Economico, ma cieco.
Non vede la logica di business ed è pieno di falsi positivi. Ti lascia 200 alert e zero certezze su cosa sia davvero un rischio.
Il pentest fatto apposta per NIS2, DORA e ISO 27001.
Un esperto umano al comando. Una squadra di agenti AI che lavora in parallelo sull'intera superficie d'attacco. Prove verificabili, non opinioni — e i tuoi dati mai esposti in chiaro.
Progettato apposta per le aziende soggette a DORA e NIS2 e per i percorsi di certificazione ISO 27001. Dati de-identificati prima di ogni elaborazione AI, ambiente cifrato dedicato per cliente e distruzione certificata dei dati a fine incarico.
Da solo, un sistema AI agentico come il nostro batte già 9 penetration tester umani su 10.
E non lavora mai da solo: ogni test è diretto e firmato da un CISO e Lead Auditor ISO con 15+ anni di esperienza.
Un sito, una web app, una piattaforma SaaS o un'API possono sembrare a posto e nascondere accessi indebiti, errori di logica, bypass di autorizzazione, dati visibili ad altri utenti, endpoint dimenticati o funzioni AI esposte a prompt injection. Il punto non è solo trovare una vulnerabilità: è capire se è davvero sfruttabile, quale impatto ha, come si concatena con altre debolezze e come va corretta.
Non vede la logica di business ed è pieno di falsi positivi. Ti lascia 200 alert e zero certezze su cosa sia davvero un rischio.
Costoso e difficile da scalare. Dipende da talenti rari e da tempi che pochi possono permettersi.
La profondità di un team umano esperto, alla velocità e al prezzo che solo l'AI agentica rende possibili.
AI AGENTICA = agenti AI specializzati che lavorano in parallelo, ciascuno su un compito diverso.
Nessus, Burp e altri tool enterprise sono solo il punto di partenza, non l'arrivo. Il nostro non è un test generico: è una squadra offensiva aumentata, guidata da esperienza umana.
Un report di sicurezza non deve creare rumore. Deve creare decisione: cosa correggere subito, cosa dopo, cosa monitorare e quale rischio reale stai affrontando.
Per questo ogni finding Pentropic è dimostrabile, documentato con prove tecniche e distinto tra ciò che è Confermato e ciò che è Da validare.
Ogni penetration test è guidato da un comandante umano, sotto la direzione tecnica di chi fa sicurezza da oltre 15 anni. L'uomo decide la strategia e firma; la struttura multi-agente la esegue in parallelo, su una scala impossibile a mano.
Chaining, analisi d'impatto, scenari multi-step, ambienti cloud e multi-tenant, API complesse e funzioni AI.
Autorizzazioni, autenticazione, business logic, BOLA / IDOR, abuso dei flussi e correlazione dei segnali.
Ricognizione, mapping, endpoint e parametri, checklist OWASP, configurazioni note e pattern ricorrenti.
L'uomo decide e firma. La struttura esegue — in parallelo, instancabile, su una scala impossibile da replicare a mano.
Non lo diciamo solo noi. In uno studio indipendente su una rete reale, framework AI agentici sono stati messi alla prova fianco a fianco con penetration tester certificati. I risultati spiegano, numeri alla mano, perché il modello giusto è quello ibrido.
Il sistema multi-agente ha battuto 9 dei 10 pentester umani certificati (OSCP), arrivando 2° assoluto.
Una rete viva di circa 8.000 host su 12 subnet — non un ambiente di laboratorio.
Il miglior esperto umano è rimasto avanti alla migliore AI, con sofisticazione tecnica superiore.
La migliore AI ha sbagliato di più; gli esperti umani sono stati quasi perfetti. La validazione umana resta decisiva.
L'AI offre una verifica instancabile e completa. L'esperto umano porta esperienza e giudizio. È l'unione a vincere — ed è esattamente come lavora Pentropic.
J. W. Lin et al., “Comparing AI Agents to Cybersecurity Professionals in Real-World Penetration Testing” — Stanford University, Carnegie Mellon University, Gray Swan AI. arXiv:2512.09882 (dicembre 2025) · arxiv.org/abs/2512.09882
Studio analizzato da HackerOne e ripreso dal Wall Street Journal. La migliore AI ha mancato una vulnerabilità critica trovata dalla maggior parte degli umani: la validazione umana resta decisiva.
Il modello di base lo affitta chiunque. Quello che fa la differenza è ciò che gli mettiamo intorno: un arsenale offensivo costruito in anni di lavoro reale, una squadra che lavora su scala e una prova dietro ogni affermazione.
