Autonomiczny Pentest na własnej infrastrukturze. Wybierz cel i rozpocznij atak.
Autoryzowany. Pod Twoją kontrolą. W Twojej sieci.
- 01Rozpoznanie
- 02Przyczółek
- 03Eskalacja
- 04Ruch boczny
- 05Dowód wpływu
- 06Raport i naprawa

Reaktywna obrona nie nadąża.
Czas od publikacji exploitu do pierwszego ataku skrócił się z lat do godzin. Powierzchnia ataku rośnie szybciej, niż zespół zdąży ją ręcznie sprawdzić — a klasyczne, manualne testy penetracyjne robi się raz w roku. Autonomiczny, agentowy pentest (agentic AI) wykorzystuje sztuczną inteligencję, by nadążyć: uruchamiasz go tak często, jak trzeba, i za każdym razem dostajesz realną ścieżkę do celu.
Skaner widzi pojedyncze błędy.
Napastnik łączy je w drogę do celu.
WORKBENCH nie kończy na liście podatności. Spina je w scenariusz, wykorzystuje po kolei i pokazuje, dokąd realnie prowadzą — od pierwszego przyczółka po krytyczny wpływ na biznes.
Rozpoznanie
Mapuje subdomeny, hosty, usługi i endpointy. Pełny obraz, zanim padnie pierwszy strzał.
Przyczółek
Wykorzystuje pierwszą realną podatność — dowód z działania, nie wersja z nagłówka.
Eskalacja
Podnosi uprawnienia i spina pojedyncze błędy w jeden działający łańcuch.
Ruch boczny
Przechodzi do kolejnych systemów, kont i danych — jak prawdziwy napastnik.
Dowód wpływu
Pokazuje, dokąd realnie prowadzi ścieżka i co jest na jej końcu.
Raport i naprawa
Każde znalezisko z dowodem, oceną CVSS i konkretną rekomendacją dla zespołu.
Pięć kroków. Jeden przebieg.
Jeden przebieg prowadzi od ustalenia granic aż po gotowy raport. Poniżej zrzuty z działającej platformy — cel to celowo podatna aplikacja w autoryzowanym laboratorium.
Zaczynasz od granic
Cele, wykluczenia i poziom eksploatacji ustalasz przed startem. Atak odmowy usługi jest domyślnie wyłączony.
- Cele i wykluczenia
- Poziom eksploatacji
- Profil uprawnień
Mapuje powierzchnię ataku
Rój zbiera subdomeny, hosty, usługi i endpointy, a macierz pokrycia pokazuje, co już sprawdzono.
- Inwentarz zasobów
- Macierz pokrycia
- Kolejka działań

Dowodzi, nie zgaduje
Każde znalezisko z proof-of-conceptem, oceną CVSS i rekomendacją. Osobny krok odsiewa fałszywe trafienia.
- PoC przy każdym
- CVSS i wektor
- Status „verified”
Pokazuje realną ścieżkę
Hosty, usługi, poświadczenia i znaleziska w jednym grafie — ekspozycja jako ścieżki, nie wiersze tabeli.
- Graf ataku
- Pierścienie ryzyka
- Jeden widok majątku
Oddaje gotowy wynik
Streszczenie, zakres, metodyka i znaleziska z dowodami — wyeksportowane do raportu gotowego dla klienta i audytora.
- Streszczenie i zakres
- Znaleziska z CVSS
- Eksport raportu
Jeden silnik. Wiele rodzajów testów.
WORKBENCH prowadzi testy autonomicznie, a Ty wybierasz zakres i głębokość. Od pojedynczej aplikacji po całą infrastrukturę i chmurę.
Bezpieczeństwo aplikacji
Pełny cykl: od mapy funkcji po wykorzystanie podatności w logice biznesowej.
Application securityTesty penetracyjne →Aplikacje webowe i API
OWASP Top 10, kontrola dostępu, injection, IDOR i podatności API — również testy uwierzytelnione (greybox) wieloma rolami.
