forumApri un argomento

Come fare un test di sicurezza del sito da soli, cosa controllare prima di un pentest?

YYavuzEsperto
Ruolo
Direttore sicurezza informatica
Iscrizione
lug 2023
Messaggio
168
#1

Siamo un team di 8 persone con sede a Parigi e gestiamo una piattaforma e-commerce B2B per ordini all'ingrosso. Sul sito sono presenti i dati dei conti correnti dei nostri clienti aziendali registrati, lo storico delle fatture e i dettagli degli ordini. La settimana scorsa abbiamo ricevuto un preventivo di 4.500 EUR da un esperto esterno indipendente per un penetration test web completo. Onestamente, con il nostro attuale flusso di cassa, questo budget ci mette un po' in difficoltà.

Prima di accettare il preventivo, vorremmo scansionare e risolvere con i nostri mezzi almeno le falle più evidenti, gli errori di configurazione di base e le vulnerabilità più semplici. Lo sviluppatore del nostro team si intende di sviluppo web generale, ma non è un esperto di sicurezza. Vorremmo avviare il processo con un audit preliminare interno fai-da-te.

Cosa dovrebbe comprendere un test di sicurezza del sito fatto da soli? Quali controlli possiamo verificare con strumenti gratuiti o metodi di base? Inoltre, a che punto questi test diventano insufficienti e dove scatta il limite in cui un servizio professionale diventa inevitabile?

RRıdvan K***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
77
Più utile#2

Risposta breve: prima di richiedere un penetration test professionale esterno potete verificare voi stessi da cima a fondo la configurazione SSL/TLS gli header di sicurezza HTTP, i percorsi predefiniti del pannello di amministrazione e l'aggiornamento dei componenti software. Questi passaggi fondamentali chiudono le falle di ricognizione automatica più utilizzate dagli attaccanti, ma non possono rilevare gli errori di logica applicativa.

Quando testate la vostra sicurezza, seguite questi passaggi: 1) Testate la qualità del certificato e della cifratura del vostro web server con strumenti online gratuiti di analisi SSL e disattivate i protocolli deboli. 2) Controllate se il server restituisce gli header che migliorano la sicurezza del browser; assicuratevi che la Content Security Policy e le impostazioni anti-framing siano attive. 3) Provate a digitare direttamente gli indirizzi in una scheda in incognito per verificare se percorsi sensibili come il pannello di amministrazione, phpinfo o l'interfaccia di gestione del database siano accessibili dall'esterno. 4) Verificate tramite i numeri di versione se il CMS utilizzato le librerie e i pacchetti server compaiono nei database delle vulnerabilità note.

Gli scanner automatici gratuiti rilevano solo le firme note e gli errori superficiali. Questi strumenti non possono accorgersi dei difetti di logica applicativa come la possibilità per un utente di visualizzare la fattura di un altro modificando il numero nell'URL (vulnerabilità IDOR) o di effettuare un ordine inserendo un importo negativo nel carrello.

Se sul sito girano i fidi dei clienti B2B o accordi sui prezzi riservati, il test fai-da-te può essere solo una preparazione preliminare. Se chiudete tutte queste falle banali prima di affidarvi all'esperto da 4.500 EUR, il pentester non perderà tempo con cose semplici, dedicandosi invece a test approfonditi di autorizzazione e logica, e voi otterrete il massimo valore per i soldi spesi.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#3

Fare un primo test da soli è un'ottima mossa. Se avviate un pentest quando sul server ci sono falle banali e note, nel report finale vi ritroverete pagine e pagine in cui vi dicono solo che non avete aggiornato i software, buttando via soldi. Prima chiudete le porte a chiave da soli, poi fate intervenire l'esperto per provare a forzare le serrature.

HHilal B***EspertoMembro della community
Iscrizione
feb 2026
Messaggio
66
#4

L'anno scorso eravamo nella stessa situazione. Non potevamo stanziare 4.000 EUR di budget, così prima ci abbiamo lavorato su per 3 giorni aggiornando tutti i pacchetti software e sistemando gli header HTTP. Poi il test a perimetro ridotto che abbiamo commissionato è costato 1.800 EUR, proprio perché l'esperto ha trovato un sistema già pronto e in ordine.

