forumApri un argomento

Il fornitore software propone l'analisi statica del codice invece del penetration test: può sostituire un pentest?

OOsman B***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
252
#1

Siamo un'azienda di 14 persone con sede a Mosca, sviluppiamo software per logistica e tracciamento spedizioni. Il mese scorso abbiamo riscritto da zero il nostro portale web aziendale, dove i clienti monitorano il transito delle merci e le bolle doganali. In base all'accordo quadro firmato con un grosso cliente enterprise, prima del rilascio in produzione dobbiamo fornire il report di un penetration test indipendente.

L'azienda esterna a cui abbiamo affidato lo sviluppo sostiene invece che il pentest costi circa 450.000 rubli e sia una spesa superflua. Ci hanno proposto, in alternativa, un'analisi statica del codice tramite scansione automatica dei sorgenti. Ci chiedono 120.000 rubli per questa analisi, sostenendo che con questo metodo verrebbero rilevate tutte le vulnerabilità della codebase senza eccezioni.

Visto che balla quasi il quadruplo del budget, non so che fare. L'analisi statica del codice può davvero sostituire un penetration test, o rischiamo brutte sorprese durante un audit o al primo attacco informatico serio? Dove sta esattamente la differenza tecnica tra le due cose?

RRecep S***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
342
Più utile#2

Risposta breve: l'analisi statica del codice non può assolutamente sostituire un penetration test, perché i due approcci coprono punti ciechi del tutto differenti nella sicurezza software. L'analisi del codice equivale a revisionare il progetto architettonico a tavolino, mentre il penetration test è il tentativo pratico di forzare sul campo porte, finestre e serrature dell'edificio.

L'analisi statica esamina il codice sorgente riga per riga a riposo, senza eseguire l'applicazione. È velocissima a intercettare query a rischio SQL injection, funzioni non sicure o credenziali hardcodate nel codice. Tuttavia, non rileverà mai errori di configurazione del server, falle nella gestione delle sessioni, bypass dei permessi o bug nella logica di business.

Il penetration test invece attacca il sistema attivo dal punto di vista di un attaccante esterno non autorizzato. Ad esempio, se un utente modificando l'ID dell'ordine nell'URL riesce a visualizzare i documenti doganali di un'altra azienda, l'analisi statica non lo noterà mai: solo un pentest lo fa emergere. Il vostro cliente ha inserito questa clausola proprio per prevenire simili falle di autorizzazione.

L'analisi statica da 120.000 rubli proposta dal fornitore dovrebbe essere già parte integrante del normale processo di sviluppo. Ma per soddisfare i requisiti contrattuali del cliente e proteggere la piattaforma reale dalle minacce effettive, siete obbligati a svolgere il penetration test indipendente da 450.000 rubli.

edit: ho scritto una cosa sbagliata sopra, scusate.

CCanPartecipante
Ruolo
SEO Specialist
Iscrizione
mar 2024
Messaggio
172
#3

L'analisi statica controlla solo il testo del codice. Una porta mal configurata sul server, un web server non aggiornato o un database cloud con permessi pubblici non si vedono nel codice sorgente. Queste vulnerabilità emergono solo con un pentest sull'applicazione in esecuzione nell'ambiente reale.

EEmre K***Partecipante
Ruolo
Coordinatore corrieri
Settore
Diritto
Tipo di organizzazione
cooperativa
Iscrizione
feb 2025
Messaggio
1
#4

Abbiamo fatto lo stesso errore con la nostra piattaforma e-commerce a Kazan. Il fornitore ci ha rilasciato l'analisi statica e noi l'abbiamo girata al cliente. Il team di audit del cliente ha trovato un accesso senza password al pannello admin nelle prime due ore. Risultato: progetto slittato di due mesi e altri 400.000 rubli spesi in fretta e furia per un team di pentesting esterno.

CCansu K***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
61
#5

Cosa c'è scritto di preciso nel capitolato tecnico del contratto con il vostro cliente? Se viene indicata esplicitamente la dicitura «penetration test» o «audit di sicurezza indipendente», nel momento in cui presentate un'analisi statica l'ufficio legale o gli auditor ve la bocciano all'istante. Avete verificato la clausola esatta?

