forumApri un argomento

Mi hanno parlato di un tool chiamato "Pentest GPT": c'è chi lo usa nei test che abbiamo richiesto?

HHüsniye D***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Diritto
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
384
#1

Sviluppiamo un software per lo scoring di microcredito nel settore fintech con un team di 12 persone. In vista del rilascio in produzione il mese prossimo, abbiamo richiesto preventivi a tre diverse società di cybersicurezza per un penetration test indipendente. I prezzi variano tra 45.000 TL e 130.000 TL.

Durante il colloquio preliminare con l'azienda che ha fatto il prezzo più basso un giovane tecnico ha accennato al fatto che nel processo sfruttano anche tool di automazione basati sull'IA come Pentest GPT, riducendo così notevolmente i costi operativi. È la prima volta che sento questo termine.

Cos'è esattamente Pentest GPT ed è una pratica normale usarlo nei penetration test professionali? Sono preoccupato che possano trasferire porzioni del nostro codice sorgente o dati sulle vulnerabilità della nostra infrastruttura cloud a un modello di IA esterno. Come dovremmo verificare questo aspetto in fase di valutazione dei preventivi e di stipula del contratto?

UUfuk S***Partecipante
Ruolo
Contabilità di base
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
giu 2022
Messaggio
74

Doki · Supporto risposta agli incidenti · 2025

Più utile#2

Risposta breve: Pentest GPT è uno strumento open source basato su intelligenza artificiale che aiuta i penetration tester a pianificare da riga di comando le fasi di scansione delle vulnerabilità, ad analizzare i risultati emersi e a guidare il flusso del test. Questo tool non esegue un penetration test autonomo da solo; funziona come un assistente interattivo che velocizza il lavoro del professionista.

La differenza critica sta nel modo in cui viene impiegato il tool. Se una società delega interamente il processo di test a questo strumento e vi consegna direttamente l'output come report, quel tipo di analisi non riuscirà a individuare errori logici manuali e falle nella business logic. Inoltre, questi strumenti si appoggiano in background alle API di modelli linguistici di grandi dimensioni esterni. Durante il test, indirizzi IP dei vostri server, strutture di directory interne, endpoint API o output di errori potrebbero essere inviati a questi endpoint API. Se l'azienda non dispone di un abbonamento enterprise dedicato con garanzie formali sulla conservazione dei dati, le informazioni sulle vulnerabilità della vostra azienda potrebbero essere elaborate su server terzi.

Nella valutazione delle offerte chiarite questi tre punti: chiedete se l'ambito proposto include ore di test manuale conformi agli standard internazionali (come la metodologia OWASP). Fate inserire nel contratto la clausola per cui nessun dato, log o porzione di codice ottenuti durante il test possano essere trasferiti a modelli di IA pubblici di terze parti o a servizi cloud pubblici. Prezzi marcatamente bassi come 45.000 TL indicano di solito una semplice scansione superficiale con riepilogo automatico al posto di un'analisi approfondita degli scenari.

BBurcu A***Partecipante
Ruolo
IT Manager
Settore
Indotto automotive
Tipo di organizzazione
laboratorio
Iscrizione
giu 2024
Messaggio
49
#3

Questo strumento è fondamentalmente una catena di prompt che analizza gli output delle scansioni di rete o dei vulnerability scanner inseriti dal tester e suggerisce quale comando eseguire al passaggio successivo. Dietro le quinte effettua chiamate a un modello di IA generico. Limitarsi a fare copia-incolla dell'output nel report significa ignorare totalmente le vulnerabilità di business logic.

MMustafa Ç***Partecipante
Ruolo
Direttore clinico
Settore
Cam
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2022
Messaggio
49
#4

L'azienda con l'offerta più bassa ha accettato di inserire nel contratto un accordo di riservatezza e un protocollo sul trattamento dei dati? Se non possono garantirvi tecnicamente che i dati del test non finiranno su server pubblici, ha senso correre un rischio simile per un software di scoring finanziario?

