forumApri un argomento

Ci hanno detto "fate un web pentest" — di cosa si tratta esattamente, serve davvero per il nostro sito?

YYiğit K***Nuovo membro
Ruolo
Marketing Director
Settore
Sport e fitness
Tipo di organizzazione
laboratorio
Iscrizione
set 2026
Messaggio
7

Doki · Contratto di manutenzione server · 2023

#1

Siamo un piccolo studio boutique di design e decorazione d'interni di 5 persone. Sul nostro sito non facciamo vendita online diretta né incassi con carta di credito. Ci sono soltanto le foto dei nostri lavori, un modulo di contatto e il pulsante per mandarci su WhatsApp. La settimana scorsa abbiamo fatto un preventivo per fornire arredi a una grande catena alberghiera. L'ufficio acquisti della catena, nel modulo di sicurezza per i fornitori, ci ha richiesto un report di web pentest aggiornato per il nostro sito.

Non sapendo cosa fosse, abbiamo chiesto alla società di hosting su cui poggia il sito. Ci hanno spiegato che il servizio di web pentest va richiesto ad aziende esterne specializzate in sicurezza informatica. Abbiamo chiesto un preventivo a una ditta e ci hanno domandato 25.000 TL per la scansione di un solo sito e il relativo report.

A cosa serve esattamente questa procedura per un semplice sito vetrina dove non salviamo nemmeno i dati delle carte di credito? Cosa va ad analizzare un web pentest ed è davvero un passaggio obbligatorio per piccole realtà come la nostra?

KKader A***Partecipante
Ruolo
Direttore negozio
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2022
Messaggio
183
Più utile#2

Risposta breve: un web pentest, ossia un penetration test web, è un test di sicurezza controllato che individua le falle nel software del sito e nel server su cui gira, simulando il punto di vista di un hacker etico per verificarne la reale vulnerabilità. Anche se sul sito non ci sono pagamenti, i campi dei form, le configurazioni del server e gli accessi al pannello di amministrazione rientrano a pieno titolo nel raggio d'azione di questo test.

Perfino nei siti vetrina ci sono rischi specifici presi di mira dai malintenzionati. Durante un web pentest gli esperti di sicurezza testano i moduli di contatto per verificare se sia possibile caricare file dannosi sul server. Controllano se i software che girano dietro le quinte siano aggiornati, se il pannello admin sia vulnerabile ad attacchi brute-force e se il vostro sito possa essere sfruttato come testa di ponte per attaccare altre aziende.

Il motivo principale per cui gli hotel lo chiedono è prevenire minacce indirette alla propria rete o alla propria reputazione che potrebbero arrivare tramite la filiera dei fornitori. Se il vostro sito venisse bucato, i visitatori potrebbero essere reindirizzati su siti malevoli o potrebbero essere ospitati contenuti fasulli per colpire i dipendenti dell'hotel. Se il budget è limitato, potete chiarire alle ditte di sicurezza che il sito ha solo poche pagine statiche, richiedendo una scansione delle vulnerabilità con perimetro ridotto: potreste abbassare il costo tra i 10.000 TL e i 15.000 TL.

EElif E***Partecipante
Ruolo
Direttore vendite
Settore
Logistica
Tipo di organizzazione
media impresa
Iscrizione
feb 2024
Messaggio
38
#3

quando si lavora con grandi clienti corporate purtroppo spuntano sempre questi blocchi burocratici standard... non è il buyer a cui interessano i mobili a volerlo, ma il responsabile IT aziendale che impone la checklist. se volte prendere il lavoro non resta molta scelta se non procurarsi questo report.

correzione: mi ricordavo male il numero, era un po' più basso.

NNuri Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
246
#4

Il mese scorso abbiamo avuto una richiesta simile per il nostro sito vetrina di 8 pagine. La prima offerta ricevuta era di 30.000 TL. Abbiamo limitato il perimetro a un unico dominio e ai soli form statici: per due giorni di lavoro abbiamo pagato una fattura da 12.000 TL, consegnato il report e il lavoro è stato approvato.

