Indietro DevOps Avanti vCISO

Servizi di Penetration Testing

Testing di sicurezza esterna continuo per il tuo sito web e la tua infrastruttura — integrato. Inserisci il tuo dominio, premi Scan, ottieni un report di sicurezza prioritizzato su cui puoi agire.

Un quadro chiaro della tua postura di sicurezza

Sondiamo la tua infrastruttura pubblica come farebbe un attaccante, poi ti consegniamo un elenco chiaro e classificato di cosa correggere. Ogni problema include prove concrete, un punteggio di gravità e guida alla remediation passo-passo.

01

Security Score Live

Un punteggio live della postura di sicurezza che si aggiorna ad ogni scansione, fornendoti una visione sempre aggiornata della tua esposizione.

02

Classificazione per Gravità

Rilievi classificati Critico, Alto, Medio, Basso, Info — affinché tu sappia esattamente cosa correggere per primo.

03

Spiegazioni in Linguaggio Semplice

Spiegazioni chiare di ogni problema e come correggerlo — scritte in linguaggio semplice con guida alla remediation concreta passo-passo.

04

Executive Summary AI

Un riepilogo generato da AI adatto agli stakeholder e ai report del board — rilievi tecnici tradotti in linguaggio aziendale.

05

Report PDF Pronti per l'Audit

Report PDF esportabili con prove dei rilievi e stato della remediation — esattamente ciò che un revisore o una revisione di conformità si aspetta.

06

Confronti Scansioni

Confronti scansioni affiancati affinché tu possa dimostrare i progressi nel tempo — cosa è stato corretto, cosa è nuovo, cosa è regredito.

07

Workflow di Remediation

Un workflow di remediation integrato per tracciare chi ha corretto cosa e quando, con note e date di risoluzione per la tua audit trail.

Cosa verifichiamo

La copertura si espande con la profondità della scansione — Passive legge senza sondare, Active aggiunge l'enumerazione della superficie di attacco, Deep aggiunge un'analisi esaustiva di cifratura e iniezione.

Salute Dominio & DNS

Registrazione, name server, sicurezza email SPF/DKIM/DMARC e blocco dell'autorità di certificazione.

Esposizione di Rete

Porte aperte, servizi esposti e banner leak che rivelano dettagli di versione e configurazione agli attaccanti.

TLS & Crittografia

Validità del certificato, protocolli deboli, debolezze delle cipher suite e postura HSTS su tutti gli endpoint.

Security Header

HSTS, CSP, frame-options, content-type-options e il set completo degli header di sicurezza HTTP response.

Debolezze Applicazioni Web

Percorsi admin esposti, leak del controllo di versione, pagine di debug, redirect aperti e vulnerabilità host-header injection.

Segreti JavaScript

Chiavi API hardcoded, credenziali cloud e URL interni spediti accidentalmente nel tuo bundle frontend. Analizziamo anche gli snapshot storici.

Problemi CMS Specifici

Plugin vulnerabili noti e core obsoleti per installazioni WordPress, Drupal, Joomla e Magento.

Esposizione API

Endpoint Swagger e GraphQL lasciati in produzione, introspezione abilitata e superficie API non autenticata.

Storage Cloud

Bucket S3, GCS e Azure accidentalmente pubblici legati al tuo brand — una fonte comune di violazioni dei dati.

Rischio Subdomain Takeover

Record DNS pendenti che puntano a servizi non reclamati — un vettore che gli attaccanti usano per impersonare il tuo brand.

Falle CORS & JWT Auth

Origini CORS wildcard, scelte di algoritmo JWT pericolose ed errori di configurazione dell'autenticazione.

CVE Noti

Automaticamente correlato con le versioni software che rileviamo, confrontato con i database di vulnerabilità più recenti.

CORS Misconfiguration

Active e Deep — rileva riflessione arbitraria dell'origine, bypass origin null e credential leakage tramite header CORS.

CRLF Injection

Active e Deep — testa l'iniezione di header tramite path URL e parametri query string.

Cache Poisoning

Active e Deep — rileva la riflessione di header non keyed confermata da cache HIT alla seconda richiesta.

