Come testiamo, in modo trasparente

Un metodo che non si può spiegare non si può controllare. Questa pagina descrive che cosa facciamo in ogni incarico, in quale ordine e che cosa hai in mano dopo ogni fase.

01Fasi

Ogni fase si conclude con un risultato

La sequenza segue PTES e NIST SP 800-115. La profondità di ogni fase dipende dal servizio; l’ordine no.

  1. Accordi preliminari

    Perimetro, obiettivi, finestre di test, contatti, condizioni di arresto e documenti legali vengono concordati e firmati. Nulla viene testato prima che questa fase sia chiusa.

    • Lettera di autorizzazione
    • Regole di ingaggio
    • Descrizione del perimetro
  2. Ricognizione

    Raccogliamo ciò che è pubblicamente noto sull’obiettivo e mappiamo la superficie di attacco all’interno del perimetro.

    • Mappa degli asset e dei punti di ingresso
  3. Modellazione delle minacce

    Stabiliamo che cosa vorrebbe un attaccante e quali percorsi portano lì, e dedichiamo il tempo dove il danno sarebbe maggiore.

    • Piano di test con priorità
  4. Analisi delle vulnerabilità

    Gli strumenti automatici coprono le classi note. Ogni vulnerabilità candidata viene verificata a mano; l’output non verificato di uno scanner non finisce mai in un report.

    • Vulnerabilità candidate verificate
  5. Sfruttamento

    Le debolezze verificate vengono sfruttate fino alla profondità consentita dalle regole di ingaggio, per dimostrare l’impatto invece di presumerlo.

    • Prove dell’impatto
    • Comunicazioni urgenti dei rilievi
  6. Post-sfruttamento

    Stabiliamo quanto vale l’accesso ottenuto: quali dati, quali sistemi, quali passi successivi. Tutto ciò che è stato creato durante il test viene rimosso.

    • Percorsi di attacco
    • Registro della pulizia
  7. Report e retest

    I rilievi vengono descritti, rivisti da un secondo specialista, presentati al tuo team e sottoposti a retest dopo la correzione.

    • Report
    • Debriefing
    • Report del retest
    • Lettera di attestazione

02Gravità

Un’unica scala per ogni rilievo

I rilievi sono valutati con CVSS 4.0. Il punteggio è il punto di partenza: il contesto di business dell’asset interessato può alzare o abbassare la priorità, e il report indica quando succede e perché.

ValutazionePunteggioChe cosa significaCome viene gestito
Critica9.0 – 10.0Il sistema o i suoi dati possono essere compromessi da remoto, senza condizioni particolari.Segnalato entro 24 ore dalla conferma. Correggilo prima di ogni altra cosa.
Alta7.0 – 8.9Impatto grave, con una condizione che limita lo sfruttamento.Segnalato entro 24 ore dalla conferma. Correggilo nel ciclo in corso.
Media4.0 – 6.9Impatto limitato, oppure uno sfruttamento che dipende da circostanze che l’attaccante non controlla.Descritto nel report finale. Pianifica la correzione.
Bassa0.1 – 3.9Impatto minore; utile a un attaccante soprattutto in combinazione con altri rilievi.Descritto nel report finale. Correggilo con la manutenzione ordinaria.
Informativa0.0Uno scostamento dalle buone pratiche senza impatto diretto sulla sicurezza.Riportato come osservazione.

CVSS è pubblicato da FIRST. Gli intervalli seguono la scala qualitativa di gravità della specifica CVSS 4.0.

03Precauzioni

Regole che proteggono la produzione

Un test non deve diventare l’incidente che dovrebbe prevenire.

  • Condizioni di arresto

    I test si fermano quando un sistema diventa instabile, quando dati di utenti reali vengono esposti oltre la prova minima o quando si trovano tracce di un altro attaccante. Il tuo referente viene chiamato subito.

  • Nessun denial of service

    La disponibilità non viene testata, a meno che tu non lo chieda per iscritto, in una finestra che scegli tu.

  • Prova minima

    L’accesso viene dimostrato con l’azione più piccola possibile: un record e non la tabella, un file innocuo e non un payload.

  • Dati di test nostri

    Dove occorre creare o modificare dati, usiamo account e record creati per il test.