PPınar Ç***Esperto
Ruolo
Operatore di call center
Settore
Allevamento
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
189
#5

Pagare 25.000 TL di pentest per un sito statico senza pagamenti sono soldi buttati. Mandate una comunicazione ufficiale all'ufficio acquisti dell'hotel spiegando che sul sito non ci sono database né registrazioni utenti ma solo un form di contatto, magari vi concedono un'esenzione.

ZZerrin M***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
1
#6

A grandi linee l'iter è questo: 1) Fornite alla ditta di sicurezza l'indirizzo e la struttura del sito. 2) I tecnici lanciano attacchi simulati. 3) Vulnerabilità trovate e soluzioni consigliate finiscono nel report. 4) Il vostro hosting sistema le falle e il report finale di verifica viene inoltrato al cliente.

ZZuhalPartecipante
Ruolo
Direttore negozio
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2024
Messaggio
82
#7

Chiedete assolutamente all'azienda che fa il preventivo entro quanti giorni consegnano il report e se la seconda verifica dopo aver chiuso le falle è inclusa nel prezzo. Certe ditte chiedono un extra per il re-test.

EEfe Y***Partecipante
Ruolo
Capocantiere
Settore
Pelle
Tipo di organizzazione
boutique agency
Iscrizione
lug 2025
Messaggio
367
#8

se sul sito c'è solo il modulo contatti toglietelo e mettete solo la mail, sentite il cliente se così potete evitare il costo del pentest.

NNuri G***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
158
#9

Se il margine della commessa con l'hotel copre ampiamente il costo del test, fatelo senza tirarla troppo per le lunghe. Nelle grandi aziende difficilmente fanno eccezioni sulle procedure di sicurezza: se fate troppe storie rischiano di passare al fornitore successivo.

AAyşe Ç***Partecipante
Ruolo
Direttore sicurezza informatica
Settore
Edilizia
Tipo di organizzazione
cooperativa
Iscrizione
feb 2025
Messaggio
27
#10

C'è un errore comune che si commette facendo questo. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. Se scrivete qui il risultato, sarà utile anche ad altri.

EEbru O***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Servizi IT
Tipo di organizzazione
Team di 8 persone
Iscrizione
gen 2022
Messaggio
139
#11

Hai fatto bene ad aprire questo thread.

GGülayPartecipante
Ruolo
Laboratorio tessile
Iscrizione
ott 2023
Messaggio
84
#12

C'è anche un aspetto di misurazione. Quando prendi una decisione guarda prima quali dati hai a disposizione.

Confermato dall'esperienza.

UUğur K***EspertoMembro della community
Iscrizione
mar 2023
Messaggio
44
#13

Nel nostro caso è andata così. onestamente il vero problema non è il numero, ma su cosa si basa quel numero.

Io seguirei questa strada.

FFiliz U***Partecipante
Ruolo
Responsabile social media
Settore
Consulenza
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2025
Messaggio
1
#14

Può approfondire un po'? I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione. Correggetemi se sbaglio.

YYavuz B***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
59
#15

Mi farebbe piacere se scrivesse il risultato.

MMerve Y***Nuovo membro
Ruolo
Pianificazione produzione
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
lug 2026
Messaggio
313
#16

Avrei una domanda, non vorrei deviare dall'argomento, ma... Se cerchi di cambiare tutto insieme, niente si stabilizza.

BBeyza D***Partecipante
Ruolo
Direttore vendite
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2023
Messaggio
197
#17

A me è successo l'esatto contrario, per questo scrivo. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

È tutto, scusate se mi sono dilungato.

AAli A***EspertoMembro della community
Iscrizione
ago 2024
Messaggio
287
#18

Direi di non avere fretta. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

TTolga T***Partecipante
Ruolo
Sviluppatore software
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
giu 2023
Messaggio
1
#19

Nel nostro caso è andata così. Un backup non testato non è un backup.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

RRecep K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
41
#20

Avete ragione sono passato anch'io per la stessa strada. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

Rispondi