NNuri Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
246
#5

L'anno scorso abbiamo fatto fare un pentest simile, molto orientato all'automazione, spendendo intorno a 50.000 TL. Quasi l'ottanta per cento del report era l'output standard di uno scanner e si erano persi una vulnerabilità critica di privilege escalation nel nostro flusso di pagamento. In seguito, pagando 110.000 TL per un test manuale serio, sono venute a galla le vere falle.

CCeren A***Esperto
Ruolo
Brand Manager
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
154
#6

Nel nostro settore la frase "abbiamo abbattuto i costi" significa quasi sempre "abbiamo affidato il lavoro allo stagista che dà comandi al tool". L'intelligenza artificiale è fantastica come supporto ma se la vendono come un vantaggio economico vuol dire che stanno tagliando sul lavoro dell'esperto.

İİsmetPartecipante
Ruolo
Direttore logistica
Iscrizione
nov 2023
Messaggio
112
#7

Ricontattate l'azienda ed esigete che inseriscano nel report le prove di verifica manuale per ogni vulnerabilità rilevata. Mettete subito in chiaro che non accetterete una semplice lista di vulnerabilità ipotetiche generate dal tool.

HHasan S***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
114
#8

l'avevamo installato pure noi x provarlo quel tool, ti fa vedere i comandi base ma i bug logici tipo il controllo dei permessi non li vede proprio. insomma su un progetto finance non ci si puo assolutamente affidare solo a quello, mettete x forza una clausola sull'ia nel contratto.

FFerhat E***Esperto
Ruolo
Direttore produzione
Settore
Immobiliare
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ago 2023
Messaggio
128

Doki · Trasloco infrastruttura · 2024

#9

In base alle normative a cui sono soggetti gli istituti che trattano dati finanziari, il trasferimento incontrollato verso servizi cloud esteri dei dati di rete interna e dei clienti, raccolti durante i processi di test, può costituire una violazione di legge. Si consiglia di richiedere formalmente per iscritto al proprio fornitore lo schema del flusso di dati.

HHakan G***Partecipante
Ruolo
Responsabile acquisti
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2024
Messaggio
185
#10

tre cose da controllare mentre lo fai e se permessi e ambito non sono scritti quel test non deve iniziare.

corrreggetemi se sbaglio.

EElif D***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
98
#11

Grazie mille, proverò oggi.

ZZerrin T***Partecipante
Ruolo
Responsabile export
Settore
Diritto
Tipo di organizzazione
boutique agency
Iscrizione
mar 2024
Messaggio
3
#12

Non lo sapevo.

TTuğçe K***Partecipante
Ruolo
Responsabile magazzino
Settore
Media e editoria
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
5

Doki · Configurazione gestione log · 2024

#13

Nel nostro caso è andata così. Se permessi e ambito non sono scritti, quel test non deve iniziare.

È tutto scusate se mi sono dilungato.

AAycan D***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
240
#14

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. La maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

PPınar G***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
37
#15

La risposta sopra ha colto l'essenza della questione. La maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

UUğur D***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Servizi sanitari
Tipo di organizzazione
ditta individuale
Iscrizione
gen 2022
Messaggio
2
#16

Questo thread è archiviato.

MMurat Ö***Partecipante
Ruolo
Responsabile social media
Settore
Software
Tipo di organizzazione
cooperativa
Iscrizione
mar 2025
Messaggio
14
#17

Hai fatto bene ad aprire questo thread. cioè cercare di farlo da soli è la strada più costosa.

Io seguirei questa strada.

EElif A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
81
#18

Mi chiedo anch'io.

MMerve Ö***Esperto
Ruolo
Tecnico di assistenza
Settore
Retail
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
142
#19

C'è una trappola qui, non posso non segnalarla. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

BBurcu E***Partecipante
Ruolo
Responsabile amministrativo
Settore
Immobiliare
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2023
Messaggio
37
#20

Salvato.

Rispondi