Salta al contenuto

Web Application Security

Audit di sicurezza per siti e gestionali web.

Background Cisco CCNA + 4 percorsi TryHackMe. Faccio revisioni di sicurezza su WordPress, Laravel, Next.js e applicazioni custom: OWASP Top 10, hardening server, scansioni mirate con strumenti professionali.

Quando ti serve

Casi tipici in cui un audit fa la differenza.

Sito WordPress che ricevi in gestione

Plugin obsoleti, utenti admin dimenticati, file backup esposti, .env nella root: ti consegno una mappa di cosa è critico e cosa puoi sistemare prima di pubblicare.

Form di contatto / login spammati o brute-forced

Verifica honeypot, rate limiting, CAPTCHA, hardening cookie di sessione, fail2ban / WAF Cloudflare. Ti dico cosa sta succedendo e come fermarlo.

Gestionale / portale clienti con dati sensibili

Autorizzazione fine-grained, IDOR, gestione upload file, log accessi, backup cifrati. Audit che si allinea anche al GDPR (artt. 32 + 25).

Pre-deploy o pre-acquisizione

Scan OWASP completo prima di un go-live importante o di una due diligence tecnica. Report scritto con severity, PoC e raccomandazioni concrete.

Cosa includo

Aree che copro nell'audit standard.

  • Mappatura attack surface (hostnames, sottodomini, asset esposti)
  • OWASP Top 10:2025 review (injection, broken access, misconfig, ecc.)
  • Autenticazione e gestione sessioni (CSRF, fixation, timeout)
  • Validazione input lato server (SQLi, XSS, path traversal, deserializzazione)
  • Security headers (CSP, HSTS, X-Frame, Referrer-Policy, Permissions-Policy)
  • Esposizione di file sensibili (.env, .git, backup, config)
  • Configurazione TLS/HTTPS + cifratura at-rest dei dati
  • Hardening WordPress: utenti, ruoli, plugin obsoleti, REST API esposta
  • Logging, rate limiting e procedure di data breach (art. 33 GDPR)

Stack di analisi

Strumenti che uso quotidianamente.

Mix di scanner automatici e analisi manuale. Niente "premi il bottone e copio il PDF": ogni risultato viene verificato manualmente per filtrare i falsi positivi.

WPScan

Scan WordPress: enumerazione utenti, plugin/theme vulnerabili, password weak.

Burp Suite

Proxy intercettazione + repeater per analisi manuale dei flussi auth e API.

Nikto

Scanner web server: file pericolosi, configurazioni di default, header obsoleti.

sqlmap

Verifica SQL injection (boolean, time-based, UNION) su parametri sospetti.

OWASP ZAP

Active scan automatizzato + spider per attack surface mapping.

Nmap

Port scanning e fingerprinting servizi sull'host di hosting.

testssl.sh

Audit TLS/HTTPS: cipher suites, vulnerabilità note (Heartbleed, ROBOT…).

composer audit

Verifica CVE su tutte le dipendenze PHP del progetto.

npm audit

Verifica CVE su dipendenze JavaScript/Node + lockfile.

Lighthouse + axe

Audit accessibility e best practice di sicurezza lato browser.

Come lavoriamo

Workflow tipico di un audit.

  1. 01

    Briefing

    Chiamata gratuita di 20 min. Definiamo scope, accessi, finestra temporale, obiettivi.

  2. 02

    Discovery

    Mappatura asset, fingerprinting, scan automatici (Nmap, ZAP, Nikto, WPScan).

  3. 03

    Manual testing

    Verifica manuale dei flussi auth/upload/API, exploitation controllata dei finding sospetti.

  4. 04

    Report

    Report scritto con executive summary, finding per severity (CRITICO/ALTO/MEDIO/BASSO), PoC e raccomandazioni concrete.

  5. 05

    Re-test

    Dopo i fix, ri-verifica gratuita entro 30 giorni per validare la chiusura dei finding.

Solo audit autorizzati.

Lavoro esclusivamente su sistemi di cui sei proprietario o per cui hai un'autorizzazione scritta. Nessun pentest a sorpresa o "scoperta" di vulnerabilità su asset di terzi.

Scrivimi

Vuoi un check del tuo sito?

Scrivimi descrivendo il tuo asset (URL, stack, eventuali preoccupazioni). Ti rispondo entro 24 ore con scope e tempi.

Seleziona lingua

IT EN