Servizi

Testiamo dove vivono i tuoi dati e la tua logica.

Applicazioni web e piattaforme SaaS, API e servizi backend, app mobile, infrastruttura di rete (perimetro esterno e interno) e sicurezza delle funzioni AI — più la Secure Code Review per colpire le vulnerabilità alla radice. Sempre con comando umano e prove verificabili.

Cosa testiamo

Tutti i fronti, una sola catena di comando.

Web & SaaS

Applicazioni web e piattaforme multi-tenant

Portali, web app e SPA, incluse soluzioni multi-tenant. Verifichiamo autenticazione e gestione delle sessioni, controlli di accesso (BOLA/IDOR, privilege escalation), injection, business logic, esposizione dei dati e configurazioni — con particolare attenzione all'autorizzazione multi-tenant: che ogni cliente acceda solo ai propri dati.

API & backend

REST e GraphQL che veicolano dati sensibili

Autorizzazione a livello di oggetto e di funzione (BOLA/BFLA), autenticazione e token (JWT/OAuth), rate limiting, mass assignment, injection, SSRF ed esposizione dei dati.

Mobile

App Android e iOS, lato client e backend

Storage locale e segreti, certificate pinning, comunicazione di rete, componenti esportati e deeplink, autenticazione — secondo OWASP MASVS.

Secure Code Review

Le vulnerabilità alla radice

Analisi (manuale e assistita) del codice sorgente: pattern insicuri, gestione di autenticazione/autorizzazione, crittografia, segreti, dipendenze (SCA) e validazione degli input.

Perimetro esterno

Gli asset esposti su Internet

Ricognizione e test dei servizi raggiungibili dall'esterno: autenticazione debole e MFA mancante, interfacce amministrative esposte, superfici dimenticate e punti d'ingresso che aprono la strada verso la rete interna.

Rete interna & Active Directory

Scenari «assumed breach»

Partendo da una postazione interna: escalation dei privilegi, movimento laterale, governo e riuso delle credenziali, segmentazione e hardening di Active Directory — fino a misurare quanto in profondità un attaccante può spingersi.

Sicurezza AI / LLM

Chatbot, RAG e agenti

Prompt injection, data leakage, autorizzazione sulle tool call e sul retrieval, isolamento dei tenant: che il modello non recuperi né riveli ciò che l'utente non può vedere.

Su cosa ci concentriamo

Le debolezze che fanno davvero danni.

Non 200 alert da scanner. Le vulnerabilità che un attaccante concatena fino a un impatto concreto su dati, account e processi.

Cosa cerchiamo
BOLA / IDORBFLAPrivilege escalation Isolamento multi-tenantAuth & sessioniJWT / OAuth InjectionBusiness logicSSRF Mass assignmentEsposizione datiSecrets & crittografia Dipendenze (SCA) Servizi esposti / MFA mancantePrivilege escalation ADMovimento lateralePrompt injection / data leakage
Standard di riferimento
OWASP WSTGOWASP ASVSMASVS PTESOWASP Top 10CVSS 3.1CWE
Da dove partire

Raccontaci cosa devi proteggere.

Individuiamo insieme il perimetro giusto — idealmente una piattaforma SaaS/web in ambiente di collaudo — e ti diciamo come procediamo.

Compila il modulo: ti rispondiamo entro 24 ore lavorative. Nessun impegno.

Oppure scrivicicommerciale@pentropic.it