Accordi preliminari
Perimetro, obiettivi, finestre di test, contatti, condizioni di arresto e documenti legali vengono concordati e firmati. Nulla viene testato prima che questa fase sia chiusa.
Ricognizione
Raccogliamo ciò che è pubblicamente noto sull’obiettivo e mappiamo la superficie di attacco all’interno del perimetro.
Modellazione delle minacce
Stabiliamo che cosa vorrebbe un attaccante e quali percorsi portano lì, e dedichiamo il tempo dove il danno sarebbe maggiore.
Analisi delle vulnerabilità
Gli strumenti automatici coprono le classi note. Ogni vulnerabilità candidata viene verificata a mano; l’output non verificato di uno scanner non finisce mai in un report.
Sfruttamento
Le debolezze verificate vengono sfruttate fino alla profondità consentita dalle regole di ingaggio, per dimostrare l’impatto invece di presumerlo.
Post-sfruttamento
Stabiliamo quanto vale l’accesso ottenuto: quali dati, quali sistemi, quali passi successivi. Tutto ciò che è stato creato durante il test viene rimosso.
Report e retest
I rilievi vengono descritti, rivisti da un secondo specialista, presentati al tuo team e sottoposti a retest dopo la correzione.
Come testiamo, in modo trasparente
Un metodo che non si può spiegare non si può controllare. Questa pagina descrive che cosa facciamo in ogni incarico, in quale ordine e che cosa hai in mano dopo ogni fase.
01Fasi
Ogni fase si conclude con un risultato
La sequenza segue PTES e NIST SP 800-115. La profondità di ogni fase dipende dal servizio; l’ordine no.
02Gravità
Un’unica scala per ogni rilievo
I rilievi sono valutati con CVSS 4.0. Il punteggio è il punto di partenza: il contesto di business dell’asset interessato può alzare o abbassare la priorità, e il report indica quando succede e perché.
CVSS è pubblicato da FIRST. Gli intervalli seguono la scala qualitativa di gravità della specifica CVSS 4.0.
03Precauzioni
Regole che proteggono la produzione
Un test non deve diventare l’incidente che dovrebbe prevenire.
Condizioni di arresto
I test si fermano quando un sistema diventa instabile, quando dati di utenti reali vengono esposti oltre la prova minima o quando si trovano tracce di un altro attaccante. Il tuo referente viene chiamato subito.
Nessun denial of service
La disponibilità non viene testata, a meno che tu non lo chieda per iscritto, in una finestra che scegli tu.
Prova minima
L’accesso viene dimostrato con l’azione più piccola possibile: un record e non la tabella, un file innocuo e non un payload.
Dati di test nostri
Dove occorre creare o modificare dati, usiamo account e record creati per il test.
Pulizia
Account, file e modifiche di configurazione creati durante il test vengono rimossi ed elencati nel report.
Gestione delle prove
Le prove sono conservate in forma cifrata, l’accesso è limitato al team dell’incarico e i dati di lavoro vengono distrutti 30 giorni dopo la chiusura dell’incarico.
04Automazione e AI
Le persone guidano, gli strumenti aiutano
L’automazione amplia la copertura. Il giudizio resta agli specialisti.
Che cosa fanno gli strumenti
Individuazione, enumerazione e controlli delle classi di vulnerabilità note sono automatizzati, così il tempo del lavoro manuale va a ciò che richiede giudizio.
Che cosa fanno le persone
Logica di business, controllo degli accessi, concatenazione e impatto vengono testati a mano. Ogni rilievo in un report è stato riprodotto da uno specialista.
Assistenza dell’AI
I modelli linguistici aiutano nell’analisi del codice e dell’output degli strumenti, all’interno di ambienti che controlliamo noi. I dati dei clienti non vengono mai inviati a servizi di AI pubblici né usati per l’addestramento.
Nessun output non verificato
Nulla di ciò che produce uno strumento o un modello arriva in un report senza verifica manuale.
05Standard
Gli standard pubblici alla base del metodo
Versioni verificate in data 28 settembre 2026 sulle pagine degli enti che li pubblicano. Seguire uno standard non significa avere una certificazione, un’approvazione o un sostegno da parte di chi lo pubblica.
Metodi di test
- OWASP WSTGv4.2(apre un sito esterno)
Casi di test per applicazioni web e API.
