Farò penetration test del tuo sito web e applicazione web con un rapporto completo
Sviluppatore Full Stack e Ingegnere della Sicurezza
Informazioni su questo servizio
Hai bisogno di una valutazione di sicurezza esterna e di un rapporto che puoi consegnare a un cliente, un investitore o un revisore.
COSA TESTO
- OWASP Top 10, testato manualmente e non solo con uno scanner
- Autenticazione, sessioni, reset password e le vie alternative
- Controllo degli accessi: se l'utente A può accedere ai dati dell'utente B modificando un numero
- Logica di business: sequenze di azioni legittime che producono un risultato illegittimo
- API, inclusi gli endpoint che la tua interfaccia non chiama mai
- Configurazione di sicurezza del sito: headers, cookie, trasporto, servizi esposti
COSA OTTIENI
Un rapporto a due livelli. Un sommario esecutivo che una persona non tecnica può usare, e una sezione tecnica con passaggi di riproduzione, prove e una soluzione concreta per ogni scoperta. Le scoperte sono classificate in base al rischio reale per il tuo business, non dalla severità dello scanner.
LE REGOLE CHE SEGUE
Autorizzazione scritta dal proprietario del sistema prima di iniziare. Ambito concordato e finestra di test concordata. Nessun dato di produzione toccato, nessun test distruttivo, nessuna negazione di servizio. Se non puoi autorizzare il target, non posso accettare il lavoro.
Contattami con il target e la tua timeline e ti dirò cosa è realistico.
Applicazione di testing:
Applicazione web
Tecnologia di sviluppo:
JavaScript
•
NoSQL
•
Python
•
SQL
•
TypeScript
Dispositivo:
PC
•
Mac
•
Linux
•
iPhone
•
Telefono cellulare Android
Il mio portfolio
FAQ
Traduzione automatica.
Di cosa hai bisogno da me prima di iniziare?
Autorizzazione scritta da chi possiede il sistema, ambito concordato, finestra di test e account di test a ogni livello di permesso. Non inizio senza autorizzazione.
È la stessa cosa del QA o del testing funzionale?
No. Il testing funzionale verifica se l'applicazione fa quello che dovrebbe. Io chiedo cosa altro può essere fatto. Se hai bisogno che qualcuno confermi che le funzionalità funzionano come previsto, è un servizio diverso e una persona diversa.
Il testing potrebbe rompere il nostro sito di produzione?
No. Nessun testing distruttivo, nessuna negazione di servizio, nessuna modifica ai dati di produzione. Dove una scoperta richiede prova, la dimostro nel modo più sicuro che comunque la prova.
Puoi testare un ambiente di staging invece?
Sì, e spesso è meglio. Deve essere una copia reale: un sito di staging con configurazione diversa produce un rapporto sul staging, non su di te.
E se non trovo niente di serio?
Ottieni un rapporto che dice così, con cosa è stato testato e come. Quel documento è esattamente quello che un cliente aziendale o un revisore ti chiede.
Correggi ciò che trovi?
Nel pacchetto Premium, sì, lavorando con i tuoi sviluppatori, seguito da un retest e un rapporto finale pulito. Il retest di solito sblocca un accordo.

