Verifica dei poteri
Controlliamo che la persona che firma l’autorizzazione abbia il diritto di firmarla: il registro commerciale, la proprietà dei domini, una conferma tramite un canale ufficiale.
Asset di terzi
I sistemi dei fornitori di hosting, cloud e SaaS vengono testati solo nei limiti delle loro politiche di test pubblicate o con il loro consenso.
Richieste che non accettiamo
Test di sistemi che il richiedente non possiede, recupero di account altrui, sorveglianza e ritorsioni. Queste richieste vengono rifiutate.
Che cosa puoi controllare prima di fidarti di noi
La sicurezza offensiva si acquista sulla fiducia, e la fiducia dovrebbe basarsi su ciò che si può controllare. Questa pagina spiega come lavoriamo con l’autorizzazione, con i tuoi dati e con la nostra sicurezza, e dice chiaramente che cosa non dichiariamo.
02I tuoi dati
Come vengono trattati i dati degli incarichi
Raccolta minima
Registriamo ciò che dimostra un rilievo e niente di più. Nelle prove i dati personali vengono mascherati ovunque la prova resti valida anche così.
Cifratura
I dati degli incarichi sono conservati in forma cifrata. Report e credenziali vengono scambiati tramite un canale sicuro concordato in anticipo.
Accesso
Solo gli specialisti assegnati a un incarico hanno accesso ai suoi dati.
Conservazione
I dati di lavoro vengono distrutti 30 giorni dopo la chiusura dell’incarico. Il report viene conservato per il periodo previsto dal contratto.
Riservatezza
I clienti non vengono nominati e i report non vengono pubblicati senza consenso scritto.
Moduli di questo sito
Una richiesta o una candidatura inviata tramite un modulo di questo sito è conservata per 365 giorni e poi cancellata automaticamente.
03Questo sito
La sicurezza del sito che stai leggendo
Nessun tracker
Nessun cookie pubblicitario o analitico e nessuno script di terzi, tranne il controllo antiabuso dei moduli.
Politica dei contenuti rigorosa
Una Content Security Policy senza codice inline, HSTS e header di isolamento in ogni risposta.
Controllo antiabuso
I moduli sono protetti da Cloudflare Turnstile. Si attiva quando inizi a compilare un modulo o quando lo invii, non prima.
Nessun indirizzo in chiaro
L’indirizzo IP di chi invia un modulo è conservato soltanto come hash con chiave e usato solo per limitare la frequenza degli invii.
security.txt
Le vulnerabilità di questo sito si segnalano come descritto in security.txt e nella nostra politica di divulgazione.
Funziona senza script
Ogni pagina si può leggere e navigare con JavaScript disattivato. Solo i moduli ne hanno bisogno.
security.txtDivulgazione delle vulnerabilitàInformativa sulla privacy
04Politica sull’AI
Come usiamo l’AI e come non la usiamo
Verifica umana
L’output di strumenti e modelli viene verificato da uno specialista prima di essere riportato.
Nessun dato dei clienti nei servizi pubblici
Codice, dati e rilievi dei clienti non vengono mai inviati a servizi di AI pubblici.
Nessun addestramento sui dati dei clienti
Nulla di un incarico viene usato per addestrare modelli.
Trasparenza
Se un incarico prevede strumenti assistiti dall’AI, la proposta lo dice.
05Canali ufficiali
Come sapere che siamo davvero noi
Capita che qualcuno si spacci per un’azienda di sicurezza. Queste regole ti permettono di capire la differenza.
- Rispondiamo alle richieste solo dai canali elencati in questa pagina.
- Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.
- Non contattiamo mai un’azienda all’improvviso per una vulnerabilità chiedendo denaro. Chi lo fa a nome nostro non siamo noi.
- Ogni richiesta ha un codice di riferimento nel formato REQ-XXXX-XXXX. Citalo e chiedici di citarlo.
06Che cosa non dichiariamo
Nessuna promessa che non si possa mantenere
- Non promettiamo di trovare ogni vulnerabilità. Un test è limitato nel tempo e nel perimetro, e il report indica che cosa è stato coperto.
- Non promettiamo che un sistema testato non possa essere violato.
- Non dichiariamo alcuna approvazione da parte di OWASP, MITRE, NIST, FIRST o di qualsiasi piattaforma. Seguiamo i loro standard pubblici.
- Non mostriamo loghi di clienti, certificazioni o partner che non possono essere verificati.
07Richiesta
Dicci che cosa va testato
- Verifica del sito gratuita
- Risposta entro 1 giorno lavorativo
- NDA prima di qualsiasi dettaglio tecnico
- Prezzo fisso per gli incarichi a pagamento
- Senza impegno
Richiesta ricevuta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Che cosa succede ora
- Un responsabile esamina la richiesta e risponde entro 1 giorno lavorativo.
- Concordiamo il perimetro, le regole di ingaggio e un canale sicuro per il materiale sensibile.
- Ricevi una proposta con metodo, calendario e prezzo fisso. Per la verifica gratuita del sito ricevi l’autorizzazione da firmare.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.