Nie musisz nikomu wysyłać spisu tego, na czym stoi twoja firma. CERT Polska rozpoznaje to sam, na podstawie publicznie dostępnych źródeł zewnętrznych. Od 2 września w serwisie moje.cert.pl działa moduł, który zestawia rozpoznane u ciebie oprogramowanie ze świeżo ujawnionymi lukami. Wynik przychodzi na skrzynkę. Zespół podaje przy okazji liczbę, która tłumaczy, po co komu taki filtr. W pierwszej połowie 2026 roku odnotowano na świecie blisko 55 tysięcy nowych podatności, czyli więcej niż przez cały 2024 rok.
Czym jest moduł “Podatności w używanych technologiach”
To nowa zakładka w moje.cert.pl, bezpłatnym serwisie prowadzonym przez CSIRT NASK. Ruszyła 2 września razem z drugą nowością, o której piszemy niżej. Powiadomienia trafiają do zarejestrowanych podmiotów i dotyczą sprzętu oraz oprogramowania wykorzystywanego w organizacji.
Sam serwis nie jest nowy i wcześniej robił trzy rzeczy. Skanował domeny w poszukiwaniu błędów, zgłaszał wycieki haseł z twojej domeny i pokazywał zdarzenia sieciowe. Nowy moduł dokłada czwartą. Nie szuka błędu na twoim serwerze. Sprawdza, czy ktoś na świecie nie opisał właśnie luki w oprogramowaniu, które u ciebie stoi.
Lista jest dłuższa niż samo “jest luka, nie ma luki”. Przy każdej pozycji widać numer CVE, opis, skalę zagrożenia, podatne wersje, powiązane technologie i datę publikacji. Jest też wskaźnik EPSS, czyli szacowane prawdopodobieństwo, że ktoś tę lukę wykorzysta, podawane w skali od zera do jedynki. Wpisy da się filtrować po skali zagrożenia, po konkretnej technologii oraz po tym, czy luka jest już wykorzystywana przez atakujących. Okno czasowe ustawia się na 30, 90 albo 365 dni.
Skąd moje.cert.pl wie, jakiego oprogramowania używasz
Tu jest najciekawsza część tego ogłoszenia i zarazem ta, którą łatwo zrozumieć opacznie. Moduł nie działa na spisie, który wysyła się do CERT-u. Serwis tłumaczy to sam, jednym zdaniem na górze zakładki: “Wykryliśmy, jakie technologie używane są w Twojej organizacji. Na podstawie publicznie dostępnych zewnętrznych źródeł sprawdziliśmy, czy to oprogramowanie posiada znane luki bezpieczeństwa”.
Rozpoznanie jest efektem ubocznym skanowania, które serwis prowadził już wcześniej. Dobrze widać to w wersji demonstracyjnej, którą CERT udostępnia bez logowania. Każdy host ma tam listę otwartych portów, a przy porcie z usługą sieciową wpisane technologie wraz z numerem wersji, opisane jako znalezione podczas skanowania. Obok stoi liczba luk znanych dla każdej z nich.
Spisu technologii nie trzeba więc przygotowywać, ale można go poprawić. Wykrytą pozycję da się usunąć, a własną dopisać ręcznie, pod warunkiem że przynajmniej jedna osoba w organizacji subskrybuje komunikaty bezpieczeństwa. To furtka dla rzeczy, których skaner z zewnątrz nie zobaczy. Warto z niej korzystać, bo inaczej moduł opisuje tylko tę część firmy, która wystawia się do internetu. Serwery wewnętrzne i stacje robocze pozostają poza jego zasięgiem.
Co trzeba zrobić, żeby moduł zaczął działać
Inwentarz, który faktycznie się podaje, to domeny i podsieci. Reszta dzieje się bez udziału administratora, ale droga do pierwszego powiadomienia ma kilka odcinków.
