forumApri un argomento

Prima di pagare per un security audit: esiste una checklist di sicurezza per siti web da fare da soli?

PPınar Ç***Esperto
Ruolo
Operatore di call center
Settore
Allevamento
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
189
#1

Siamo un'azienda di 4 persone a Londra che offre consulenza e servizi di prenotazione. Per la nostra applicazione web, dove gestiamo i dati aziendali e le prenotazioni dei clienti, abbiamo chiesto un preventivo per un penetration test a una società esterna di cybersicurezza. Ci hanno presentato un conto da 4.500 sterline.

Il nostro budget è limitato e abbiamo paura che, dopo aver speso questi soldi, la ditta si limiti a segnalarci cose basilari come "la password di amministrazione è debole" o "il certificato SSL non è configurato correttamente". Non rifiutiamo il controllo a priori, ma prima di sborsare soldi a un esperto esterno vorremmo almeno chiudere le falle più elementari per conto nostro.

Il nostro team tecnico ha conoscenze di base su server e codice. Esiste una checklist di sicurezza per siti web attuabile, da seguire passo dopo passo prima dell'audit esterno, per individuare in anticipo le vulnerabilità critiche?

TTuğrulPartecipante
Ruolo
Energia solare
Iscrizione
feb 2024
Messaggio
88
#2

Apri la console sviluppatori del browser, controlla la scheda sicurezza e fai scansionare il sito con tool gratuiti di analisi degli header. Aggiungere alla configurazione del server gli header mancanti segnalati richiede appena 30 minuti e ti toglie di mezzo metà dei punti del report fin da subito.

RRecep T***Nuovo membro
Ruolo
Rappresentante vendite sul campo
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2026
Messaggio
39

Doki · Configurazione del backup · 2023

Più utile#3

Risposta breve: sì, puoi creare una checklist efficace da applicare prima di un audit di sicurezza costoso. Per non sprecare il servizio esterno, dovresti sistemare internamente fin da subito autenticazione, header di sicurezza HTTP e restrizioni di accesso al database.

La checklist di sicurezza per siti web da seguire passo dopo passo prima dell'audit dovrebbe comprendere questi punti fondamentali:

1) Gestione accessi e identità: rendi obbligatoria l'autenticazione a due fattori (2FA) sul pannello di amministrazione. Cambia i percorsi di login predefiniti e imposta un limite di tentativi per IP contro gli attacchi brute-force. Nei messaggi di errore dell'applicazione, disattiva i dettagli che mostrano directory del server o la struttura del database.

2) Header di sicurezza: attiva sul server web gli header HSTS, Content Security Policy (CSP) e X-Frame-Options. Queste configurazioni proteggono il sito a livello di browser da attacchi comuni come code injection e clickjacking.

3) Isolamento del database e della rete: chiudi la porta di gestione del database a internet e consenti la connessione solo tramite server locale. Usa query parametrizzate su tutti gli input utente per prevenire data breach e SQL injection.

4) Aggiornamenti e controllo pacchetti: esegui una scansione delle vulnerabilità note sulle librerie e sui pacchetti server tramite strumenti a riga di comando e aggiorna le versioni obsolete.

Una volta completati questi passaggi, le 4.500 sterline preventivate non verranno sprecate su banali errori di configurazione, e il team di audit potrà concentrarsi direttamente sulle falle più complesse della logica di business.

FFiliz P***Partecipante
Ruolo
Direttore produzione
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2025
Messaggio
166
#4

L'anno scorso abbiamo pagato 3.200 sterline per un penetration test e il report conteneva 11 problemi: 7 di questi erano solo header mancanti sul server e directory listing aperto. Se avessimo fatto prima quei controlli, avremmo potuto spingere l'azienda a concentrarsi sui bug logici nel flusso di pagamento dell'applicazione.

CCeren E***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
95
#5

Personalizza assolutamente le pagine di errore. Se il tuo server o il software dà un errore 500 e mostra a schermo lo stack trace o la versione del database, stai dando una mappa all'attaccante. In produzione disattiva tutti i dettagli degli errori e mostra solo un codice di errore generico.

PPolat Y***EspertoMembro della community
Iscrizione
feb 2024
Messaggio
384
#6

Aggiungi alla checklist anche queste cose: 1) Token CSRF attivi sui form di prenotazione. 2) Nessun pannello nascosto o cartella di backup esposti nel file robots.txt. 3) Scansione del server alla ricerca di file di configurazione sensibili dimenticati (.zip, .sql, .env, ecc.).

