Sicurezza offensiva per SaaS e prodotti digitali.
Nel SaaS la sicurezza ha smesso di essere un tema infrastrutturale ed è diventata una clausola di contratto. Il cliente corporate verifica prima di firmare e l'investitore chiede in due diligence. Testiamo il prodotto con entrambe le lenti.
Il difetto che costa il contratto
In un prodotto multi-tenant una domanda decide tutto: un cliente può vedere il dato di un altro? Se la risposta è sì su un qualsiasi percorso, il resto conta poco. La pressione sulla velocità di rilascio, unita a modelli di permessi che crescono per addizione e non vengono mai rivisti per intero, fa emergere questa classe di difetti molto più spesso di quanto si creda.
- L'isolamento tra tenant è il requisito che non ammette eccezioni.
- Il modello di permessi cresce per addizione e raramente viene rivisto end-to-end.
- Integrazioni, webhook e token API ampliano la superficie a ogni rilascio.
- La vendita corporate si blocca senza evidenza di test indipendente.
Cosa testiamo in un prodotto SaaS
Attacchiamo il prodotto come un cliente malintenzionato che ha già pagato l'abbonamento, perché è lo scenario più probabile.
Tentativo sistematico di raggiungere il dato di un altro tenant tramite identificativo, parametro, esportazione, ricerca e cache. È il test centrale.
Login, SSO, secondo fattore, scadenza della sessione, invito utenti e quale accesso resta dopo aver rimosso qualcuno dal team.
Ruoli, ambiti ed ereditarietà: se un utente con profilo ristretto raggiunge funzioni amministrative tramite chiamata diretta all'API.
Ambito del token, revoca, limite di richieste ed esposizione di dati oltre il necessario nelle risposte.
Verifica della firma, protezione dal replay e richieste che il tuo backend effettua verso destinazioni indicate dal cliente.
File inviati dagli utenti: tipo, archiviazione, isolamento dell'elaborazione e accesso al contenuto tramite URL prevedibile.
Evidenze che sbloccano vendita e round
Il materiale è preparato per i due destinatari che lo chiederanno: il team sicurezza del tuo cliente e chi conduce la due diligence.
- Questionari fornitori
- La lettera di attestazione risponde alla domanda sul penetration test indipendente, presente in quasi ogni questionario di sicurezza aziendale.
- ISO 27001 e SOC 2
- Entrambi i programmi richiedono test periodici come controllo. Il report vale come evidenza in quel ciclo, senza sostituire l'audit.
- Accordi sul trattamento
- Come responsabile del trattamento dei dati dei tuoi clienti, rispondi contrattualmente. Documentiamo l'esposizione per tenant, il taglio richiesto dal contratto.
- Due diligence tecnica
- In un round o in un'acquisizione, avere un test recente con piano di remediation eseguito gioca a favore ed evita sconti per rischio.
Come conduciamo accanto a un team snello
Prima l'ambiente di collaudo
Ogni volta che esiste una replica, partiamo da lì. Consente un test più aggressivo e tiene il dato reale dei clienti fuori dal percorso.
Tenant di test controllati
Creiamo almeno due tenant di test con dati distinti. L'isolamento si dimostra tentando di attraversare quel confine in ogni modo possibile.
Risultato critico comunicato subito
Un difetto di isolamento o autenticazione non aspetta il report: va su canale diretto appena confermato, così puoi correggerlo lo stesso giorno.
Remediation dentro il ciclo di rilascio
Il piano è organizzato per stare in uno sprint, e il retest avviene dopo il deploy della correzione, senza richiedere di fermare la roadmap.
Cosa ricevi
- Report esecutivo per board e clienti
- Report tecnico riproducibile
- Test dedicato di isolamento multi-tenant
- Revisione del modello di permessi
- Punteggio CVSS motivato
- Comunicazione immediata dei risultati critici
- Retest dopo il deploy della correzione
- Lettera di attestazione per la due diligence
Domande frequenti del settore
Potete testare senza toccare dati reali dei clienti?
+
Nella maggior parte dei casi sì. Preferiamo un ambiente di collaudo con dati sintetici, dove possiamo essere più aggressivi senza rischio. Quando il test deve avvenire in produzione, creiamo tenant nostri e limitiamo l'attività a essi, entro limiti di volume concordati.
Quanto dura un incarico per un prodotto SaaS?
+
Dipende dalla dimensione della superficie: numero di ruoli, estensione dell'API e quantità di integrazioni. Il perimetro si chiude dopo una breve conversazione tecnica su quei tre assi. Ciò che non cambia è il metodo: sfruttamento manuale e ogni risultato validato prima di entrare nel report.
Il report risponde al questionario di sicurezza del cliente?
+
Sì, ed è uno degli usi più comuni. La lettera di attestazione conferma che c'è stato un test indipendente, con perimetro e periodo, senza rivelare dettagli sfruttabili: esattamente ciò che il questionario chiede. Il report tecnico completo lo condividi solo se vuoi, e sotto accordo.
E se trovate un difetto critico a metà del test?
+
Vieni avvisato subito, su canale diretto, con quanto serve per correggerlo lo stesso giorno. Non tratteniamo risultati critici fino alla fine del progetto. Dopo la correzione ritestiamo e registriamo il ciclo chiuso nel report finale.
Servizi applicati a questo settore
Pronto a scoprire le tue falle?
La prima call di scoping è gratuita e coperta da NDA. In 48 ore ricevi proposta tecnica, scope e cronoprogramma. Senza moduli burocratici.