Web & SaaS
Applicazioni web e piattaforme multi-tenant
Portali, web app e SPA, incluse soluzioni multi-tenant. Verifichiamo autenticazione e gestione delle sessioni, controlli di accesso (BOLA/IDOR, privilege escalation), injection, business logic, esposizione dei dati e configurazioni — con particolare attenzione all'autorizzazione multi-tenant: che ogni cliente acceda solo ai propri dati.
API & backend
REST e GraphQL che veicolano dati sensibili
Autorizzazione a livello di oggetto e di funzione (BOLA/BFLA), autenticazione e token (JWT/OAuth), rate limiting, mass assignment, injection, SSRF ed esposizione dei dati.
Mobile
App Android e iOS, lato client e backend
Storage locale e segreti, certificate pinning, comunicazione di rete, componenti esportati e deeplink, autenticazione — secondo OWASP MASVS.
Secure Code Review
Le vulnerabilità alla radice
Analisi (manuale e assistita) del codice sorgente: pattern insicuri, gestione di autenticazione/autorizzazione, crittografia, segreti, dipendenze (SCA) e validazione degli input.
Perimetro esterno
Gli asset esposti su Internet
Ricognizione e test dei servizi raggiungibili dall'esterno: autenticazione debole e MFA mancante, interfacce amministrative esposte, superfici dimenticate e punti d'ingresso che aprono la strada verso la rete interna.
Rete interna & Active Directory
Scenari «assumed breach»
Partendo da una postazione interna: escalation dei privilegi, movimento laterale, governo e riuso delle credenziali, segmentazione e hardening di Active Directory — fino a misurare quanto in profondità un attaccante può spingersi.
Sicurezza AI / LLM
Chatbot, RAG e agenti
Prompt injection, data leakage, autorizzazione sulle tool call e sul retrieval, isolamento dei tenant: che il modello non recuperi né riveli ciò che l'utente non può vedere.