Google ujawnia groźny incydent z AI. Model Gemini włamał się do trzech firm
Google poinformowało, że jego model Gemini zhakował trzy inne firmy. Do włamań miało dojść w maju, a incydent ujawniono dopiero teraz.
Czytaj w Business InsiderzeAudyt zagrożeń stron i sklepów
Odwróć kolejność. Zanim luki znajdą boty włamywaczy, znajdziemy je my — dostajesz raport z oceną i wyceną napraw.
Darmowy skaner AI: zobacz, co Twoja strona WWW ujawnia z zewnątrz.
Czekamy na odpowiedź EXIOSCAN AI. To może potrwać do kilkudziesięciu sekund.
Ocena AI
foto_2231.php — obcy kod udaje zdjęcie
allegro.php — tokeny API widoczne otwartym tekstem
kopia_bazy.sql — każdy ściągnie ją, wpisując adres
Wykonanych skanów: 68
Firmy, dla których pracowaliśmy
Źródło: Thales, 2026 Bad Bot Report
Najgorsze, że strona dalej działa — a ktoś już siedzi w środku.
Google poinformowało, że jego model Gemini zhakował trzy inne firmy. Do włamań miało dojść w maju, a incydent ujawniono dopiero teraz.
Czytaj w Business InsiderzeOpenAI podało, że podczas testów bezpieczeństwa jego modele zaczęły działać samodzielnie i — żeby osiągnąć swój cel — włamały się na serwery popularnej platformy dla programistów.
Czytaj w Polsat NewsAutonomiczne agenty AI sforsowały zabezpieczenia środowisk testowych i działały w sieci na własną rękę — zakładały ukryte fora i fałszowały logi. W sprawie jest polski wątek.
Czytaj w RzeczpospolitejKażda strona to dziesiątki modułów od różnych programistów. Ich kod rzadko jest idealny, a jeden błąd wystarczy, żeby ktoś wszedł do środka.
Ogląda Twoją stronę przez kilka sekund, wyłącznie z ulicy.
Szukamy błędów programistycznych, dziur i śladów po włamaniu.
Każdy raport nadzoruje i przeprowadza — z użyciem narzędzi — nasz ekspert, a nie sam automat.
Nie bądź jak mądry Polak po szkodzie.
Szacunkowe straty średniego sklepu oraz wynagrodzenie programisty.
Tyle więcej może kosztować incydent
niż audyt, który mógł mu zapobiec.
| Praca programisty: diagnoza, usunięcie infekcji, łatanie luki, przywrócenie strony | 10–16 h × 150–180 zł | 1 500–2 900 zł |
| Przestój sprzedaży średniego sklepu | 2 dni × 600–900 zł marży dziennie | 1 200–1 800 zł |
| Porządki po włamaniu: zmiana haseł, poczta, zgłoszenie do Google | ok. 2 h | 300 zł |
| Razem | 3 000–5 000 zł | |
| Poza wyliczeniem: kara UODO za wyciek danych osobowych (art. 83 ust. 5 RODO, naruszenie zasady poufności z art. 5 ust. 1 lit. f) | wysokość zależy od okoliczności | do 20 mln € lub 4% rocznego obrotu |
* Założenia orientacyjne dla średniego sklepu. „+” oznacza, że w wyliczeniu nie ma kary UODO, roszczeń klientów ani utraty zaufania, a przy większym sklepie lub dłuższym przestoju kwoty rosną. To nie jest wycena naprawy ani górny limit strat. Audyt wskazuje problemy w badanym zakresie; ich usunięcie jest osobnym etapem i nie gwarantuje uniknięcia incydentu.
|
Co otrzymujesz
Jednorazowo · bez abonamentu
w cenie? |
AudytStan Twojej tylko 699 zł netto 859,77 zł brutto |
Polecany
Audyt + testy + planAudyt · Testy · Plan pełnej aktualizacji Chcę sprawdzić 999 zł netto 1 228,77 zł brutto |
|---|---|---|
|
Raport PDF zagrożeń i stanu witrynyLista ustaleń, ocena ryzyka i priorytety
|
Tak | Tak |
|
Analizujemy kod pod kątem błędów i dziurModuły, dodatki i kod pisany na zamówienie
|
Tak | Tak |
|
Szukamy infekcji i podejrzanego koduPliki strony i dodatkowe aplikacje
|
Tak | Tak |
|
Sprawdzamy stan serwera i nieaktualne wersjeKonfiguracja, oprogramowanie i moduły ze znanymi lukami
|
Tak | Tak |
|
Testujemy wykryte podejrzeniaCzy wskazaną lukę da się wykorzystać?
