Test di sicurezza · Solo con l’autorizzazione del proprietario

Il tuo sito può essere violato? Lo verifichiamo gratuitamente.

Se non troviamo problemi, ricevi gratuitamente anche il report. Paghi il report solo se troviamo problemi, e il suo prezzo dipende da quanti sono e da quanto sono gravi. Testiamo siti web, applicazioni, infrastrutture, sistemi di AI e smart contract come farebbe un vero attaccante.

01Verifica gratuita

Paghi solo se troviamo un problema

La verifica del tuo sito non costa nulla. Se non troviamo vulnerabilità, anche il report è gratuito. Il report si paga solo se troviamo vulnerabilità, e il suo prezzo dipende dal loro numero e dalla loro gravità.

  1. Invii l’indirizzo

    E confermi che il sito è tuo. Prima della verifica il proprietario firma un’autorizzazione con l’indirizzo e le date.

  2. Verifichiamo il sito

    Dall’esterno, come lo vede un attaccante, da 1 a 5 giorni lavorativi dopo la firma dell’autorizzazione. Senza azioni distruttive e senza carico sul server.

  3. Ricevi l’esito

    Nessun problema: un report gratuito. Problemi trovati: il loro numero, la loro gravità e il prezzo del report. Il report arriva subito dopo il pagamento; il retest dopo le correzioni è gratuito.

02Principi

La legalità è parte del metodo

La sicurezza offensiva è un servizio solo se è autorizzata. Queste regole valgono per ogni incarico e per ogni segnalazione di bug bounty, senza eccezioni.

  • Prima l’autorizzazione scritta

    I test iniziano dopo che il proprietario degli asset ha firmato l’autorizzazione e il perimetro. Verifichiamo che il firmatario abbia il diritto di firmare.

  • Il perimetro è un confine

    Tocchiamo ciò che è elencato e nient’altro. I sistemi di terzi vengono testati solo con il consenso del loro gestore.

  • Solo programmi ufficiali

    Nel bug bounty lavoriamo esclusivamente all’interno di programmi ufficiali su piattaforme affermate e seguiamo alla lettera la politica di ogni programma.

  • Prove, non opinioni

    Un rilievo viene segnalato una volta riprodotto. È accompagnato da prova, impatto, vettore CVSS 4.0 e passaggi per la correzione.

  • Impronta minima

    Dimostriamo l’impatto con l’azione meno invasiva, stiamo lontani dai dati di produzione e ci fermiamo quando si verifica una condizione di arresto.

  • Riservatezza per impostazione predefinita

    I rilievi appartengono al cliente. Nulla viene divulgato o pubblicato senza consenso scritto.

03Servizi

Che cosa testiamo

Da una singola applicazione web a una simulazione di attacco completa. Ogni servizio ha un metodo definito, un risultato definito e un prezzo fissato prima dell’inizio del lavoro.

  • Penetration test di applicazioni web

    Test manuale di applicazioni web alla ricerca di difetti in autenticazione, controllo degli accessi, logica di business e gestione dei dati.

    Sicurezza delle applicazioni

  • Test di sicurezza delle API

    Test di interfacce REST, GraphQL, gRPC e WebSocket alla ricerca di difetti di autorizzazione, esposizione di dati e abuso dei flussi di business.

    Sicurezza delle applicazioni

  • Penetration test di applicazioni mobili

    Test di applicazioni iOS e Android insieme al loro backend: archiviazione, trasporto, interazione con la piattaforma e resistenza alla manomissione.

    Sicurezza delle applicazioni

  • Revisione di sicurezza del codice

    Revisione manuale del codice sorgente, supportata dall’analisi statica, alla ricerca di vulnerabilità che non si vedono dall’esterno.

    Sicurezza delle applicazioni

  • Penetration test dell’infrastruttura

    Penetration test esterno e interno di reti e Active Directory: da un servizio esposto o da una singola postazione di lavoro al controllo del dominio.

    Infrastruttura e cloud

  • Sicurezza di CI/CD e supply chain

    Valutazione del percorso da un commit alla produzione: repository, pipeline, runner, dipendenze e artefatti di build.

