Gabriel Delmelo
Fondatore e CEO · Analista di sicurezza
5 anni come amministratore di sistemi e Master in Cybersecurity. Ha fondato DELSTRIKE per portare i test di sicurezza offensiva nei negozi online.
Profilo LinkedInSicurezza offensiva · E-commerce
Penetration test per l'e-commerce
Conosci le tue vulnerabilità prima degli attaccanti. Entriamo nel tuo negozio come farebbe un vero avversario — con autorizzazione scritta, un perimetro definito e un report su cui il tuo team può agire nella stessa settimana.
Prezzo chiuso dopo la call di scoping, senza sorprese.
01 — Il problema
I risultati degli scanner sono incompleti. Difetti di logica, bypass delle autorizzazioni e abusi della logica di business restano nascosti finché qualcuno non li cerca con intenzione.
Gli strumenti automatici verificano firme, non intenzioni. Cumulo di coupon, manipolazione dei prezzi e abusi del checkout non compaiono mai in un report.
Senza una prova dell'impatto, le segnalazioni finiscono nel backlog. Ogni settimana in cui un difetto resta aperto, qualcun altro può trovarlo.
Chargeback, abusi sui rimborsi e furti di account erodono il margine in silenzio. Il costo emerge in finanza molto prima che in IT.
02 — Approccio
Metodologia PTES, autorizzata, legale prima di tutto. Gli strumenti automatici sono il punto di partenza, non di arrivo: ogni risultato viene verificato e portato fin dove arriverebbe un vero attaccante.
Niente scansione e inoltro. Concateniamo le debolezze come farebbe un avversario e ti mostriamo esattamente fin dove arrivano.
Metodologia PTES. Otto fasi, zero supposizioni. Ogni risultato include severità ed evidenze riproducibili.
Autorizzati, legali, allineati a GDPR e NIS2. Regole d'ingaggio chiare prima che una sola richiesta tocchi i tuoi sistemi.
03 — Conformità
Un test è utile solo se supporta gli obblighi che hai già. Ogni report collega i risultati ai framework richiesti dai tuoi auditor.
I dati personali incontrati durante il test sono minimizzati, mai esfiltrati e trattati sotto un accordo di trattamento dati. I risultati supportano gli obblighi di sicurezza dell'articolo 32.
Test di sicurezza regolari e documentati fanno parte delle misure di gestione del rischio previste dalla NIS2. I report sono strutturati come evidenza per l'organo di gestione.
Gli assessment coprono il flusso di pagamento e la superficie d'attacco circostante, e possono essere definiti per supportare le evidenze del Requisito 11.
Risultati e tracciamento della remediation si collegano ai controlli tecnici dell'Annex A, offrendo al tuo SGSI un registro chiaro delle misure testate e verificate.
Tutti gli assessment sono condotti con autorizzazione scritta.
04 — Metodologia
Il Penetration Testing Execution Standard, applicato dall'inizio alla fine. Sai sempre in quale fase siamo e cosa viene dopo.
01
Obiettivi, target e regole d'ingaggio, firmati.
02
Impronta pubblica, stack tecnologico ed esposizione di terze parti.
03
Ogni endpoint, ruolo e flusso esposto dal negozio.
04
Percorsi di logica, autorizzazione e injection ordinati per rischio.
05
Prova controllata che il difetto è reale e raggiungibile.
06
Cosa potrebbe raggiungere, sottrarre o modificare un attaccante.
07
Sintesi executive più dettaglio tecnico per ogni risultato.
08
Indicazioni di correzione e retest per confermare la chiusura.
05 — Team
Fondatore e CEO · Analista di sicurezza
5 anni come amministratore di sistemi e Master in Cybersecurity. Ha fondato DELSTRIKE per portare i test di sicurezza offensiva nei negozi online.
Profilo LinkedIn06 — Pacchetti
Tre perimetri, un unico standard di rigore, e ogni pacchetto aggiunge capacità rispetto al precedente.
Preventivo chiuso dopo la call di scoping
Copertura rapida
Completo
Realismo totale
07 — Prossimi passi
Ti scriviamo per proporti una breve call per capire il tuo negozio, la piattaforma e gli obiettivi. Concordiamo target, modalità e finestra di test.
Ricevi una proposta a prezzo chiuso e le regole d'ingaggio. Nulla viene testato finché l'autorizzazione non è firmata.
Eseguiamo le fasi PTES concordate, ti avvisiamo subito delle criticità e consegniamo il report in una sessione dal vivo.
08 — FAQ
Black-box significa partire senza alcuna informazione, esattamente come un attaccante esterno. Grey-box prevede account di test o documentazione parziale per raggiungere più rapidamente i flussi profondi. White-box include l'accesso al codice o all'architettura per la copertura più completa nel tempo disponibile.
No. Concordiamo le regole d'ingaggio prima di iniziare, evitiamo tecniche di denial-of-service e usiamo payload di proof of concept che dimostrano l'impatto senza danneggiare i dati. Le finestre di test in produzione possono essere pianificate in base al tuo traffico.
48 ore di test per Essentials e 72–96 ore per Professional, seguite dal report scritto. Per Enterprise i tempi vengono stimati insieme a te dopo la call di scoping. Le criticità vengono segnalate subito, non alla fine.
Ci fermiamo, avvisiamo il referente designato lo stesso giorno con evidenze e una mitigazione temporanea, e concordiamo come procedere prima di continuare.
Sì. Ogni report include indicazioni di correzione per ogni risultato, e ripetiamo il test sulle vulnerabilità corrette per confermarne la chiusura.
Gli ingaggi si svolgono con autorizzazione firmata e accordo di trattamento dati, con minimizzazione dei dati per impostazione predefinita. I report sono strutturati come evidenza per l'articolo 32 del GDPR e per gli obblighi di gestione del rischio NIS2.
09 — Contatti
Lasciaci la tua email, la piattaforma e il pacchetto che ti interessa. Ti scriveremo per proporti una call di scoping.
Preferisci scriverci direttamente?contact@delstrike.com