Parliamo del tuo progetto
DOKI / Sicurezza informatica

Sicurezza informatica · Sicurezza del codice

Esaminiamo il codice sorgente, le dipendenze e la cronologia del repository nell'ambito autorizzato. Ogni rilievo è riportato con file, riga, impatto e correzione proposta; se vuoi, pianifichiamo insieme la correzione.

  • Revisione codice
  • Revisione dipendenze
  • Verifica segreti
  • Piano degli interventi
01 / Cosa include questo servizio

Esaminiamo ogni livello, dal codice al rilascio.

01

Revisione del codice riga per riga

Analizziamo i flussi a rischio come autenticazione, autorizzazione, validazione degli input e accesso ai dati, con strumenti e manualmente. Ogni rilievo è registrato con file, riga e impatto.

02

Dipendenze e supply chain

Analizziamo i pacchetti usati per vulnerabilità note, versioni abbandonate e rischi di licenza, e proponiamo un ordine di aggiornamento in base al rischio di rotture.

03

Scansione dei segreti

Troviamo chiavi API, password e token rimasti nel repository e nei vecchi commit, con un piano passo passo per ruotare la chiave e ripulire la cronologia.

02 / Come funziona

La pipeline di correzione

Un rilievo si chiude in quattro passaggi che si inseriscono nel vostro flusso di sviluppo, verificati senza saltarne nessuno.

  1. 01Accesso al repository e ambito
  2. 02Revisione con strumenti e manuale
  3. 03Piano di correzione
  4. 04Nuovo test e verifica
03 / Ambito

Definiamo insieme l'ambito.

Definiamo insieme ambito, deliverable e criteri di accettazione nel primo incontro. Il preventivo scritto elenca l'ambito voce per voce; se cambia, il preventivo viene aggiornato come nuova versione.

Si valutano solo risorse autorizzate nell'ambito concordato.

Consegne

  • 01Revisione codice
  • 02Revisione dipendenze
  • 03Verifica segreti
  • 04Piano degli interventi
04 / Processo

Come procediamo, passo dopo passo.

Ogni passo termina con un risultato concreto; passiamo al successivo con la vostra approvazione.

  1. 01

    Ambito

    Mettiamo insieme per iscritto obiettivo, confini e criteri di accettazione.

  2. 02

    Valutazione

    Valutiamo la situazione attuale secondo criteri concordati e annotiamo le lacune con evidenze.

  3. 03

    Rendicontazione

    Condividiamo in un report semplice cosa è stato fatto, il risultato e il passo successivo.

  4. 04

    Nuovo test

    Ritestiamo i rilievi corretti e confermiamo con evidenze che sono chiusi.

05 / Ambito

Categorie di test applicate in questo servizio

Le categorie da applicare vengono concordate insieme, in base al tuo obiettivo e al tuo ambito.

Livello codice / sviluppo

Individuiamo le vulnerabilità nel codice, prima che l'applicazione vada in produzione.
Numero di categorie: 4
  • Analisi statica della sicurezza del codice sorgente

    Esaminiamo il codice senza eseguire l'applicazione e troviamo, riga per riga, gli errori che portano a vulnerabilità.

  • Analisi delle vulnerabilità di dipendenze e librerie

    Identifichiamo le versioni con vulnerabilità note tra le librerie pronte usate dal tuo codice.

  • Analisi dell'infrastruttura come codice (IaC)

    Rileviamo impostazioni non sicure nei file di codice che creano i tuoi server e le tue risorse cloud, prima ancora che queste risorse vengano create.

  • Scansione di fughe di segreti e chiavi nei repository di codice

    Scansioniamo il tuo repository di codice, inclusa la cronologia, per password, chiavi API e dettagli di accesso scritti per errore.

I numeri indicano il numero di controlli nei nostri motori di sicurezza automatizzati. Non tutte le categorie vengono eseguite in ogni test; vengono selezionate quelle adatte al tuo obiettivo e al tuo ambito.

Ogni test viene eseguito con la tua autorizzazione scritta e nell'ambito che concordiamo insieme. I test che potrebbero interrompere un servizio, e l'ingegneria sociale, vengono pianificati solo con un'approvazione scritta separata. Nessun test dimostra che un sistema sia completamente sicuro; riportiamo chiaramente ciò che è stato trovato e ciò che non è stato trovato.

06 / Dettagli sulla decisione

Cosa sapere prima di chiedere un preventivo.

Cosa è incluso, cosa ci serve da te, tempi e pagamento, tutto in un unico posto. L'ambito esatto e il prezzo sono definiti nel preventivo scritto.

Incluso

  • Scansione del codice sorgente, delle librerie di terze parti e dei segreti lasciati nel codice.
  • Un piano di correzione.
  • Un retest entro 30 giorni dal report è incluso nel prezzo.

Non incluso

  • Correzione dei finding (offerta separatamente come servizio Correzione).

Cosa ci serve da te

  • Un'autorizzazione scritta firmata.
  • Accesso in lettura al repository di codice.

Cosa determina il prezzo

  • Numero di repository e dimensione del codice.

Pagamento e assistenza post-consegna

  • Per i lavori concordati di persona, l'intero compenso viene pagato all'inizio.
  • Per il lavoro da remoto, la metà viene pagata all'inizio e la metà alla consegna.
  • Rispondiamo a ogni richiesta entro 12 ore.
  • Le riunioni si svolgono in turco; corrispondenza e consegne avvengono nella lingua che preferisci, con supporto alla traduzione.
  • Lavoriamo in presenza a Istanbul e da remoto in tutta la Türkiye e all'estero.
07 / Domande frequenti

Le domande che ti stai facendo.

Raccontaci la tua esigenza; definiremo insieme l'ambito.

Raccontaci il progetto
Come accedete al nostro codice sorgente?

Lavoriamo solo con l'accesso in sola lettura che concedi, entro repository e branch concordati. L'accesso è a tempo e viene rimosso a fine lavoro; la gestione del codice è definita nel contratto.

Serve un'autorizzazione prima del test?

Sì. Vengono valutati solo i sistemi di cui sei responsabile e che hai autorizzato per iscritto.

Il test influirà sul mio sistema in produzione?

Ambito, finestra temporale e metodi sono concordati in anticipo; i passaggi rischiosi richiedono una tua approvazione separata.

Iniziamo

Parliamo del tuo progetto.

Raccontaci la tua esigenza; definiremo insieme l'ambito.