Individua ogni vulnerabilità prima che lo faccia un malintenzionato.

Cerchi un test di penetrazione conveniente?

Realizzato da un team selezionato tra oltre 800 hacker white hat a livello globale, sottoposto a revisione paritaria da parte di revisori indipendenti e conforme ai quadri normativi che devi soddisfare.

Marchi internazionali che si affidano ad AuditOne

800+
Hacker “white hat” accuratamente selezionati all’interno della nostra rete
4x
Ogni relazione viene sottoposta a revisione tra pari da parte di revisori indipendenti
8+
Ambienti di destinazione: web, dispositivi mobili, cloud, contratti intelligenti e altro ancora
24h
Tempo medio che intercorre tra la richiesta e il preventivo
Cosa ci contraddistingue

La maggior parte delle aziende specializzate in test di penetrazione invia un solo tester. Noi ne inviamo quattro.

Un singolo pentester vede solo ciò che conosce. Quattro pentester indipendenti vedono ciò che vedrebbe un aggressore.
Ogni incarico di AuditOne viene svolto da 3-4 hacker “white hat” indipendenti che lavorano in parallelo sullo stesso ambito. Durante il test non comunicano tra loro e redigono i propri risultati separatamente. Successivamente, si sottopongono a una revisione tra pari per produrre un unico rapporto consolidato.

Il risultato: una copertura delle vulnerabilità notevolmente più ampia, un minor numero di falsi positivi e risultati che sono stati convalidati da più di un esperto prima ancora di arrivare nella vostra casella di posta.
Test paralleli indipendenti: analisi simultanea di più superfici di attacco da parte di persone con approcci diversi.
Convalida incrociata dei risultati: ogni dato viene confermato da almeno due revisori prima di essere inserito nel rapporto.
"Skin in the game ": i nostri hacker ricevono un bonus per ogni vulnerabilità valida che individuano, il che li incentiva a concentrarsi sull’approfondimento piuttosto che sul semplice completamento di una lista di controllo.
servizi

Cosa testiamo.

Copertura completa dell'intera superficie di attacco moderna: dalle applicazioni web rivolte ai clienti agli smart contract, fino al modello di intelligenza artificiale al servizio degli utenti.
Applicazione web
OWASP Top 10, vulnerabilità della logica di business, bypass dell'autenticazione, vettori di iniezione. Test black-box, grey-box o white-box.
WEB 2
Test di penetrazione delle API
REST, GraphQL, gRPC. Lacune nell'autorizzazione, IDOR, aggiramento dei limiti di frequenza, abuso dell'introspezione dello schema. OWASP API Security Top 10.
WEB 2
Applicazione mobile
iOS e Android. Reverse engineering, certificate pinning, archiviazione non sicura, manipolazione in fase di esecuzione, test in linea con lo standard OWASP MASVS.
WEB 2
Infrastrutture
Test delle reti esterne e interne, abuso di Active Directory, spostamenti laterali, percorsi di escalation dei privilegi verso le risorse più sensibili.
WEB 2
Test di penetrazione nel cloud
AWS, Azure, GCP. Configurazioni errate di IAM, servizi esposti, fuga dai container, catene di attacchi serverless, accesso tra account.
WEB 2
Contratto intelligente
Solidity, Vyper, Rust (Solana, NEAR). Rientranza, manipolazione degli oracoli, esposizione al MEV, controllo degli accessi, exploit economici.
WEB 3
Infrastruttura blockchain
Configurazioni dei nodi, partecipazione al consenso, sicurezza dei bridge, flussi dei portafogli custoditi, procedure di gestione delle chiavi.
WEB 3
Sistemi di intelligenza artificiale (IA) / modelli di linguaggio di grandi dimensioni (LLM)
Iniezione di prompt, jailbreaking, estrazione di dati di addestramento, inversione del modello, avvelenamento del contesto RAG. OWASP LLM Top 10.
WEB 3
Estensioni del browser
Manifest V2/V3, isolamento tra contenuto e script, abuso dei limiti di privilegio, vettori di aggiornamento dannosi, vulnerabilità della catena di approvvigionamento.
Specializzato
prezzi

Paga solo per quello che troviamo. Non per quello che non troviamo.

Una struttura di incentivi su misura per te.
Le aziende tradizionali specializzate in test di penetrazione applicano una tariffa giornaliera fissa, indipendentemente da ciò che rilevano. I nostri hacker percepiscono una retribuzione base più un bonus per ogni vulnerabilità individuata, commisurato alla gravità della stessa. Più il codice è pulito, più bassa sarà la fattura finale. Più il codice è “sporco”, più approfondito sarà il test — e più vulnerabilità potrete correggere prima che lo facciano gli hacker.

