Sicurezza applicativa

Penetration test per applicazioni web e API

Le vulnerabilità che portano a una violazione raramente hanno un CVE. Un penetration test manuale trova i controlli di autorizzazione mancanti, i flussi di business aggirabili e le catene che uniscono due difetti apparentemente minori.

Retest illimitato incluso. Nessun anticipo.

Che cosa cerchiamo

Oltre la lista delle vulnerabilità note

Copriamo l'intera OWASP Top 10 e poi proseguiamo dove gli strumenti automatici si fermano.

Controlli di accesso non applicati

IDOR, escalation orizzontale e verticale, accessi incrociati fra tenant: verifichiamo ogni endpoint con ogni ruolo, non solo con l'utente amministratore.

Logica di business

Flussi di pagamento aggirabili, sconti cumulabili, passaggi di workflow saltabili, condizioni di gara sui saldi. Nessuno scanner rileva questa classe di difetti.

Autenticazione e sessioni

Recupero password, gestione dei token, secondo fattore aggirabile, fissazione e invalidazione delle sessioni, single sign-on configurato in modo permissivo.

Injection e SSRF

SQL injection, template injection lato server, deserializzazione insicura e SSRF verso i servizi di metadata dell'ambiente cloud.

Sicurezza delle API

REST e GraphQL: introspezione esposta, query annidate, esposizione eccessiva di campi, mass assignment e assenza di limiti di frequenza.

Componenti di terze parti

Librerie e framework obsoleti, con verifica di quali vulnerabilità siano realmente raggiungibili nel Suo contesto e quali no.

Svolgimento

Dalla mappatura all'attestazione

  1. 01

    Mappatura del perimetro

    Censimento di domini, ambienti, ruoli utente e flussi critici. Definiamo insieme quali funzionalità hanno il maggiore impatto in caso di compromissione.

  2. 02

    Test autenticato per ruolo

    Riceviamo credenziali per ciascun profilo e verifichiamo ogni funzione con ogni ruolo, comprese le combinazioni che il prodotto non prevede.

  3. 03

    Sfruttamento e concatenazione

    Dimostriamo l'impatto reale unendo difetti minori in percorsi di attacco completi, fino all'accesso ai dati o al controllo dell'account.

  4. 04

    Report e sessione con gli sviluppatori

    Consegniamo evidenze riproducibili, severità CVSS e indicazioni di correzione concrete, discusse in una call tecnica con il Suo team.

  5. 05

    Retest

    Riverifichiamo ogni correzione, senza limiti di iterazioni, e rilasciamo l'attestazione finale per l'audit.

Riferimenti normativi

Quando il test è un obbligo, non una scelta

GDPR - art. 32 e valutazione d'impatto

Un'applicazione web che tratta dati personali rientra pienamente nell'obbligo di testare regolarmente l'efficacia delle misure tecniche. Le evidenze di riproduzione e la chiusura documentata delle vulnerabilità alimentano direttamente la Sua DPIA e il registro delle attività di trattamento.

PCI DSS per l'e-commerce

Chi accetta pagamenti con carta deve sottoporre a penetration test le applicazioni e i sistemi in scope, ripetendo la verifica dopo ogni modifica significativa. Testiamo anche le pagine di pagamento e gli script di terze parti che vi vengono caricati.

AgID - Linee Guida per lo sviluppo sicuro

Chi fornisce software alla Pubblica Amministrazione deve dimostrare l'adozione di pratiche di sviluppo sicuro e di verifiche indipendenti. Il report è strutturato per essere allegato alla documentazione richiesta in fase di qualifica o di gara.

NIS2 e sicurezza della supply chain

Se la Sua applicazione è utilizzata da un soggetto essenziale o importante, i test di sicurezza sul prodotto diventano parte dei requisiti che il cliente Le trasferisce contrattualmente. Un report indipendente riduce sensibilmente i tempi di qualifica come fornitore.

Domande frequenti

Penetration test applicativo: dubbi ricorrenti

Approfondimenti utili

Sottoponga la Sua applicazione a un test reale

Ci indichi tecnologie, ruoli e numero di endpoint: riceve tempi e preventivo a corpo.

Richieda un preventivo