Penetration test vs analisi delle vulnerabilità: qual è la differenza (e quando serve ciascuno)

Uno scanner ti dice che una porta è aperta e che una versione sembra vecchia. Un pentester ti mostra come qualcuno concatena tre finding "medi" fino a prendere il controllo completo di un account. Ecco la vera differenza tra penetration test e analisi delle vulnerabilità, e come capire quale ti serve davvero.
Read more
SOC 2 e penetration testing: cosa si aspettano davvero gli auditor

Un pentest non è una casella che il tuo auditor spunta e dimentica. Ecco cosa deve dimostrare davvero un penetration test per SOC 2, come si collega ai Common Criteria e i dettagli del report che gli auditor chiedono.
Read more
Come una fintech in serie B ha corretto 23 falle critiche delle API prima del round successivo

Una fintech in serie B ha commissionato un penetration test delle API sei settimane prima della due diligence. Abbiamo trovato 23 problemi critici, per lo più falle di autorizzazione che nessuno scanner rileverebbe mai. Ecco come si è svolto davvero il progetto.
Read more
Cosa trova davvero un penetration test di rete esterna

I grandi successi dei penetration test di rete esterna raramente sono zero-day esotici. Sono il server dimenticato, la VPN non aggiornata e il login che dice ancora admin/admin. Ecco cosa troviamo, e come.
Read more
Come scegliere un’azienda di penetration testing (guida all’acquisto 2026)

La maggior parte dei report di pentest che ci chiedono di esaminare sono scansioni automatizzate in un bel PDF. Ecco come scegliere un'azienda di penetration testing che testa davvero.
Read more
La nostra metodologia di penetration testing per applicazioni web

La metodologia di penetration testing per applicazioni web che seguiamo davvero negli assessment: dalla mappatura dell'applicazione al concatenamento di finding minori in una violazione concreta, fino al retest della correzione.
Read more
Abbiamo hackerato GitHub per un mese: ecco cosa abbiamo trovato

Dopo una lunga pausa, torniamo con un nuovo write-up. Anche se di solito non partecipiamo ai programmi di bug bounty a causa di altri impegni, abbiamo accettato la sfida di hackerare GitHub per un mese e siamo entusiasti di condividere i nostri risultati. Tutto è iniziato quando Shivam Singh (Mr. ...
Read more
Come potevamo hackerare qualsiasi azienda con un semplice messaggio – taglia da 20.000 $ [CVE-2021-34506]

La storia di un XSS universale (uXSS) nel traduttore di Microsoft Edge, premiato con una taglia da 20.000 $ (CVE-2021-34506), e come permetteva di compromettere gli utenti su Facebook, Google e YouTube.
Read more










