Penetration test di applicazioni web
Test manuale di applicazioni web alla ricerca di difetti in autenticazione, controllo degli accessi, logica di business e gestione dei dati.
Sicurezza delle applicazioni
Una verifica di sicurezza esterna di un singolo sito, gratuita, con un report che si paga solo se emergono vulnerabilità.
Sicurezza delle applicazioni
La maggior parte dei proprietari non sa se il proprio sito può essere violato finché non succede. Un penetration test risponde a questa domanda in profondità, ma è un progetto con un budget. La verifica gratuita è il primo passo: mostra se un attaccante che non sa nulla di te trova un modo per entrare.
Guardiamo il sito dall’esterno, senza account e senza accesso al tuo server, e verifichiamo che cosa è visibile e raggiungibile da internet. Se non troviamo nulla, ricevi gratuitamente un report che lo dichiara. Se troviamo vulnerabilità, ti diciamo quante sono e quanto sono gravi, e decidi tu se acquistare il report con i dettagli e le correzioni.
01Perimetro
02Approccio
Indichi il sito e confermi di esserne il proprietario o di agire per conto del proprietario. Prima dell’inizio della verifica, il proprietario, o una persona autorizzata dal proprietario, firma un’autorizzazione che riporta l’indirizzo e le date della verifica.
Gli strumenti mappano il sito e gli specialisti verificano a mano ogni sospetto e scartano i falsi allarmi. Non ci sono azioni distruttive, test di carico né tentativi di leggere i dati dei tuoi visitatori.
Ricevi l’esito da 1 a 5 giorni lavorativi dopo la firma dell’autorizzazione. Nessuna vulnerabilità: il report è gratuito. Vulnerabilità rilevate: un avviso con il loro numero, la loro gravità sulla scala CVSS 4.0 e il prezzo del report.
Ricevi il report subito dopo il pagamento: ogni rilievo con prove, passaggi per la riproduzione e una correzione. Una volta applicate le correzioni, eseguiamo gratuitamente il retest di ogni rilievo.
03
04
05Standard
Casi di test per applicazioni web e API.
OWASP Foundation
I rischi più critici delle applicazioni web; un minimo, non un metodo.
OWASP Foundation
Punteggio e vettore di gravità di ogni rilievo.
FIRST
Classe di debolezza alla base di ogni rilievo.
The MITRE Corporation
06Domande
Perché siamo pagati per un risultato. Un sito senza vulnerabilità non costa nulla al suo proprietario; un sito con vulnerabilità ci dà un report che vale la pena acquistare. È il principio del bug bounty, applicato al tuo sito con la tua autorizzazione.
In quel caso non è dovuto nulla. Ciò che abbiamo trovato resta riservato: non lo trasmettiamo a nessuno e non pubblichiamo nulla.
In base al numero dei rilievi e alla loro gravità sulla scala CVSS 4.0. Il prezzo è indicato nell’avviso, prima che tu decida, e resta valido per 30 giorni.
No. La verifica si svolge dall’esterno, così come un visitatore vede il sito. Il test con account e ruoli è un servizio separato, il penetration test di applicazioni web.
La verifica non prevede azioni distruttive né test di carico. Se il sito diventa instabile, ci fermiamo e ti contattiamo.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.