    Infrastruttura e cloud

  • Operazioni di Red Team

    Una simulazione, guidata da un obiettivo, di un avversario reale contro persone, processi e tecnologie, per testare se un attacco verrebbe rilevato e fermato.

    Simulazione di attacco

  • Esercitazioni di Purple Team

    Un’esercitazione congiunta: i nostri operatori eseguono le tecniche di attacco una per una mentre i tuoi difensori mettono a punto rilevamento e risposta.

    Simulazione di attacco

  • Test di ingegneria sociale

    Campagne controllate di phishing, telefonate e messaggi che misurano come reagiscono le persone e i processi, con risultati per gruppo e mai per nome.

    Simulazione di attacco

  • Test di sicurezza di AI e LLM

    Test avversariali di applicazioni LLM, agenti e integrazioni MCP: prompt injection, fuga di dati, abuso degli strumenti e uscita dal compito previsto.

    AI, Web3 e crittografia

  • Audit di smart contract

    Audit riga per riga di smart contract e della logica del protocollo prima del deploy: revisione manuale, test delle invarianti e revisione delle correzioni.

    AI, Web3 e crittografia

  • Revisione della crittografia

    Revisione della progettazione e dell’implementazione crittografica: protocolli, gestione delle chiavi, firme e generazione di valori casuali.

    AI, Web3 e crittografia

  • Gestione di programmi di bug bounty

    Progettazione, avvio e gestione del tuo programma di bug bounty: politica, perimetro, tabella delle ricompense, triage e comunicazione con i ricercatori.

    Programmi e verifiche

  • Penetration test continuo

    Un team stabile che testa ogni modifica significativa e riesamina il perimetro esterno a cadenza programmata, invece di un report all’anno.

    Programmi e verifiche

  • Penetration test per la conformità

    Penetration test con perimetro e documentazione pensati per servire come prova per PCI DSS, SOC 2, ISO/IEC 27001, DORA e NIS2.

    Programmi e verifiche

04Come lavoriamo

Dalla richiesta alla correzione verificata

Come si svolge un incarico a pagamento. Ogni passo si conclude con un documento che resta a te.

  1. Richiesta

    Descrivi i sistemi e l’obiettivo. Un responsabile risponde entro 1 giorno lavorativo.

    • Codice di riferimento della richiesta
  2. Definizione del perimetro

    Concordiamo asset, esclusioni, finestre di test, account e contatti. Ricevi una proposta con la metodologia e un prezzo fisso.

    • Proposta
  3. Autorizzazione

    Si firmano l’accordo di riservatezza (NDA), il contratto e la lettera di autorizzazione. Si controllano le politiche di test dei tuoi fornitori di hosting e cloud.

    • Lettera di autorizzazione, regole di ingaggio
  4. Test

    Test manuali con il supporto di strumenti. I rilievi di gravità critica e alta sono segnalati entro 24 ore dalla conferma, senza trattenerli fino al report finale.

    • Comunicazioni urgenti dei rilievi
  5. Report e debriefing

    Una sintesi per la direzione, i dettagli tecnici per gli ingegneri e una chiamata di presentazione con entrambi.

    • Report
  6. Retest

    Una volta applicate le correzioni, eseguiamo il retest di ogni rilievo entro 60 giorni dalla consegna del report e rilasciamo una lettera di attestazione.

    • Report del retest, lettera di attestazione
Scopri come lavoriamo

05Risultato

Un report scritto per agire

Il report è il prodotto. Un secondo specialista lo rivede prima che arrivi a te.

Sintesi per la direzione
Il rischio in termini di business, lo stato del sistema e le priorità, in due pagine.
Perimetro e metodo
Che cosa è stato testato, quando, da dove, con quali account e che cosa è rimasto fuori perimetro.
Rilievi
Una voce per ogni problema: descrizione, prove, riproduzione, impatto, vettore CVSS 4.0, CWE, correzione.
Percorsi di attacco
Come debolezze distinte si concatenano fino a una compromissione, passo dopo passo.
Piano di correzione
Le correzioni ordinate in base al rischio che eliminano e all’impegno che richiedono.
Risultati del retest
Lo stato di ogni rilievo dopo la correzione e la lettera di attestazione.

