forumApri un argomento

L'agenzia propone un web pentest, che differenza c'è con un penetration test standard e serve per un sito piccolo?

VVildan B***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
21
#1

Abbiamo una piattaforma B2B con sede a Mosca per la vendita di ricambi industriali. Sul sito c'è un'area riservata in cui i rivenditori effettuano il login per consultare i listini dedicati, creare preventivi e inoltrare ordini. Durante la revisione annuale, l'agenzia di sicurezza informatica con cui collaboriamo ci ha proposto un pacchetto di «web pentest» inviando un preventivo di 240.000 RUB.

L'anno scorso avevamo già fatto fare un penetration test generale su rete e server, chiudendo le poche porte vulnerabili individuate. Quando l'ho fatto presente all'agenzia mi hanno risposto: «Quello era un test sull'infrastruttura, il web pentest ha un perimetro del tutto diverso». Non me ne intendo molto dal punto di vista tecnico e ho l'impressione che stiamo pagando due volte per lo stesso controllo di sicurezza.

Che cos'è esattamente un web pentest e come si differenzia dal classico penetration test? Per una piattaforma come la nostra, che ha qualche centinaio di clienti aziendali e non è un grande e-commerce aperto al pubblico, questa spesa è davvero necessaria o come possiamo definire il perimetro corretto senza sforare il budget?

YYiğit N***Partecipante
Ruolo
Product manager
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2024
Messaggio
115
Più utile#2

Risposta breve: un penetration test standard analizza il sistema operativo del server, il firewall e le porte di rete aperte, mentre il web pentest prende di mira direttamente i difetti di logica nel codice applicativo, le falle di autorizzazione e le connessioni al database. Per un portale B2B dinamico con accessi rivenditori, listini scontati e dati sugli ordini, un test di rete standard non è assolutamente sufficiente.

Per capire la differenza immagina questo scenario: il test di rete standard verifica la solidità del portone esterno, delle serrature e delle finestre dell'edificio. Il web pentest entra invece nella struttura e prova a ingannare il personale alla reception per intrufolarsi in una stanza riservata o sottrarre documenti riservati da una scrivania. Se un rivenditore sul tuo sito può modificare l'ID nell'URL per visualizzare gli sconti riservati a un concorrente, oppure manipolare l'importo dell'ordine dal browser inviandolo al sistema a 100 RUB, un test di rete non lo scoprirà mai: solo un web pentest può rilevarlo.

Per definire l'ambito corretto, chiedi all'agenzia un test "grey box", ossia con utenze autenticate. Fai analizzare solo il login dei rivenditori, la generazione dei preventivi e le query al database, escludendo le pagine puramente pubbliche. In questo modo ridurrai il preventivo di 240.000 RUB a una cifra più ragionevole ed eliminerai i reali rischi finanziari per il tuo business.

EEsra U***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
160
#3

Nel test di rete si cercano porte SSH aperte o kernel Linux non aggiornati. Nel web pentest invece si analizzano vulnerabilità nelle query SQL a livello di codice, rischi di Cross-Site Scripting ed errori di fissazione della sessione. Se il portale è sviluppato su misura, le falle logiche lasciate dallo sviluppatore emergono soltanto con un web pentest.

CCansuPartecipante
Ruolo
Esperto di marketing digitale
Iscrizione
gen 2024
Messaggio
128
#4

L'anno scorso abbiamo pagato 190.000 RUB per un web test sul nostro gestionale B2B. Il server risultava inattaccabile, ma il test web ha scovato una falla critica nei permessi: i rivenditori potevano consultare l'estratto conto degli altri. Rispetto al danno d'immagine che avremmo subito, sono stati soldi spesi benissimo.

NNeslihan T***Partecipante
Ruolo
Direttore clinico
Settore
Cosmetica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ago 2023
Messaggio
335
#5

Sul sito salvate dati di carte di pagamento o gli ordini vengono registrati solo a debito su conto cliente? Inoltre il portale rivenditori è basato su un software pronto all'uso o è stato programmato da zero su misura? Questi dettagli determinano direttamente quanto sia indispensabile il test.