Konto zakłada się na adres e-mail, z imieniem, nazwiskiem i hasłem o długości co najmniej czternastu znaków. Serwis odradza konta funkcyjne i prosi o imienne, bo do jednej organizacji można potem dodać wiele osób z różnymi uprawnieniami. Następnie tworzy się organizację i przypisuje do niej domeny albo zakresy adresów.
Ostatni krok jest tym, który decyduje o wszystkim. Trzeba udowodnić, że zasób należy do ciebie, bo bez tego nie zobaczysz ani wyników skanowania, ani zdarzeń sieciowych. Domenę potwierdza się rekordem TXT zawierającym ciąg mojecertpl-site-verification. Pojedynczy serwer albo małą podsieć potwierdza się plikiem wystawionym pod adresem /.well-known/mojecertpl/verification. Przy większych zakresach adresów zostaje wniosek do zespołu. Kodu weryfikacyjnego nie wolno potem kasować, bo sprawdzenie bywa powtarzane. W demo kolejny termin wypada mniej więcej po roku.
Jest jeszcze jeden szczegół, który potrafi wypaczyć wyniki. Skanowanie idzie z siedmiu adresów z puli 195.164.49.68 do 195.164.49.74, a zapory sieciowe lubią automatycznie blokować adresy prowadzące skanowanie. CERT publikuje tę listę właśnie po to, żeby dało się ją dodać do białej listy.
Czym to się różni od zwykłego śledzenia CVE
Różnica nie polega na dostępie do danych, bo te są publiczne i każdy może czytać ogólnoświatowe bazy podatności. Polega na zawężeniu. Zamiast kilkudziesięciu tysięcy wpisów rocznie dostajesz tylko te o oprogramowaniu rozpoznanym u ciebie. W środku odfiltrujesz jeszcze luki już wykorzystywane przez atakujących. Dla firmy bez własnego zespołu bezpieczeństwa to jest ta praca, której nikt tam nie wykonywał, bo nie miał kiedy.
Dwie rzeczy warto sobie od razu powiedzieć, żeby potem nie było rozczarowania. Pierwsza to dokładność rozpoznania. Wersja odczytana z zewnątrz bywa myląca, bo bywa łatana wstecz albo celowo ukrywana. Serwis sam prosi, żeby sprawdzić, czy twoja wersja i konfiguracja jest bezpieczna. Alert jest więc sygnałem do sprawdzenia, nie wyrokiem.
Druga to tempo. Rozpoznanie technologii pochodzi ze skanowania, a to ma swój rytm. Domyślnie nowy skan startuje dwa miesiące po zakończeniu poprzedniego, a według statystyk serwisu mediana czasu skanowania wynosi 16,8 dnia. Jeśli podniesiesz wersję biblioteki dzisiaj, moduł zobaczy to z opóźnieniem.
Ile firm już z tego korzysta
Serwis publikuje własne liczniki i pokazuje je bez logowania. 2 września po południu było w nim 22 051 kont, 26 293 zweryfikowane domeny i 2 879 zweryfikowanych podsieci. Serwis wykazywał też 11 885 potwierdzonych zapisów na subskrypcję komunikatów, a subskrypcja jest warunkiem dopisywania własnych technologii do modułu.
Skala znalezisk mówi więcej niż liczba kont. W samych zasobach zgłoszonych do moje.cert.pl serwis naliczył 879 138 podatności i błędnych konfiguracji, z czego 59 503 w kategorii wysokiego ryzyka. Razem z projektem Artemis, który skanuje z urzędu strony instytucji publicznych, liczby rosną do 1 827 855 i 140 501. To nie są luki wykryte dzisiaj, tylko narastający dorobek serwisu. Proporcje warto jednak zapamiętać: w obu zbiorach znaleziska wysokiego ryzyka stanowią mniej niż 10 procent całości.