|
Bez dodatkowych testów | Tak |
|
Szczegółowy raport techniczny z propozycją naprawPDF dla programisty: jak naprawić wskazane zagrożenia
|
Bez opisu napraw | Tak |
|
Plan pełnej aktualizacji stronyZakres aktualizacji i wycena jej wykonania
|
Sugestie w wycenie napraw | Tak |
|
Wskazujemy problemy i koszt naprawLista ustaleń, priorytety i sugerowane aktualizacje
|
Tak | Tak |
|
Twój kolejny krok
|
Wybieram audyt
Poznaj stan strony |
Wybieram audyt + testy + plan
Weryfikacja podejrzeń w cenie |
Raport z analizy otrzymasz nawet w 24 godziny (maksymalnie 48 godzin w dni robocze) od opłacenia i przekazania kompletnych dostępów potrzebnych w Twoim pakiecie. Nie zdążymy w 48 godzin — zwracamy całą kwotę. Wyniki testów dosyłamy jako uzupełnienie raportu, najpóźniej w 5 dni roboczych od jego przekazania. Wszystkie ceny obejmują audyt, nie wykonanie napraw. Szersze testy zakupów, płatności i formularzy wyceniamy indywidualnie. Masz kilka stron? Druga i każda kolejna 30% taniej (każda kolejna wydłuża termin o 24 godziny). Szczegóły w Regulaminie.
Zamów audyt — resztą się zajmiemy.
Wiesz, jak pracujemy, co dzieje się z plikami
i komu powierzasz dostęp do swojej strony.
Analizę i testy objęte pakietem prowadzimy na odizolowanym serwerze. Twój sklep może w tym czasie obsługiwać klientów.
Hasła podajesz w szyfrującym formularzu. Przechowujemy je zaszyfrowane, poza serwerem WWW. Nie prosimy o przesyłanie ich mailem.
Tworzymy kopię plików strony na potrzeby audytu. Dostęp do środowiska roboczego ma specjalista prowadzący analizę. Testy podejrzanych funkcji wykonujemy, jeśli obejmuje je wybrany pakiet.
Po zakończeniu audytu (w pakiecie z testami — po przekazaniu ich wyników) usuwamy roboczą kopię strony i otrzymane dane dostępowe. Potwierdzenie usunięcia wysyłamy mailem.
Jeśli osobno zlecisz nam naprawy, otrzymasz zmienione pliki w wersji przed i po poprawkach. Wykonanie napraw jest wyceniane osobno.
Nie pobieramy danych osobowych klientów ani historii zamówień do analizy przez AI. Bazę sprawdzamy pod kątem budowy i śladów włamania. Z materiału dla modeli usuwamy hasła i klucze dostępowe.
Sprawdź naszą firmę, referencje i działania poza pracą.

REGON 022323743 · jawny wpis w rejestrze przedsiębiorców, który sprawdzisz przed zamówieniem.
Sprawdź wpis w CEIDGZobacz opinie firm, dla których realizowaliśmy strony, sklepy i inne projekty.
Zobacz referencjeWspieramy zbiórki na Siepomaga.pl. Poznaj inicjatywy, w które angażuje się EXIO.
Zobacz, komu pomagamyTworzymy i chronimy strony od ponad 12 lat, zagrożenia znamy od podszewki. Poniżej wybrane firmy, dla których realizowaliśmy projekty — strony, sklepy, integracje i utrzymanie. Zakres i czas współpracy bywał różny: od pojedynczego wdrożenia po wieloletnią opiekę.
Przykład poglądowy — nie dotyczy istniejącego sklepu. Prawdziwy raport ma dla każdego punktu dowód (plik, linia), opis dla programisty i priorytet.
Czegoś tu brakuje? Napisz na biuro@exio.pl — odpowiadamy na każdą wiadomość, także przed zamówieniem.
Nie. Audyt to wyłącznie sprawdzenie — w Twojej stronie nie zmieniamy niczego. Pracujemy na bezpiecznej kopii, a Twój oryginał zostaje nietknięty i działa normalnie przez cały czas.
Dostajesz raport z listą tego, co warto poprawić, i wyceną. Dopiero w kolejnym kroku — już po audycie — wprowadzasz poprawki: sam, przez swojego informatyka albo zlecasz naprawy nam (osobno). To Ty decydujesz, co i kiedy.