Web · API · greyboxTesty aplikacji webowych →Infrastruktura sieciowa
Testy zewnętrzne i wewnętrzne: od ekspozycji z internetu po ruch boczny w sieci lokalnej.
Internal + externalTesty infrastruktury →Operacje red team
Scenariusze zbliżone do realnego ataku, prowadzone w granicach uzgodnionych reguł.
Red team opsRed Team →Testy chmury
Konfiguracja, tożsamości i uprawnienia w AWS, Azure i GCP — ścieżki eskalacji w chmurze.
Cloud pentestAudyt konfiguracji chmury →Rozpoznanie i OSINT
Mapowanie subdomen, zasobów i wycieków — pełny obraz powierzchni ataku, zanim zrobi to ktoś inny.
Recon & OSINTTesty socjotechniczne →- 0etapów od zakresu do raportu
- 0%critical success rate
- 0%false positive check
- ∞unlimited agent dispatch
Izolowany runtime wykonawczy.
Cała platforma działa na dedykowanym serwerze lub maszynie wirtualnej, którą kontrolujesz. Narzędzia uruchamia izolowany kontener Docker (pentest-toolbox) albo runtime na hoście — backend tylko nimi steruje.
WSPÓLNY SYSTEM PLIKÓW — jeden magazyn, z którego czyta i do którego pisze każdy agent. Znaleziska, zrzuty i artefakty w jednym miejscu.
“Pełna autonomia i decyzyjność. Agent sam ustala priorytety na podstawie sygnałów z zaangażowania — co już znalazł, co obiecuje i dokąd prowadzi ścieżka. Gdy pierwsza próba zawiedzie, adaptuje plan i kieruje moc tam, gdzie realnie prowadzi do celu. Ty wyznaczasz granice — on wybiera kolejny ruch.
— zasada, na której zbudowaliśmy WORKBENCH
Cybergraph.
Każdy host, usługa i znalezisko z przebiegu jest zapisane i otypowane. Kolejny przebieg zaczyna od tego, co już wiesz — zamiast skanować wszystko od nowa.
Trawersja
Relacje mapują się na techniki MITRE ATT&CK, a znalezisko wskazuje na konkretną podatność. Graf łączy cały majątek w jedną, przeszukiwalną całość.
Człowiek w pętli. Ty decydujesz.
Autonomia nie znaczy „bez nadzoru”. W trybie interaktywnym rój pyta o kluczowe decyzje, a Ty w każdej chwili możesz pokierować przebiegiem — zwykłą rozmową.
Agent pyta, zanim zadziała
Na kluczowych rozwidleniach rój zatrzymuje się i czeka na Twoją zgodę. Wybierasz jedną z propozycji albo wpisujesz własne polecenie — nic ważnego nie dzieje się bez Ciebie.
- Zatrzymanie na progu intruzywności
- Gotowe opcje albo własna odpowiedź
- Pełny kontekst decyzji na ekranie
Steruj przebiegiem rozmową
Czat z agentem-operatorem działa jak rozmowa z prowadzącym test. Zapytaj o status i priorytety, ustaw kolejne działania, dopisz lub zmień zakres oraz profile uwierzytelniania — w trakcie przebiegu.
- Status i priorytety na żądanie
- Zmiana zakresu i profili auth
- Kolejne działania ustawisz w locie
Autonomia, która nie wymyka się spod kontroli.
Siła ofensywna ma sens tylko z twardymi barierkami. Zakres, uprawnienia i granice ustalasz przed startem — platforma pilnuje ich przez cały przebieg.
Człowiek w pętli i nad pętlą
Widzisz każdy krok na żywo. W dowolnej chwili przejmujesz sterowanie bez zabijania przebiegu.
Grupowe wyłączniki
Zatrzymaj jedną operację albo wszystkie operacje w danym obszarze jednym przełącznikiem.
Granice ROE
Działania zabronione, poziom eksploatacji i profil uprawnień ustalasz przed startem. DoS domyślnie wyłączony.
