Audit di sicurezza web

Vulnerability assessment e penetration testing. Conforme OWASP Top 10. Report con remediation.

Tempo di realizzazione1-7 giorni

Per chi è questo servizio

  • Hai un sito o web app che gestisce dati sensibili.
  • Hai subito un attacco e vuoi mitigare i rischi futuri.
  • Devi ottenere certificazioni o conformità.
  • Vuoi dormire tranquillo sapendo che il tuo sistema è solido.

Cosa ti consegno

  • Information gathering completo (recon, fingerprinting)
  • Vulnerability assessment automatizzato + manuale
  • Test su tutta la OWASP Top 10 (2021)
  • Report dettagliato con criticità prioritizzate
  • Proof of Concept per ogni vulnerabilità trovata
  • Suggerimenti di remediation concreti, applicabili
  • Re-test gratuito dopo le correzioni

Cos'è un audit di sicurezza serio

Non un tool automatico che ti spara 200 false positive. Un audit serio è:

  1. Targeted — focalizzato sui rischi reali del tuo specifico sistema.
  2. Manuale dove serve — i tool catchano il 30%, il resto è esperienza umana.
  3. Prioritizzato per business impact — non tutto è P1, alcune cose sono cosmetic.
  4. Actionable — il report ti dice esattamente come fixare ogni cosa.

OWASP Top 10 (2021) — cosa testo

  • A01: Broken Access Control
  • A02: Cryptographic Failures
  • A03: Injection (SQL, NoSQL, OS, LDAP)
  • A04: Insecure Design
  • A05: Security Misconfiguration
  • A06: Vulnerable and Outdated Components
  • A07: Identification and Authentication Failures
  • A08: Software and Data Integrity Failures
  • A09: Security Logging and Monitoring Failures
  • A10: Server-Side Request Forgery (SSRF)

Più test specifici al tuo dominio (e-commerce → payment flows, web app → privilege escalation, ecc.).

Il processo

  1. 01

    Scoping

    Definizione perimetro: black-box, gray-box, white-box.

  2. 02

    Information gathering

    Recon, fingerprinting, mapping superficie d'attacco.

  3. 03

    Testing

    Vulnerability scanning + manual testing su OWASP Top 10.

  4. 04

    Reporting

    Report dettagliato con CVSS, PoC, remediation.

  5. 05

    Re-test

    Verifica post-fix delle vulnerabilità chiuse.

Domande frequenti

  • Da 1 a 7 giorni in base alla complessità del sistema. Per audit estesi su infrastrutture grandi posso definire milestone separate.

Scritto da · Founder Marvetic
Ultimo aggiornamento:

Costruiamo qualcosa di serio.

Risposta entro 24 ore. Senza formalità.