forumApri un argomento

Propongono un pentest basato su intelligenza artificiale: può sostituire un test manuale o è solo una scansione impacchettata?

AAycanPartecipante
Ruolo
Acquisti aziendali
Iscrizione
dic 2023
Messaggio
98
#1

A Valencia gestiamo un software cloud di logistica con un team di 14 persone. Un cliente enterprise deve affrontare un audit di conformità e ci ha richiesto urgentemente un report recente di penetration test esterno. Durante la raccolta dei preventivi, una società di consulenza di Madrid ci ha proposto un cosiddetto pentest autonomo basato su AI per 1.200 EUR. Altre due aziende locali che eseguono test manuali hanno invece quotato tra i 4.500 EUR e i 6.000 EUR per lo stesso perimetro.

Questa differenza di quattro volte mi lascia molto perplesso. Il commerciale della società più economica sostiene che i loro modelli di AI eseguano scansioni autonome scovando persino vulnerabilità zero-day ed eliminando l'errore umano. Tuttavia, analizzando l'estratto di report di esempio che ci hanno fornito, ho visto solo un elenco di vulnerabilità generato da comuni tool di scansione automatica con una sintesi per il management scritta da un'AI aggiunta in cima.

Le soluzioni basate su intelligenza artificiale sono davvero abbastanza mature da sostituire un penetration test manuale, oppure sul mercato si stanno solo infiocchettando le solite scansioni automatiche per venderle come pentest? Se presento questo report economico all'auditor aziendale, rischio che venga respinto?

ÖÖzge T***Esperto
Ruolo
Consulente di marca
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2023
Messaggio
164

Doki · Infrastruttura e-commerce · 2023

Più utile#2

Risposta breve: i presunti penetration test basati su intelligenza artificiale oggi non possono in alcun modo sostituire un test manuale; l'offerta da 1.200 EUR che hai ricevuto è molto probabilmente una semplice scansione automatica infiocchettata dal marketing. Di norma, gli auditor aziendali bocciano senza appello i report automatici che non validano i difetti di logica applicativa e gli scenari di privilege escalation.

Il vero scopo di un penetration test non è stilare un mero elenco di vulnerabilità note, ma individuare le falle nella business logic specifiche dell'applicazione e concatenarle. Difetti logici come l'accesso allo storico ordini di un altro utente o la manipolazione dei prezzi al checkout non possono essere rilevati dai modelli di AI senza comprendere il contesto specifico del software. Scenari del genere richiedono necessariamente l'intuito e il giudizio critico di un professionista umano.

Nel valutare i preventivi, esigi sempre per iscritto questi tre requisiti: 1) che un esperto senior intervenga manualmente sul sistema durante il test, 2) che i risultati del report siano stati filtrati manualmente per eliminare i falsi positivi, 3) che il documento rechi la firma di convalida di un professionista qualificato secondo la metodologia richiesta dal tuo auditor.

A livello economico, un'offerta manuale da 4.500 EUR copre almeno 3-4 giorni lavorativi di lavoro specialistico dedicato. Pagare 1.200 EUR per poi vedersi bocciare il report durante l'audit comporterebbe un danno di immagine e ti costringerebbe a ripetere il test manualmente, spendendo alla fine oltre 5.700 EUR complessivi.

HHavva Y***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
354
#3

I tool basati su AI al momento riescono bene solo a mappare le CVE note e ad arricchire il testo dei report. Gli strumenti autonomi non sono ancora in grado di orchestrare vettori di attacco complessi, come aprire due sessioni distinte per incrociare i permessi dei ruoli o spezzare la sequenza logica di una chiamata API.

KKaan Y***Partecipante
Ruolo
Responsabile social media
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
giu 2025
Messaggio
84
#4

Sul mercato c'è la corsa a piazzare l'etichetta intelligenza artificiale su qualunque script automatico pur di fare dumping sui prezzi. Chiedi la bozza del contratto: probabilmente ci sarà scritto che si tratta di vulnerability assessment e che i risultati non sono garantiti. L'auditor del cliente se ne accorge all'istante e ve lo rispedisce indietro.

