Verifica gratuita della sicurezza del sito
Una verifica di sicurezza esterna di un singolo sito, gratuita, con un report che si paga solo se emergono vulnerabilità.
Sicurezza delle applicazioni
Test di sicurezza · Solo con l’autorizzazione del proprietario
Se non troviamo problemi, ricevi gratuitamente anche il report. Paghi il report solo se troviamo problemi, e il suo prezzo dipende da quanti sono e da quanto sono gravi. Testiamo siti web, applicazioni, infrastrutture, sistemi di AI e smart contract come farebbe un vero attaccante.
01Verifica gratuita
La verifica del tuo sito non costa nulla. Se non troviamo vulnerabilità, anche il report è gratuito. Il report si paga solo se troviamo vulnerabilità, e il suo prezzo dipende dal loro numero e dalla loro gravità.
E confermi che il sito è tuo. Prima della verifica il proprietario firma un’autorizzazione con l’indirizzo e le date.
Dall’esterno, come lo vede un attaccante, da 1 a 5 giorni lavorativi dopo la firma dell’autorizzazione. Senza azioni distruttive e senza carico sul server.
Nessun problema: un report gratuito. Problemi trovati: il loro numero, la loro gravità e il prezzo del report. Il report arriva subito dopo il pagamento; il retest dopo le correzioni è gratuito.
02Principi
La sicurezza offensiva è un servizio solo se è autorizzata. Queste regole valgono per ogni incarico e per ogni segnalazione di bug bounty, senza eccezioni.
I test iniziano dopo che il proprietario degli asset ha firmato l’autorizzazione e il perimetro. Verifichiamo che il firmatario abbia il diritto di firmare.
Tocchiamo ciò che è elencato e nient’altro. I sistemi di terzi vengono testati solo con il consenso del loro gestore.
Nel bug bounty lavoriamo esclusivamente all’interno di programmi ufficiali su piattaforme affermate e seguiamo alla lettera la politica di ogni programma.
Un rilievo viene segnalato una volta riprodotto. È accompagnato da prova, impatto, vettore CVSS 4.0 e passaggi per la correzione.
Dimostriamo l’impatto con l’azione meno invasiva, stiamo lontani dai dati di produzione e ci fermiamo quando si verifica una condizione di arresto.
I rilievi appartengono al cliente. Nulla viene divulgato o pubblicato senza consenso scritto.
03Servizi
Da una singola applicazione web a una simulazione di attacco completa. Ogni servizio ha un metodo definito, un risultato definito e un prezzo fissato prima dell’inizio del lavoro.
Una verifica di sicurezza esterna di un singolo sito, gratuita, con un report che si paga solo se emergono vulnerabilità.
Sicurezza delle applicazioni
Test manuale di applicazioni web alla ricerca di difetti in autenticazione, controllo degli accessi, logica di business e gestione dei dati.
Sicurezza delle applicazioni
Test di interfacce REST, GraphQL, gRPC e WebSocket alla ricerca di difetti di autorizzazione, esposizione di dati e abuso dei flussi di business.
Sicurezza delle applicazioni
Test di applicazioni iOS e Android insieme al loro backend: archiviazione, trasporto, interazione con la piattaforma e resistenza alla manomissione.
Sicurezza delle applicazioni
Revisione manuale del codice sorgente, supportata dall’analisi statica, alla ricerca di vulnerabilità che non si vedono dall’esterno.
Sicurezza delle applicazioni
Valutazione di ambienti AWS, Azure, Google Cloud e Kubernetes: identità, esposizione in rete, archivi di dati e percorsi da un punto d’appoggio al controllo completo.
Infrastruttura e cloud
Penetration test esterno e interno di reti e Active Directory: da un servizio esposto o da una singola postazione di lavoro al controllo del dominio.
Infrastruttura e cloud
Individuazione di tutto ciò che la tua organizzazione espone su internet, noto e dimenticato, con ogni esposizione verificata a mano.
Infrastruttura e cloud
Valutazione del percorso da un commit alla produzione: repository, pipeline, runner, dipendenze e artefatti di build.
Infrastruttura e cloud
Una simulazione, guidata da un obiettivo, di un avversario reale contro persone, processi e tecnologie, per testare se un attacco verrebbe rilevato e fermato.
Simulazione di attacco
Un’esercitazione congiunta: i nostri operatori eseguono le tecniche di attacco una per una mentre i tuoi difensori mettono a punto rilevamento e risposta.
Simulazione di attacco
Campagne controllate di phishing, telefonate e messaggi che misurano come reagiscono le persone e i processi, con risultati per gruppo e mai per nome.
Simulazione di attacco
Test avversariali di applicazioni LLM, agenti e integrazioni MCP: prompt injection, fuga di dati, abuso degli strumenti e uscita dal compito previsto.
AI, Web3 e crittografia
Audit riga per riga di smart contract e della logica del protocollo prima del deploy: revisione manuale, test delle invarianti e revisione delle correzioni.
AI, Web3 e crittografia
Revisione della progettazione e dell’implementazione crittografica: protocolli, gestione delle chiavi, firme e generazione di valori casuali.
AI, Web3 e crittografia
Progettazione, avvio e gestione del tuo programma di bug bounty: politica, perimetro, tabella delle ricompense, triage e comunicazione con i ricercatori.
Programmi e verifiche
Un canale pubblico e un processo funzionante per le segnalazioni di vulnerabilità provenienti dall’esterno: politica, security.txt, ricezione, triage e divulgazione coordinata.
