Penetration testing per applicazioni web e API.

I test seguono percorsi di exploit reali e documentano impatto, evidenze riproducibili e indicazioni di remediation. Il retest è disponibile separatamente.

Perimetro
Dal prodotto al cloud
Applicazioni web, API e percorsi cloud di supporto.
Durata tipica
8–12 giorni
Il prezzo fisso viene definito dopo lo scoping.
Consegna
Portale sicuro
Temporaneo, dedicato all’incarico e ospitato nello Spazio Economico Europeo*.

Processo e tempi

Dallo scope al report finale.

Ogni incarico parte da un perimetro autorizzato, con obiettivi, asset, accessi, esclusioni e regole d'ingaggio concordati. Un engagement tipico dura circa due settimane lavorative: una bozza preliminare del report dopo la prima settimana, seguita dalla versione finale e da un debrief alla chiusura.

  1. Scope

    Perimetro, obiettivi, asset, ruoli, accessi, esclusioni e vincoli operativi definiti prima di iniziare.

  2. Test

    Test di percorsi di exploit reali, combinando copertura automatizzata, indagine del tester senior, evidenze riproducibili e impatto dimostrato.

  3. Report

    Executive summary e finding tecnici con impatto, evidenze e passi di riproduzione.

  4. Retest opzionale

    Dopo la remediation, il retest può essere pianificato separatamente in base alle tempistiche richieste e alla disponibilità.

Perimetro

Superfici tecniche e flussi di prodotto.

OWASP fornisce una base quando è adatto allo scope. I test seguono poi i punti di ingresso, i trust boundary, le regole di autorizzazione, i flussi di dati e le integrazioni del prodotto.

Gli engagement vengono spesso definiti in vista di una richiesta di assurance da parte di clienti enterprise, del rilascio di un prodotto o API, di una modifica infrastrutturale rilevante, di una due diligence o di evidenze richieste da un programma ISO 27001, SOC 2 o PCI DSS. Perspican fornisce evidenze tecniche dell'assessment; certificazione, attestazione e decisioni finali di conformità restano in capo all'auditor o all'autorità competente.

Applicazioni e API

Auth, authorization, business logic, data exposure e flussi critici.

Cloud e infrastruttura

Configurazioni, servizi esposti, trust boundary e percorsi di escalation.

Mobile e integrazioni

API backing, storage locale, sessioni, integrazioni e gestione dei dati.

Il deliverable

Cosa ricevi alla fine del penetration test.

Non resti nel dubbio su cosa fare: sai esattamente dove si trova il problema nel codice e ricevi una soluzione suggerita.

Un executive summary copre esposizione e priorità, insieme ai finding tecnici necessari per riprodurre le vulnerabilità e pianificare la remediation. Ogni finding riporta:

  • Impatto sul prodotto e sui suoi dati
  • Severità motivata, con il ragionamento dietro la valutazione
  • Asset coinvolti e i componenti interessati
  • Evidenze riproducibili del comportamento osservato
  • Condizioni di sfruttamento che devono valere perché funzioni
  • Passi di riproduzione che i tuoi sviluppatori possono seguire
  • Indicazioni di correzione, con una soluzione suggerita

Una bozza preliminare permette di iniziare a lavorare prima della consegna finale. Il debrief chiarisce risultati e priorità; il retest opzionale verifica i fix.

Guarda un report di esempio

Report ed evidenze vengono condivisi tramite un portale temporaneo, dedicato all’incarico e ospitato nello Spazio Economico Europeo*. I dati sono cifrati durante il trasferimento e nell’archiviazione, le attività di accesso e consegna sono registrate in un audit trail con marcatura temporale e il portale viene eliminato alla scadenza concordata con il cliente.

* Lo Spazio Economico Europeo è la giurisdizione predefinita. Su richiesta è possibile concordarne un’altra, per esempio gli Stati Uniti, in base alla disponibilità e ai requisiti dell’incarico.

Altri servizi

Hai già dei finding, o ti serve quello che viene dopo.

Quando un fix verificato richiede codice di produzione, la remediation engineering è disponibile come intervento circoscritto.

Domande frequenti

Cosa chiedono normalmente i team prima di iniziare.

Quali informazioni servono per definire lo scope di un penetration test?

Servono asset e ambienti inclusi, obiettivi, ruoli e accessi necessari, esclusioni, vincoli operativi e date desiderate. Da questi nascono il perimetro autorizzato e le regole d'ingaggio.

Quanto dura normalmente un engagement?

Un engagement tipico dura circa due settimane lavorative. Una bozza preliminare del report viene condivisa dopo la prima settimana, seguita dal report finale e da un debrief alla chiusura. Il calendario esatto viene confermato durante lo scoping.

Cosa contiene il report finale?

Il report include un executive summary e finding tecnici prioritizzati con impatto, evidenze, passi di riproduzione e indicazioni pratiche di remediation.

Il retest è incluso?

Il retest è opzionale e viene pianificato separatamente dopo la remediation, in base alle tempistiche richieste e alla disponibilità.

L’assessment può supportare ISO 27001, SOC 2 o PCI DSS?

L'assessment può fornire evidenze tecniche per customer assurance e programmi ISO 27001, SOC 2 o PCI DSS. Non certifica l'organizzazione né garantisce la conformità; le decisioni finali restano in capo all'auditor o all'autorità competente.

Come vengono gestiti scanner, IA e dati del cliente?

Harness automatizzati e modelli open source eseguiti localmente ampliano la copertura e generano ipotesi. Un tester senior guida l’indagine, valida ogni finding riportato e approfondisce i segnali promettenti lungo percorsi di exploit reali. I dati del cliente non vengono inviati a servizi IA esterni senza previa autorizzazione scritta.

Come vengono consegnati report ed evidenze?

Ogni incarico utilizza un portale temporaneo isolato su infrastruttura dedicata nello Spazio Economico Europeo. Report, evidenze e backup sono cifrati durante il trasferimento e nell’archiviazione, le attività di accesso e consegna sono registrate in un audit trail con marcatura temporale e il portale, insieme ai suoi dati, viene eliminato alla scadenza concordata. Lo Spazio Economico Europeo è la giurisdizione predefinita; su richiesta è possibile concordarne un’altra, per esempio gli Stati Uniti, in base alla disponibilità e ai requisiti dell’incarico.

Definiamo il penetration test.

Indicami asset, ambienti e date da includere.