I nostri agenti sono equipaggiati con gli script, i payload e i playbook di 15 anni di penetration test reali. Un'AI generica conosce la sicurezza sulla carta; i nostri agenti portano in campo la cassetta degli attrezzi di chi testa sistemi reali da quindici anni. Il motore lo affitta chiunque. L'arsenale no.
Gli agenti lavorano in parallelo sull'intera superficie d'attacco — senza stancarsi, senza saltare controlli, senza perdere piste. Una copertura che a mano richiederebbe settimane di lavoro di più specialisti, consegnata in giorni.
Non ti chiediamo di fidarti dell'AI. L'AI esplora, l'umano valida. Ogni vulnerabilità confermata è documentata con richiesta, risposta, screenshot, orario e impatto — e marcata Confermato o Da validare.
Non stai comprando degli agenti. Stai comprando il lavoro di un'intera squadra di specialisti, consegnato in una frazione del tempo — con una firma umana sopra.
Usiamo modelli avanzati senza mai far uscire i tuoi dati in chiaro. Host, credenziali, identificativi e riferimenti sensibili vengono oscurati prima di ogni elaborazione esterna. Solo la versione anonimizzata viene analizzata; poi, in locale, il risultato viene ricomposto e associato ai dati reali per produrre il report finale. Utilizziamo inoltre esclusivamente piani Enterprise o accesso via API: in nessun caso i dati dei clienti transitano da servizi che li impiegano per addestrare i modelli — restano al sicuro in ogni circostanza.
Ogni test parte da uno scope preciso, concordato con te: cosa si può testare, con quali limiti, orari, account ed esclusioni. Modalità Safe come impostazione predefinita; modalità Full, più profonda, solo su tua autorizzazione e su account di test in condizioni controllate. Mai azioni distruttive fuori dal perimetro.
CVE noti, patch mancanti, misconfigurazioni e baseline di conformità, con strumenti commerciali riconosciuti dagli auditor.
Un operatore esperto lavora fianco a fianco con gli agenti AI, in tempo reale: guida, interpreta e sfrutta dove lo scanner è cieco — logica di business, autorizzazioni (BOLA/IDOR), chaining multi-step, API e funzioni AI/LLM.
Un CISO e Lead Auditor ISO conferma ogni finding, elimina i falsi positivi e firma — «Confermato» o «Da validare».
La stessa catena di comando, dimensionata sulla superficie d'attacco del cliente e sul rischio da coprire. Sotto, sempre, il coordinatore umano con 15 anni di esperienza.
Prezzi di listino indicativi · IVA esclusa · il preventivo definitivo viene calcolato sullo scope concordato con te
Siti vetrina, landing page, WordPress, piccoli e-commerce, applicazioni semplici o API leggere.
La squadra che lavora per te“Il mio sito o la mia applicazione hanno problemi evidenti che un attaccante potrebbe sfruttare?”
Piattaforme digitali, e-commerce articolati, portali clienti, gestionali web e API aziendali con autenticazione, ruoli e dati sensibili.
La squadra che lavora per te“Un attaccante potrebbe davvero compromettere dati, account, processi o funzionalità della mia azienda?”
Gruppi societari, infrastrutture articolate, SaaS multi-tenant, ecosistemi API, realtà soggette a obblighi normativi o ad alta esposizione.
La squadra che lavora per te — war room“Quanto resiste la mia organizzazione se un attaccante preparato concatena più debolezze fino a un impatto concreto?”
Costruito per le aziende soggette a DORA e NIS2 e per la certificazione ISO 27001: ogni incarico segue un ciclo chiuso in cui il dato del cliente non è mai esposto in chiaro e non sopravvive alla consegna del report.
Tutti i dati passano da Microsoft Presidio. Ai modelli di AI arrivano solo informazioni pseudonimizzate: nessun dato personale o credenziale in chiaro esce verso modelli di terze parti.
Per ogni cliente una macchina virtuale cifrata e isolata, su server in Italia. L'operatore accede con un token di sessione a tempo, mai con username e password: le credenziali non vengono memorizzate.
Confermata la ricezione del report, entro 24 ore lavorative la VM cifrata viene distrutta con dati, log e token del cliente. Nessun dato sensibile resta a sistema.
Solo abbonamenti Enterprise o accesso via API. In nessun caso i dati dei clienti vengono usati per addestrare i modelli AI — zero data retention, su infrastruttura interamente in Italia.
NIS2, DORA, ISO 27001 e GDPR chiedono evidenze, controllo e gestione del rischio. Un penetration test Pentropic non è solo un'attività tecnica: è un'evidenza per il management, un supporto per il responsabile IT e una base concreta per il piano di remediation — utile in audit, assessment e percorsi di conformità.
Raccontaci cosa devi proteggere: definiamo insieme lo scope e ti mostriamo come lavoriamo, senza impegno.
Oppure scrivicicommerciale@pentropic.it