NNuri E***Esperto
Ruolo
Coordinatore generale
Settore
Pelle
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2023
Messaggio
386
#7

Con la tua checklist garantisci l'igiene di base, ma non pensare che sostituisca un test professionale. I bug di logica di business (tipo cambiare l'id prenotazione di un altro per vederne i dettagli superando i permessi) non saltano fuori con nessuna lista automatica. Fai la checklist, ma non accantonare del tutto l'audit.

IIrmak B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Costruzione macchinari
Tipo di organizzazione
ditta individuale
Iscrizione
mar 2024
Messaggio
155

Doki · Identità di marca · 2025

#8

controllate pure i backup direi. la sicurezza nn è solo il momento dell'attacco; se va storto qlc riuscite a tornare ai dati puliti di 1 ora prima e il backup sta su un server isolato? cioè qst è fondamentale.

İİsmail Ç***Esperto
Ruolo
Editor di contenuti
Settore
Retail
Tipo di organizzazione
Team di 8 persone
Iscrizione
mar 2024
Messaggio
92

Doki · Infrastruttura e-commerce · 2024

#9

Operando nel Regno Unito, la protezione dei dati degli utenti comporta una responsabilità legale diretta. Raccogliere i controlli svolti in un report interno di sicurezza con data certa dimostra la buona fede e l'approccio proattivo della vostra azienda in caso di eventuali controlli sulla protezione dati.

VVolkan A***Esperto
Ruolo
Direttore operativo
Settore
Gioielleria
Tipo di organizzazione
cooperativa
Iscrizione
nov 2022
Messaggio
314
#10

Non fatevi spaventare, sono controlli che si chiudono in una giornata. Sistemate almeno le configurazioni di base e poi andate dalla ditta: dicendo "abbiamo già fatto i controlli base, vogliamo solo un'analisi approfondita della logica applicativa" potrebbero persino abbassare il prezzo del preventivo.

CCansu K***Partecipante
Ruolo
Impiegato contabile
Settore
Carta
Tipo di organizzazione
media impresa
Iscrizione
set 2024
Messaggio
4
#11

Sono della stessa opinione. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Correggetemi se sbaglio.

HHavva K***Partecipante
Ruolo
Editor di contenuti
Settore
Imballaggio
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
2
#12

ti seguuo poi le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi... se scriveete qui il risultato sarà utile anche ad altri.

GGürkan K***Partecipante
Ruolo
Specialista risorse umane
Settore
Catering
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2024
Messaggio
157
#13

C'è una cosa a cui prestare attenzione. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Cercare di farlo da soli è la strada più costosa. Buon lavoro.

VVildan T***Partecipante
Ruolo
Responsabile export
Settore
Cosmetica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ott 2022
Messaggio
64
#14

La risposta sopra ha colto l'essenza della questione. Cercare di farlo da soli è la strada più costosa.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Io seguirei questa strada.

TTaner B***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
4
#15

Questo thread è archiviato.

FFiliz K***Partecipante
Ruolo
Stagista
Settore
Chimica
Tipo di organizzazione
media impresa
Iscrizione
apr 2026
Messaggio
35
#16

non trascurare nulla: Il tempo che impiegate a rilevre un problema ne determina direttamente il costo.

naturalmente cambia se la vostra situazione è diversa.

MMustafa T***EspertoMembro della community
Iscrizione
apr 2026
Messaggio
150
#17

Avrei una domanda, non vorrei deviare dall'argomento, ma... Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Correggetemi se sbaglio.

VVolkan U***Partecipante
Ruolo
Direttore produzione
Settore
Servizi di pulizia
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2025
Messaggio
107

Doki · Design interfaccia · 2023

#18

l'anno scorso abbiamo vissuto quasi la stessa cosa ma la sicurezza non è assoluta; significa rendere l'attacco non conveniente.

sono curioso di sapere se qualcuno lo fa in modo diverso.

ÖÖzge A***Partecipante
Ruolo
Fondatore studio
Settore
Consulenza
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2024
Messaggio
1
#19

Ci proverò.

SSelim K***Partecipante
Ruolo
Direttore vendite
Settore
Media e editoria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2025
Messaggio
305

Doki · Consulenza SEO · 2024

#20

Sono emerse tre opinioni diverse si completano a vicenda. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se scrivete qui il risultato, sarà utile anche ad altri.

Rispondi