06Modelli di collaborazione

I modi di lavorare con noi

Il modello segue la maturità del sistema e il ritmo dei suoi rilasci.

  • Verifica gratuita del sito

    Una verifica esterna di un solo sito. Scopri se è esposto agli attacchi comuni prima di spendere qualcosa.

    Adatto a
    Un primo sguardo alla sicurezza di un sito pubblico.
    Prezzo
    Gratuita. Il report si paga solo se emergono vulnerabilità; il suo prezzo dipende dal loro numero e dalla loro gravità.
  • Valutazione a perimetro fisso

    Un insieme definito di asset viene testato una volta, con un report e un retest.

    Adatto a
    Rilasci, audit, due diligence, scadenze di conformità.
    Prezzo
    Prezzo fisso per il perimetro concordato.
  • Test continui

    Un team stabile testa ogni modifica significativa e riesamina il perimetro esterno secondo un calendario.

    Adatto a
    Prodotti con rilasci ogni settimana.
    Prezzo
    Canone mensile per un volume di test concordato.
  • Pagamento a risultato

    Una ricerca privata e a tempo limitato svolta dal nostro team. Paghi le vulnerabilità confermate secondo una tabella delle ricompense concordata in anticipo.

    Adatto a
    Sistemi maturi già testati in precedenza.
    Prezzo
    Ricompensa per ogni rilievo confermato, con un tetto di budget.
  • Gestione del programma

    Progettiamo, avviamo e gestiamo il tuo programma di bug bounty o di divulgazione: politica, perimetro, triage e comunicazione con i ricercatori.

    Adatto a
    Aziende che si aprono ai ricercatori esterni.
    Prezzo
    Costo di avvio e canone mensile di gestione.

07Bug bounty

Una piattaforma in cui le vulnerabilità si pagano ufficialmente

I proprietari pubblicano i programmi e indicano la ricompensa. I ricercatori segnalano le vulnerabilità tramite noi e vengono pagati da noi. Verifichiamo il proprietario, esaminiamo ogni segnalazione e rispondiamo del denaro.

  • Un programma viene pubblicato solo dopo che il proprietario ha dimostrato con documenti che il sistema è suo.
  • Il proprietario stabilisce le ricompense. Il ricercatore riceve l’intera ricompensa.
  • La nostra commissione: 20% di ogni ricompensa, a carico del proprietario.
  • Ogni segnalazione viene esaminata, riprodotta e valutata sulla scala CVSS 4.0.
  • Una segnalazione resta tra il ricercatore, il proprietario e noi.

08Standard

Metodi che puoi consultare

Lavoriamo secondo standard pubblici, ne indichiamo la versione e vi associamo i rilievi. Seguire uno standard non equivale ad avere la relativa certificazione: una certificazione compare su questo sito solo insieme a un link dove può essere verificata.

Metodologia

09Domande

Che cosa ci chiedono prima di ogni primo incarico

La verifica del sito è davvero gratuita?

Sì. La verifica in sé non costa nulla, e nemmeno il report se non emergono vulnerabilità. Se troviamo vulnerabilità, ricevi gratuitamente il loro numero e la loro gravità e decidi se acquistare il report; il suo prezzo dipende dal numero e dalla gravità dei rilievi.

Il penetration test è legale?

Sì, se il proprietario del sistema lo ha autorizzato per iscritto. Senza autorizzazione le stesse azioni sono un reato nella maggior parte delle giurisdizioni. Per questo ogni incarico inizia con una lettera di autorizzazione e un perimetro, e per questo verifichiamo che il firmatario abbia il potere di firmare.

Qual è la differenza tra un penetration test e un bug bounty?

Un penetration test è una valutazione a tempo limitato, svolta da un team incaricato su un perimetro concordato, con un report che copre tutto ciò che è stato testato. Un bug bounty è un programma senza scadenza in cui ricercatori indipendenti vengono ricompensati per i rilievi validi. Il primo offre una verifica in un momento preciso, il secondo una scoperta continua. Le organizzazioni mature usano entrambi.

