anni a costruire e scalare software in produzione
Application security per team di sviluppo
Il software accelera.
Il rischio anche.
Perspican esegue penetration test su applicazioni web e API, valida i finding di scanner e IA e trasforma le vulnerabilità confermate in fix concreti.
Clienti internazionaliDelivery da remoto in inglese o italiano
Perché adesso
Quasi sempre c'è una scadenza.
- Nel questionario di sicurezza un cliente chiede un penetration test indipendente e recente
- Esce una release e nessuno l'ha testata dall'esterno
- Un auditor vuole evidenze per ISO 27001 o SOC 2
- È partita la due diligence di un investitore
- È successo qualcosa e devi sapere cos'altro è esposto
Tutte e cinque portano allo stesso punto: delle persone ti hanno dato i loro dati, e qualcuno chiede cosa c'è fra quei dati e il mondo fuori.
Un pentest mette delle prove dietro la tua risposta.
Servizi
Parti dal problema che hai davanti.
Penetration testing web e API
Test approfonditi di applicazioni web, API e percorsi cloud direttamente collegati al prodotto.
Validazione finding e remediation
Finding da scanner, IA e assessment precedenti validati sul codice reale, con un fix concreto.
Supporto mirato alla product security
Verifica un cambiamento sensibile, affronta una remediation o testa un fix senza ripetere un pentest completo.
Quando un fix verificato richiede codice di produzione, la remediation engineering è disponibile come intervento circoscritto.
Chi svolge il lavoro
Esperienza concreta. Responsabilità diretta.
certificazione offensiva pratica rilasciata da OffSec
consulenza indipendente attiva dal 2018
Finding automatici nel 2026
Più finding che mai. Quali contano davvero?
Scanner, SAST e probabilmente un agente o due li hai già. Producono affermazioni, e più diventano bravi, più quelle sbagliate sembrano convincenti.
Trovare i candidati adesso costa poco. Un agente si autentica con tre ruoli diversi, invia un invito e lo accetta da un altro tenant, poi lo rifà quattrocento volte prima che una persona abbia finito di provarlo una volta.
Una parte di quello che torna è netta: l’exploit funziona, il confine è chiaro, il problema è reale.
Il resto dipende da una decisione che il prodotto non ha mai registrato. Se un invito debba attraversare i tenant, se un flusso debba permettere una transizione di stato: quello è l’intento di prodotto, e sta nella testa di chi l’ha costruito.
Di tutti quei candidati ti porto i pochi che meritano il pomeriggio di uno sviluppatore, già riprodotti, ognuno con l’impatto sul business dichiarato e una domanda sola: questo doveva essere permesso? Gli altri non li vedi. Quella scelta l’ho fatta io, puoi chiedermi perché, e domani la risposta è la stessa.
Come si svolge un incarico
Dal rischio concreto al fix verificato.
Il pentest copre le superfici esposte e conferma cosa può fare davvero un attaccante. Quello che torna indietro è lavoro concreto per il tuo team di engineering.
- 01Individuare i punti deboli
Il pentest copre il prodotto e i suoi reali punti di ingresso.
- 02Verificare cosa può accadere
Viene confermato cosa è davvero sfruttabile e quale impatto avrebbe.
- 03Rendere concreto il fix
Non resti nel dubbio su cosa fare. Sai esattamente dove si trova il problema nel codice e ricevi una soluzione suggerita.
Da un cliente
Alcuni problemi richiedono uno sguardo più approfondito.
“Giuseppe was able to identify hard to exploit security issues that went undiscovered in the previous 3 pentests performed by 2 different providers.”
Potrebbe esserci altro da scoprire?
Guardiamo il sistema per definire il lavoro in base al tuo obiettivo e alla tua scadenza.
Preferisci scrivere direttamente? [email protected]