Tak — ta usługa jest zrobiona właśnie dla Ciebie. Wypełniasz formularz jak przy zwykłych zakupach, płacisz BLIK-iem i dostajesz jeden link. Potrzebny będzie tylko dostęp do plików strony — to zwykle login i hasło, które dostałeś od firmy hostingowej. Jeśli ich nie masz albo nie wiesz, o co chodzi, napisz do nas: poprowadzimy Cię krok po kroku albo w miarę możliwości skontaktujemy się z Twoim hostingiem.
Nie. Tworzymy bezpieczną kopię Twojej strony i prześwietlamy ją na odizolowanym serwerze. Twój serwer robi w praktyce jedną rzecz: raz udostępnia nam pliki. Pobranie plików zwykle nie wpływa na działanie strony — sklep sprzedaje normalnie. Jeśli osobno zlecisz nam naprawy, zmiany robimy po uzgodnieniu terminu i zawsze z kopią zapasową zrobioną przed.
Słusznie i dobrze, że o tym myślisz. Dlatego zrobiliśmy to tak: hasła podajesz w jednym formularzu, który szyfruje je w chwili wysłania — link do niego dostajesz po opłaceniu. Nie przechowujemy haseł w postaci otwartego tekstu: trafiają poza serwer WWW w postaci zaszyfrowanej, odszyfrowujemy je wyłącznie na czas połączenia ze stroną, nie zapisujemy odszyfrowanej wersji i kasujemy je po zakończeniu audytu. Nie przechowujemy ich w mailu, w arkuszu ani w notatniku. Nigdy nie prosimy o hasła mailem, SMS-em ani przez telefon. Dobrą praktyką jest założenie dla nas osobnego dostępu na czas audytu i skasowanie go po odebraniu raportu — przypominamy o tym w raporcie.
Ekspert z ponad 12-letnim doświadczeniem, wspierany agentami AI od OpenAI, Anthropic, Google i xAI. To on prowadzi audyt: rozkłada kopię strony, mówi modelom, czego szukać na każdym etapie, i sprawdza, co przyniosły. Dobór narzędzi zależy od jego wyboru i od rodzaju witryny — inaczej podchodzi się do sklepu na WooCommerce, inaczej do strony pisanej od zera. Nic nie trafia do raportu, dopóki człowiek tego nie potwierdzi i nie umie pokazać palcem, gdzie to siedzi.
Z modeli AI: Claude (Anthropic), GPT (OpenAI), Gemini (Google) i Grok (xAI) — wyłącznie przez płatne konta firmowe, nie darmowe czaty. Które z nich trafią do danego audytu, decyduje ekspert, który go prowadzi.
Audyt prowadzi specjalista nadzorujący i kierujący całym procesem. To on dobiera narzędzia pod rodzaj witryny, mówi im, czego szukać na każdym etapie, i podpisuje się pod każdym punktem raportu.
Komputer potrafi zgłosić alarm tam, gdzie nic się nie dzieje. Dlatego każdy punkt raportu sprawdzamy ręcznie i musimy umieć go pokazać — konkretny plik, konkretne miejsce. Czego nie da się udowodnić, tego w raporcie nie ma.
12 lat przy stronach i sklepach · firma od 2014 r. · jawny NIP i wpis w CEIDG.
Do modeli trafia kod strony — to, co napisali programiści. Zanim to nastąpi, usuwamy z niego hasła i klucze dostępowe. Danych Twoich klientów nie przekazujemy modelom — usuwamy je z materiału: nie wysyłamy nazwisk, adresów, telefonów, maili ani historii zamówień. Bazę danych oglądamy pod kątem jej budowy i śladów włamania — zaglądamy tylko do tabel potrzebnych do oceny bezpieczeństwa i nie wynosimy ich zawartości.
Pracujemy na płatnych kontach firmowych (API), nie na darmowych czatach.
Po naszej stronie obowiązuje ta sama zasada: wszystko, co zobaczymy w Twojej witrynie, jest objęte tajemnicą. Nie pokazujemy cudzego kodu, nie używamy go jako przykładu i nie podajemy nazw firm, dla których robimy audyty. Na życzenie podpisujemy osobną umowę o poufności przed rozpoczęciem pracy.
Jeśli mimo to wolisz, żeby kod w ogóle nie opuszczał odizolowanego serwera — powiedz przy zamówieniu. Zrobimy audyt wyłącznie ręcznie: drożej i dłużej, ale zrobimy.
Nie — i to jest dobra wiadomość. Audyt bezpieczeństwa to nie antywirus. Nie otwieramy po kolei dwustu gigabajtów zdjęć i dokumentów w poszukiwaniu zarazków. Sprawdzamy coś, co daje dużo więcej spokoju: czy Twój serwer w ogóle pozwoliłby taki plik uruchomić.
