naplózva: ki, mikor, melyik tételről, milyen döntést hozott — auditnyomként.
A jóváhagyott hibákat a fejlesztő ügynök célzottan javítja egy git-ágon. Elfogadás csak akkor, ha lefordul, a tesztek zöldek, és az újraszken szerint a hiba eltűnt — merge előtt emberi átnézéssel.
Technikai jegyzőkönyv CWE-hivatkozásokkal, a vizsgálat teljességével és a kontrollokhoz rendelt megfeleléssel, plusz ügyfélnek szóló ajánlat. Magyarul, PDF-ben és a git-tárolóba is.
A NIS2 és az ISO 27001 is elvárja, hogy a kockázatkezelési döntéseket felelős személy hozza meg. Nálunk ez nem utólagos ellenőrzés, hanem a folyamat kapuja: amíg nem döntesz, semmi nem történik.
A kijelölt hibákat a fejlesztő ügynök javítja, a gépi kapu igazolja.
A téves riasztást a rendszer megjegyzi, a következő körben nem jelzi újra.
Csak a riport kell az ügyfélnek? Exportálod és lezárod — javítás nélkül, tanulás nélkül.
2026-10-04 09:41 f3 · CWE-89 · MAGAS → jóváhagyva · szakértő@ceg.hu
2026-10-04 09:42 f7 · INFO → elutasítva (zaj) · szakértő@ceg.hu
A jelentés minden tétele visszakövethető: mit, mivel, mikor vizsgáltunk, ki döntött róla, és mi lett a javítás eredménye.
Sérülékenységek kezelése a fejlesztés során — kódszintű feltárás, javítás, újraellenőrzés.
Függőségek, csomagok, konténer-image-ek — SBOM és CVE-elemzés.
Ismételhető, dokumentált vizsgálat — körről körre összevethető eredmény.
Sérülékenységvizsgálati kötelezettség — magyar nyelvű, auditbarát riport.
Feltárás, értékelés, határidős kezelés — triázs és SLA.
Injekció, beégetett titok, hiányzó jogosultság-ellenőrzés — CWE-hez rendelve.
Gépi kapu: build, tesztek, újraszken a javítás után.
Javítás git-ágon, emberi jóváhagyással és naplóval.
A szolgáltatás auditálható bizonyítékot ad a fenti kontrollokhoz; önmagában nem helyettesíti a tanúsítást vagy a szervezet saját kockázatkezelési döntéseit.
Bizalmas kódnál csak engedélyezett modellek; „csak helyi” módban a kód el sem hagyja a szervert.
A feltöltött forráskód a lezáráskor automatikusan törlődik — a jegyzőkönyv ezt rögzíti.
Jelszavak, kulcsok, tokenek maszkolva a riportban és a modellek felé.
Magyarországon, saját szervereken üzemel; minden művelet audit-naplóban.
Egyszeri vizsgálat és jelentés, javítás nélkül.
A jóváhagyott hibák javítása és visszaellenőrzése.
Ismétlődő vizsgálat, trend körről körre.
Nem, kiegészíti. A kódellenőrzés a forráskód és a weboldal hibáit tárja fel gyorsan és ismételhetően; a teljes körű, emberi pentest (belső hálózat, WiFi, social engineering) külön ABSEC-szolgáltatás.
Egy weboldalnál percek, egy közepes kódbázisnál általában fél óra — plusz az elbírálás ideje, ami a te tempódban történik.
JavaScript/TypeScript, C#/.NET, PHP, Python, Java, Go és a gyakori sablon- és konfigurációs fájlok. Forrás lehet saját git (Forgejo), GitHub/GitLab, ZIP, egy mappa a gépedről, vagy egy élő weboldal.
A besorolásnak megfelelő motorok kapják meg, a titkok kitakarva; a vizsgálat lezárása után a feltöltött kód törlődik. „Csak helyi” módban semmilyen külső MI-szolgáltatás nem látja.
Auditálható bizonyítékot kapsz a NIS2 és az ISO 27001 releváns kontrolljaihoz. A tanúsítást a független tanúsító szervezet végzi — ebben is tudunk segíteni.
Egy rövid bemutatón a saját tárolódon vagy weboldaladon mutatjuk meg, mit talál — és mit szűr ki.
Magyar nyelvű riport · NIS2 · ISO 27001 · emberi jóváhagyással