Milan Půlkrábek

konzultant bezpečnosti webových aplikací a serverů

Status: k vašim službám Místo: Praha Působnost: převážně na dálku, osobně podle dohody v Praze, po Česku a ve střední Evropě

Najdu slabá místa ve vaší webové aplikaci dřív než útočník. Dostanete seznam nálezů seřazený podle toho, co má smysl opravit jako první.

Pomáhám menším firmám, startupům a technickým týmům ověřit, jestli jejich aplikace opravdu chrání účty, oprávnění a data. V současnosti se zaměřuji především na aplikace, které vznikly nebo výrazně zrychlily díky AI nástrojům. Během několika dnů v nich přibudou role, sdílení, nahrávání souborů, exporty nebo napojení na další systémy – a u každé takové funkce je potřeba vědět, kdo ji smí používat a k jakým datům nebo funkcím umožňuje přístup.

Každou kontrolu provádím osobně; výstupem není pouhý export z automatického skeneru. V IT se pohybuji přes 20 let, byl jsem členem vedení Paralelní Polis a o bezpečnosti, soukromí a kryptoměnách jsem mluvil v DVTV, České televizi i Českém rozhlase.

Fotogalerie

Vystoupení v DVTV s Danielou Drtinovou

S ČÍM VÁM POMŮŽU

  • Bezpečnostní kontrola webové aplikace – prověření jedné menší aplikace v předem vymezeném rozsahu: přihlášení a obnova hesla, uživatelské relace, role a oprávnění, formuláře, nahrávání souborů, API i typické chyby rychle vyvíjeného softwaru.
  • Penetrační test podle zadání – pro větší, složitější nebo citlivější systémy; rozsah skládám podle rolí, prostředí, API a rizik, která potřebujete ověřit.
  • Audit infrastruktury – prověření menšího prostředí: linuxové servery, Docker, cloudový účet, repozitáře, CI/CD, přístupy a SSH, veřejně vystavené služby, zálohy, monitoring a logování.
  • Zabezpečení serveru – navazující realizační práce na přístupech, firewallu, aktualizacích, reverzním proxy serveru, TLS, zálohách nebo zbytečně vystavených službách.
  • Správa systémů na hodinu – menší ohraničené zásahy, diagnostika a technické konzultace k Linuxu, VPS, Dockeru nebo nginxu.
  • Pomoc po bezpečnostním incidentu – rychlé vyhodnocení situace, určení prvních priorit a kontrola nejkritičtějších účtů, přístupů a serverů.
  • Firemní školení digitální bezpečnosti – sedmihodinový kurz pro tým do 15 lidí: útoky, hesla a přístupové fráze, zabezpečení účtů a zařízení, šifrovaná komunikace, ukládání dokumentů. Objednat si můžete i samostatnou dvouhodinovou přednášku o způsobech hackerských útoků.
  • Osobní konzultace – účty, vícefázové ověření, správci hesel, zařízení, soukromí a praktická provozní bezpečnost (OPSEC) pro jednotlivce i tým.
  • Kryptoměny – nastavení a zabezpečení peněženek, postupy pro případ ztráty přístupu a bezpečné předání nebo dědictví kryptoměn. Investiční poradenství neposkytuji – studuji technickou dokumentaci projektů, nikoli cenové grafy.

CO DOSTANETE

  • srozumitelné shrnutí hlavních rizik a jejich praktického dopadu,
  • seznam nálezů seřazený podle závažnosti a priority,
  • technický popis, který stačí k pochopení a opravě problému,
  • konkrétní doporučení k nápravě,
  • odlišení zásadních problémů od méně naléhavých zlepšení,
  • závěrečnou konzultaci nad výsledky.

Výsledkem není dlouhý automaticky vygenerovaný výpis. Výstup má ukázat, co je skutečně důležité a čím má vývojář nebo správce začít.

JAK SPOLUPRÁCE PROBÍHÁ

  1. Proberu s vámi aplikaci. Stačí stručně: k čemu slouží, jaké má uživatelské role a co potřebujete ověřit.
  2. Potvrdím rozsah. Ujasníme si testované prostředí, účty, aplikační toky a přístupy, které budu potřebovat.
  3. Otestuji. Držím se předem domluvených hranic a oprávnění.
  4. Předám závěrečnou zprávu a společně ji projdeme. Nálezy dostanete seřazené podle dopadu a priority opravy.

MŮJ PŘÍBĚH

Začínal jsem v době, kdy počítače neměly internet, internet neměl Google a mobil neuměl šifrovat. Měl jsem tedy dost času sledovat, jak se z technologií stalo místo, kde lidem leží práce, peníze, soukromí i pověst.

Přes dvacet let se v IT věnuji bezpečnosti, linuxovým serverům, webovým aplikacím, kryptoměnám a ochraně soukromí. Byl jsem členem vedení Paralelní Polis, projektu spojeného s digitální svobodou, bitcoinem a kulturou hackerspace komunit, a stál jsem za rozvojem hackerspace CryptoLAB.

Bezpečnost beru prakticky – ne jako sbírku zkratek a certifikátů. Zajímá mě, jak konkrétně snížit riziko. A tím největším rizikem nakonec zpravidla nebývá útočník z filmového plakátu, ale zapomenutý přístup, nevyzkoušená záloha nebo služba, kterou už roky nikdo nespravuje.

PÍŠU A MLUVÍM O BEZPEČNOSTI

  • Blog o IT bezpečnosti, hackerských technikách, nástrojích a kryptoměnách.
  • Slovník pojmů, v němž srozumitelně vysvětluji autentizaci, autorizaci, OWASP Top 10 a další termíny, na které při kontrolách narazíte.
  • Rozhovor v DVTV o kryptoměnách. Mluvil jsem také v České televizi, Českém rozhlase a na TN Live o špionážním softwaru Pegasus.

DOMLUVME SE

Napište mi krátce, co vaše aplikace dělá, kdo ji používá a jaká rizika potřebujete prověřit. Ozvu se s doporučením, zda postačí pevně vymezená kontrola, nebo je vhodnější širší test, a doplním odhad ceny. Pokud pro vás bude vhodnější levnější varianta, řeknu vám to.

Milan Půlkrábek
Logo či doplňková grafika

Kontakty

Mobil:776 636 110 (Signal Messenger)
Email:milan@digitalnisebeobrana.cz
Web:www.digitalni-sebeobrana.cz
LinkedIn:milanpulkrabek
Facebook:digitalnisebeobrana
X (Twitter):sodomak
IČ:03593975 (neplátce DPH)

Doporučení
z první ruky

S Milanem jsem se seznámila v Paralelní Polis, kde jsme pracovali jako kolegové. Jako manažer konceptu CryptoLAB často pořádal externí i interní školení na různá témata. Za jedno z nejpraktičtějších považuji zejména školení na téma mobile security, protože poznatky z něj jsou využitelné v každodenním životě. Milan své přednášky podává velmi lidským způsobem, díky čemuž jsou srozumitelné i úplným laikům. Školení jsou proložena příklady z praxe, které jsou často vtipné, takže se při nich nikdy nenudíme. Pokud sháníte odborníka na bezpečnost na internetu, který je zkušený a zároveň přednáší srozumitelným způsobem, v České republice si jen těžko můžete vybrat lépe.

Hedvika Pajerová