forumApri un argomento

Ci hanno chiesto un pentest per il nostro sito: cosa significa ed è davvero necessario?

TTaner A***Veteran
Ruolo
Stagista
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2025
Messaggio
406
#1

Siamo un brand boutique che produce e vende cosmetici naturali online. Abbiamo circa 15.000 visitatori unici al mese. Per i pagamenti usiamo un'infrastruttura POS virtuale pronta all'uso, quindi i dati delle carte di credito non vengono salvati sui nostri server. La scorsa settimana, nell'ambito di un accordo di fornitura B2B con un partner aziendale, ci hanno chiesto un "report di pentest" aggiornato per i nostri sistemi.

Informandoci sull'argomento abbiamo chiesto un preventivo a un'azienda di sicurezza informatica; ci hanno chiesto 45.000 TL per il penetration test dell'applicazione web e del server. Avendo un budget limitato, questa cifra ci sembra decisamente alta.

Cosa significa esattamente pentest e cosa fanno in pratica gli esperti di cybersecurity? Per un piccolo e-commerce che non salva i dati delle carte, questo test è davvero un requisito vitale o è solo un controllo formale che riguarda le grandi holding?

KKemal Ö***Partecipante
Ruolo
Co-fondatore
Settore
Servizi di pulizia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2023
Messaggio
28
Più utile#2

Risposta breve: il pentest, ovvero il test di penetrazione, è una simulazione di attacco legale e controllata, eseguita da esperti di cybersecurity autorizzati, con l'obiettivo di individuare le falle di sicurezza nei vostri sistemi IT prima degli hacker malintenzionati. Lo scopo è trovare e chiudere le vulnerabilità prima che si verifichino fughe di dati o interruzioni del servizio.

Molti titolari di aziende pensano che il loro sito non sia un bersaglio solo perché non memorizza i dati delle carte. Ma le carte non sono l'unico obiettivo di un attaccante. Gli esperti di pentest testano il vostro sistema sotto questi aspetti: 1) verificare se dati personali come nome, indirizzo e numero di telefono dei clienti possono essere estratti dal database, 2) verificare se è possibile ottenere accessi non autorizzati al pannello di amministrazione e 3) controllare se i prezzi sul sito possono essere manipolati nella fase del carrello.

Il processo si articola solitamente in raccolta informazioni, scansione delle vulnerabilità, sfruttamento (exploit) delle falle e reportistica. Al termine del test, il team di sicurezza classifica i rischi trovati in base alla gravità e fornisce indicazioni chiare al vostro sviluppatore su come risolvere queste falle.

Nel vostro caso, il partner commerciale richiede questo report per garantire la sicurezza della propria supply chain. Avendo inoltre l'obbligo di proteggere i dati dei clienti secondo la normativa KVKK, il pentest non è un lusso nemmeno per i siti piccoli: è una garanzia concreta per la reputazione aziendale e la conformità legale.

PPolat K***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
27
#3

Di solito il pentest si fa con tre metodi: Black Box, dove non viene fornita alcuna informazione sul sistema; White Box, dove si garantisce l'accesso al codice sorgente e al server; e Gray Box, eseguito con privilegi utente standard. Per un e-commerce, il più efficiente è il Gray Box, che simula sia un attaccante esterno sia un cliente con permessi elevati.

BBurcu E***Partecipante
Ruolo
Data analyst
Settore
Gioielleria
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2023
Messaggio
246
#4

Due mesi fa abbiamo fatto fare un test di 3 giorni per il nostro sito, che ha dimensioni simili, pagando 38.000 TL. Nemmeno noi salvavamo i dati delle carte, ma hanno trovato una falla di autenticazione sull'API. Un utente qualsiasi poteva vedere lo storico ordini e gli indirizzi di casa di tutti gli altri clienti. Solo per aver chiuso quella falla, sono stati soldi spesi benissimo.