In entrambi i casi, l’incentivo è lo stesso: individuare ogni problema reale, documentarlo correttamente e non riempire il rapporto di informazioni superflue. Ogni vulnerabilità individuata viene sottoposta a una revisione tra pari prima di essere inserita nella fattura o nel rapporto.
↓ 30%
Riduzione tipica dei costi di implementazione quando il codice presenta un numero di risultati inferiore al previsto.
come funziona

Dalla richiesta al rapporto finale in 2-4 settimane.

01
Ambito di intervento e preventivo
entro 24 ore
Condividi i dettagli relativi al tuo codice sorgente, al repository o all’ambiente. Verificheremo l’ambito, la metodologia (PTES, OWASP, MITRE ATT&CK, a seconda dei casi) e il tipo di incarico. Riceverai un preventivo con un importo minimo garantito e la struttura dei bonus per ogni vulnerabilità individuata chiaramente specificata.
02
Ti presentiamo il tuo team
Da 2 a 3 giorni
Mettiamo insieme un team composto da 3–4 pentester selezionati con cura e certificati, in base al vostro ambiente di destinazione e al vostro modello di minaccia. Potrete verificare le loro certificazioni e i settori in cui hanno operato in precedenza prima che vengano confermati. Una volta versato l’acconto e firmato l’accordo di riservatezza, sono pronti a partire.
03
Test paralleli
Da 1 a 3 settimane
Ogni hacker opera in modo indipendente nell'ambito delle attività concordate. Gli strumenti automatizzati individuano le vulnerabilità più comuni; i test manuali mettono in luce gli aspetti relativi alla logica di business e gli exploit concatenati che l'automazione non rileva. I risultati critici vengono segnalati immediatamente, senza essere tenuti in sospeso fino al rapporto finale.
04
Revisione tra pari e consolidamento
Da 3 a 5 giorni
Il team si riunisce. Ogni risultato viene esaminato da almeno un revisore che non lo abbia individuato. I duplicati vengono unificati, i falsi positivi vengono filtrati e vengono concordati i livelli di gravità (CVSS 3.1 o equivalente appropriato al settore). Un unico rapporto, quattro firme.
05
Rimedio e nuovo test
Dipendente dall'impegno
Viene consegnato un rapporto preliminare con le indicazioni per la correzione. Il vostro team apporta le correzioni. Noi ripetiamo i test specificatamente sulle criticità risolte senza costi aggiuntivi (entro 30 giorni) ed emettiamo il rapporto finale, pronto per la certificazione, da inserire nel vostro fascicolo di conformità.
conformità

Relazioni redatte per essere approvate.

I nostri risultati sono strutturati in modo da soddisfare i requisiti di documentazione previsti da tutti i principali framework di sicurezza che i vostri revisori verificheranno. Un unico test di penetrazione, molteplici casi d’uso in materia di conformità.
ISO/IEC 27001

Sicurezza delle informazioni

Allegato A.8.8: Gestione delle vulnerabilità tecniche
Prove indipendenti derivanti da test di penetrazione accettate dagli organismi di certificazione come prova primaria dell'attuazione dei controlli.
SOC 2

Criteri relativi ai servizi fiduciari

CC7.1: Monitoraggio del sistema
Relazione annuale sul test di penetrazione citata nei documenti di lavoro della revisione contabile CPA, con prove relative ai nuovi test effettuati sulle criticità risolte.
PCI DSS 4.0

Ambiente dei dati dei titolari di carta

Requisito 11.4: Test di penetrazione esterni e interni
Metodologia conforme alle linee guida PCI, supporto per i test di segmentazione, formato dei report compatibile con i requisiti QSA.
DORA

Resilienza operativa digitale dell’UE

Articoli 24-27: Prove in linea con il TLPT
Test di penetrazione basati sulle minacce per gli istituti finanziari, in linea con il quadro di riferimento TIBER-EU ove richiesto.
NIS2

Direttiva UE sulla sicurezza informatica

Articolo 21: Gestione dei rischi
Documentazione relativa ai test di vulnerabilità per i soggetti essenziali e importanti ai sensi del recepimento nazionale della direttiva NIS2.
HIPAA - GDPR

Assistenza sanitaria e privacy

Articolo 32:   Norma di sicurezza
Prove di test di sicurezza “all’avanguardia”, strutturate in modo da soddisfare le richieste delle autorità preposte alla protezione dei dati.
feedback

Cosa dicono i clienti.

Domande frequenti

Come mi preparo per un test di penetrazione?