Sandbox na Twoim hoście
Narzędzia działają w kontenerze pentest-toolbox na maszynie, którą wskazujesz — nie na naszym backendzie.
Testy out-of-band
Opcjonalna walidacja przez kanały OOB (interactsh) potwierdza podatności „na ślepo”.
ProxyGuard
Możliwość routowania ruchu agentów przez proxy Burp lub Caido — pełny wgląd i przechwytywanie.
Trwały dziennik audytu
Każda komenda, zatwierdzenie i artefakt ze znacznikiem czasu. Przebieg odtworzysz krok po kroku.
Twój backend i baza
Zaplecze i dane możesz trzymać u siebie — w prywatnej chmurze albo on-premise.
Wdrażaj gdziekolwiek.
Nic nie musi opuszczać Twojej sieci. Ten sam silnik działa jako SaaS, w prywatnej chmurze i w pełni on-premise.
SaaS
Platformę hostujemy my. Narzędzia i tak działają u Ciebie.
Prywatna chmura
Poświadczenia i znaleziska zostają w Twoim otoczeniu.
On-premises
Nic nie opuszcza Twojej sieci. Opcja w pełni air-gapped.
Nasz operator
My prowadzimy test na Twoim autoryzowanym celu — Ty dostajesz wynik i raport.
Twój model. Twój koszt API. Twoje narzędzia.
Dowolny backend modelu
Podpinasz własne konto i płacisz za tokeny bezpośrednio u siebie. Osobno dobierasz model dla „masterminda” i dla specjalistów oraz poziom wysiłku rozumowania. My dajemy platformę, rój agentów, raportowanie i aktualizacje.
- Claude · Anthropic
- OpenAI
- OpenRouter
- Lokalny · Ollama / llama.cpp / vLLM
Wbudowane narzędzia (pentest-toolbox)
Silnik dobierasz pod zadanie: backend, model masterminda, model specjalistów, tryb pracy, liczbę równoległych agentów oraz limit fal i czasu. Platforma sama konfiguruje się tak, by trzymać koszty w ryzach.

Dla kogo jest WORKBENCH.
Zespoły bezpieczeństwa i CISO
Uruchamiaj autonomiczny pentest na systemach, które sam wskażesz, we własnym środowisku. Sprawdzaj ekspozycję częściej niż pozwala kalendarz zespołu.
Zamów demoPentesterzy i red team
Oddaj rojowi rozpoznanie i powtarzalne próby wykorzystania, a sam skup się na łańcuchach ataku i interpretacji. Więcej zaangażowań tym samym zespołem.
WypróbujSoftware house i dostawcy IT
Wbuduj powtarzalny test bezpieczeństwa w cykl wydań i pokaż klientom dowód, że aplikacja była sprawdzana ofensywnie — na Twojej infrastrukturze.
PorozmawiajmyNajczęstsze pytania
Nie znalazłeś odpowiedzi? Napisz do nas — odpowiadamy w ciągu jednego dnia roboczego.
Zadaj własne pytanieCzy to narzędzie może zakłócić działanie produkcji?
Tak, nie możemy tego wykluczyć. WORKBENCH został stworzony z myślą o maksymalnej skuteczności i efektywności, więc nie da się zagwarantować, że podjęte przez agentów działania nie zakłócą działania systemu. Dlatego na systemach produkcyjnych zalecamy pracę w trybie interaktywnym (human-in-the-loop) — agent zatrzymuje się i czeka na Twoją zgodę przed kluczowymi krokami — zamiast trybu ciągłego (continuous). Dodatkowo domyślny profil jest nieniszczący (proof-only), a atak odmowy usługi pozostaje wyłączony.
Czym autonomiczny pentest różni się od skanera podatności?
Skaner dopasowuje wersje oprogramowania do bazy znanych błędów i zwraca listę „możliwych” problemów, z których część nie istnieje. WORKBENCH prowadzi autonomiczny test: rój agentów AI mapuje powierzchnię ataku, stawia hipotezy, próbuje realnie wykorzystać podatność i łączy błędy w scenariusze. Każde znalezisko dostaje dowód (proof-of-concept), ocenę CVSS i rekomendację. To różnica między listą ostrzeżeń a potwierdzoną ścieżką do celu.
