forumApri un argomento

Ho provato siti gratuiti di scansione vulnerabilità: sono uscite decine di falle, quali devo sistemare davvero?

RReyhan K***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
16
#1

Ultimamente ho iniziato a preoccuparmi per la sicurezza dell'e-commerce del nostro negozio all'ingrosso e al dettaglio di biancheria per la casa con sede a Dubai. La settimana scorsa ho inserito il nostro dominio su tre diversi siti gratuiti di scansione vulnerabilità trovati online. Quando sono usciti i risultati sono andato abbastanza nel panico perché nei report venivano elencate in tutto 48 vulnerabilità e segnalazioni diverse.

Il paradosso è che ciò che per un sito era 'critico', per un altro risultava solo a 'basso rischio' o una semplice 'nota informativa'. In azienda non abbiamo uno sviluppatore a tempo pieno; per la parte tecnica del sito paghiamo un freelance a 200 AED all'ora. Non vorrei passargli questo report grezzo e ritrovarmi a spendere centinaia di dirham alla cieca.

Di tutte queste decine di alert generati dai tool gratuiti, quali mettono davvero a rischio il nostro store e i dati dei clienti, e quali sono solo formalità o falsi positivi? Come posso prioritizzare questo elenco senza buttare tempo e denaro?

AAdemPartecipante
Ruolo
Consulente agricolo
Iscrizione
lug 2024
Messaggio
82
Più utile#2

Risposta breve: una buona parte degli avvisi prodotti dai siti gratuiti di scansione vulnerabilità riguarda semplici mancanze di configurazione generale che non consentono un'intrusione diretta, oppure falsi positivi. Dovete affrontare prima di tutto le falle che permettono l'accesso diretto al database, al pannello di amministrazione o ai dati dei clienti, rimandando le voci secondarie legate alla semplice divulgazione di informazioni.

Prima di inoltrare i 48 punti del report al vostro consulente esterno, filtrateli seguendo questo approccio in tre fasi:

1) Identificate le vulnerabilità reali e critiche: falle come SQL Injection, Remote Code Execution (RCE) e Authentication Bypass richiedono un intervento immediato. Quando un sito di scansione gratuito segnala un problema del genere, di solito allega nel report un esempio della richiesta usata per innescarlo. Se non è presente alcun payload di esempio e si tratta solo di un generico alert sulla versione del software, quasi sempre è un falso positivo.

2) Raggruppate gli header di sicurezza in un unico intervento: l'assenza di X-Frame-Options, Content Security Policy o HSTS viene presentata come un pericolo a sé stante, ma si risolve tutto in 20 minuti di configurazione lato server. Invece di pagare il freelance a tariffa oraria per ogni singola voce, fatevi impostare tutti gli header di sicurezza HTTP in un colpo solo.

3) Isolate gli avvisi sul nascondere le versioni: la voce 'versione del server esposta', segnalata spessissimo dagli scanner, di per sé non è una via di intrusione. Piuttosto che spendere budget solo per nascondere il numero di versione, assicuratevi che l'infrastruttura e i plugin utilizzati siano aggiornati alle versioni più recenti.

TTuğçe K***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
310
#3

Gli scanner gratuiti analizzano solo l'esterno e guardano le risposte HTTP. Per fare un esempio, se nella risposta del server compare la versione di PHP o del server web, te la segnano subito come vulnerabilità a medio rischio. Non è una falla, è solo information disclosure. Se non c'è una vulnerabilità conclamata su quella specifica versione, non vale la pena spenderci soldi.

HHasan Y***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
3
#4

L'anno scorso, presi da un panico simile, abbiamo speso 1.600 AED affidandoci a un esterno per un report di 35 avvisi. A lavoro finito abbiamo scoperto che 28 di quei punti erano semplicemente tre righe di header di sicurezza aggiunte sul server. C'era un'unica falla reale su un plugin, e avremmo potuto risolverla gratis semplicemente aggiornandolo.

ZZerrin T***Partecipante
Ruolo
Responsabile export
Settore
Diritto
Tipo di organizzazione
boutique agency
Iscrizione
mar 2024
Messaggio
3
#5

Aprite il report e scrivete nella barra di ricerca: 'Injection' 'XSS' 'Bypass' 'Arbitrary File'. Segnatevi le righe che contengono queste parole, alla fine vi rimarranno forse 3-4 voci in tutto. Dite al vostro esperto di verificare e sistemare soltanto quelle. Il resto per ora potete pure ignorarlo.