CCeren A***Esperto
Ruolo
Brand Manager
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
154
#5

Chiedete assolutamente i dettagli dell'ambito all'azienda che vi ha chiesto 45.000 TL. Sul mercato ci sono un sacco di posti che lanciano un software automatico e dopo due ore ti consegnano l'output come se fosse un report. Faranno test manuali? Quanti giorni/persona lavoreranno? Chi fa il test ha certificazioni valide? Chiedete tutto per iscritto.

JJale Ç***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
199
#6

Se il partner vuole il report, non potete farne a meno. Per abbassare il preventivo riducete il perimetro: 1) Includete solo l'applicazione web ed escludete la rete aziendale interna, 2) Limitate la durata del test a 2 giorni lavorativi, 3) Fate inserire a contratto un re-test gratuito di verifica dopo la chiusura delle vulnerabilità.

SSelim C***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
53
#7

L'anno scorso, quando avevamo un piccolo sito di gioielli, dicevamo "ma a chi volete che importi di noi". Un giorno sono entrati nel database dal pannello clienti hanno cancellato tutti gli indirizzi di spedizione e hanno chiesto un riscatto. Siamo stati fermi due settimane senza vendere; ripristinare i backup e recuperare i dati persi ci è costato molte volte più del prezzo del test.

BBurak A***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
mag 2023
Messaggio
126
#8

usare il pos virtuale copre solo la sicurezza delle carte.. ma onestamente se dal database del sito rubano indirizzi e recapiti di migliaia di persone, le sannzioni del kvkk superano di gran lunga i 45 mila lira.

NNeslihan S***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
set 2025
Messaggio
325

Doki · Contratto di manutenzione server · 2023

#9

Il vostro partner chiede un normale report di audit indipendente o esige un penetration test certificato TSE livello A o B? Se nel capitolato c'è un requisito di accreditamento specifico, non buttate soldi con aziende improvvisate perché il report non verrebbe considerato valido.

ZZerrin K***EspertoMembro della community
Iscrizione
set 2024
Messaggio
139
#10

Essendo la prima volta non fatevi prendere dal panico. Quando l'azienda di sicurezza fa i test il sito non va giù; di solito eseguono i test su una copia del sito o di notte in orari a basso traffico in modo controllato.

KKübra M***Partecipante
Ruolo
Direttore amministrativo
Settore
Consulenza
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2023
Messaggio
140
#11

A me è successo l'esatto contrario, per questo scrivo. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Questa è la mia opinione non la scrivo come verità assoluta.

EElif B***Partecipante
Ruolo
Coordinatore corrieri
Settore
Servizi sanitari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
dic 2023
Messaggio
228
#12

Ha ragione.

IIrmak P***EspertoMembro della community
Iscrizione
dic 2023
Messaggio
153
#13

racconto cosa mi è successo magari vi è utile ma il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

naturalmente cambia se la vostra situazione è diversa.

AAhmet Z***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
25
#14

Mi chiedo anch'io. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Confermato dall'esperienza.

YYasemin I***PartecipanteMembro della community
Iscrizione
giu 2022
Messaggio
11
#15

Grazie mille, era la risposta che cercavo.

AAycan O***Partecipante
Ruolo
Contabilità di base
Settore
Carta
Tipo di organizzazione
Team di 8 persone
Iscrizione
mag 2022
Messaggio
6
#16

Anche da noi è così.

SSultan M***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
12
#17

In generale è corretto, ma manca un pezzo. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Io seguirei questa strada.

İİbrahim Y***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
3
#18

direi di non avere fretta. boh prendere appunti per due settimane dà risultati migliri rispetto a una stima di sei mesi.

qusta è la mia opinione, non la scrivo come verità assoluta.

NNuri K***Partecipante
Ruolo
Responsabile acquisti
Settore
Plastica
Tipo di organizzazione
boutique agency
Iscrizione
set 2024
Messaggio
335
#19

A me è successo l'esatto contrario, per questo scrivo. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Confermato dall'esperienza.

ÖÖzgür Y***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
385
#20

Non lo sapevo.

Rispondi