Basilisk
BASILISK
[setor_saas]SAAS & STARTUP

Sicurezza offensiva per SaaS e prodotti digitali.

Nel SaaS la sicurezza ha smesso di essere un tema infrastrutturale ed è diventata una clausola di contratto. Il cliente corporate verifica prima di firmare e l'investitore chiede in due diligence. Testiamo il prodotto con entrambe le lenti.

Il difetto che costa il contratto

In un prodotto multi-tenant una domanda decide tutto: un cliente può vedere il dato di un altro? Se la risposta è sì su un qualsiasi percorso, il resto conta poco. La pressione sulla velocità di rilascio, unita a modelli di permessi che crescono per addizione e non vengono mai rivisti per intero, fa emergere questa classe di difetti molto più spesso di quanto si creda.

  • L'isolamento tra tenant è il requisito che non ammette eccezioni.
  • Il modello di permessi cresce per addizione e raramente viene rivisto end-to-end.
  • Integrazioni, webhook e token API ampliano la superficie a ogni rilascio.
  • La vendita corporate si blocca senza evidenza di test indipendente.

Cosa testiamo in un prodotto SaaS

Attacchiamo il prodotto come un cliente malintenzionato che ha già pagato l'abbonamento, perché è lo scenario più probabile.

// isolamento multi-tenant

Tentativo sistematico di raggiungere il dato di un altro tenant tramite identificativo, parametro, esportazione, ricerca e cache. È il test centrale.

// autenticazione e sessione

Login, SSO, secondo fattore, scadenza della sessione, invito utenti e quale accesso resta dopo aver rimosso qualcuno dal team.

// modello di permessi

Ruoli, ambiti ed ereditarietà: se un utente con profilo ristretto raggiunge funzioni amministrative tramite chiamata diretta all'API.

// API pubblica e token

Ambito del token, revoca, limite di richieste ed esposizione di dati oltre il necessario nelle risposte.

// webhook e integrazioni

Verifica della firma, protezione dal replay e richieste che il tuo backend effettua verso destinazioni indicate dal cliente.

// caricamento ed elaborazione

File inviati dagli utenti: tipo, archiviazione, isolamento dell'elaborazione e accesso al contenuto tramite URL prevedibile.

Evidenze che sbloccano vendita e round

Il materiale è preparato per i due destinatari che lo chiederanno: il team sicurezza del tuo cliente e chi conduce la due diligence.

Questionari fornitori
La lettera di attestazione risponde alla domanda sul penetration test indipendente, presente in quasi ogni questionario di sicurezza aziendale.
ISO 27001 e SOC 2
Entrambi i programmi richiedono test periodici come controllo. Il report vale come evidenza in quel ciclo, senza sostituire l'audit.
Accordi sul trattamento
Come responsabile del trattamento dei dati dei tuoi clienti, rispondi contrattualmente. Documentiamo l'esposizione per tenant, il taglio richiesto dal contratto.
Due diligence tecnica
In un round o in un'acquisizione, avere un test recente con piano di remediation eseguito gioca a favore ed evita sconti per rischio.

Come conduciamo accanto a un team snello

01

Prima l'ambiente di collaudo

Ogni volta che esiste una replica, partiamo da lì. Consente un test più aggressivo e tiene il dato reale dei clienti fuori dal percorso.

02

Tenant di test controllati

Creiamo almeno due tenant di test con dati distinti. L'isolamento si dimostra tentando di attraversare quel confine in ogni modo possibile.

03

Risultato critico comunicato subito

Un difetto di isolamento o autenticazione non aspetta il report: va su canale diretto appena confermato, così puoi correggerlo lo stesso giorno.

04

Remediation dentro il ciclo di rilascio

Il piano è organizzato per stare in uno sprint, e il retest avviene dopo il deploy della correzione, senza richiedere di fermare la roadmap.

Cosa ricevi

  • Report esecutivo per board e clienti
  • Report tecnico riproducibile
  • Test dedicato di isolamento multi-tenant
  • Revisione del modello di permessi
  • Punteggio CVSS motivato
  • Comunicazione immediata dei risultati critici
  • Retest dopo il deploy della correzione
  • Lettera di attestazione per la due diligence

Domande frequenti del settore

Potete testare senza toccare dati reali dei clienti?

+

Nella maggior parte dei casi sì. Preferiamo un ambiente di collaudo con dati sintetici, dove possiamo essere più aggressivi senza rischio. Quando il test deve avvenire in produzione, creiamo tenant nostri e limitiamo l'attività a essi, entro limiti di volume concordati.

Quanto dura un incarico per un prodotto SaaS?

+

Dipende dalla dimensione della superficie: numero di ruoli, estensione dell'API e quantità di integrazioni. Il perimetro si chiude dopo una breve conversazione tecnica su quei tre assi. Ciò che non cambia è il metodo: sfruttamento manuale e ogni risultato validato prima di entrare nel report.

Il report risponde al questionario di sicurezza del cliente?

+

Sì, ed è uno degli usi più comuni. La lettera di attestazione conferma che c'è stato un test indipendente, con perimetro e periodo, senza rivelare dettagli sfruttabili: esattamente ciò che il questionario chiede. Il report tecnico completo lo condividi solo se vuoi, e sotto accordo.

E se trovate un difetto critico a metà del test?

+

Vieni avvisato subito, su canale diretto, con quanto serve per correggerlo lo stesso giorno. Non tratteniamo risultati critici fino alla fine del progetto. Dopo la correzione ritestiamo e registriamo il ciclo chiuso nel report finale.

Servizi applicati a questo settore

// contatti

Pronto a scoprire le tue falle?

La prima call di scoping è gratuita e coperta da NDA. In 48 ore ricevi proposta tecnica, scope e cronoprogramma. Senza moduli burocratici.