POLIGON
Puściliśmy CYRBER na DVWA, czyli podatną aplikację, którą zna każdy, kto uczył się testów penetracyjnych. Poniżej masz przebieg, raport i pieczęć, a do tego skrypt, którym sprawdzisz ją u siebie, bez kontaktu z nami i bez dostępu do naszego API.
Przebieg z 7 sierpnia 2026, tryb LIBER, na aplikacji testowej DVWA. Organizm dostał adres i cel, resztę zaplanował sam: dobrał moduły, wykonał krok, przeczytał wynik i zdecydował, co dalej. Siedem minut i czterdzieści sześć sekund od pierwszego zapytania do zapieczętowanego raportu.
CO ZNALAZŁ
Jeśli sam ćwiczyłeś na tej aplikacji, masz własny punkt odniesienia i możesz porównać to z tym, co znalazłbyś ręcznie. O to właśnie chodzi: nie prosimy o zaufanie, tylko dajemy Ci cel, który znasz.
Dlaczego nie pokazujemy większej liczby. Mamy przebieg na tym samym celu z 296 znaleziskami i wyglądałby okazalej, tylko że DVWA ma około trzydziestu realnych klas podatności, więc taka liczba to w większości warianty tego samego i wpisy inwentarzowe. Pokazujemy przebieg reprezentatywny, bo chwalenie się rekordem jest dokładnie tym, co każe sceptykowi zamknąć kartę.
PAKIET
Trzy pliki, bez rejestracji i bez podawania adresu e-mail. Raport jest tym samym dokumentem, który dostaje klient.
NA ŻYWO
Twoja przeglądarka wczytała 62 wpisy z pliku pieczec.json (liście drzewa) i złożyła z nich drzewo Merkle tym samym algorytmem co skrypt poniżej. Każdy punkt to prawdziwy hash SHA-256 liczony na Twoim komputerze, a nie animacja. Zmień jeden wpis i zobacz, jak rozjeżdża się cała ścieżka do korzenia.
krytyczne wysokie pozostałe wpisy · najedź na punkt, żeby zobaczyć wpis
WERYFIKACJA
Skrypt odtwarza drzewo Merkle z opublikowanych wpisów i porównuje korzeń z tym, który zapisaliśmy przy pieczętowaniu. Zgadza się, to znaczy, że lista znalezisk nie została po pieczęci ruszona.
Algorytm bez tajemnic. Liść to SHA-256 kanonicznej postaci znaleziska. Węzły łączymy parami, sortując oba hashe przed złączeniem, a przy nieparzystej liczbie ostatni duplikuje sam siebie. Żadnego klucza, żadnego sekretu, nic, czego nie policzysz u siebie. Gdybyśmy użyli hashowania z sekretem, ta strona byłaby ozdobą, bo bez klucza nie sprawdziłbyś niczego.
UCZCIWIE
Pieczęć mówi o integralności, nie o trafności. Zgodny korzeń dowodzi, że lista znalezisk jest ta sama co w chwili pieczętowania. Nie orzeka, że każde znalezisko jest prawdziwe. Trafności pilnują inne mechanizmy: potwierdzenie eksploatacją tam, gdzie da się wejść, oraz pomiar skuteczności prognoz w czasie. Kto twierdzi, że podpis kryptograficzny czyni znalezisko prawdziwym, sprzedaje Ci amulet.
Dlaczego pieczęć ma 62 wpisy, a raport 14 podatności. Pieczęć obejmuje cały zapisany strumień zdarzeń: 36 wpisów inwentarzowych z przeglądania aplikacji, które nie są podatnościami, oraz 26 wyników testów (4 krytyczne, 5 wysokich, 17 średnich). Raport scala wyniki, które różne moduły zgłosiły dla tej samej podatności, i zostawia 14 podatności do naprawy. Osiem pozycji wyżej to różne wyniki krytyczne i wysokie. Strumień pieczęci zapisuje odbity XSS dwa razy pod tym samym hashem, dlatego licznik wysokich wynosi pięć. Wszystkie liczby znajdziesz w pakiecie.
DVWA to cel treningowy, nie produkcja. Aplikacja jest podatna z założenia, więc łatwiej w niej znaleźć problemy niż w utrzymywanym systemie. Wybraliśmy ją dlatego, że znasz ją Ty, a nie dlatego, że dobrze wypadamy. Na własnej sieci zobaczysz to podczas demo, na swoim celu i przy swoim zakresie.
Trzydzieści minut, na naszym celu testowym albo na Twoim sandboxie. Ten sam organizm, ta sama pieczęć, tylko cel Twój.