Attività offensiva autorizzata per valutare la resilienza reale dei tuoi sistemi. Penso come un attaccante per aiutarti a difenderti meglio — con accordo scritto, scope definito e responsabilità chiara.
L'ethical hacking copre un perimetro più ampio del pentest classico: includo social engineering, test sulle credenziali, verifica dei processi di risposta agli incidenti e assessment della cultura della sicurezza.
Test completo su applicazioni web: SQL injection, XSS, CSRF, SSRF, XXE, IDOR, file upload, business logic flaws e bypass dei controlli di sicurezza.
Test degli endpoint API REST e GraphQL: autenticazione, autorizzazione, rate limiting, mass assignment, injection e information disclosure.
Test sull'infrastruttura: porte aperte, servizi vulnerabili, misconfiguration SSH e firewall, credenziali di default e path traversal sul server.
Ricerca di credenziali leaked su data breach pubblici, OSINT su dipendenti e sistemi, verifica dell'esposizione di informazioni sensibili online.
Campagna di phishing simulata per testare la resilienza dei dipendenti: email costruite, landing page fasulle, tracciamento click e report anonimizzato.
Simulazione di attacco coordinato su più vettori contemporaneamente per testare la capacità di detection e risposta del team IT e di sicurezza.
Ogni attività di ethical hacking viene svolta con autorizzazione scritta del proprietario del sistema, scope definito, finestre temporali concordate e procedure di notifica in caso di finding critici. La legalità non è negoziabile.