I test interferiranno con la produzione?

Le regole di ingaggio definiscono che cosa è consentito: finestre di test, frequenza delle richieste, tecniche escluse e condizioni di arresto. I test di denial of service (DoS) non vengono mai eseguiti, a meno che tu non li richieda per iscritto. Se osserviamo instabilità, ci fermiamo e chiamiamo il tuo referente.

Come viene determinato il prezzo?

In base alle dimensioni e alla complessità del perimetro, alla profondità dei test e all’accesso fornito. Dopo la definizione del perimetro ricevi un prezzo fisso; cambia solo se cambia il perimetro.

Che cosa succede ai nostri dati?

Raccogliamo il minimo di prove necessario a dimostrare un rilievo. I dati di lavoro sono conservati in forma cifrata e vengono distrutti 30 giorni dopo la chiusura dell’incarico. I report vengono consegnati tramite un canale sicuro concordato in anticipo.

Firmate un NDA?

Sì. L’NDA viene firmato prima che tu condivida qualsiasi dettaglio sui tuoi sistemi.

FAQ

10Richiesta

Dicci che cosa va testato

  • Verifica del sito gratuita
  • Risposta entro 1 giorno lavorativo
  • NDA prima di qualsiasi dettaglio tecnico
  • Prezzo fisso per gli incarichi a pagamento
  • Senza impegno

Richiedi una valutazione

Descrivi i sistemi e l’obiettivo. Un responsabile risponde entro 1 giorno lavorativo con domande di chiarimento e il passo successivo.

A chi rispondere

Rispondiamo a questo indirizzo, se non scegli un altro canale.

Un imprenditore individuale scrive il proprio nome.

Canale preferito
Che cosa valutare
Servizi di interesse

Scegli tutte le opzioni pertinenti.

Verifica gratuita

Verifichiamo gratuitamente il tuo sito

Se non troviamo problemi, ricevi gratuitamente anche il report. Paghi il report solo se troviamo problemi, e il suo prezzo dipende dal loro numero e dalla loro gravità.

Condizioni della verifica gratuita della sicurezza del sito

Sicurezza delle applicazioni

Infrastruttura e cloud

Simulazione di attacco

AI, Web3 e crittografia

Programmi e verifiche

Sicurezza delle applicazioni

Verifica gratuita della sicurezza del sito

Guardiamo il tuo sito dall’esterno, come fa un attaccante, e verifichiamo se può essere violato: impostazioni deboli, software non aggiornato, file esposti, moduli non sicuri. La verifica è gratuita.

Sicurezza delle applicazioni

Penetration test di applicazioni web

Proviamo a violare la tua applicazione web come farebbe un vero attaccante: accedere agli account di altre persone, leggere i dati di altri clienti, modificare prezzi o ordini. Scopri che cosa è possibile prima dei criminali.

Sicurezza delle applicazioni

Test di sicurezza delle API

Un’API è il canale attraverso cui la tua app, il tuo sito e i tuoi partner scambiano dati con i tuoi server. Verifichiamo che nessuno possa usarla per leggere o modificare dati non suoi.

Sicurezza delle applicazioni

Penetration test di applicazioni mobili

Esaminiamo la tua app iOS o Android e i server che la supportano: che cosa l’app conserva sul telefono, che cosa se ne può estrarre e se le sue richieste possono essere manomesse.

Sicurezza delle applicazioni

Revisione di sicurezza del codice

I nostri specialisti leggono il codice sorgente del tuo prodotto e trovano gli errori che portano a una violazione, compresi quelli che non si vedono dall’esterno.

Infrastruttura e cloud

Valutazione della sicurezza di cloud e Kubernetes

Verifichiamo come è configurato il tuo cloud (AWS, Azure, Google Cloud, Kubernetes): chi ha accesso a che cosa, quali dati sono aperti a internet e fin dove arriva un attaccante dopo il primo errore.

