Sicurezza applicativa
Penetration test per applicazioni web e API
Le vulnerabilità che portano a una violazione raramente hanno un CVE. Un penetration test manuale trova i controlli di autorizzazione mancanti, i flussi di business aggirabili e le catene che uniscono due difetti apparentemente minori.
Retest illimitato incluso. Nessun anticipo.
Che cosa cerchiamo
Oltre la lista delle vulnerabilità note
Copriamo l'intera OWASP Top 10 e poi proseguiamo dove gli strumenti automatici si fermano.
Controlli di accesso non applicati
IDOR, escalation orizzontale e verticale, accessi incrociati fra tenant: verifichiamo ogni endpoint con ogni ruolo, non solo con l'utente amministratore.
Logica di business
Flussi di pagamento aggirabili, sconti cumulabili, passaggi di workflow saltabili, condizioni di gara sui saldi. Nessuno scanner rileva questa classe di difetti.
Autenticazione e sessioni
Recupero password, gestione dei token, secondo fattore aggirabile, fissazione e invalidazione delle sessioni, single sign-on configurato in modo permissivo.
Injection e SSRF
SQL injection, template injection lato server, deserializzazione insicura e SSRF verso i servizi di metadata dell'ambiente cloud.
Sicurezza delle API
REST e GraphQL: introspezione esposta, query annidate, esposizione eccessiva di campi, mass assignment e assenza di limiti di frequenza.
Componenti di terze parti
Librerie e framework obsoleti, con verifica di quali vulnerabilità siano realmente raggiungibili nel Suo contesto e quali no.
Svolgimento
Dalla mappatura all'attestazione
- 01
Mappatura del perimetro
Censimento di domini, ambienti, ruoli utente e flussi critici. Definiamo insieme quali funzionalità hanno il maggiore impatto in caso di compromissione.
- 02
Test autenticato per ruolo
Riceviamo credenziali per ciascun profilo e verifichiamo ogni funzione con ogni ruolo, comprese le combinazioni che il prodotto non prevede.
- 03
Sfruttamento e concatenazione
Dimostriamo l'impatto reale unendo difetti minori in percorsi di attacco completi, fino all'accesso ai dati o al controllo dell'account.
- 04
Report e sessione con gli sviluppatori
Consegniamo evidenze riproducibili, severità CVSS e indicazioni di correzione concrete, discusse in una call tecnica con il Suo team.
- 05
Retest
Riverifichiamo ogni correzione, senza limiti di iterazioni, e rilasciamo l'attestazione finale per l'audit.
Riferimenti normativi
Quando il test è un obbligo, non una scelta
GDPR - art. 32 e valutazione d'impatto
Un'applicazione web che tratta dati personali rientra pienamente nell'obbligo di testare regolarmente l'efficacia delle misure tecniche. Le evidenze di riproduzione e la chiusura documentata delle vulnerabilità alimentano direttamente la Sua DPIA e il registro delle attività di trattamento.
PCI DSS per l'e-commerce
Chi accetta pagamenti con carta deve sottoporre a penetration test le applicazioni e i sistemi in scope, ripetendo la verifica dopo ogni modifica significativa. Testiamo anche le pagine di pagamento e gli script di terze parti che vi vengono caricati.
AgID - Linee Guida per lo sviluppo sicuro
Chi fornisce software alla Pubblica Amministrazione deve dimostrare l'adozione di pratiche di sviluppo sicuro e di verifiche indipendenti. Il report è strutturato per essere allegato alla documentazione richiesta in fase di qualifica o di gara.
NIS2 e sicurezza della supply chain
Se la Sua applicazione è utilizzata da un soggetto essenziale o importante, i test di sicurezza sul prodotto diventano parte dei requisiti che il cliente Le trasferisce contrattualmente. Un report indipendente riduce sensibilmente i tempi di qualifica come fornitore.
Domande frequenti
Penetration test applicativo: dubbi ricorrenti
Approfondimenti utili
Sottoponga la Sua applicazione a un test reale
Ci indichi tecnologie, ruoli e numero di endpoint: riceve tempi e preventivo a corpo.
Richieda un preventivo