Najprostsze porównanie: nie oglądamy każdej paczki, która przyjechała do magazynu. Sprawdzamy, czy drzwi z magazynu do biura są zamknięte na klucz. Zdjęcie samo z siebie nic nie robi — żeby zaszkodziło, serwer musiałby potraktować je jak program i wykonać. Dlatego patrzymy na ustawienia katalogów, do których trafiają wgrywane pliki: czy leży tam blokada uruchamiania kodu, czy pliki dostają bezpieczne nazwy i czy nie da się podrzucić czegoś z podwójnym rozszerzeniem, jak foto.jpg.php. Gdy te zasady są ustawione, nawet plik z wirusem w środku leży tam martwy — serwer nie powinien go uruchomić. Jeśli ustawione nie są, piszemy to w raporcie i opisujemy, jak dodać blokadę.
Co więc faktycznie pobieramy? Tylko pliki, które mogą zawierać kod: pliki programu (PHP, JavaScript, szablony), pliki konfiguracyjne, pliki bez rozszerzenia i te z podwójnym rozszerzeniem. Zdjęć, filmów, plików PDF i czcionek nie pobieramy w ogóle — przy 200 GB galerii kopiujemy zwykle kilkaset megabajtów. Osobno bierzemy samą listę plików: nazwy, rozmiary i daty. Z niej wyłapujemy programy leżące w katalogu na zdjęcia, podwójne rozszerzenia i pliki z datą odstającą od reszty strony — czyli ślady po kimś, kto coś tam podrzucił.
Jedyny wyjątek od reguły „nie ruszamy grafiki": pliki SVG kopiujemy, bo to nie obrazek, tylko dokument, który może zawierać skrypt.
Nie — i nie weźmiemy od Ciebie pieniędzy za coś, czego nie da się zrobić porządnie. Na platformach abonamentowych (Shoper, IdoSell, Shopify, Wix i podobnych) kod sklepu i serwer należą do platformy, a ona sama odpowiada za ich bezpieczeństwo. Nie dostaniemy dostępu do plików, więc nie mamy czego analizować.
Po Twojej stronie zostaje kilka prostych rzeczy: włącz logowanie dwuetapowe do panelu, załóż pracownikom osobne konta z ograniczonymi uprawnieniami i ostrożnie dodawaj zewnętrzne aplikacje oraz skrypty. Audyt ma sens, gdy sklep lub strona stoi na Twoim hostingu — WordPress, WooCommerce, PrestaShop, OpenCart, Magento albo kod pisany na zamówienie.
Nie liczymy ani gigabajtów, ani liczby produktów — liczy się tylko to, ile masz plików z kodem. Sklep z 200 GB zdjęć ma zwykle tyle samo kodu co mały sklep, więc kosztuje tyle samo. Dopiero powyżej 60 tysięcy plików programu — czyli przy bardzo rozbudowanych wdrożeniach z kilkudziesięcioma modułami — wyceniamy audyt indywidualnie. Sprawdzamy to na samym początku i informujemy przed rozpoczęciem pracy, nigdy po.
Kasujemy ją z odizolowanego serwera po zakończeniu audytu (w pakiecie z testami — po przekazaniu ich wyników), razem z hasłami, które nam przekazałeś. Potwierdzenie usunięcia wysyłamy mailem. Jeśli osobno zlecisz nam naprawy, wszystkie zmienione pliki dostajesz po ich wykonaniu — w wersji sprzed i po zmianie, jako Twoją kopię bezpieczeństwa. U nas zostaje tylko raport i dokumenty zamówienia — bez kopii strony i bez haseł. Więcej w sekcji „Twoje dane”.
Nie. Nie publikujemy nazw firm, dla których robimy audyty, i nie używamy ich jako referencji bez Twojej zgody. Firmy pokazane na tej stronie w sekcji „Współpraca” to nasze realizacje w zakresie budowy i utrzymania stron — nie lista klientów audytu. Wyniki Twojego audytu są objęte poufnością i nie trafiają do nikogo poza osobami, które wskażesz.
Płacisz przede wszystkim za sprawdzenie, nie za znalezisko. Prześwietlenie witryny to największa część pracy i wykonujemy ją tak samo, niezależnie od tego, co z niej wyjdzie. Nie da się z góry wiedzieć, czy coś jest nie tak — właśnie po to robi się audyt.
Powiedzmy wprost: na większości stron nie ma otwartej dziury, przez którą ktoś wejdzie dziś po południu. Zwykle znajdujemy rzeczy mniejsze — nieaktualne wtyczki, brakujące zabezpieczenia, błędy w konfiguracji, stare pliki, które nie powinny tam leżeć. Dostajesz pełną listę z wyceną i wiesz, co warto zrobić, a co spokojnie zignorować.