EElif B***Partecipante
Ruolo
Addetto al negozio
Settore
Chimica
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
55

Doki · Consulenza SEO · 2024

#5

Fate subito questa prova stasera: create due diversi utenti B2B di test nel sistema. Accedete con uno e create un ordine, copiate l'ID dal link dell'ordine generato e provate ad aprirlo nel browser dell'altro utente. Se vedete i dati dell'altro, avete già trovato gratis la vostra falla più grande.

PPınarEsperto
Ruolo
Esperto di analytics
Iscrizione
gen 2024
Messaggio
198

Doki · App mobile · 2025

#6

Non fate troppo affidamento sugli scanner di sicurezza open source scaricabili da internet. Di solito generano migliaia di falsi allarmi il vostro dev non saprà più da dove iniziare per sistemarli e rischierà di perdersi le vere falle critiche di autorizzazione.

OOsman K***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
117
#7

La checklist minima che potete fare in autonomia è questa: 1) Evitate che nei messaggi di errore compaiano le versioni del software server e del database. 2) Inserite un rate limit nella schermata di login contro i tentativi di brute force. 3) Assicuratevi che i file di backup del database non siano stati dimenticati nelle directory pubbliche.

KKemalNuovo membro
Ruolo
Attività agricola
Iscrizione
set 2024
Messaggio
42
#8

Il vostro dev non si faccia problemi online ci sono ottimi siti di analisi gratuiti che assegnano un punteggio agli header di sicurezza. Inserisci l'URL del sito e ti danno un voto da A a F. Anche solo lavorare per portare quel voto ad A rimette parecchio in sesto il sistema.

RRamazan G***Esperto
Ruolo
Segretaria
Settore
Pelle
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
apr 2022
Messaggio
92

Doki · App mobile · 2025

#9

gli account di test dimenticati e le password deboli nel pannello admin aprono la porta a piu della meta degli attacchi esterni prima della scansione automatica controllate le password di tutti e la 2fa fidatevi.

NNuri K***Partecipante
Ruolo
Product manager
Settore
Immobiliare
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2023
Messaggio
3
#10

Eseguite assolutamente i vostri test al di fuori dell'orario di lavoro e su una copia di backup del sistema di produzione. Un carico elevato di richieste automatiche può causare blocchi del database o interruzioni di servizio nell'ambiente live.

MMetin Ö***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
356
#11

Vorrei fare una domanda. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Questa è la mia opinione, non la scrivo come verità assoluta.

FFurkan U***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
266
#12

Preso nota, grazie. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

AAylinPartecipante
Ruolo
CRM ed email
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2024
Messaggio
118
#13

Il punto più trascurato riguardo a test di sicurezza del sito è questo: Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Naturalmente cambia se la vostra situazione è diversa.

FFerhat A***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
giu 2024
Messaggio
155
#14

Riassumo quanto detto finora. Se rimproverate i falsi allarmi nessuno segnalerà più nulla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

ZZehra D***Veteran
Ruolo
Coordinatore corrieri
Settore
Indotto automotive
Tipo di organizzazione
ditta individuale
Iscrizione
giu 2023
Messaggio
80
#15

Preso nota, grazie.

VVeli Ö***Esperto
Ruolo
Impiegato contabile
Settore
Logistica
Tipo di organizzazione
boutique agency
Iscrizione
giu 2025
Messaggio
32
#16

Riassumo l'argomento, perché sono state date diverse risposte. onestamente il vero problema non è il numero, ma su cosa si basa quel numero.

Se scrivete qui il risultato, sarà utile anche ad altri.

ZZehra Y***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
56
#17

quanto scritto rispecchia esattamente ciò che abbiamo vissuto. se rimproverate i falsi allarmi nessuno segnalerà più nulla.

questa è la mia opinione, non la scrivo come verità assoluta.

ÖÖzge C***Esperto
Ruolo
Responsabile acquisti
Settore
Cosmetica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mar 2023
Messaggio
141
#18

Ci proverò.

UUfuk G***Nuovo membro
Ruolo
Coordinatore generale
Settore
Servizi IT
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2026
Messaggio
188

Doki · Configurazione del backup · 2026

#19

riassumo l'argomento, perché sono state date diverse risposte.. e ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

sono curioso di sapere se quacuno lo fa in modo diverso.

KKübra D***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
213
#20

Argomento molto attuale.

Rispondi