Programmi e verifiche
Un team stabile che testa ogni modifica significativa e riesamina il perimetro esterno a cadenza programmata, invece di un report all’anno.
Programmi e verifiche
Penetration test con perimetro e documentazione pensati per servire come prova per PCI DSS, SOC 2, ISO/IEC 27001, DORA e NIS2.
Programmi e verifiche
04Come lavoriamo
Come si svolge un incarico a pagamento. Ogni passo si conclude con un documento che resta a te.
Descrivi i sistemi e l’obiettivo. Un responsabile risponde entro 1 giorno lavorativo.
Concordiamo asset, esclusioni, finestre di test, account e contatti. Ricevi una proposta con la metodologia e un prezzo fisso.
Si firmano l’accordo di riservatezza (NDA), il contratto e la lettera di autorizzazione. Si controllano le politiche di test dei tuoi fornitori di hosting e cloud.
Test manuali con il supporto di strumenti. I rilievi di gravità critica e alta sono segnalati entro 24 ore dalla conferma, senza trattenerli fino al report finale.
Una sintesi per la direzione, i dettagli tecnici per gli ingegneri e una chiamata di presentazione con entrambi.
Una volta applicate le correzioni, eseguiamo il retest di ogni rilievo entro 60 giorni dalla consegna del report e rilasciamo una lettera di attestazione.
05Risultato
Il report è il prodotto. Un secondo specialista lo rivede prima che arrivi a te.
06Modelli di collaborazione
Il modello segue la maturità del sistema e il ritmo dei suoi rilasci.
Una verifica esterna di un solo sito. Scopri se è esposto agli attacchi comuni prima di spendere qualcosa.
Un insieme definito di asset viene testato una volta, con un report e un retest.
Un team stabile testa ogni modifica significativa e riesamina il perimetro esterno secondo un calendario.
Una ricerca privata e a tempo limitato svolta dal nostro team. Paghi le vulnerabilità confermate secondo una tabella delle ricompense concordata in anticipo.
Progettiamo, avviamo e gestiamo il tuo programma di bug bounty o di divulgazione: politica, perimetro, triage e comunicazione con i ricercatori.
07Bug bounty
I proprietari pubblicano i programmi e indicano la ricompensa. I ricercatori segnalano le vulnerabilità tramite noi e vengono pagati da noi. Verifichiamo il proprietario, esaminiamo ogni segnalazione e rispondiamo del denaro.
08Standard
Lavoriamo secondo standard pubblici, ne indichiamo la versione e vi associamo i rilievi. Seguire uno standard non equivale ad avere la relativa certificazione: una certificazione compare su questo sito solo insieme a un link dove può essere verificata.
Casi di test per applicazioni web e API.
OWASP Foundation
Requisiti in base ai quali si verifica un’applicazione.
OWASP Foundation
Procedure di test per applicazioni iOS e Android.
OWASP Foundation
I rischi più critici delle API.
OWASP Foundation
PTESv1.0
Fasi di un incarico, dagli accordi preliminari al report.
PTES Team
Pianificazione, regole di ingaggio e conduzione dei test tecnici.
NIST
Catalogo delle tecniche degli avversari, usato per pianificare le operazioni e per riportare la copertura del rilevamento.
The MITRE Corporation
Struttura dei test di Red Team guidati dalla minaccia: threat intelligence, fase di Red Team, chiusura.
European Central Bank
I rischi più critici delle applicazioni basate su modelli linguistici.
OWASP Gen AI Security Project
Catalogo delle tecniche degli avversari contro i sistemi di AI.
The MITRE Corporation
Punteggio e vettore di gravità di ogni rilievo.
FIRST
Classe di debolezza alla base di ogni rilievo.
The MITRE Corporation
09Domande
Sì. La verifica in sé non costa nulla, e nemmeno il report se non emergono vulnerabilità. Se troviamo vulnerabilità, ricevi gratuitamente il loro numero e la loro gravità e decidi se acquistare il report; il suo prezzo dipende dal numero e dalla gravità dei rilievi.
Sì, se il proprietario del sistema lo ha autorizzato per iscritto. Senza autorizzazione le stesse azioni sono un reato nella maggior parte delle giurisdizioni. Per questo ogni incarico inizia con una lettera di autorizzazione e un perimetro, e per questo verifichiamo che il firmatario abbia il potere di firmare.
Un penetration test è una valutazione a tempo limitato, svolta da un team incaricato su un perimetro concordato, con un report che copre tutto ciò che è stato testato. Un bug bounty è un programma senza scadenza in cui ricercatori indipendenti vengono ricompensati per i rilievi validi. Il primo offre una verifica in un momento preciso, il secondo una scoperta continua. Le organizzazioni mature usano entrambi.
Le regole di ingaggio definiscono che cosa è consentito: finestre di test, frequenza delle richieste, tecniche escluse e condizioni di arresto. I test di denial of service (DoS) non vengono mai eseguiti, a meno che tu non li richieda per iscritto. Se osserviamo instabilità, ci fermiamo e chiamiamo il tuo referente.
In base alle dimensioni e alla complessità del perimetro, alla profondità dei test e all’accesso fornito. Dopo la definizione del perimetro ricevi un prezzo fisso; cambia solo se cambia il perimetro.
Raccogliamo il minimo di prove necessario a dimostrare un rilievo. I dati di lavoro sono conservati in forma cifrata e vengono distrutti 30 giorni dopo la chiusura dell’incarico. I report vengono consegnati tramite un canale sicuro concordato in anticipo.
Sì. L’NDA viene firmato prima che tu condivida qualsiasi dettaglio sui tuoi sistemi.
10Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.