Czy to zastępuje pentestera-człowieka?
Nie. Platforma przyspiesza i skaluje pracę zespołu: przejmuje rozpoznanie, powtarzalne próby wykorzystania i składanie raportu, a operator steruje zakresem, zatwierdza działania i interpretuje wynik. Człowiek widzi każdy krok i w dowolnej chwili przejmuje sterowanie lub zatrzymuje przebieg.
Jakiego modelu AI używa platforma i kto płaci za API?
Model wybierasz Ty. WORKBENCH dostajesz jako licencję SaaS — podpinasz własnego dostawcę: Claude (Anthropic), OpenAI, OpenRouter albo model lokalny (Ollama, llama.cpp, vLLM). Koszt tokenów rozliczasz bezpośrednio u swojego dostawcy. My udostępniamy platformę i aktualizacje; za API płacisz tylko tyle, ile faktycznie zużyjesz.
Czy mogę uruchomić platformę w swojej infrastrukturze lub offline?
Tak. Narzędzia wykonawcze działają w kontenerze (pentest-toolbox) na hoście, który sam wskazujesz — nie na naszym backendzie. Platformę wdrożysz jako SaaS, w prywatnej chmurze, w pełni on-premise, a przy modelu lokalnym nawet w środowisku odciętym od internetu.
Jak platforma pilnuje granic testu (ROE)?
Przed startem definiujesz Rules of Engagement: cele i wykluczenia, działania zabronione (atak odmowy usługi domyślnie wyłączony), poziom eksploatacji i profil uprawnień. Powyżej ustalonego poziomu agent zatrzymuje się i czeka na Twoją zgodę. Masz też grupowe wyłączniki i trwały dziennik audytu z każdą komendą.
Czy znaleziska mają dowód i czy są weryfikowane?
Tak. Każde znalezisko zawiera proof-of-concept, dotknięte komponenty, wynik działania i rekomendację naprawy, a osobny krok sprawdza fałszywe trafienia. Podatności bez potwierdzenia są oznaczane, a potwierdzone dostają status „verified”.
Czy to jest bezpieczne dla środowiska produkcyjnego?
Platforma jest przeznaczona wyłącznie do testów na celach, które sam autoryzujesz, i działa w granicach ROE. Domyślny profil jest nieniszczący (proof-only), DoS jest wyłączony, a sekrety dotknięte przez agenta są maskowane, zanim trafią do logu lub raportu.
Jak wygląda licencja i cennik?
WORKBENCH sprzedajemy w modelu SaaS jako licencję na platformę; koszt API swojego modelu pokrywasz osobno u wybranego dostawcy. Zakres licencji dobieramy do liczby operatorów i sposobu wdrożenia. Napisz do nas po wycenę i dostęp demonstracyjny.
Czas ucieka. Tak samo napastnikom.
Pokażemy platformę WORKBENCH na przykładowym, autoryzowanym celu i wspólnie dobierzemy model wdrożenia — SaaS, prywatna chmura lub on-premise. Dostaniesz też wycenę licencji i listę tego, czego potrzebujemy, by ruszyć.
- Potwierdzenie zgłoszeniaOdpisujemy w ciągu 24 h w dni robocze i dopytujemy o cel i środowisko.
- Rozmowa i demo pod NDAPokazujemy platformę na autoryzowanym celu i ustalamy model wdrożenia.
- Wycena licencji i dostępDobieramy zakres do liczby operatorów i sposobu wdrożenia. Bez zobowiązań.
- Twój model AI, Twój koszt API
- Wdrożenie SaaS / on-premise
Napisz do nas: demo i wycena platformy
Opisz krótko, co chcesz testować i jak chcesz wdrożyć platformę. Odpowiadamy w ciągu jednego dnia roboczego.
