Vai al contenuto

Sicurezza offensiva · E-commerce

Violazione Controllata

Penetration test per l'e-commerce

Conosci le tue vulnerabilità prima degli attaccanti. Entriamo nel tuo negozio come farebbe un vero avversario — con autorizzazione scritta, un perimetro definito e un report su cui il tuo team può agire nella stessa settimana.

  • 48–96 h di test
  • Report + sessione dal vivo

Prezzo chiuso dopo la call di scoping, senza sorprese.

01 — Il problema

La minaccia silenziosa

I risultati degli scanner sono incompleti. Difetti di logica, bypass delle autorizzazioni e abusi della logica di business restano nascosti finché qualcuno non li cerca con intenzione.

  • 01

    Gli scanner mancano l'essenziale

    Gli strumenti automatici verificano firme, non intenzioni. Cumulo di coupon, manipolazione dei prezzi e abusi del checkout non compaiono mai in un report.

  • 02

    Le vulnerabilità restano aperte

    Senza una prova dell'impatto, le segnalazioni finiscono nel backlog. Ogni settimana in cui un difetto resta aperto, qualcun altro può trovarlo.

  • 03

    Le perdite da frode si accumulano

    Chargeback, abusi sui rimborsi e furti di account erodono il margine in silenzio. Il costo emerge in finanza molto prima che in IT.

02 — Approccio

Non ci fermiamo allo scanner.

Metodologia PTES, autorizzata, legale prima di tutto. Gli strumenti automatici sono il punto di partenza, non di arrivo: ogni risultato viene verificato e portato fin dove arriverebbe un vero attaccante.

  1. Mentalità offensiva

    Niente scansione e inoltro. Concateniamo le debolezze come farebbe un avversario e ti mostriamo esattamente fin dove arrivano.

  2. Focalizzati sulla precisione

    Metodologia PTES. Otto fasi, zero supposizioni. Ogni risultato include severità ed evidenze riproducibili.

  3. Fondati sulla fiducia

    Autorizzati, legali, allineati a GDPR e NIS2. Regole d'ingaggio chiare prima che una sola richiesta tocchi i tuoi sistemi.

03 — Conformità

Allineamento normativo

Un test è utile solo se supporta gli obblighi che hai già. Ogni report collega i risultati ai framework richiesti dai tuoi auditor.

  • GDPR

    I dati personali incontrati durante il test sono minimizzati, mai esfiltrati e trattati sotto un accordo di trattamento dati. I risultati supportano gli obblighi di sicurezza dell'articolo 32.

  • NIS2

    Test di sicurezza regolari e documentati fanno parte delle misure di gestione del rischio previste dalla NIS2. I report sono strutturati come evidenza per l'organo di gestione.

  • PCI-DSS

    Gli assessment coprono il flusso di pagamento e la superficie d'attacco circostante, e possono essere definiti per supportare le evidenze del Requisito 11.

  • ISO 27001

    Risultati e tracciamento della remediation si collegano ai controlli tecnici dell'Annex A, offrendo al tuo SGSI un registro chiaro delle misure testate e verificate.

Tutti gli assessment sono condotti con autorizzazione scritta.

04 — Metodologia

PTES — 8 fasi

Il Penetration Testing Execution Standard, applicato dall'inizio alla fine. Sai sempre in quale fase siamo e cosa viene dopo.

  1. 01

    Pianificazione e scoping

    Obiettivi, target e regole d'ingaggio, firmati.

  2. 02

    Ricognizione

    Impronta pubblica, stack tecnologico ed esposizione di terze parti.

  3. 03

    Mappatura della superficie

    Ogni endpoint, ruolo e flusso esposto dal negozio.

  4. 04

    Analisi delle vulnerabilità

    Percorsi di logica, autorizzazione e injection ordinati per rischio.

  5. 05

    Exploitation (PoC)

    Prova controllata che il difetto è reale e raggiungibile.

  6. 06

    Post-exploitation

    Cosa potrebbe raggiungere, sottrarre o modificare un attaccante.

  7. 07

    Reporting

    Sintesi executive più dettaglio tecnico per ogni risultato.

  8. 08

    Supporto alla remediation

    Indicazioni di correzione e retest per confermare la chiusura.

05 — Team

Chi conduce l'ingaggio

Gabriel Delmelo

Fondatore e CEO · Analista di sicurezza

5 anni come amministratore di sistemi e Master in Cybersecurity. Ha fondato DELSTRIKE per portare i test di sicurezza offensiva nei negozi online.

Profilo LinkedIn

06 — Pacchetti

Modelli di ingaggio

Tre perimetri, un unico standard di rigore, e ogni pacchetto aggiunge capacità rispetto al precedente.