ZZehra E***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
220
#6

L'obiettivo di questi siti di scansione gratuiti di solito è spaventare l'utente per vendergli i propri pacchetti a pagamento di consulenza o scansione approfondita. Se guardate in fondo alla pagina, di fianco al report ci sono quasi sempre offerte del tipo 'risolvi tutto professionalmente con un clic'. Non credete a qualsiasi voce segnata in rosso.

İİbrahim T***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
279
#7

Il vostro sito è basato su un CMS pronto tipo WordPress oppure è un sistema sviluppato interamente su misura? Inoltre, quando ricevete pagamenti, i dati delle carte di credito vengono salvati sul vostro server o reindirizzate l'utente alla pagina di pagamento condivisa del provider? L'analisi del rischio cambia totalmente a seconda di questo.

ZZeynep K***Esperto
Ruolo
Direttore marketing
Settore
Tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2023
Messaggio
330
#8

State calmi, se il sito non è sotto attacco in questo momento non agite nel panico. I tool automatici tolgono punti per qualsiasi header mancante. Nel web non esiste praticamente nessun sito senza neanche un avviso. La vostra priorità devono essere sempre il database dei clienti, i meccanismi di cifratura degli admin e i campi dei form.

ZZafer A***Partecipante
Ruolo
Product manager
Settore
Tessile
Tipo di organizzazione
laboratorio
Iscrizione
set 2024
Messaggio
61
#9

Accanto alle voci del report di solito ci sono i codici 'CVE' o 'CWE'. Se c'è qualcosa che non capite, cercate direttamente quel codice su internet. Se vi leggete due o tre post sui forum in turco o in inglese per capire a cosa serve quella vulnerabilità all'atto pratico, andrete dallo sviluppatore con le idee molto più chiare.

BBarış Ç***Esperto
Ruolo
Responsabile magazzino
Settore
Energia
Tipo di organizzazione
ditta individuale
Iscrizione
set 2024
Messaggio
35
#10

Ci proverò.

HHasan K***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
214
#11

Corretto. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Se avete domande, scrivete, rispondo per quanto possibile.

FFurkan B***EspertoMembro della community
Iscrizione
lug 2025
Messaggio
32
#12

Se non ho capito male, stai dicendo che: Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male. Io seguirei questa strada.

AAslı O***Veteran
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
boutique agency
Iscrizione
mag 2023
Messaggio
23

Doki · Consulenza conformità KVKK · 2023

#13

Riassumo quanto detto finora. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. Se avete domande, scrivete, rispondo per quanto possibile.

BBurcuPartecipante
Ruolo
Frontend developer
Iscrizione
set 2024
Messaggio
96
#14

per un periodo ci siamo bloccati anche noi nello stesso punto poi il vero prblema non è il numero ma su cosa si basa quel numero.

chiunque abbia fretta su sito di scansione vulnerabilità si blocca nello stesso punto. onestamente è tutto, scusate se mi sono dilungato.

MMehmet M***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Formazione
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
302
#15

Sono d'accordo. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

È tutto, scusate se mi sono dilungato.

İİbrahim Y***Esperto
Ruolo
Project manager
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
gen 2023
Messaggio
120
#16

Se non ho capito male, stai dicendo che: Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

ÖÖmer O***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
3
#17

Sì, per quanto riguarda sito di scansione vulnerabilità la situazione è esattamente così. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

ŞŞerife D***Partecipante
Ruolo
Direttore amministrativo
Settore
Servizi IT
Tipo di organizzazione
boutique agency
Iscrizione
feb 2024
Messaggio
101
#18

Ho lavorato a lungo su questo. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Spero che le sia utile.

YYavuz Ö***Esperto
Ruolo
Grafico
Settore
Servizi di pulizia
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2023
Messaggio
95
#19

Non lo sapevo. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Se avete domande, scrivete, rispondo per quanto possibile.

DDilara B***Partecipante
Ruolo
Direttore operativo
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
1

Doki · Design interfaccia · 2024

#20

Non ho alcuna esperienza in materia di sito di scansione vulnerabilità, quindi chiedo. Il vero problema non è il numero, ma su cosa si basa quel numero.

Io seguirei questa strada.

Rispondi