Infrastruttura e cloud

Penetration test dell’infrastruttura

Testiamo i tuoi server e la rete del tuo ufficio dall’esterno e dall’interno: se un attaccante può entrare e, una volta dentro, raggiungere il sistema di contabilità, la posta o i backup.

Infrastruttura e cloud

Valutazione della superficie di attacco esterna

Troviamo tutto ciò che la tua azienda espone su internet, compreso ciò che è stato dimenticato: vecchi siti, server di test, password trapelate. Poi mostriamo che cosa di tutto questo può essere attaccato.

Infrastruttura e cloud

Sicurezza di CI/CD e supply chain

Verifichiamo il percorso che il tuo codice compie dallo sviluppatore al cliente: server di build, librerie di terzi, chiavi di accesso. Chi controlla questo percorso controlla il tuo prodotto.

Simulazione di attacco

Operazioni di Red Team

Un’esercitazione su scala reale. Il nostro team interpreta un vero attaccante con un obiettivo, ad esempio arrivare ai dati dei clienti, e tu vedi se la tua difesa se ne accorge e lo ferma.

Simulazione di attacco

Esercitazioni di Purple Team

I nostri attaccanti e i tuoi difensori lavorano fianco a fianco: noi mostriamo una tecnica di attacco, il tuo team controlla se la vede, e le lacune nel monitoraggio vengono chiuse sul momento.

Simulazione di attacco

Test di ingegneria sociale

Testiamo le persone, non le macchine: le email di phishing, le telefonate e i messaggi che gli attaccanti usano per ottenere le password. Scopri quanti dipendenti verrebbero ingannati e su che cosa formarli.

AI, Web3 e crittografia

Test di sicurezza di AI e LLM

Se il tuo prodotto ha un chatbot o un altro modello di AI, verifichiamo se lo si può convincere a rivelare dati riservati, a infrangere le proprie regole o ad agire per conto di qualcun altro.

AI, Web3 e crittografia

Audit di smart contract

Prima che uno smart contract custodisca denaro, cerchiamo nel suo codice gli errori che permetterebbero a qualcuno di prelevare o bloccare i fondi. Una volta pubblicato il contratto, questi errori non si possono più correggere.

AI, Web3 e crittografia

Revisione della crittografia

Verifichiamo come il tuo prodotto cifra i dati e protegge le chiavi: se sono stati scelti gli algoritmi giusti e se vengono applicati correttamente. Un errore qui rende inutile la cifratura.

Programmi e verifiche

Gestione di programmi di bug bounty

Un bug bounty è un programma in cui ricercatori indipendenti cercano vulnerabilità nel tuo prodotto e vengono pagati per ognuna che trovano. Avviamo e gestiamo un programma di questo tipo per te.

Programmi e verifiche

Programma di divulgazione delle vulnerabilità (VDP)

Una pagina pubblica e una procedura che spiegano ai ricercatori come segnalarti una vulnerabilità in modo sicuro. Senza di esse le segnalazioni vanno perse o arrivano sotto forma di minacce. Impostiamo il processo e gestiamo le segnalazioni in arrivo.

Programmi e verifiche

Penetration test continuo

Invece di un test all’anno, testiamo ogni modifica significativa del tuo prodotto durante tutto l’anno, così una nuova vulnerabilità non aspetta mesi per essere trovata.

Programmi e verifiche

Penetration test per la conformità

Un penetration test organizzato in modo che un auditor, un’autorità di vigilanza o un grande cliente ne accetti il report: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servizi di interesse

Non so ancora

Scegli questa opzione se non sai quale servizio ti serve. Descrivi l’esigenza con parole tue e uno specialista suggerirà il servizio nella risposta.

Dominio o URL del sito o del sistema principale da testare, ad esempio app.example.com.

Che cosa va testato, perché ora, eventuali scadenze o requisiti di conformità. Niente password, chiavi o dettagli di vulnerabilità.

Conferme

Non inviare credenziali, chiavi o dettagli di una vulnerabilità tramite questo modulo. Un canale sicuro viene concordato dopo la prima risposta.

Controllo antiabuso automatico