Rilevamento WAF

Active e Deep — fingerprinta Cloudflare, Sucuri, F5, Imperva, Akamai o WAF sconosciuto tramite sonde con pattern di attacco.

Rate Limiting

Active e Deep — verifica endpoint di login e API per la mancanza di rate limit.

SSRF Probe

Active e Deep — inietta URL IMDS cloud (AWS, GCP, Azure) e indirizzi loopback nei parametri e negli header simili a URL per rilevare server-side request forgery.

HTML & Content Injection

Active e Deep — verifica parametri URL e valori del body per HTML injection riflessa, attribute injection, CSS injection e JavaScript context injection.

Analisi TLS Approfondita

Solo Deep — analisi completa della cipher suite: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), supporto a cifrature NULL e assenza di Perfect Forward Secrecy.

SQL Injection

Active e Deep — sonde SQLi error-based, boolean-blind e time-based blind su parametri URL, campi form, header e valori del body JSON.

Cross-Site Scripting (XSS)

Active e Deep — test XSS riflesso su vettori di iniezione tag script, attribute break, contesto JavaScript e DOM sink.

Template Injection (SSTI)

Active e Deep — sonde di server-side template injection per i motori di template Jinja2, Twig, Freemarker, ERB e Pug.

Local File Inclusion (LFI)

Active e Deep — sonde di path traversal e LFI tramite parametri URL e header; rileva la lettura di /etc/passwd, configurazioni del server web e file sorgente dell'applicazione.

XML External Entity (XXE)

Active e Deep — XXE injection in endpoint che accettano XML, testando il recupero di file, SSRF-via-DTD ed esfiltrazione out-of-band.

File Upload Abuse

Active e Deep — testa gli endpoint di upload per bypass dell'estensione script, upload double-extension e bypass del MIME-type; conferma il recupero per verificare il rischio RCE senza falsi positivi su route SPA catch-all.

HTTP Request Smuggling

Active e Deep — sonde di desync CL.TE, TE.CL e TE.TE. Confrontate con richieste canary come baseline per confermare il desync e minimizzare i falsi positivi.

Credenziali Predefinite

Solo Deep — testa i pannelli di amministrazione rilevati (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) per l'accettazione di credenziali predefinite o deboli.

Gestione delle Sessioni

Solo Deep — analizza l'entropia dei cookie, la presenza dei flag Secure/HttpOnly/SameSite, la prevedibilità del token di sessione e il rischio di fixation.

OAuth Misconfiguration

Solo Deep — testa i flussi OAuth per parametro state mancante (CSRF), redirect_uri aperto e validazione insufficiente del redirect-URI.

Insecure Direct Object References (IDOR)

Solo Deep — enumerazione IDOR su endpoint API tramite manipolazione di ID sequenziali, UUID guessing e sonde di escalation orizzontale dei privilegi.

Analisi Approfondita GraphQL

Solo Deep — abuso di introspezione, amplificazione batch query, sfruttamento della profondità e complessità delle query e sonde di autorizzazione a livello di campo.

Sicurezza WebSocket

Solo Deep — validazione dell'header Origin, cross-site WebSocket hijacking (CSWSH) e sonde di message injection su endpoint WebSocket rilevati.

Dependency Confusion

Solo Deep — rileva file manifest di package esposti e nomi di package interni che potrebbero essere occupati nei registri pubblici per compromettere la supply chain.

Prototype Pollution

Solo Deep — sonde di prototype pollution lato client tramite parametri query e valori del body JSON, testando il gadget-chaining verso XSS basato su DOM.

Tre profili di scansione — scegli la tua profondità

Seleziona il profilo che corrisponde al tuo obiettivo di testing. Passive è read-only e sicuro per la produzione. Active esegue una valutazione completa della sicurezza. Deep è un audit esaustivo. Tutti e tre sono disponibili su abbonamenti di scansione mensile, settimanale e giornaliero.

17 moduli · ~1–2 min

Passive

Ricognizione read-only. Record DNS, certificati TLS, header HTTP, cookie, CSP, SRI, HSTS, DMARC/SPF/DNSSEC, analisi JavaScript, controlli CSRF, controlli clickjacking e scansione di divulgazione di IP interni. Nessun sondaggio attivo, nessuna richiesta modificata — sicuro da eseguire in produzione in qualsiasi momento.