JJale Ç***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
199
#6

Prima di accettare il preventivo chiedi all'agenzia il documento metodologico e con quali standard redigeranno il report. Se lanciano solo uno scanner automatico buttando giù un report 240.000 RUB sono buttati; se invece cercano manualmente gli errori di logica applicativa allora vale la pena parlarne.

ZZehra C***Partecipante
Ruolo
Sviluppatore software
Settore
Consulenza
Tipo di organizzazione
Team di 8 persone
Iscrizione
mar 2023
Messaggio
94
#7

Sul mercato ci sono un sacco di aziende di sicurezza che lanciano un tool di scansione automatica per un paio d'ore e ti rifilano un PDF di 50 pagine spacciandolo per un pentest. Se nel preventivo non c'è scritta chiaramente la voce 'test manuale della business logic', non cacciate un centesimo.

BBeren V***Partecipante
Ruolo
Tecnico di assistenza
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2024
Messaggio
123
#8

purtroppo l'agenzia ha ragione il network test è una cosa il web pentest un'altra. se i rivenditori vedono prezzi personalizzati e uno becca i prezzi dell'altro so cazzi amari. riducete lo scope x chiedere lo sconto ma nn saltate del tutto il test.

OOrhan Z***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
254
#9

I database B2B contengono accordi commerciali riservati con i clienti. Prima di commissionare un servizio di web pentest, è fondamentale per la vostra tutela legale sottoscrivere un accordo di riservatezza dettagliato e stabilire da protocollo che i test vengano eseguiti al di fuori dell'orario operativo.

DDeniz A***EspertoMembro della community
Iscrizione
ago 2025
Messaggio
164
#10

Mi chiedo anch'io.

TTolgaNuovo membro
Ruolo
Sviluppatore
Tipo di organizzazione
cooperativa
Iscrizione
nov 2024
Messaggio
41
#11

Grazie mille, mi è stato molto utile.

LLale U***EspertoMembro della community
Iscrizione
ago 2025
Messaggio
2
#12

L'anno scorso abbiamo vissuto quasi la stessa cosa. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Naturalmente cambia se la vostra situazione è diversa.

GGizem U***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
55
#13

vi spiego come si fa in pratica e il fatto che tuti facciano una cosa non significa che sia quella giusta.

DDilekNuovo membro
Ruolo
Pasticceria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2024
Messaggio
19
#14

assolutamente e se devo aggiungere qualcosa: Il vero problema non è il numero, ma su cosa si basa quel numero.

naturalmente cambia se la vostra situazione è diversa.

GGamze Ç***EspertoMembro della community
Iscrizione
mag 2023
Messaggio
20
#15

La risposta sopra ha colto l'essenza della questione. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

È tutto, scusate se mi sono dilungato.

MMehmet Ç***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
277
#16

Riassumo quanto detto finora. onestamente prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Naturalmente cambia se la vostra situazione è diversa.

JJülide A***Partecipante
Ruolo
Direttore marketing
Settore
Immobiliare
Tipo di organizzazione
ditta individuale
Iscrizione
mag 2024
Messaggio
134
#17

Non lo sapevo.

PPolat M***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
69
#18

Sono d'accordo in parte, in parte no. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Lascio una nota, potrebbe servire.

JJülide U***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
346
#19

Ho lavorato a lungo su questo. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio. Confermato dall'esperienza.

NNazlı P***Veteran
Ruolo
Tecnico di supporto sistemi
Settore
Chimica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
dic 2023
Messaggio
2
#20

Questo consiglio non va bene per tutti, secondo me. cioè se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Se permessi e ambito non sono scritti, quel test non deve iniziare. Correggetemi se sbaglio.

Rispondi