Domande e risposte

Che cosa chiedono i clienti prima del primo incarico. Se la tua domanda manca, inviala tramite il modulo di richiesta.

Legalità e autorizzazione

Il penetration test è legale?

Sì, se il proprietario del sistema lo ha autorizzato per iscritto. Senza autorizzazione le stesse azioni sono un reato nella maggior parte delle giurisdizioni. Per questo ogni incarico inizia con una lettera di autorizzazione e un perimetro, e per questo verifichiamo che il firmatario abbia il potere di firmare.

Chi può autorizzare un test?

Il proprietario del sistema o una persona a cui il proprietario ha conferito il potere di farlo: di solito un amministratore, oppure un responsabile della sicurezza o della tecnologia che agisce in base a un potere conferito dalla società. Chiediamo una conferma tramite un canale ufficiale della società.

I nostri sistemi sono presso un fornitore cloud. Di chi serve l’autorizzazione?

La tua, per ciò che gestisci tu, e la politica del fornitore per la piattaforma sottostante. I grandi fornitori pubblicano politiche di test che consentono di testare le tue risorse senza approvazione preventiva ed elencano ciò che è vietato. Controlliamo la politica in vigore prima di ogni incarico.

Potete testare i sistemi dei nostri fornitori?

Solo con il consenso scritto del fornitore. Il tuo contratto con un fornitore non ti dà il diritto di autorizzare un attacco ai suoi sistemi, a meno che non lo preveda espressamente.

Svolgimento di un incarico

Quanto dura un incarico?

Dipende dal perimetro. La proposta indica il numero di giorni di test e le date di calendario; entrambi sono concordati prima della firma del contratto.

I test interferiranno con la produzione?

Le regole di ingaggio definiscono che cosa è consentito: finestre di test, frequenza delle richieste, tecniche escluse e condizioni di arresto. I test di denial of service (DoS) non vengono mai eseguiti, a meno che tu non li richieda per iscritto. Se osserviamo instabilità, ci fermiamo e chiamiamo il tuo referente.

Che cosa vi serve da noi?

Un referente, account di test, una descrizione del sistema e, idealmente, un ambiente che corrisponde alla produzione. La pagina di ogni servizio elenca ciò che serve a quel servizio.

Che cosa succede se trovate una vulnerabilità critica durante il test?

Ti informiamo entro 24 ore dalla conferma, tramite il canale sicuro concordato all’inizio, con dettagli sufficienti per agire. Non aspettiamo il report finale.

Risultati

Che cosa contiene il report?

Una sintesi per la direzione, il perimetro e il metodo, ogni rilievo con prove, passaggi per la riproduzione, vettore CVSS 4.0, classe CWE e correzione, i percorsi di attacco e un piano di correzione ordinato per priorità.

Il retest è incluso?

Sì. Un retest di ogni rilievo è incluso entro 60 giorni dalla consegna del report. Dopo il retest ricevi un report aggiornato e una lettera di attestazione.

Possiamo mostrare i risultati a clienti e auditor?

La lettera di attestazione è scritta a questo scopo: indica che cosa è stato testato, quando, con quale metodo e con quale esito, senza dettagli tecnici. Il report completo è tuo e puoi condividerlo come ritieni opportuno.

Un report senza rilievi significa che siamo al sicuro?

No. Un test mostra lo stato dei sistemi nel perimetro durante la finestra di test, alla profondità concordata. Riduce il rischio e dimostra che cosa è stato controllato; non può dimostrare che non esista alcuna vulnerabilità. I sistemi cambiano a ogni rilascio: per questo esistono il retest e i test continui.

Ci aiutate con le correzioni?

Ogni rilievo è accompagnato da una correzione specifica, e la chiamata di debriefing serve per le domande dei tuoi ingegneri. Non modifichiamo noi i tuoi sistemi: chi testa non dovrebbe essere chi corregge.

Prezzo e contratto

La verifica del sito è davvero gratuita?

Sì. La verifica non costa nulla, e nemmeno il report se non emergono vulnerabilità. Se troviamo vulnerabilità, scopri gratuitamente il loro numero e la loro gravità e decidi se acquistare il report. Il suo prezzo dipende dal numero e dalla gravità dei rilievi ed è indicato prima che tu decida.

Che cosa succede se non acquistiamo il report?

Nulla. Non devi nulla, e ciò che abbiamo trovato resta riservato: non lo trasmettiamo a nessuno e non pubblichiamo nulla. I segni che il sito è già stato violato ti vengono comunicati subito e gratuitamente.

Come viene determinato il prezzo?