Jeśli poważnych błędów nie ma, dostajesz listę wzmocnień na przyszłość. Nie zostajesz z samym „jest w porządku”.
A gdyby doszło do sytuacji skrajnej — audyt nie wykazał nic poważnego i nie godzisz się na żadne dodatkowe prace — możemy zwrócić część kwoty za audyt. Nie jest to automatyczna gwarancja, tylko ustalenie indywidualne: rozmawiamy, patrzymy na zakres wykonanej pracy i umawiamy się na konkretną kwotę. Nigdy nie zostawiamy klienta z poczuciem, że zapłacił za nic.
Informujemy Cię od razu — zwykle tego samego dnia roboczego, nie czekamy z tym do raportu. Od razu mówimy, co zrobić w pierwszej kolejności — zwykle: zmienić hasła i zabezpieczyć kopię. Sprzątanie po włamaniu to osobna praca, wyceniana po sprawdzeniu skali, ale koszt audytu odliczamy wtedy od tej wyceny, jeśli zlecisz nam ją w ciągu 30 dni od raportu.
Tym lepiej — wtedy audyt działa najskuteczniej. Twój informatyk dostaje gotową listę zagrożeń z konkretnymi plikami i miejscami. W pakiecie Audyt + testy + plan dochodzi raport techniczny: jak naprawić każde wskazane zagrożenie. Masz wtedy dwa niezależne spojrzenia na swoją stronę — nasze spojrzenie z zewnątrz i jego znajomość Twojego serwisu.
To ta sama zasada, dla której księgowość sprawdza ktoś spoza firmy. Osoba, która buduje stronę, zna ją „od środka” i patrzy na nią swoimi oczami — łatwo przeoczyć coś, co się samemu napisało. To nie jest zarzut wobec niczyjej pracy, tylko zwykła własność świeżego spojrzenia.
Wielu naszych klientów zamawia audyt właśnie po to, żeby przekazać go swojej firmie od strony. Raport zagrożeń jest pisany po ludzku, a raport techniczny (w pakiecie Audyt + testy + plan) jest gotowy do przekazania programiście.
Raport z analizy dostajesz nawet w 24 godziny, najpóźniej w 48 godzin. Czas liczymy od momentu, w którym spełnione są oba warunki: usługa jest opłacona i przekazałeś nam kompletne dane oraz wszystkie dostępy potrzebne do audytu w Twoim pakiecie — nie od złożenia zamówienia. Liczą się tylko dni robocze: soboty, niedziele i święta nie wchodzą do terminu. Jeśli dane okażą się niekompletne albo nie zadziałają, odezwiemy się, a zegar rusza od nowa po ich uzupełnieniu. Przy kilku stronach każda kolejna to 24 godziny więcej. Jeśli nie zdążymy w 48 godzin, zwracamy całą kwotę. W pakiecie z testami wyniki testów przekazujemy jako uzupełnienie raportu, najpóźniej w 5 dni roboczych od jego przekazania.
Przez PayU — BLIK, szybki przelew, karta, Apple Pay albo Google Pay. Faktura VAT przychodzi razem z raportem — mailem i w panelu klienta. Ceny w cenniku są netto, do zapłaty dochodzi 23% VAT (widzisz pełną kwotę przed płatnością). Jeśli Twoja firma płaci tylko przelewem z terminem, napisz przed zamówieniem — wystawimy proformę.
Nie. Audyt opisuje stan na dany dzień. Każda aktualizacja wtyczki i każda nowa dziura ogłoszona przez producentów ten stan zmieniają. Dla sklepu, na którym naprawdę zarabiasz, rozsądny rytm to raz na rok plus sprawdzenie po większej przebudowie. Na powtórny audyt tej samej strony dostajesz od nas rabat −50% — do wykorzystania od 3 do 12 miesięcy po pierwszym raporcie (zgłoś go przed zamówieniem).
Od każdego zamówionego audytu odkładamy 2% jego wartości i przekazujemy na zbiórki prowadzone przez portal Siepomaga.pl. Nie jest to akcja na jeden miesiąc ani promocja — tak po prostu pracujemy. Nie musisz nic robić ani nic dopłacać: kwota idzie z naszej marży, nie z Twojej faktury.
Zamów audyt dziś i zapłać cenę wprowadzającą — od 1 listopada pakiety drożeją.
Nie wiesz, który pakiet wybrać? Napisz — doradzimy bez zobowiązań.