Faro' penetration test manuale di applicazioni web e vapt
Certified Ethical Hacker e specialista in Cyber Security
Informazioni su questo servizio
La tua applicazione web è davvero sicura o solo non testata?
Effettuo test di sicurezza manuali, basati su evidenze, per trovare vulnerabilità che gli scanner automatici non individuano. Questo è per startup, team SaaS e sviluppatori che hanno bisogno di una valutazione tecnica reale, non solo una checklist.
Ciò che viene testato:
- OWASP Top 10 (SQLi, XSS, CSRF, SSRF, IDOR)
- Autenticazione & Autorizzazione
- Sicurezza delle sessioni & Controlli di accesso
- Caricamento file & Validazione input
- Configurazioni di sicurezza errate (SSL/TLS)
- Endpoint API (Premium)
Come testo: Conferma dell'ambito, riconoscimento, scoperta automatica, validazione manuale, verifica sicura del PoC, classificazione del rischio. Il testing è non distruttivo e senza esfiltrazione di dati.
Cosa ricevi:
- Rapporto professionale in PDF con valutazioni CVSS
- Prove e passaggi per la riproduzione
- Indicazioni chiare per la remediation
- Retest incluso nel pacchetto Premium
️ Importante: Il testing viene eseguito solo su sistemi, applicazioni, API e domini che possiedi legalmente o per i quali hai esplicita autorizzazione a testare.
Contattami con il tuo URL di destinazione e l'ambito prima di ordinare per confermare il pacchetto giusto!
Applicazione di testing:
Sito web
Dispositivo:
Altro
FAQ
Traduzione automatica.
È richiesta l'autorizzazione?
Sì. Eseguo solo test difensivi su sistemi che possiedi legalmente o per i quali hai autorizzazione. Chiederò verifica.
Questo potrebbe rompere il mio sito?
No. Uso metodologie sicure e non distruttive. Tuttavia, è sempre altamente consigliato testare in un ambiente di staging o pre-produzione.
Usi solo scanner automatici?
Assolutamente no. Sebbene strumenti automatizzati siano usati per la ricognizione di base, il cuore dei pacchetti Standard e Premium si basa sulla validazione manuale per eliminare falsi positivi e trovare difetti logici.
Cosa include il rapporto?
Ricevi un sommario esecutivo, metodologia, descrizione delle vulnerabilità, punteggi di severità CVSS, passaggi sicuri di Proof of Concept (PoC) e consigli specifici di remediation per gli sviluppatori.
Puoi testare le API?
Sì, il test di sicurezza degli endpoint API è incluso nel pacchetto Premium o disponibile come Gig Extra.
Testi login e dashboard utente?
Sì, se fornisci credenziali di test, posso testare autenticazione, autorizzazione e gestione delle sessioni (IDOR, escalation dei privilegi).
Cos'è il retesting?
Dopo aver consegnato il rapporto, i tuoi sviluppatori risolveranno i problemi. Se acquisti un retest, verificherò che le correzioni siano state implementate correttamente e aggiornerò il rapporto.