In base alle dimensioni e alla complessità del perimetro, alla profondità dei test e all’accesso fornito. Dopo la definizione del perimetro ricevi un prezzo fisso; cambia solo se cambia il perimetro.

Firmate un NDA?

Sì. L’NDA viene firmato prima che tu condivida qualsiasi dettaglio sui tuoi sistemi.

In quali lingue lavorate?

Comunichiamo per iscritto e scriviamo i report in inglese e in russo. Una richiesta può essere scritta in qualsiasi lingua di questo sito; la risposta arriva in inglese o in russo. Su richiesta è disponibile una sintesi per la direzione del report nell’altra lingua.

Che cosa succede ai nostri dati dopo l’incarico?

I dati di lavoro vengono distrutti 30 giorni dopo la chiusura dell’incarico. Il report viene conservato per il periodo previsto dal contratto e poi cancellato.

Bug bounty

Come funziona la vostra piattaforma di bug bounty?

I proprietari pubblicano i programmi e indicano le ricompense, dopo aver dimostrato con documenti che il sistema è loro. I ricercatori segnalano le vulnerabilità tramite la piattaforma. Esaminiamo ogni segnalazione e paghiamo la ricompensa. La nostra commissione: 20% di ogni ricompensa, a carico del proprietario.

Qual è la differenza tra un penetration test e un bug bounty?

Un penetration test è una valutazione a tempo limitato, svolta da un team incaricato su un perimetro concordato, con un report che copre tutto ciò che è stato testato. Un bug bounty è un programma senza scadenza in cui ricercatori indipendenti vengono ricompensati per i rilievi validi. Il primo offre una verifica in un momento preciso, il secondo una scoperta continua.

Siamo pronti per un programma di bug bounty pubblico?

Se non hai mai fatto un penetration test, no. Inizia con un test e un programma privato. Un lancio pubblico su un perimetro non testato paga ricompense alte per rilievi che una valutazione a prezzo fisso avrebbe individuato.

Qualcuno ci ha inviato una segnalazione di vulnerabilità e chiede denaro. Che cosa facciamo?

Non pagare sotto pressione e non minacciare. Conferma la ricezione, chiedi i dettagli tecnici e verifica quanto affermato. Possiamo verificare la segnalazione, valutarne la gravità e aiutarti a rispondere: invia una richiesta tramite il modulo e indica che c’è una segnalazione in attesa.

Richiesta

Dicci che cosa va testato

  • Verifica del sito gratuita
  • Risposta entro 1 giorno lavorativo
  • NDA prima di qualsiasi dettaglio tecnico
  • Prezzo fisso per gli incarichi a pagamento
  • Senza impegno

Richiedi una valutazione

Descrivi i sistemi e l’obiettivo. Un responsabile risponde entro 1 giorno lavorativo con domande di chiarimento e il passo successivo.

A chi rispondere

Rispondiamo a questo indirizzo, se non scegli un altro canale.

Un imprenditore individuale scrive il proprio nome.

Canale preferito
Che cosa valutare
Servizi di interesse

Scegli tutte le opzioni pertinenti.

Verifica gratuita

Verifichiamo gratuitamente il tuo sito

Se non troviamo problemi, ricevi gratuitamente anche il report. Paghi il report solo se troviamo problemi, e il suo prezzo dipende dal loro numero e dalla loro gravità.

Condizioni della verifica gratuita della sicurezza del sito

Sicurezza delle applicazioni

Infrastruttura e cloud

Simulazione di attacco

AI, Web3 e crittografia

Programmi e verifiche

Sicurezza delle applicazioni

Verifica gratuita della sicurezza del sito

Guardiamo il tuo sito dall’esterno, come fa un attaccante, e verifichiamo se può essere violato: impostazioni deboli, software non aggiornato, file esposti, moduli non sicuri. La verifica è gratuita.

Sicurezza delle applicazioni

Penetration test di applicazioni web

Proviamo a violare la tua applicazione web come farebbe un vero attaccante: accedere agli account di altre persone, leggere i dati di altri clienti, modificare prezzi o ordini. Scopri che cosa è possibile prima dei criminali.

Sicurezza delle applicazioni

Test di sicurezza delle API

Un’API è il canale attraverso cui la tua app, il tuo sito e i tuoi partner scambiano dati con i tuoi server. Verifichiamo che nessuno possa usarla per leggere o modificare dati non suoi.

Sicurezza delle applicazioni

Penetration test di applicazioni mobili

Esaminiamo la tua app iOS o Android e i server che la supportano: che cosa l’app conserva sul telefono, che cosa se ne può estrarre e se le sue richieste possono essere manomesse.