Ideale per: ricognizione production-safe e controlli passivi header/cert

53 moduli · ~20–35 min

Deep

Audit esaustivo. Tutto in Active più test di credenziali predefinite (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ), analisi della gestione delle sessioni (entropia dei cookie, Secure/HttpOnly/SameSite, forza del token), OAuth misconfiguration (parametro state mancante, redirect_uri aperto), enumerazione IDOR, analisi approfondita GraphQL (abuso di introspezione, batch query, amplificazione della profondità), sicurezza WebSocket (validazione Origin, cross-site hijacking), dependency confusion, prototype pollution e analisi TLS avanzata (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM, cifrature NULL, Perfect Forward Secrecy).

Ideale per: audit esaustivo e prove di conformità

Tutti e tre i profili sono disponibili su abbonamenti di scansione mensile (€99 / month), settimanale (€250 / month) e giornaliero (€500 / month).

Costruito per la conformità

Ogni scansione produce la documentazione che un revisore si aspetta — timestampata, attribuibile ed esportabile. I rilievi passano attraverso un workflow di remediation documentato con note e date di risoluzione.

ISO/IEC 27001

Prove di gestione delle vulnerabilità che coprono il controllo A.8.8, con un workflow di remediation documentato e date di risoluzione.

SOC 2

Prove di monitoraggio delle vulnerabilità per CC7.1 e analisi degli eventi di sicurezza per CC7.3 — esattamente ciò che il tuo audit Type I o Type II richiede.

OWASP ASVS

Registri di verifica indipendente allineati ai requisiti dell'OWASP Application Security Verification Standard.

PCI DSS

Prove regolari di scansione esterna che dimostrano la gestione continuativa delle vulnerabilità per la conformità dell'ambiente cardholder data.

Privacy prima di tutto

I risultati delle scansioni sono archiviati solo sulla nostra piattaforma — mai instradati o condivisi con servizi scanner di terze parti. I rilievi sono crittografati a riposo e visibili solo ai tuoi utenti autorizzati.

Perché i clienti ci scelgono

Zero Setup

Digita un dominio, premi Scan. Completamente agentless e autonomo — operativo da un singolo URL.

Nessun Scanner di Terze Parti

Le scansioni vengono eseguite sulla nostra piattaforma e i risultati rimangono lì — mai inviati a servizi scanner esterni o condivisi con terze parti.

Sempre Aggiornato

Scansiona quando vuoi — pre-deploy, post-deploy, su pianificazione. Le scansioni vengono eseguite immediatamente su richiesta, con risultati disponibili in pochi minuti.

Pronto per gli Stakeholder

L'executive summary AI traduce i rilievi tecnici in linguaggio aziendale senza che tu debba scriverlo.

Traccia i Progressi

Il confronto tra scansioni mostra cosa hai corretto e cosa è nuovo — prove tangibili di miglioramento nel tempo.

Uno Strumento, Quadro Completo

Sostituisce uno stack di strumenti puntuali — scanner DNS, checker SSL, analizzatore di header, enumeratore di sottodomini, scanner di segreti, lookup CVE.

Testing a spettro completo, con le integrazioni che il tuo team usa

Le scansioni esterne sono la fondazione. Offriamo anche le capacità avanzate di cui il tuo programma di sicurezza ha bisogno oltre alla scansione automatizzata della superficie.

Penetration Testing della Rete Interna

Test autenticati contro i tuoi sistemi interni, revisione della segmentazione della rete, sicurezza wireless e valutazioni del lateral movement — che coprono la superficie di minaccia interna che le scansioni esterne lasciano intatta.

Penetration Testing App Mobile

Testing allineato a OWASP MASVS di app iOS e Android. Analisi di reverse engineering, strumentazione runtime, audit di secure storage e transport, revisione IPC e deep link.

Integrazioni Jira / Slack / Webhook

Rilievi instradati automaticamente nel sistema di ticketing del tuo team. Alert Slack basati sulla gravità. Retest automatizzato quando marchi i ticket come corretti. Il workflow che il resto dello stack di sicurezza si aspetta nel 2026.

