Penetration testing Ogni sistema ha un tallone.
Achilles lo cerca prima che lo trovi qualcun altro. Penetration test e ricerca di vulnerabilità per aziende che preferiscono sapere dove sono esposte, invece di scoprirlo a danno fatto.
Ricerca indipendente, non partnership
Dove facciamo ricerca
Oltre ai test su incarico, cerchiamo vulnerabilità nei programmi di bug bounty di Intigriti e YesWeHack. Non siamo partner delle piattaforme: ci lavoriamo come ricercatori indipendenti. È lì che il metodo resta allenato su sistemi veri, difesi da squadre vere.
Quattro tipi di incarico
Cosa testiamo
Si possono combinare, ma ognuno ha un perimetro e un risultato precisi. Ogni incarico è costruito sul vostro ambiente e su ciò che vi preoccupa.

Penetration test applicativo
Attacchiamo l'applicazione come farebbe chi vuole entrarci davvero: autenticazione, controllo degli accessi, logica di business, gestione dei dati. A mano, perché gli scanner non sanno cosa dovrebbe fare la vostra applicazione e quindi non vedono quando fa altro.
Ricevete le vulnerabilità trovate, ognuna con la prova che è sfruttabile e con le indicazioni per chiuderla.
Richiedi questo test
Test di rete e infrastruttura
Partiamo da ciò che è raggiungibile da internet, oppure da una postazione qualsiasi dentro la rete, e vediamo fin dove si arriva: servizi esposti, configurazioni deboli, credenziali riutilizzate, percorsi verso i sistemi che contano.
Ricevete il percorso d'attacco passo per passo, così è chiaro quale anello conviene spezzare per primo.
Richiedi questo test
Vulnerability assessment
Una ricognizione ampia di tutto ciò che è esposto, con i risultati verificati a mano e ripuliti dai falsi positivi. Meno profondo di un penetration test, più largo: serve come punto di partenza o come controllo periodico.
Ricevete un elenco ordinato per gravità reale, non per il punteggio assegnato da uno strumento.
Richiedi questo test
Retest
Dopo le correzioni torniamo sugli stessi punti e riproviamo gli stessi attacchi, più le varianti ovvie. Una patch che blocca la prova ma non la causa è il caso più comune.
Ricevete, per ogni vulnerabilità, un esito: chiusa, parziale o ancora aperta.
Richiedi questo testSempre nello stesso ordine
Come si svolge un incarico
Cinque passaggi. Niente comincia senza un'autorizzazione scritta.
Passo 1 / 5
Perimetro
Decidiamo insieme cosa si testa, in quali orari e con quali limiti. Finisce tutto in un documento firmato prima di toccare qualsiasi cosa.
Passo 2 / 5
Ricognizione
Mappiamo la superficie d'attacco: quello che sapete di avere esposto e quello che non sapevate di avere ancora acceso.
Passo 3 / 5
Attacco
Test manuale, vulnerabilità concatenate, prove concrete. Se emerge qualcosa di critico vi avvisiamo subito, senza aspettare il report.
Passo 4 / 5
Report
Ogni vulnerabilità con gravità, passi per riprodurla e correzione consigliata. Una sintesi per chi decide, il dettaglio per chi sviluppa.
Passo 5 / 5
Retest
Quando avete corretto, verifichiamo. L'incarico si chiude quando i problemi sono chiusi, non quando è consegnato il PDF.
Lo studio
Facciamo solo sicurezza offensiva
Achilles è uno studio di sicurezza offensiva con sede a Cuneo. Ogni incarico ha un perimetro concordato, un referente tecnico unico e un report scritto da chi ha eseguito il test.
Oltre agli incarichi per i clienti, Achilles fa ricerca indipendente di vulnerabilità nei programmi di bug bounty di Intigriti e YesWeHack e opera con competenze certificate CompTIA. È lo stesso metodo che portiamo alle aziende che vogliono un test su misura.
Cuneo, del resto, è anche il nome dell'attrezzo che si infila in una crepa per aprirla. Il mestiere è quello.

- Sede
- Cuneo, Italia
- Piattaforme
- Intigriti, YesWeHack
- Certificazioni
- CompTIA
- Lingue di lavoro
- Italiano, inglese
Domande frequenti
Prima di chiedere un penetration test
Che differenza c’è tra penetration test e vulnerability assessment?
Il vulnerability assessment è una ricognizione ampia: elenca ciò che è esposto e lo ordina per gravità. Il penetration test va in profondità su un perimetro definito: prova a sfruttare davvero le vulnerabilità e a concatenarle, per mostrare fin dove può arrivare un attaccante.
Serve un’autorizzazione per fare un penetration test?
Sì, sempre. Nessun test comincia senza un documento firmato che stabilisce cosa si testa, in quali orari e con quali limiti. Testare un sistema senza l’autorizzazione di chi ne è responsabile è un reato.
Un penetration test può fermare i sistemi in produzione?
Il rischio si gestisce prima di iniziare: orari, limiti e tecniche da escludere si concordano nel perimetro. Se durante il test emerge qualcosa di critico, vi avvisiamo subito senza aspettare il report.
Cosa contiene il report di un penetration test?
Ogni vulnerabilità con la sua gravità, i passi per riprodurla e la correzione consigliata. In apertura c’è una sintesi per chi decide; il dettaglio tecnico è per chi sviluppa e gestisce i sistemi.
Dopo le correzioni verificate che i problemi siano chiusi?
Sì, con un retest: torniamo sugli stessi punti, riproviamo gli stessi attacchi e le varianti ovvie, e per ogni vulnerabilità indichiamo se è chiusa, parziale o ancora aperta.
Pronti?
Diteci cosa volete far testare.
Bastano due righe su cosa avete e cosa vi preoccupa. Rispondiamo con domande precise e, dopo, con un preventivo a perimetro definito.
Oppure scrivete a info@achillessecurity.it