Klasické skenery bezpečnosti vypíší stovky nebo tisíce CVE — často bez jistoty, že je útočník v daném prostředí vůbec dokáže zneužít. Výsledek je známý: týmy topí čas v „noise“ a priority se řídí skórem z tabulky, ne reálným rizikem. NodeZero od Horizon3.ai jde opačnou cestou. Do reportu se dostane jen to, co platforma skutečně zneužila — a ke každému nálezu přikládá důkaz.
Proč nestačí seznam teoretických zranitelností
Ne každá zranitelnost v databázi je v praxi dosažitelná. Záplata může být částečná, služba nedostupná z dané sítě, konfigurace brání exploitaci, nebo chybí kontext (přihlašovací údaje, laterální cesta), bez kterého útok neprojde. Reportovat všechno, co „by mohlo“ být problém, vytváří falešný pocit pokrytí a zároveň zahlcuje opravný tým.
NodeZero se chová jako reálný útočník: hledá cesty, zkouší techniky a ověřuje výsledek. Pokud exploitaci neprokáže, nález jako exploitable finding typicky nehlásí. Priorita tedy vychází z prokázaného dopadu, ne z teoretického CVSS.
Co znamená „proof“ u každého nálezu
Ke zneužitelné zranitelnosti NodeZero dodává důkaz, který tým dokáže ověřit a předat vývojářům nebo správcům infrastruktury. Součástí je i screenshot — vizuální záznam toho, co se stalo, kde se to stalo a jaký stav systém po akci vykazoval.
- Screenshot jako vizuální důkaz úspěšné exploitace
- Kontext cesty útoku — jak NodeZero k nálezu došel
- Technické detaily (hostitel, služba, použité kroky), aby šlo nález reprodukovat a opravit
- Propojení s business dopadem, ne jen s katalogovým CVE
Méně šumu, rychlejší náprava
Když report obsahuje jen to, co je zneužitelné, bezpečnostní tým ví, kam sáhnout jako první. Screenshot a další proof zkracují diskuzi typu „je to false positive?“ — místo dohadů máte důkaz. Po opravě můžete test spustit znovu a ověřit, že cesta útoku opravdu zmizela.
To je zásadní rozdíl oproti ročnímu skenu nebo jednorázovému pentestu, jehož výstup zastará dřív, než se stihne projednat na řídícím výboru.
Co z toho plyne pro vaši organizaci
Posun je od „máme X kritických CVE“ k „prokázali jsme Y zneužitelných cest — a tady je screenshot a postup“. Týmy opravují to, na čem záleží, management vidí srozumitelný důkaz rizika a investice do bezpečnosti se dá měřit uzavřenými cestami útoku, ne délkou Excel tabulky.
Sec4good jako partner Horizon3.ai pomáhá týmům v Česku NodeZero nasadit, číst reporty s důkazy zneužitelnosti a přetavit je v konkrétní nápravu.