RRamazan Y***Partecipante
Ruolo
Co-fondatore
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2026
Messaggio
13
#5

L'anno scorso abbiamo presentato un report di scansione autonoma simile a un nostro cliente enterprise. Erano 40 pagine di report, ma il team di audit l'ha bocciato al secondo giorno. La motivazione era l'assenza di verifiche sulla business logic e la presenza di troppi falsi positivi. Alla fine abbiamo dovuto sborsare 5.200 EUR per un test manuale.

KKaanPartecipante
Ruolo
Product Manager
Iscrizione
mag 2024
Messaggio
96
#6

A quale framework fa riferimento esattamente l'audit richiesto dal vostro cliente? ISO 27001, SOC 2 o il loro capitolato interno di sicurezza? Scegliere un preventivo senza conoscere i criteri di accettazione dell'auditor rischia di essere solo uno spreco di soldi.

BBerkPartecipante
Ruolo
Agente immobiliare
Iscrizione
apr 2024
Messaggio
102

Doki · Supporto risposta agli incidenti · 2026

#7

All'azienda che vi ha fatto l'offerta da 1.200 EUR fate una sola domanda: per le vulnerabilità rilevate viene prodotto manualmente un proof-of-concept non distruttivo? Se la risposta è evasiva o vi forniscono solo l'output del tool, scartate direttamente l'offerta.

FFatma Y***EspertoMembro della community
Iscrizione
gen 2024
Messaggio
287
#8

stavamo per cascarci pure noi... onestamente nella presentazione commerciale sembrava chissà quale hacker virtuale prono a bucare l'azienda, poi il report di esempio era semplicemente il solito log di scansione settimanale ma a colori. non buttate via i soldi, fidatevi.

HHüseyin Y***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Edilizia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2023
Messaggio
221
#9

Nel confrontare i prezzi guardate le giornate-uomo. Chi ha fatto il preventivo da 4.500 EUR quota il tempo effettivo di uno specialista. Quello da 1.200 EUR è molto probabilmente solo il ricarico di un abbonamento software che lancia uno script sul server e genera un PDF da un template predefinito.

CCanPartecipante
Ruolo
SEO Specialist
Iscrizione
mar 2024
Messaggio
172
#10

Per un periodo ci siamo bloccati anche noi nello stesso punto. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Correggetemi se sbaglio.

AAycan T***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Pelle
Tipo di organizzazione
boutique agency
Iscrizione
apr 2023
Messaggio
334
#11

Vi spiego come si fa in pratica. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Non abbiate paura di chiedere, chi non chiede paga sempre di più. Correggetemi se sbaglio.

NNeslihan K***Esperto
Ruolo
IT Manager
Settore
Catering
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
40
#12

La discussione si è dispersa, la riassumo. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Se scrivete qui il risultato, sarà utile anche ad altri.

ZZeynep K***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
41
#13

Salvato.

CCem T***Esperto
Ruolo
Responsabile magazzino
Settore
Immobiliare
Tipo di organizzazione
cooperativa
Iscrizione
lug 2023
Messaggio
22
#14

Ho vissuto la stessa cosa.

RRamazan A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
34
#15

Argomento molto attuale.

VVildan B***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
21
#16

Ti seguo. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla. È tutto, scusate se mi sono dilungato.

BBeyza A***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
ditta individuale
Iscrizione
feb 2026
Messaggio
61
#17

Tre cose da controllare mentre lo fai. Chiunque abbia fretta su pentest con intelligenza artificiale si blocca nello stesso punto.

Buon lavoro.

NNeslihan K***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2023
Messaggio
405
#18

Stavo pensando la stessa cosa. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

I primi tre mesi vanno bene, i problemi emergono al quarto mese.

MMetin P***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
186
#19

ho vissuto la stessa cosa poi il vero problema non è il numero ma su cosa si basa quel numero.

AAycan O***Partecipante
Ruolo
Contabilità di base
Settore
Carta
Tipo di organizzazione
Team di 8 persone
Iscrizione
mag 2022
Messaggio
6
#20

Sono nella stessa situazione, per questo chiedo. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Spero che le sia utile.

Rispondi