forumApri un argomento

Ho fatto un controllo di sicurezza online del sito: sono uscite vulnerabilità gravi, ci dobbiamo fidare?

YYavuz D***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Consulenza
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2025
Messaggio
206
#1

A Mosca gestiamo un piccolo e-commerce di abbigliamento all'ingrosso e tessuti. Riceviamo circa 1.500 ordini all'anno e usiamo una piattaforma open source. L'altro giorno, per curiosità, ho inserito l'indirizzo del nostro sito su uno scanner di sicurezza automatico gratuito molto diffuso online.

Nel report generato risultavano due vulnerabilità 'Critiche' e quattro di 'Livello Alto'. C'erano voci allarmanti, in particolare la possibilità di accesso diretto al database e l'assenza di header del server. Vedendo tutti quegli avvisi in rosso sono andato nel panico: mi è sembrato che da un momento all'altro tutti gli ordini e i dati dei clienti fossero a rischio.

Chiedendo a un consulente esterno, mi ha fatto un preventivo di 45.000 Rubli per un audit manuale approfondito. Ci si può fidare davvero degli avvisi di questi tool web gratuiti o cercano solo di spaventarci per vendere servizi? A cosa dovrei dare davvero peso?

TTuğçe Y***Esperto
Ruolo
Editor di contenuti
Settore
E-commerce
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2025
Messaggio
215
Più utile#2

Risposta breve: non dovreste prendere per oro colato i report generati dagli scanner automatici gratuiti, perché questi strumenti effettuano controlli superficiali basati su firme generiche senza comprendere il contesto reale. Buona parte dei risultati sono falsi positivi dovuti a innocue differenze di configurazione. Tuttavia, avvisi come database injection o porte aperte non vanno ignorati del tutto, ma verificati con controlli di base.

I tool automatici guardano per lo più gli header HTTP restituiti dal server. Ad esempio, se manca l'header per limitare gli iframe o non è nascosta la versione del server, lo etichettano subito come minaccia critica. In realtà queste mancanze da sole non bucano il sito, sono solo dettagli informativi che potrebbero facilitare il compito a un attaccante. I veri pericoli sono i pannelli admin con credenziali deboli, i plugin non aggiornati e i form vulnerabili a iniezione di codice.

Per fare chiarezza, seguite questi passaggi: 1) Testate manualmente i campi dei moduli inserendo caratteri speciali come le virgolette per vedere se restituiscono errori SQL; 2) Verificate che plugin e tema siano aggiornati alle ultime versioni; 3) Chiudete tutte le porte inutilizzate sul server. Se sul sito non salvate i dati delle carte di credito e vi appoggiate a un gateway di pagamento esterno, completate questi passaggi basilari in autonomia e rilanciate la scansione prima di spendere 45.000 Rubli.

KKoray E***Esperto
Ruolo
Sviluppatore software
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
set 2023
Messaggio
25
#3

Gli scanner in genere leggono solo il numero di versione di Apache o Nginx nell'header del server e tirano fuori dal database tutte le vecchie vulnerabilità legate a quella versione. Sul vostro server, però, la patch per quella falla potrebbe già essere installata a livello di sistema operativo. Se nascondete le informazioni di versione verso l'esterno, gran parte di quegli avvisi sparirà dal report.

NNuri E***Esperto
Ruolo
Coordinatore generale
Settore
Pelle
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2023
Messaggio
386
#4

La maggior parte di questi siti di scansione gratuita non è altro che un funnel di marketing. Vi piazzano davanti loghi rossi e punteggi catastrofici e subito sotto spunta il pulsante 'Risolvi le vulnerabilità con un clic'. Non si tratta di un vero penetration test, ma di una strategia basata sulla paura per vendere servizi.

PPınar K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
95
#5

Gestisco siti e-commerce da anni; nella maggior parte dei report che mi portavano i clienti nel panico non c'era nessun rischio reale. I tool automatici danno un'idea generale, ma non definiscono le vere priorità. Il mio consiglio: aumentate la frequenza dei backup giornalieri e impostate l'autenticazione a due fattori sul pannello di amministrazione.