Sicurezza delle applicazioni

Revisione di sicurezza del codice

I nostri specialisti leggono il codice sorgente del tuo prodotto e trovano gli errori che portano a una violazione, compresi quelli che non si vedono dall’esterno.

Infrastruttura e cloud

Valutazione della sicurezza di cloud e Kubernetes

Verifichiamo come è configurato il tuo cloud (AWS, Azure, Google Cloud, Kubernetes): chi ha accesso a che cosa, quali dati sono aperti a internet e fin dove arriva un attaccante dopo il primo errore.

Infrastruttura e cloud

Penetration test dell’infrastruttura

Testiamo i tuoi server e la rete del tuo ufficio dall’esterno e dall’interno: se un attaccante può entrare e, una volta dentro, raggiungere il sistema di contabilità, la posta o i backup.

Infrastruttura e cloud

Valutazione della superficie di attacco esterna

Troviamo tutto ciò che la tua azienda espone su internet, compreso ciò che è stato dimenticato: vecchi siti, server di test, password trapelate. Poi mostriamo che cosa di tutto questo può essere attaccato.

Infrastruttura e cloud

Sicurezza di CI/CD e supply chain

Verifichiamo il percorso che il tuo codice compie dallo sviluppatore al cliente: server di build, librerie di terzi, chiavi di accesso. Chi controlla questo percorso controlla il tuo prodotto.

Simulazione di attacco

Operazioni di Red Team

Un’esercitazione su scala reale. Il nostro team interpreta un vero attaccante con un obiettivo, ad esempio arrivare ai dati dei clienti, e tu vedi se la tua difesa se ne accorge e lo ferma.

Simulazione di attacco

Esercitazioni di Purple Team

I nostri attaccanti e i tuoi difensori lavorano fianco a fianco: noi mostriamo una tecnica di attacco, il tuo team controlla se la vede, e le lacune nel monitoraggio vengono chiuse sul momento.

Simulazione di attacco

Test di ingegneria sociale

Testiamo le persone, non le macchine: le email di phishing, le telefonate e i messaggi che gli attaccanti usano per ottenere le password. Scopri quanti dipendenti verrebbero ingannati e su che cosa formarli.

AI, Web3 e crittografia

Test di sicurezza di AI e LLM

Se il tuo prodotto ha un chatbot o un altro modello di AI, verifichiamo se lo si può convincere a rivelare dati riservati, a infrangere le proprie regole o ad agire per conto di qualcun altro.

AI, Web3 e crittografia

Audit di smart contract

Prima che uno smart contract custodisca denaro, cerchiamo nel suo codice gli errori che permetterebbero a qualcuno di prelevare o bloccare i fondi. Una volta pubblicato il contratto, questi errori non si possono più correggere.

AI, Web3 e crittografia

Revisione della crittografia

Verifichiamo come il tuo prodotto cifra i dati e protegge le chiavi: se sono stati scelti gli algoritmi giusti e se vengono applicati correttamente. Un errore qui rende inutile la cifratura.

Programmi e verifiche

Gestione di programmi di bug bounty

Un bug bounty è un programma in cui ricercatori indipendenti cercano vulnerabilità nel tuo prodotto e vengono pagati per ognuna che trovano. Avviamo e gestiamo un programma di questo tipo per te.

Programmi e verifiche

Programma di divulgazione delle vulnerabilità (VDP)

Una pagina pubblica e una procedura che spiegano ai ricercatori come segnalarti una vulnerabilità in modo sicuro. Senza di esse le segnalazioni vanno perse o arrivano sotto forma di minacce. Impostiamo il processo e gestiamo le segnalazioni in arrivo.

Programmi e verifiche

Penetration test continuo

Invece di un test all’anno, testiamo ogni modifica significativa del tuo prodotto durante tutto l’anno, così una nuova vulnerabilità non aspetta mesi per essere trovata.

Programmi e verifiche

Penetration test per la conformità

Un penetration test organizzato in modo che un auditor, un’autorità di vigilanza o un grande cliente ne accetti il report: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servizi di interesse

Non so ancora

Scegli questa opzione se non sai quale servizio ti serve. Descrivi l’esigenza con parole tue e uno specialista suggerirà il servizio nella risposta.

Dominio o URL del sito o del sistema principale da testare, ad esempio app.example.com.

Che cosa va testato, perché ora, eventuali scadenze o requisiti di conformità. Niente password, chiavi o dettagli di vulnerabilità.

Conferme

Non inviare credenziali, chiavi o dettagli di una vulnerabilità tramite questo modulo. Un canale sicuro viene concordato dopo la prima risposta.

Controllo antiabuso automatico