  • Pulizia

    Account, file e modifiche di configurazione creati durante il test vengono rimossi ed elencati nel report.

  • Gestione delle prove

    Le prove sono conservate in forma cifrata, l’accesso è limitato al team dell’incarico e i dati di lavoro vengono distrutti 30 giorni dopo la chiusura dell’incarico.

04Automazione e AI

Le persone guidano, gli strumenti aiutano

L’automazione amplia la copertura. Il giudizio resta agli specialisti.

  • Che cosa fanno gli strumenti

    Individuazione, enumerazione e controlli delle classi di vulnerabilità note sono automatizzati, così il tempo del lavoro manuale va a ciò che richiede giudizio.

  • Che cosa fanno le persone

    Logica di business, controllo degli accessi, concatenazione e impatto vengono testati a mano. Ogni rilievo in un report è stato riprodotto da uno specialista.

  • Assistenza dell’AI

    I modelli linguistici aiutano nell’analisi del codice e dell’output degli strumenti, all’interno di ambienti che controlliamo noi. I dati dei clienti non vengono mai inviati a servizi di AI pubblici né usati per l’addestramento.

  • Nessun output non verificato

    Nulla di ciò che produce uno strumento o un modello arriva in un report senza verifica manuale.

05Standard

Gli standard pubblici alla base del metodo

Versioni verificate in data 28 settembre 2026 sulle pagine degli enti che li pubblicano. Seguire uno standard non significa avere una certificazione, un’approvazione o un sostegno da parte di chi lo pubblica.

Metodi di test

Requisiti di verifica

Emulazione dell’avversario

Sistemi di AI

Supply chain del software

Valutazione e classificazione

Divulgazione e gestione

06Richiesta

Dicci che cosa va testato

  • Verifica del sito gratuita
  • Risposta entro 1 giorno lavorativo
  • NDA prima di qualsiasi dettaglio tecnico
  • Prezzo fisso per gli incarichi a pagamento
  • Senza impegno

Richiedi una valutazione

Descrivi i sistemi e l’obiettivo. Un responsabile risponde entro 1 giorno lavorativo con domande di chiarimento e il passo successivo.

A chi rispondere

Rispondiamo a questo indirizzo, se non scegli un altro canale.

Un imprenditore individuale scrive il proprio nome.

Canale preferito
Che cosa valutare
Servizi di interesse

Scegli tutte le opzioni pertinenti.

Verifica gratuita

Verifichiamo gratuitamente il tuo sito

Se non troviamo problemi, ricevi gratuitamente anche il report. Paghi il report solo se troviamo problemi, e il suo prezzo dipende dal loro numero e dalla loro gravità.

Condizioni della verifica gratuita della sicurezza del sito

Sicurezza delle applicazioni

Infrastruttura e cloud

Simulazione di attacco

AI, Web3 e crittografia

Programmi e verifiche

Sicurezza delle applicazioni

Verifica gratuita della sicurezza del sito

Guardiamo il tuo sito dall’esterno, come fa un attaccante, e verifichiamo se può essere violato: impostazioni deboli, software non aggiornato, file esposti, moduli non sicuri. La verifica è gratuita.

Sicurezza delle applicazioni

Penetration test di applicazioni web

Proviamo a violare la tua applicazione web come farebbe un vero attaccante: accedere agli account di altre persone, leggere i dati di altri clienti, modificare prezzi o ordini. Scopri che cosa è possibile prima dei criminali.

Sicurezza delle applicazioni

Test di sicurezza delle API

Un’API è il canale attraverso cui la tua app, il tuo sito e i tuoi partner scambiano dati con i tuoi server. Verifichiamo che nessuno possa usarla per leggere o modificare dati non suoi.

Sicurezza delle applicazioni

Penetration test di applicazioni mobili

Esaminiamo la tua app iOS o Android e i server che la supportano: che cosa l’app conserva sul telefono, che cosa se ne può estrarre e se le sue richieste possono essere manomesse.

Sicurezza delle applicazioni

Revisione di sicurezza del codice

I nostri specialisti leggono il codice sorgente del tuo prodotto e trovano gli errori che portano a una violazione, compresi quelli che non si vedono dall’esterno.