FFeyza S***Esperto
Ruolo
Responsabile export
Settore
Cosmetica
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2024
Messaggio
99
#6

Non spendete soldi subito. Prima di tutto cambiate l'URL di accesso al pannello di amministrazione se è quello predefinito. Poi controllate che sul server sia attivo un web application firewall (WAF). Già questi due semplici accorgimenti bloccano la stragrande maggioranza delle scansioni automatiche dall'esterno.

EEmre K***Partecipante
Ruolo
Coordinatore corrieri
Settore
Diritto
Tipo di organizzazione
cooperativa
Iscrizione
feb 2025
Messaggio
1
#7

Sul nostro sito uno strumento simile aveva trovato cinque vulnerabilità critiche. L'ho fatto controllare dal nostro programmatore e quattro erano falsi allarmi, solo una riguardava un vecchio plugin per i moduli di contatto. Ci abbiamo messo mezz'ora a toglierlo e metterne uno alternativo, senza spendere nemmeno un singolo Ruble.

EEfe Y***Partecipante
Ruolo
Capocantiere
Settore
Pelle
Tipo di organizzazione
boutique agency
Iscrizione
lug 2025
Messaggio
367
#8

i tool automatici di solito fanno come i robot si limitano a leggere gli header e via. mica si mettono a testare i form uno x uno x vedere se riescono a rubare dati. cioè prima di farsi prendere dal panico e buttare soldi secondo me dovreste provare con un altro scanner open source gratuito.

HHasan U***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
41
#9

Come funziona la fase di pagamento sul vostro sito? Raccogliete i dati della carta direttamente tramite un modulo sul sito o reindirizzate il cliente alla pagina esterna della banca? Se utilizzate un pagamento esterno non c'è alcun rischio di fuga dei dati della carta, a rischio sarebbe solo l'elenco degli indirizzi dei clienti.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

FFeyza Y***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
61
#10

Riassumendo: non spendete subito 45.000 Ruble solo per gli avvisi in rosso nei report. La maggior parte delle vulnerabilità riguarda solo informazioni sulla versione e security header mancanti. Aggiornate i vostri software, abilitate l'autenticazione a due fattori e, se serve, chiedete il parere di un esperto solo per plugin specifici.

GGizem A***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
341
#11

Ha ragione. Chiunque abbia fretta su audit di sicurezza del sito si blocca nello stesso punto.

Io seguirei questa strada.

MMurat T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
53
#12

Riassumo l'argomento perché sono state date diverse risposte. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Se ricevete tre risposte diverse su un argomento la domanda è posta male. boh confermato dall'esperienza.

İİsmail E***Partecipante
Ruolo
Pianificazione logistica
Settore
Energia
Tipo di organizzazione
media impresa
Iscrizione
giu 2025
Messaggio
144

Doki · Infrastruttura e-commerce · 2023

#13

mi farebbe piacere se scrivesse il risultato.

OOsman E***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
401
#14

Corretto. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Questa è la mia opinione, non la scrivo come verità assoluta.

KKeremPartecipante
Ruolo
Vendite agenzia
Iscrizione
lug 2024
Messaggio
94
#15

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live. Naturalmente cambia se la vostra situazione è diversa.

NNeslihan C***Partecipante
Ruolo
Direttore operativo
Settore
Diritto
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2023
Messaggio
4

Doki · Configurazione del backup · 2023

#16

Preso nota, grazie.

HHakan C***Partecipante
Ruolo
Country Manager
Settore
Produzione mobili
Tipo di organizzazione
laboratorio
Iscrizione
gen 2025
Messaggio
417
#17

Per un periodo ci siamo bloccati anche noi nello stesso punto. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Naturalmente cambia se la vostra situazione è diversa.

ZZerrin C***Partecipante
Ruolo
Supply chain manager
Settore
Servizi sanitari
Tipo di organizzazione
laboratorio
Iscrizione
gen 2024
Messaggio
10
#18

Ho vissuto la stessa cosa. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

NNazlı K***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
104
#19

Vorrei fare una domanda. Se cerchi di cambiare tutto insieme, niente si stabilizza.

VVahide K***Partecipante
Ruolo
Grafico
Settore
Energia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2023
Messaggio
411
#20

Separiamo i concetti vengono confusi. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Spero che le sia utile.

Rispondi