Preventivo chiuso dopo la call di scoping

  • Copertura rapida

    Essentials

    Tempi
    48 ore
    Modalità
    White-box
    Lavoriamo con la documentazione e gli accessi che ci fornisci; così riduciamo il tempo di ricognizione e ne dedichiamo di più alla ricerca dei difetti.
    Fasi incluse
    1–4

    Cosa scopri

    • Vulnerabilità web comuni (injection, XSS) sui percorsi principali
    • Configurazione insicura: header, TLS, CORS, cookie
    • Informazioni esposte: versioni, chiavi, file pubblici
    • Debolezze nel login e nella gestione delle sessioni

    Cosa include

    • Ricognizione
    • Mappatura della superficie
    • Top 3 vulnerabilità verificate con evidenze riproducibili
    • Guida alla remediation
    • Sessione dal vivo per rivedere i risultati

    A chi serve

    • Negozi al primo audit
    • Team piccoli che devono dare priorità
    • Prima di un lancio o di un restyling
  • Il più richiesto

    Completo

    Professional

    Tempi
    72–96 ore
    Modalità
    Grey-box (predefinito)
    Fasi incluse
    1–5 (exploitation inclusa) e 7; fase 8 come supporto alla remediation
    La post-exploitation è riservata a Enterprise.

    Cosa scopri

    • Difetti di logica di business: prezzi, coupon, stock, rimborsi
    • Accesso ai dati di altri clienti (IDOR, autorizzazioni)
    • Abusi del checkout e dei flussi di pagamento
    • API e integrazioni: ERP, marketplace, webhook

    Cosa include

    • Exploitation controllata dei risultati (fase 5)
    • Analisi approfondita dei difetti di logica
    • Analisi dell'impatto sul business
    • Roadmap di remediation
    • Sessione dal vivo, supporto alla remediation e retest (fase 8)

    A chi serve

    • Negozi consolidati con vendite ricorrenti
    • Audit annuali o richiesti da un partner
    • Dopo cambi importanti a checkout o integrazioni
  • Realismo totale

    Enterprise

    Tempi
    Da definire
    Stimato insieme a te dopo la call di scoping.
    Modalità
    Black-box (massima autenticità)
    Fasi incluse
    1–8, con post-exploitation

    Cosa scopri

    • Catene d'attacco complete dall'esterno, senza informazioni preliminari
    • Fin dove arriva un attaccante dopo il primo accesso
    • Impatto su operazioni, pagamenti e continuità
    • Esposizione dell'infrastruttura e dei servizi di terze parti

    Cosa include

    • Impatto sulla continuità operativa
    • Presentazione executive e strategia di remediation

    A chi serve

    • Operazioni critiche o ad alto volume
    • Requisiti di conformità: NIS2, PCI-DSS, assicurazioni
    • Direzioni che vogliono una visione executive del rischio

07 — Prossimi passi

Cosa succede dopo aver richiesto l'assessment

  1. Call di scoping

    Ti scriviamo per proporti una breve call per capire il tuo negozio, la piattaforma e gli obiettivi. Concordiamo target, modalità e finestra di test.

  2. Proposta e autorizzazione scritta

    Ricevi una proposta a prezzo chiuso e le regole d'ingaggio. Nulla viene testato finché l'autorizzazione non è firmata.

  3. Esecuzione e consegna

    Eseguiamo le fasi PTES concordate, ti avvisiamo subito delle criticità e consegniamo il report in una sessione dal vivo.

08 — FAQ

Domande frequenti

Che differenza c'è tra black-box, grey-box e white-box?

Black-box significa partire senza alcuna informazione, esattamente come un attaccante esterno. Grey-box prevede account di test o documentazione parziale per raggiungere più rapidamente i flussi profondi. White-box include l'accesso al codice o all'architettura per la copertura più completa nel tempo disponibile.

Il servizio è distruttivo?

No. Concordiamo le regole d'ingaggio prima di iniziare, evitiamo tecniche di denial-of-service e usiamo payload di proof of concept che dimostrano l'impatto senza danneggiare i dati. Le finestre di test in produzione possono essere pianificate in base al tuo traffico.

Quanto tempo serve per avere i risultati?

48 ore di test per Essentials e 72–96 ore per Professional, seguite dal report scritto. Per Enterprise i tempi vengono stimati insieme a te dopo la call di scoping. Le criticità vengono segnalate subito, non alla fine.

Cosa succede se trovate vulnerabilità critiche?

Ci fermiamo, avvisiamo il referente designato lo stesso giorno con evidenze e una mitigazione temporanea, e concordiamo come procedere prima di continuare.

Offrite supporto alla remediation?

Sì. Ogni report include indicazioni di correzione per ogni risultato, e ripetiamo il test sulle vulnerabilità corrette per confermarne la chiusura.

È conforme a GDPR/NIS2?

Gli ingaggi si svolgono con autorizzazione firmata e accordo di trattamento dati, con minimizzazione dei dati per impostazione predefinita. I report sono strutturati come evidenza per l'articolo 32 del GDPR e per gli obblighi di gestione del rischio NIS2.

09 — Contatti

Parliamone

Lasciaci la tua email, la piattaforma e il pacchetto che ti interessa. Ti scriveremo per proporti una call di scoping.

Pacchetto

Finalità: rispondere alla tua richiesta e preparare la call di scoping. Base giuridica: il tuo consenso (art. 6.1.a GDPR), revocabile in qualsiasi momento.

Preferisci scriverci direttamente?contact@delstrike.com