Penetration Test
Agenti AI che attaccano davvero. E te lo dimostrano.
Non uno scanner che elenca ipotesi, ma un test d'intrusione in cui ogni vulnerabilita viene sfruttata e verificatacon un Proof of Concept reale. Recon, exploit, validazione e report — in sandbox isolata, con Rules of Engagement firmate.
# scope: app.cliente.example — black box
[recon] mappatura superficie… 47 endpoint
[attack] tentativo SQL injection su /search
[!] CONFIRMED SQLi time-based — DB estratto
[attack] IDOR su /api/orders/{id}
[!] CONFIRMED accesso a ordini di altri utenti
[verify] Proof of Concept salvato + evidenze HTTP
[report] CVSS 9.1 / 8.6 — remediation allegata ▮
Non e un vulnerability scanner.
E un attacco vero, controllato.
Uno scanner ti consegna una lista di sospetti, spesso pieni di falsi positivi. Un penetration test prova a entrare — e quando ci riesce, te lo dimostra. La reportistica che ne esce e la parte di cui andiamo piu fieri.
Scanner automatico
- –Segnala potenziali problemi, senza provarli
- –Molti falsi positivi da filtrare a mano
- –Nessuna prova che la vulnerabilita sia sfruttabile
- –Report tecnico grezzo, poco leggibile dal management
Il nostro Penetration Test
- Sfrutta davvero la vulnerabilita e ne cattura le evidenze
- Proof of Concept riproducibile per ogni finding
- CVSS con vettore calcolato, non stimato
- Report bilingue IT/EN con impatto di business e remediation
Tre livelli di visibilita, un solo obiettivo
Scegliamo insieme la prospettiva giusta in base a cosa vuoi misurare. Il test puo essere condotto in black box, grey box o white box.
Black box
Nessuna informazione
Partiamo da zero, esattamente come un attaccante esterno che non conosce la tua infrastruttura. Solo il target in scope: dominio, IP o applicazione.
- Prospettiva dell'attaccante reale
- Misura l'esposizione dall'esterno
- Recon completa della superficie
Grey box
Con credenziali
Ti forniamo un accesso di livello utente. Simuliamo l'insider o l'account compromesso: cosa puo fare chi ha gia messo un piede dentro.
- Test post-autenticazione
- IDOR, privilege escalation, business logic
- Il rischio piu sottovalutato
White box
Accesso completo
Con credenziali privilegiate ed eventuale accesso al codice o all'architettura. La copertura piu profonda, per validare a fondo un'applicazione critica.
- Massima copertura
- Analisi mirata sui punti sensibili
- Ideale prima di un rilascio importante
Tutta la OWASP Top 10. E oltre.
Copriamo le classi di vulnerabilita che contano davvero — dalle injection all'abuso della logica applicativa, fino alle misconfigurazioni cloud e alla sicurezza delle API.
SQL Injection
SQLi, NoSQLi
Injection
SSTI, Command, XXE
Cross-Site Scripting
XSS riflesso, stored, DOM
Broken Access Control
IDOR, privilege escalation
SSRF
Server-Side Request Forgery
RCE
Remote Code Execution
Autenticazione
sessioni, JWT, brute force
Business Logic
abuso dei flussi applicativi
CSRF
Cross-Site Request Forgery
Race Condition
TOCTOU, doppia spesa
Misconfiguration
cloud e servizi esposti
API Security
REST e GraphQL
Quattro fasi, nessuna scorciatoia
Un engagement strutturato, condotto da agenti AI autonomi orchestrati e supervisionati dai nostri analisti.
Recon
Mappiamo l'intera superficie di attacco: endpoint, tecnologie, punti di ingresso. Nulla resta fuori dal radar.
Exploit
Gli agenti tentano lo sfruttamento reale delle vulnerabilita, come farebbe un attaccante — in una sandbox isolata dalla tua rete.
Validazione
Ogni vulnerabilita confermata viene provata con un Proof of Concept riproducibile e le evidenze HTTP complete. Zero falsi positivi.
Report
Consegniamo un report bilingue con CVSS, impatto di business, PoC e remediation puntuale, pronto per tecnici e management.
Sandbox isolata
Il test parte da un ambiente dedicato e segregato, senza rotte verso le tue reti interne. Attivita offensiva sotto controllo, mai adiacente ai tuoi dati.
Rules of Engagement firmate
Scope, esclusioni, finestra temporale e autorizzazione formale definiti e sottoscritti prima di iniziare. Un test serio e, prima di tutto, un test autorizzato.
Un report che parla a tutti
La reportistica e il nostro biglietto da visita. Ogni vulnerabilita e documentata dalla prova concreta fino alla soluzione, in un formato leggibile sia dai tecnici sia dalla direzione.
- Proof of Concept reale — evidenze HTTP e passi per riprodurre ogni finding
- CVSS con vettore — severita calcolata, non stimata a occhio
- Impatto di business — cosa succede in pratica se la falla viene sfruttata
- Remediation puntuale — come chiudere ogni vulnerabilita, passo per passo
- Bilingue IT / EN — pronto anche per capogruppo e auditor esteri
- HTML e PDF brandizzato — consegna professionale, firmata Unit Sistemi



Lo stesso report, consegnato in italiano e inglese— pronto per direzione e auditor esteri.

Inizia con il Pentest Pro
Un penetration test completo su una tua applicazione web, con report verificato e remediation. Il modo piu concreto per scoprire quanto sei davvero esposto.
Pentest Pro
Penetration test su applicazione web, report incluso
a progetto — IVA esclusa
- Test black box o grey box su un'applicazione
- Copertura OWASP Top 10 con sfruttamento reale
- Proof of Concept ed evidenze per ogni finding
- Report bilingue IT/EN con CVSS e remediation
- Rules of Engagement e scope concordati
Ambienti piu ampi, reti interne o test ricorrenti? Costruiamo un piano su misura.
Raccontaci cosa vuoi mettere alla prova
Compila il modulo: ti ricontattiamo per definire scope e modalita e prepararti un'offerta su misura. Nessun impegno.
- Risposta entro 1 giorno lavorativo
- Scope e Rules of Engagement concordati insieme
- Test 100% autorizzato e in ambiente controllato
Scopri le tue falle prima che lo faccia qualcun altro
Raccontaci cosa vuoi mettere alla prova. Definiamo insieme scope e modalita, e ti diciamo esattamente dove sei esposto — con le prove alla mano.