CERT Polska od dawna robi rzeczy, o których mało kto wie, że są za darmo. O współpracy zespołu z NASK przy testowaniu ofensywnych zdolności modeli AI pisaliśmy niedawno osobno.
wiedza.cert.pl, czyli druga połowa ogłoszenia
Tego samego dnia ruszył serwis wiedza.cert.pl, opisany przez zespół jako “kompendium wiedzy o zagrożeniach, incydentach i metodach prewencji”. Na start jest tam kilkadziesiąt artykułów.
Układ zdradza, dla kogo to powstało. Siedem działów obejmuje ścieżki postępowania, obsługę incydentów, bezpieczeństwo osobiste, dobre praktyki, odporność infrastruktury, polityki i procedury oraz opis systemów samego CERT-u. Pierwszy dział to gotowe procedury na cztery sytuacje, w których ludzie zwykle nie wiedzą, od czego zacząć. Przejęta strona, przejęta skrzynka, przejęte konto w mediach społecznościowych i wyciek danych.
Zespół pisze wprost, że platforma ma służyć administratorom, osobom decyzyjnym i właścicielom firm, ale także zwykłym użytkownikom internetu. To rozdwojenie widać w spisie treści. Obok instrukcji zabezpieczania kontrolera domeny stoją poradniki o załączaniu wiadomości z Gmaila czy Onetu. Podobny podwójny adres ma rządowy serwis do sprawdzania, czy twoje dane wyciekły.
Pierwsza Misja AI · Kodożercy
Rozumiesz zagrożenia AI, gdy rozumiesz jak naprawdę działa.
Kurs Pierwsza Misja AI ma osobną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać, zacznij rozumieć.
Poznaj pełny program →

Najczęstsze pytania
Czy z moje.cert.pl może korzystać osoba prywatna, czy tylko firma?
Konto założy każdy i sekcja pytań w serwisie mówi to wprost: platforma jest dostępna dla osób prywatnych, małych firm i dużych instytucji. Podział przebiega gdzie indziej. Wyniki skanowania i zdarzenia sieciowe wymagają potwierdzenia, że administrujesz danym zasobem. Bez tego zobaczysz ogólne komunikaty bezpieczeństwa, ale nie wyniki dla własnej infrastruktury. Nowy moduł siedzi w tej samej części serwisu, co sugeruje ten sam warunek, ale komunikat CERT-u tego wprost nie określa.
Czy to kosztuje i czy są jakieś limity?
Serwis odpowiada na to jednym zdaniem: korzystanie jest i będzie bezpłatne. Jedyne zastrzeżenie dotyczy kolejki, nie pieniędzy. Zespół zostawia sobie prawo do priorytetyzacji skanowania ważnych instytucji. Mała firma może więc czekać na swój skan dłużej, jeśli CERT nada komuś priorytet. Komunikat o uruchomieniu modułu nie wspomina o żadnym cenniku ani progu wejścia.
Podsumowanie
Nowy moduł w moje.cert.pl jest ciekawy nie dlatego, że daje dostęp do danych o podatnościach, bo te są publiczne od zawsze. Jest ciekawy dlatego, że wykonuje pracę, której w małej firmie zwykle nikt nie robi. Łączy globalną listę luk z tym, co konkretnie u niej stoi. Praktyczna droga do danych o własnej infrastrukturze prowadzi przez założenie konta, utworzenie organizacji i potwierdzenie zasobu, na przykład rekordem TXT w domenie. Warto jednak wiedzieć, gdzie kończy się zasięg narzędzia. Sam z siebie widzi tylko to, co wystawione do internetu, choć listę technologii da się uzupełnić ręcznie. Wersję odczytuje z zewnątrz, więc bywa w błędzie, a rozpoznanie odświeża się w rytmie skanowania. Potraktowany jako sygnał do sprawdzenia jest wart swojej ceny. Potraktowany jako pełny obraz bezpieczeństwa firmy wprowadzi w błąd, i to akurat nie jest wina samego komunikatu, który niczego takiego nie obiecuje.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




