Application security per team di sviluppo

Il software accelera.
Il rischio anche.

Perspican esegue penetration test su applicazioni web e API, valida i finding di scanner e IA e trasforma le vulnerabilità confermate in fix concreti.

Clienti internazionaliDelivery da remoto in inglese o italiano

Perché adesso

Quasi sempre c'è una scadenza.

  • Nel questionario di sicurezza un cliente chiede un penetration test indipendente e recente
  • Esce una release e nessuno l'ha testata dall'esterno
  • Un auditor vuole evidenze per ISO 27001 o SOC 2
  • È partita la due diligence di un investitore
  • È successo qualcosa e devi sapere cos'altro è esposto

Tutte e cinque portano allo stesso punto: delle persone ti hanno dato i loro dati, e qualcuno chiede cosa c'è fra quei dati e il mondo fuori.
Un pentest mette delle prove dietro la tua risposta.

Definiamo un penetration test

Servizi

Parti dal problema che hai davanti.

Quando un fix verificato richiede codice di produzione, la remediation engineering è disponibile come intervento circoscritto.

Chi svolge il lavoro

Esperienza concreta. Responsabilità diretta.

10+

anni a costruire e scalare software in produzione

OSCP

certificazione offensiva pratica rilasciata da OffSec

2018

consulenza indipendente attiva dal 2018

Finding automatici nel 2026

Più finding che mai. Quali contano davvero?

Scanner, SAST e probabilmente un agente o due li hai già. Producono affermazioni, e più diventano bravi, più quelle sbagliate sembrano convincenti.

Trovare i candidati adesso costa poco. Un agente si autentica con tre ruoli diversi, invia un invito e lo accetta da un altro tenant, poi lo rifà quattrocento volte prima che una persona abbia finito di provarlo una volta.

Una parte di quello che torna è netta: l’exploit funziona, il confine è chiaro, il problema è reale.

Il resto dipende da una decisione che il prodotto non ha mai registrato. Se un invito debba attraversare i tenant, se un flusso debba permettere una transizione di stato: quello è l’intento di prodotto, e sta nella testa di chi l’ha costruito.

Di tutti quei candidati ti porto i pochi che meritano il pomeriggio di uno sviluppatore, già riprodotti, ognuno con l’impatto sul business dichiarato e una domanda sola: questo doveva essere permesso? Gli altri non li vedi. Quella scelta l’ho fatta io, puoi chiedermi perché, e domani la risposta è la stessa.

Come si svolge un incarico

Dal rischio concreto al fix verificato.

Il pentest copre le superfici esposte e conferma cosa può fare davvero un attaccante. Quello che torna indietro è lavoro concreto per il tuo team di engineering.

  1. 01
    Individuare i punti deboli

    Il pentest copre il prodotto e i suoi reali punti di ingresso.

  2. 02
    Verificare cosa può accadere

    Viene confermato cosa è davvero sfruttabile e quale impatto avrebbe.

  3. 03
    Rendere concreto il fix

    Non resti nel dubbio su cosa fare. Sai esattamente dove si trova il problema nel codice e ricevi una soluzione suggerita.

Da un cliente

Alcuni problemi richiedono uno sguardo più approfondito.

“Giuseppe was able to identify hard to exploit security issues that went undiscovered in the previous 3 pentests performed by 2 different providers.”

Potrebbe esserci altro da scoprire?

Guardiamo il sistema per definire il lavoro in base al tuo obiettivo e alla tua scadenza.