Bezpečný vývoj · aplikovaný výzkum

Bezpečnost není vrstva navrch. Je to vlastnost architektury.

cybbrio je malá laboratoř zaměřená na kybernetickou bezpečnost a AI. Navrhujeme bezpečné aplikace a infrastrukturu, testujeme a auditujeme aplikace a zavádíme secure development tam, kde je bezpečnost prioritou - u bank, u výrobců technologií, v AI prostředích i u vývojových firem, které mají vlastní specifická pravidla.

Čtyři oblasti, na které se specializujeme

01 - 04

01

Bezpečnostní revize architektury

Threat modeling, hranice důvěry, identity, kryptografie. Projdeme návrh dřív, než se z něj stane provoz - a odejdete se seznamem konkrétních změn, ne s tabulkou rizik.

02

Secure development a DevSecOps

Bezpečnost do celého životního cyklu vývoje: implementace SAST, DAST a SCA, kontrola závislostí a licencí, správa tajemství, vulnerability management a brány v CI. Nastavené a vyladěné tak, aby tým netonul ve falešných nálezech. Na stejném základu stavíme i přípravu na Cyber Resilience Act - většina požadavků přílohy I je právě o tom.

03

Bezpečnost IoT a chytrých budov

Síť, embedded zařízení a fyzický svět v jednom. Analyzujeme integrační platformy, komunikaci zařízení a chování systému na edge - včetně detekce anomálií lokálně, bez cloudu.

04

Bezpečnost AI a shadow AI

Nekontrolované používání AI nástrojů uvnitř firmy i bezpečnost AI ve vašem produktu: prompt injection, únik dat do modelů a pravidla, která se dají dodržet. Zabezpečujeme i AI agenty ve firemním prostředí - tak, aby vývojáře nezpomalovali.

+ penetrační testování webových aplikací · analýza rizik · threat modeling · dohled nad dodavatelským vývojem

Pro vývojové firmy

Rozumíme týmům, které software samy staví

Vývojová firma nepotřebuje audit, po kterém se nedá pracovat. Potřebuje opatření, která projdou code review, rychle objeví a mitigují zranitelnosti, vejdou se do pipeline a nezastaví release. Většina naší práce je právě tohle - bezpečnost napsaná jazykem vývojářů, ne compliance tabulek.

Bezpečnost, která nebrzdí release

Brány v CI nastavené tak, aby chytaly to podstatné a neblokovaly každý merge.

AI agenti ve vývojovém prostředí

Agenti a asistenti mají přístup ke kódu, tajemstvím i infrastruktuře. Nastavíme jim hranice a dohled tak, aby vývojáře neomezovaly.

Lokální inference místo cloudu

Věnujeme se bezpečnému lokálnímu běhu AI agentů a modelů - inference u vás, takže kód, tajemství ani klientská data neopouštějí vaši infrastrukturu. Na tomhle základu stavíme i automatizovaný bezpečnostní review.

Školení pro vývojáře

Specializovaná školení bezpečnosti psaná pro vývojáře, ne pro management - včetně bezpečného používání AI nástrojů a agentů při vývoji. Na vašem kódu a vašich případech.

Specifické prostředí, ne šablona

Monorepo, vlastní framework, legacy jádro nebo embedded target - pracujeme s tím, co máte, ne s ideálním případem z metodiky.

Příklady toho, co řešíme

problém → naše odpověď

Vývojáři používají AI nástroje a nikdo neví, s jakými daty.

Zmapujeme skutečné použití AI ve firmě, nastavíme pravidla pro data a agentům dáme hranice a dohled - tak, aby lidé neměli důvod je obcházet.

Závislosti se roky neaktualizovaly a upgrade se bojí všichni.

Inventura závislostí a SBOM, plán postupné aktualizace a brána v CI, která hlídá jen to podstatné. Žádný jednorázový skok přes tři major verze.

Do buildu může kdokoli podstrčit balíček.

Zabezpečení dodavatelského řetězce: pinning verzí, podepisování a ověřování artefaktů, izolované buildy a revize oprávnění v CI a na registrech.

Vývoj běží na strojích, ze kterých vede SSH do produkce.

Oddělíme prostředí a identity, zavedeme přístup na čas přes bastion nebo just-in-time a dohledatelnou auditní stopu. Vývojář se k produkci dostane, když má proč.

Tajemství jsou v repozitáři a v .env souborech.

Nasadíme správu tajemství, rotaci a skenování historie repozitáře. Únik se pak řeší jednou systémově, ne při každém incidentu znovu.

Bezpečnost se řeší týden před nasazením.

Threat modeling nad návrhem a bezpečnostní kritéria v definition of done. Oprava v návrhu stojí zlomek toho co hotfix po penetračním testu.

Nikdo přesně neví, co je vystavené do internetu.

Zmapujeme povrch: subdomény, staré testovací instance, administrace bez omezení a API bez autentizace. Většina průšvihů začíná u něčeho zapomenutého.

DevSecOps neexistuje, bezpečnost je jednorázová akce.

Postavíme DevSecOps od základu: SAST a DAST v pipeline, SCA nad závislostmi a licencemi, skenování kontejnerů a IaC, detekce tajemství v repozitáři a brány s rozumnými prahy. Nastavené tak, aby to tým zvládl provozovat bez nás.

