Panoramica del Servizio
Il Web Assessment di Dognet Technologies è un’attività di security testing specializzata sulle applicazioni web—portali aziendali, piattaforme e-commerce, applicazioni SaaS, sistemi gestionali web-based, API REST e GraphQL—condotta da specialisti certificati con un approccio che replica fedelmente le tecniche utilizzate dagli attaccanti reali. Non si tratta di un semplice vulnerability scan automatizzato: è un’analisi manuale approfondita che identifica vulnerabilità di business logic, catene di attacco multi-step e debolezze architetturali invisibili agli scanner.
Web Assessment

L’applicazione web è oggi la superficie d’attacco principale per la stragrande maggioranza delle organizzazioni. Secondo il Verizon Data Breach Investigations Report, le applicazioni web sono il vettore d’attacco primario nel 43% delle violazioni. Un Web Assessment sistematico permette di identificare e correggere queste esposizioni prima che vengano sfruttate da attori malevoli.
Metodologia e Framework
Il testing segue la OWASP Testing Guide (OTG) nella sua versione più aggiornata, coprendo sistematicamente tutte le categorie di vulnerabilità definite dall’OWASP Top 10 e dai controlli dell’OWASP Application Security Verification Standard (ASVS). Integriamo tecniche dal PTES (Penetration Testing Execution Standard) e mappiamo i finding verso il framework MITRE ATT&CK for Enterprise per contestualizzare ogni vulnerabilità nelle TTP di threat actor reali.
Aree di Testing
Il testing copre l’intera superficie applicativa attraverso le seguenti aree:
- Autenticazione e autorizzazione: bypass di meccanismi di login, brute force protection, account enumeration, reset password insicuro, autorizzazione verticale e orizzontale, IDOR, JWT manipulation, OAuth misconfiguration.
- Injection: SQL Injection (error-based, blind, time-based, out-of-band), NoSQL Injection, LDAP Injection, XML Injection, template injection (SSTI), OS Command Injection, HTTP Header Injection.
- Cross-Site Scripting (XSS): reflected, stored e DOM-based XSS, bypass di filtri e WAF, escalation verso account takeover e session hijacking.
- Cross-Site Request Forgery (CSRF) e Clickjacking: verifica della protezione CSRF su operazioni state-changing, analisi dei Content Security Policy e X-Frame-Options header.
- Insecure Direct Object Reference (IDOR) e Mass Assignment: accesso non autorizzato a risorse di altri utenti, manipolazione di parametri, mass assignment nelle API REST.
- Security Misconfiguration: header di sicurezza HTTP assenti o errati, CORS misconfiguration, directory listing, backup files esposti, error handling verboso, componenti obsoleti e vulnerabili.
- Business Logic Flaws: manipolazione di prezzi e quantità, bypass di step obbligatori nei workflow, race conditions, elusione di controlli antifrode, abuso di coupon e promozioni.
- API Security: OWASP API Top 10—Broken Object Level Authorization, Broken Authentication, Excessive Data Exposure, Lack of Resources Limiting, Function Level Authorization, Mass Assignment, Security Misconfiguration.
- Gestione delle sessioni: session fixation, session prediction, insufficient session expiry, secure e httponly cookie flags, token entropy analysis.
Modalità di Testing
Offriamo tre modalità operative adattabili alle esigenze del cliente: Black Box (nessuna informazione preliminare, simula un attaccante esterno), Grey Box (accesso con credenziali utente standard, simula un attaccante con accesso limitato o un insider non privilegiato), White Box (accesso completo a documentazione, codice sorgente e credenziali amministrative, massimizza la copertura e la profondità dell’analisi). Per la maggior parte delle applicazioni business-critical raccomandiamo l’approccio Grey Box o White Box, che garantisce una copertura superiore nella stessa finestra temporale.
Deliverable
Il report include executive summary con risk rating complessivo; findings dettagliati con descrizione tecnica, severity CVSS 3.1, prove di sfruttabilità (screenshot, payload, request/response HTTP) e remediation specifica; matrice di prioritizzazione per la remediation; e retesting gratuito sui finding critici e alti dopo la correzione da parte del team di sviluppo.