OWASP Foundation
- OWASP MASTGv2.0.0(apre un sito esterno)
Procedure di test per applicazioni iOS e Android.
OWASP Foundation
PTESv1.0
Fasi di un incarico, dagli accordi preliminari al report.
PTES Team
- NIST SP 800-1152008(apre un sito esterno)
Pianificazione, regole di ingaggio e conduzione dei test tecnici.
NIST
- OSSTMM3(apre un sito esterno)
Test della sicurezza operativa di reti e canali.
ISECOM
Requisiti di verifica
- OWASP ASVS5.0.0(apre un sito esterno)
Requisiti in base ai quali si verifica un’applicazione.
OWASP Foundation
- OWASP MASVSv2.1.0(apre un sito esterno)
Requisiti di sicurezza per le applicazioni mobili.
OWASP Foundation
- OWASP Top 102025(apre un sito esterno)
I rischi più critici delle applicazioni web; un minimo, non un metodo.
OWASP Foundation
- OWASP API Top 102023(apre un sito esterno)
I rischi più critici delle API.
OWASP Foundation
- OWASP SC Top 102026(apre un sito esterno)
Le debolezze più critiche degli smart contract.
OWASP Foundation
- CIS Benchmarks(apre un sito esterno)
Configurazioni di riferimento per piattaforme cloud, Kubernetes e sistemi operativi.
Center for Internet Security
Emulazione dell’avversario
- MITRE ATT&CKv19(apre un sito esterno)
Catalogo delle tecniche degli avversari, usato per pianificare le operazioni e per riportare la copertura del rilevamento.
The MITRE Corporation
- TIBER-EU2025(apre un sito esterno)
Struttura dei test di Red Team guidati dalla minaccia: threat intelligence, fase di Red Team, chiusura.
European Central Bank
Sistemi di AI
- OWASP LLM Top 102025(apre un sito esterno)
I rischi più critici delle applicazioni basate su modelli linguistici.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(apre un sito esterno)
I rischi più critici degli agenti autonomi e dei loro strumenti.
OWASP Gen AI Security Project
- MITRE ATLAS(apre un sito esterno)
Catalogo delle tecniche degli avversari contro i sistemi di AI.
The MITRE Corporation
- NIST AI RMF1.0(apre un sito esterno)
Vocabolario per riferire alla direzione i rischi dell’AI.
NIST
Supply chain del software
- OWASP CI/CD Top 10(apre un sito esterno)
I rischi più critici delle pipeline di build e distribuzione.
OWASP Foundation
- SLSAv1.2(apre un sito esterno)
Requisiti di integrità e provenienza degli artefatti di build.
Open Source Security Foundation
- NIST SSDF1.1(apre un sito esterno)
Pratiche di sviluppo sicuro del software a cui sono associati i rilievi.
NIST
Valutazione e classificazione
- CVSSv4.0(apre un sito esterno)
Punteggio e vettore di gravità di ogni rilievo.
FIRST
- CWE(apre un sito esterno)
Classe di debolezza alla base di ogni rilievo.
The MITRE Corporation
- EPSS(apre un sito esterno)
Probabilità che una vulnerabilità nota venga sfruttata; usata per definire le priorità.
FIRST
Divulgazione e gestione
- ISO/IEC 291472018(apre un sito esterno)
Come un’organizzazione riceve le segnalazioni e pubblica i bollettini di sicurezza.
ISO/IEC
- ISO/IEC 301112019(apre un sito esterno)
Come una vulnerabilità segnalata viene analizzata e risolta internamente.
ISO/IEC
- RFC 91162022(apre un sito esterno)
Formato del file security.txt.
IETF
- disclose.io(apre un sito esterno)
Formulazione di riferimento del safe harbor per la ricerca in buona fede.
disclose.io
06Richiesta
Dicci che cosa va testato
- Verifica del sito gratuita
- Risposta entro 1 giorno lavorativo
- NDA prima di qualsiasi dettaglio tecnico
- Prezzo fisso per gli incarichi a pagamento
- Senza impegno
Richiesta ricevuta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Che cosa succede ora
- Un responsabile esamina la richiesta e risponde entro 1 giorno lavorativo.
- Concordiamo il perimetro, le regole di ingaggio e un canale sicuro per il materiale sensibile.
- Ricevi una proposta con metodo, calendario e prezzo fisso. Per la verifica gratuita del sito ricevi l’autorizzazione da firmare.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.