Nejsou stanovené úrovně bezpečnostní vyspělosti.

Určíme cílovou security maturity podle toho, co firma skutečně potřebuje - jinou pro interní nástroj, jinou pro produkt v regulovaném prostředí. K tomu měřitelné kroky, jak se tam dostat.

Chybí katalog hrozeb a analýza rizik.

Sestavíme katalog hrozeb pro vaše systémy a analýzu rizik, která se dá použít při rozhodování - ne dokument do šuplíku pro auditora.

Nasazení AI, aniž by data opustila firmu.

Navrhneme a postavíme lokální AI řešení nad vlastní inferencí - modely i agenti běží u vás, data zůstávají uvnitř. Používáme to i pro automatizovaný bezpečnostní review kódu.

Produkt jde na trh EU a z CRA nemáme doloženo nic.

Určíme, do jaké třídy produkt spadá, uděláme analýzu rozdílu proti příloze I a doplníme chybějící procesy i dokumentaci. Oznamovací povinnosti platí od 11. září 2026, plný soulad od 11. prosince 2027 - času je méně, než se zdá.

Jak u nás vypadá práce

vyberte proces a krok

Penetrační test webové aplikace · krok 01 / 05 · 1-3 dny

Rozsah a pravidla

Dohodneme cíle testu, hranice, prostředí a komunikační kanály. Určíme, co je v rozsahu, co se testovat nesmí a jak postupovat, když najdeme něco kritického uprostřed noci.

Výstup
Test plan a pravidla zapojení

Zkušenosti a reference

Bezpečnostní zakázky se nedají vystavit se jménem klienta. Uvádíme typ prostředí a roli, kterou v něm zakladatel firmy měl nebo má. Konkrétní jména na vyžádání a po dohodě.

Výzkum

Část kapacity držíme pro aplikovaný výzkum

Spolupracujeme s akademickým prostředím - mimo jiné s FIT a FEKT VUT v Brně - na tématech kolem strojového učení, AI agentů, bezpečnostních modelů a chytrého bydlení. Není to marketing: díky tomu víme, jak se nové technologie chovají dřív, než je klient nasadí.

Kdo za tím stojí

Malý tým, dlouhá praxe

Mgr. Vojtěch Zavřel

zakladatel · security architect

Přes 25 let v oboru - od výzkumu podobnostního vyhledávání na FI MU přes enterprise frameworky po architekturu bankovních a vojenských systémů. Bezpečnosti se věnuje dlouhodobě: navrhuje bezpečnostní architektury, vede threat modeling a vulnerability management v bankovním prostředí, testuje webové aplikace a zavádí secure development do týmů, které software staví. Architekt, který rozumí i kódu.

Ing. David Podzimek, DiS.

senior security engineer · AI platform architect

Staví systémy od hardwaru a edge až po cloudové platformy s vysokou propustností a AI/ML vrstvou. Zkušenosti z vývoje specializovaných řešení pro armádu, bezpečnostní složky a e-commerce - z prostředí, kde je bezpečnost a spolehlivost podmínkou nasazení. U nás vede návrh AI platforem, agentních systémů a lokální inference.

Egor Koriakov

security project manager · security engineer

Přes 15 let ve vědecko-výzkumné a vývojové firmě v oblasti ochrany komunikací - od inženýra systémů ochrany komunikace po projektového manažera. Vedl dodávku vysokopřesných komplexů pro monitoring komunikačních kanálů (GSM, SHF, UHF) a podílel se na vývoji optického kanálového šifrovače pro satelitní spoje. Následně stavěl vlastní kryptograficky silné hardwarově-softwarové řešení pro ochranu utajované komunikace.

Mgr. Jiří Mikulášek

architect · DevSec

Architekt cloudových služeb s vysokou dostupností - roky na platformě pro univerzální zpracování a analýzu dat, od roku 2023 na vývoji AI agenta nad ní. Vedle toho integrace a automatizace smart home systémů. Bezpečnost bere jako součást návrhu a provozu, ne jako revizi na konci; k novým technologiím přistupuje s otevřenou hlavou.

Ing. et Mgr. Lukáš Matěna

specialista na bezpečnost IoT · system designer

Specialista na bezpečnost IoT systémů a chytrých budov. Navrhuje a realizuje velké instalace, takže zná jejich slabá místa z praxe: protokoly zařízení, integrační platformy, vzdálené přístupy a to, co v provozu skutečně selhává.

Další lidé v týmu

síťová bezpečnost · penetrační testování · compliance

Kromě lidí výše máme v týmu další zkušené kolegy, kteří se věnují síťové a infrastrukturní bezpečnosti, penetračnímu testování, forenzní analýze a compliance (NIS2, ISO 27001, DORA). Na konkrétní zadání sestavujeme tým podle toho, co problém vyžaduje - odpovědnost za výsledek zůstává vždy na nás.

Řešíte bezpečnost systému, který ještě nevznikl? To je nejlevnější okamžik.

Napište, co stavíte. Ozveme se do dvou pracovních dnů a řekneme rovnou, jestli je to pro nás, nebo koho doporučit.