Rilievi Verificati Manualmente

Ogni rilievo viene verificato manualmente da un essere umano prima di raggiungerti. Se un rilievo si rivela un falso positivo, il report viene corretto e il tuo credito di scansione viene rimborsato.

Domande frequenti

Cos'è il penetration testing e cosa copre?

Il penetration testing (pen testing) è la pratica di sondare la tua superficie di attacco esterna come farebbe un vero attaccante. Il nostro scanner esegue uno dei tre profili a seconda della profondità selezionata. Il profilo Passive (17 moduli) esegue ricognizione read-only: DNS, certificati TLS, header HTTP, CSP, HSTS, DMARC/SPF/DNSSEC, analisi JavaScript, clickjacking, CSRF e divulgazione di IP interni. Il profilo Active (44 moduli) aggiunge scansione delle porte, enumerazione dei sottodomini, fingerprinting CMS, CORS misconfiguration, rilevamento WAF, rate limiting e test di iniezione attiva: SQL injection (error/boolean/time-based blind), XSS riflesso (contesti script/attribute/JS/DOM), SSTI, LFI, XXE, abuso di file upload, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE) e SSRF. Il profilo Deep (53 moduli) aggiunge ulteriormente test di credenziali predefinite su pannelli di amministrazione rilevati, analisi della gestione delle sessioni, test di OAuth misconfiguration, enumerazione IDOR, analisi approfondita GraphQL, sicurezza WebSocket, dependency confusion, prototype pollution e analisi TLS avanzata (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).

Quanto costa il penetration testing?

Il nostro servizio di scansione esterna automatizzata parte da €99 / month per scansioni mensili, €250 / month per settimanali e €500 / month per giornaliere. Ogni abbonamento ti consente di scegliere tra tre profili di scansione (Passive, Active o Deep) prima di ogni scansione. I prezzi completi sono sulla nostra pagina prezzi.

In cosa differisce da un penetration test manuale?

I pen test manuali sono basati su progetto (tipicamente €5,000–€20,000+ per un test esterno) e avvengono una o due volte all'anno. Il nostro servizio è continuo — la tua superficie di attacco esterna viene scansionata con una cadenza definita affinché le nuove vulnerabilità introdotte dalle modifiche al codice vengano catturate in giorni, non mesi. I due approcci sono complementari: copertura automatizzata continuativa più profondità manuale periodica.

Con quale frequenza dovremmo eseguire un penetration test?

ISO 27001 e SOC 2 richiedono entrambi una gestione regolare delle vulnerabilità — tipicamente interpretata come mensile come minimo. Per i team di sviluppo attivo, le scansioni settimanali catturano le regressioni prima che rimangano senza patch per un intero ciclo. Le scansioni giornaliere sono adatte ai settori regolamentati (PCI DSS, healthcare) dove qualsiasi nuova esposizione in una build rilasciata deve essere identificata rapidamente.

I risultati delle scansioni rimangono sulla vostra piattaforma o vengono condivisi con terzi?

I risultati delle scansioni sono archiviati solo sulla nostra piattaforma — mai instradati o condivisi con servizi scanner di terze parti. I rilievi sono crittografati a riposo e visibili solo ai tuoi utenti autorizzati. Questa è una scelta architetturale deliberata integrata nel prodotto fin dal primo giorno.

Con quali framework di conformità questo aiuta?

ISO 27001 (A.8.8 gestione delle vulnerabilità), SOC 2 (CC7.1 e CC7.3 per il monitoraggio della sicurezza e l'analisi degli eventi), OWASP ASVS (verifica della sicurezza delle applicazioni) e PCI DSS (scansione regolare delle vulnerabilità esterne per la conformità dell'ambiente cardholder data). Ogni scansione produce un report PDF timestampato ed esportabile con le prove che un revisore si aspetta.

Provalo sul tuo dominio

Accedi, vai alla pagina Security Audit, inserisci il tuo URL — i tuoi primi rilievi sono a pochi minuti.

   Invia una richiesta

Richiedi informazioni — Penetration Testing

RISPOSTA RAPIDA · 24-48 ORE

AGENT CHAT
Sistema: Connessione sicura stabilita. In attesa di input...