Infrastruttura e cloud

Valutazione della sicurezza di cloud e Kubernetes

Verifichiamo come è configurato il tuo cloud (AWS, Azure, Google Cloud, Kubernetes): chi ha accesso a che cosa, quali dati sono aperti a internet e fin dove arriva un attaccante dopo il primo errore.

Infrastruttura e cloud

Penetration test dell’infrastruttura

Testiamo i tuoi server e la rete del tuo ufficio dall’esterno e dall’interno: se un attaccante può entrare e, una volta dentro, raggiungere il sistema di contabilità, la posta o i backup.

Infrastruttura e cloud

Valutazione della superficie di attacco esterna

Troviamo tutto ciò che la tua azienda espone su internet, compreso ciò che è stato dimenticato: vecchi siti, server di test, password trapelate. Poi mostriamo che cosa di tutto questo può essere attaccato.

Infrastruttura e cloud

Sicurezza di CI/CD e supply chain

Verifichiamo il percorso che il tuo codice compie dallo sviluppatore al cliente: server di build, librerie di terzi, chiavi di accesso. Chi controlla questo percorso controlla il tuo prodotto.

Simulazione di attacco

Operazioni di Red Team

Un’esercitazione su scala reale. Il nostro team interpreta un vero attaccante con un obiettivo, ad esempio arrivare ai dati dei clienti, e tu vedi se la tua difesa se ne accorge e lo ferma.

Simulazione di attacco

Esercitazioni di Purple Team

I nostri attaccanti e i tuoi difensori lavorano fianco a fianco: noi mostriamo una tecnica di attacco, il tuo team controlla se la vede, e le lacune nel monitoraggio vengono chiuse sul momento.

Simulazione di attacco

Test di ingegneria sociale

Testiamo le persone, non le macchine: le email di phishing, le telefonate e i messaggi che gli attaccanti usano per ottenere le password. Scopri quanti dipendenti verrebbero ingannati e su che cosa formarli.

AI, Web3 e crittografia

Test di sicurezza di AI e LLM

Se il tuo prodotto ha un chatbot o un altro modello di AI, verifichiamo se lo si può convincere a rivelare dati riservati, a infrangere le proprie regole o ad agire per conto di qualcun altro.

AI, Web3 e crittografia

Audit di smart contract

Prima che uno smart contract custodisca denaro, cerchiamo nel suo codice gli errori che permetterebbero a qualcuno di prelevare o bloccare i fondi. Una volta pubblicato il contratto, questi errori non si possono più correggere.

AI, Web3 e crittografia

Revisione della crittografia

Verifichiamo come il tuo prodotto cifra i dati e protegge le chiavi: se sono stati scelti gli algoritmi giusti e se vengono applicati correttamente. Un errore qui rende inutile la cifratura.

Programmi e verifiche

Gestione di programmi di bug bounty

Un bug bounty è un programma in cui ricercatori indipendenti cercano vulnerabilità nel tuo prodotto e vengono pagati per ognuna che trovano. Avviamo e gestiamo un programma di questo tipo per te.

Programmi e verifiche

Programma di divulgazione delle vulnerabilità (VDP)

Una pagina pubblica e una procedura che spiegano ai ricercatori come segnalarti una vulnerabilità in modo sicuro. Senza di esse le segnalazioni vanno perse o arrivano sotto forma di minacce. Impostiamo il processo e gestiamo le segnalazioni in arrivo.

Programmi e verifiche

Penetration test continuo

Invece di un test all’anno, testiamo ogni modifica significativa del tuo prodotto durante tutto l’anno, così una nuova vulnerabilità non aspetta mesi per essere trovata.

Programmi e verifiche

Penetration test per la conformità

Un penetration test organizzato in modo che un auditor, un’autorità di vigilanza o un grande cliente ne accetti il report: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servizi di interesse

Non so ancora

Scegli questa opzione se non sai quale servizio ti serve. Descrivi l’esigenza con parole tue e uno specialista suggerirà il servizio nella risposta.

Dominio o URL del sito o del sistema principale da testare, ad esempio app.example.com.

Che cosa va testato, perché ora, eventuali scadenze o requisiti di conformità. Niente password, chiavi o dettagli di vulnerabilità.

Conferme

Non inviare credenziali, chiavi o dettagli di una vulnerabilità tramite questo modulo. Un canale sicuro viene concordato dopo la prima risposta.

Controllo antiabuso automatico