AAlper P***Partecipante
Ruolo
System administrator
Settore
Immobiliare
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ago 2024
Messaggio
85
#6

I punti chiave che distinguono i due metodi sono: 1) L'analisi statica scansiona il testo senza eseguire il codice, il pentest viene eseguito dinamicamente sul sistema attivo. 2) I tool statici non comprendono la logica di business, il penetration tester attacca usando l'ingegno umano. 3) Gli audit dei clienti accettano unicamente il report di un pentest indipendente come prova ufficiale.

AAyşe O***Veteran
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2023
Messaggio
126
#7

La proposta del fornitore non mi convince per niente. L'analisi statica la fanno caricando il codice su uno scanner open source o commerciale e tirando fuori un report automatico in un paio d'ore. Chiedere 120.000 rubli per un report prefabbricato ottenuto premendo un solo pulsante è un furto.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

CCeren E***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
1
#8

Manda direttamente un'email al referente tecnico del tuo cliente. Chiedi per iscritto se un report di analisi statica del codice sorgente sia accettabile o meno. Al novanta per cento ti diranno che il pentest è obbligatorio. Così eviti di buttare via 120.000 rubli con l'appaltatore per niente.

TTolga S***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
112
#9

Gli sviluppatori di solito evitano i penetration test indipendenti perché arriva un altro team tecnico che documenta e segnala al capo il loro lavoro e le disattenzioni nella configurazione del server. Secondo me non pensano al budget ma al fatto che vengano a galla le loro falle.

ZZerrin S***Esperto
Ruolo
Direttore vendite
Settore
Software
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
43
#10

pure nel nostro progetto e stata fatta la scansione statica son venute fuori pagine di avvisi inutili ma la falla principale sui permessi nn l'ha vista e il cliente aziendale non l'accetta di sicuro nn buttate via i soldi x niente.

BBaranPartecipante
Ruolo
Game developer
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
giu 2024
Messaggio
98
#11

Parlo dal lato opposto io sono dalla parte dei fornitori... I primi tre mesi vanno bene, i problemi emergono al quarto mese.

MMert Y***Partecipante
Ruolo
Responsabile acquisti
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2023
Messaggio
3

Doki · Configurazione gestione log · 2024

#12

La mia domanda sarà un po' da principiante, scusate. Un report di scansione automatica e un penetration test non sono la stessa cosa.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. Buon lavoro.

DDoruk Y***Esperto
Ruolo
Direttore operativo
Settore
Servizi di sicurezza
Tipo di organizzazione
media impresa
Iscrizione
giu 2025
Messaggio
17
#13

La discussione si è dispersa, la riassumo. Non abbiate paura di chiedere chi non chiede paga sempre di più.

YYasemin K***Veteran
Ruolo
Direttore risorse umane
Settore
Catering
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2025
Messaggio
132

Doki · Contratto di manutenzione server · 2025

#14

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Questa è la mia opinione, non la scrivo come verità assoluta.

AAslı G***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
1
#15

Racconto la mia esperienza. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

È tutto, scusate se mi sono dilungato.

ÖÖmer C***Partecipante
Ruolo
Team leader software
Settore
Imballaggio
Tipo di organizzazione
laboratorio
Iscrizione
set 2025
Messaggio
74
#16

Il mio dubbio è stato chiarito, grazie. Il vero problema non è il numero, ma su cosa si basa quel numero.

Buon lavoro.

FFurkan K***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Produzione mobili
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2025
Messaggio
64
#17

Direi di non avere fretta. Il vero problema non è il numero, ma su cosa si basa quel numero.

Cercare di farlo da soli è la strada più costosa. Lascio una nota, potrebbe servire.

YYasemin K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
3
#18

Sono d'accordo. Se permessi e ambito non sono scritti, quel test non deve iniziare.

L'errore commesso da analisi statica del codice è generalmente reversibile ma costoso. Naturalmente cambia se la vostra situazione è diversa.

İİlker K***VeteranMembro della community
Iscrizione
nov 2023
Messaggio
343
#19

Sono d'accordo in parte, in parte no. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Il fatto che tutti facciano una cosa non significa che sia quella giusta. Io seguirei questa strada.

VVildan U***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
32
#20

Sono d'accordo. Quando prendi una decisione guarda prima quali dati hai a disposizione.

È tutto, scusate se mi sono dilungato.

Rispondi