Tre elementi sono particolarmente utili: un documento di definizione dell’ambito chiaro che elenchi le risorse da testare, un ambiente di test isolato da quello di produzione, ove possibile (o una finestra di manutenzione se l’ambiente di produzione rientra nell’ambito del progetto), e un referente interno in grado di rispondere alle domande durante l’incarico. Per il Web3, fornite l’hash del commit del repository che desiderate venga testato ed eventuali indirizzi di distribuzione. Per i sistemi di IA/LLM, fornite il prompt del sistema ed eventuali fonti RAG. Dopo la prima chiamata forniremo una checklist per la definizione dell’ambito.

Quanto tempo richiede un test di penetrazione?

La maggior parte dei progetti ha una durata complessiva compresa tra 2 e 4 settimane. Un progetto di portata ridotta, che riguarda una singola applicazione, può essere completato in 1–2 settimane. Un progetto complesso che coinvolge più ambienti (web + API + cloud + AD) richiede in genere 3–4 settimane di test, seguite da 3–5 giorni di revisione tra pari e consolidamento. Gli audit degli smart contract vengono definiti in base alla complessità del codice piuttosto che alla durata; nel preventivo indichiamo entrambi questi aspetti.

Come viene calcolato il prezzo?

Una tariffa base fissa che copre la definizione dell’ambito, il tempo base di quattro revisori, la revisione tra pari e la produzione del rapporto — più un bonus per ogni risultato individuato, ponderato in base alla gravità (Critico / Alto / Medio / Basso / Informativo, CVSS 3.1). La struttura del bonus è indicata nel preventivo, in modo da poter stimare il limite massimo. In pratica, gli incarichi si attestano solitamente al 10–30% al di sotto del limite massimo, poiché non tutti i codici presentano una lunga serie di risultati di livello medio e basso. È inoltre possibile utilizzare il nostro calcolatore dei prezzi per ottenere un intervallo indicativo.

Quale metodologia segui?

Per il web e l’infrastruttura: PTES (Penetration Testing Execution Standard) e le guide di test OWASP come base di riferimento, MITRE ATT&CK per l’emulazione degli aggressori, ove pertinente. Per i dispositivi mobili: OWASP MASVS e MSTG. Per le API: OWASP API Security Top 10. Per gli smart contract: una combinazione di SWC Registry, "Building Secure Contracts" di Trail of Bits e la nostra checklist interna Web3. Per i sistemi di IA/LLM: OWASP LLM Top 10 e MITRE ATLAS. La metodologia applicabile è indicata nella lettera di incarico e nel rapporto finale.

Il rapporto soddisferà il nostro ente di certificazione?

Sì. I nostri rapporti sono redatti nel formato previsto dagli organismi di certificazione ISO 27001, dagli studi di revisione contabile SOC 2, dai QSA PCI e dalle autorità di vigilanza DORA. Essi includono una sintesi esecutiva, la metodologia, l’ambito di applicazione, i risultati con punteggio CVSS e indicazioni correttive, appendici con la documentazione probatoria e la verifica tramite nuovo test delle voci chiuse. Se il vostro revisore specifico richiede un formato personalizzato, comunicatecelo durante la fase di definizione dell’ambito di applicazione e provvederemo ad adattarci.

Il nuovo test è incluso?

Sì, per i punti critici corretti e ripresentati entro 30 giorni dalla relazione preliminare. Il nuovo test verifica specificatamente la risoluzione dei problemi segnalati: non si tratta di un nuovo incarico end-to-end. Se, dopo il test originale, sono state implementate nuove funzionalità e si desidera che vengano incluse, si tratta di un’estensione dell’ambito di lavoro applicabile alla tariffa bonus per singolo punto critico (senza il compenso base fisso).

Effettuate esercitazioni di “red team” o di emulazione dell’avversario?

Sì, a prescindere dai test di penetrazione standard. Gli interventi del “red team” hanno un ambito di applicazione diverso, tempistiche più lunghe (in genere da 4 a 8 settimane) e un obiettivo finale diverso (capacità di rilevamento e risposta del “blue team”) rispetto ai test di penetrazione incentrati sulle vulnerabilità. Per quanto riguarda in particolare gli interventi DORA TLPT e TIBER-EU, richiedete il nostro documento informativo sui test basati sulle minacce.

Cosa succede se durante i test viene individuata una vulnerabilità critica?

La questione viene inoltrata al vostro referente di riferimento nel giro di poche ore, non settimane. Non teniamo nascosti i risultati critici fino alla pubblicazione del rapporto finale. Riceverete un resoconto preliminare con le procedure di riproduzione del problema e una raccomandazione immediata per la risoluzione, in modo che il vostro team possa intervenire prima ancora che si chiuda la finestra di test.