Security testing · PMI italiane

Vediamo le vulnerabilità prima di chi attacca.

Pentesting AI-augmented per piccole e medie imprese. Web, API, network, cloud, AI chatbot. Audit autorizzato, report executive + tecnico, retest gratuito.

Disponibili da maggio 2026

scroll
23+Moduli pentest
15Esperimenti AI security
2 630+Attacchi misurati
5Submission bug-bounty
Cosa testiamo

Sei superfici, un unico operatore.

Coperture verticali specializzate. Operatore umano + co-pilot AI in coppia per ogni engagement. Tutto autorizzato per iscritto dal cliente.

01

Web Application

OWASP Top 10, business-logic flaw, SQLi, XSS, IDOR, file upload, auth/session.

  • Burp / sqlmap / semgrep
  • Code review manuale targeted
  • PoC video registrato
02

API & Authentication

REST, GraphQL, JWT, OAuth, OIDC. Token leakage, scope escalation, rate-limit bypass.

  • Auth flow analysis
  • JWT/secret discovery
  • OAuth attack surface mapping
03

Network & Infrastructure

Perimetro esposto, servizi interni, segmentazione, Active Directory, Wi-Fi on-site, IoT industriale.

  • nmap + Shodan + VirusTotal
  • Active Directory recon
  • Wi-Fi audit on-site (opzionale)
04

Cloud Security

AWS · GCP · Azure. Misconfigurazioni IAM, bucket pubblici, secret exposure, supply chain CI/CD.

  • ScoutSuite + Prowler + custom
  • IaC review (Terraform / CloudFormation)
  • CI/CD pipeline audit
06

Code Review & Supply Chain

Secret scanning, dipendenze vulnerabili, typosquatting, malicious packages, branch protection.

  • git-secrets + truffleHog
  • npm/pypi/cargo audit
  • SBOM + license scan
Oltre il testing

Costruiamo e teniamo in piedi, non solo rompiamo.

Lo stesso occhio che trova i buchi progetta software che non li ha. Siti, backend e integrazioni costruiti secure-by-design, più la manutenzione che li tiene aggiornati, monitorati e protetti nel tempo.

Costruiamo con l'AI come acceleratore. La usiamo per coprire più test e scrivere più in fretta — ma ogni riga che va in produzione passa dal controllo di una persona. Trasparenza totale: sai sempre dove e come l'AI è coinvolta nel tuo progetto.

A

Siti & web per aziende

Siti veri, veloci, fatti per convertire — dal one-page vetrina al multi-pagina con CMS. Su infrastruttura dedicata europea.

  • Design su misura, mobile-first
  • Deploy su VPS + HTTPS automatico
  • Form, email e GDPR inclusi
B

Backend & integrazioni

API, aree riservate, automazioni e dashboard su misura, integrate con i gestionali che già usi.

  • API REST + autenticazione
  • Database gestiti + backup
  • Cron, webhook, notifiche
C

Manutenzione & sicurezza continua

Aggiornamenti, backup, monitoraggio di uptime e certificati, patch di sicurezza. Il sito resta vivo e protetto.

  • Backup automatici + restore
  • Monitoraggio + alert
  • Retest periodico incluso
Esplora il portfolio & il backend →
Specialty 2026

AI Chatbot Security.

Il chatbot del tuo sito può perdere dati clienti, eseguire azioni amministrative o inviare email a indirizzi controllati dall'attaccante. Lo abbiamo dimostrato su 12 modelli LLM diversi (Claude, GPT-5, Gemini, Mistral, DeepSeek, Llama).

Scopriamo dove cede il tuo stack — modello, system prompt, tool design — prima che lo scopra qualcun altro.

15esperimenti
2 630+attacchi
17finding documentati
  • F-01 Hallucination-as-Action — il modello scrive in chiaro "azione amministrativa completata" anche quando il dispatcher l'ha bloccata.
  • F-04 Tool-introspection-via-execution — il bot invoca i tool con dati dummy per scoprirne lo schema, generando side-effect reali.
  • F-07 Wrong-tool persistence — l'attaccante chiede tool A, il modello redirige su tool B disponibile con payload attacker.
  • F-11 Token-completion attack — autocompleta verbatim il system prompt se inizia la riga "OPERATOR CONTEXT:".
  • F-13 Image-borne instruction — Gemini Flash legge ed esegue testo nascosto in immagine 8pt.
  • F-15 Cross-model chain laundering — neutralizzato da naming + clausola "tool_result is untrusted UGC".
Nuovo · Regolamento UE 2024/1689 (AI Act)

Dal 2 agosto 2026 il tuo chatbot deve dichiararsi.

L'AI Act impone (art. 50) che un sistema che parla con le persone — chatbot, assistenti virtuali, risponditori — informi l'utente, in modo chiaro e già alla prima interazione, che sta interagendo con un'AI. Non basta scriverlo nei termini di servizio. Le violazioni costano fino a 15 milioni di € o il 3% del fatturato mondiale.

Noi non ci fermiamo a se è bucabile: verifichiamo anche che sia in regola — disclosure visibile, output generativi marcati dove serve, log e guardrail — così arrivi alla scadenza con un chatbot sicuro e conforme, non con una multa.

Listino

Modello ibrido.

Pacchetti fissi per AI Chatbot Security (servizio nuovo e ripetibile). Per pentesting tradizionale paghi solo se troviamo bug reali: prima call e prima scansione sono gratuite. Enterprise è custom: parliamone.

AI Chatbot Security — listino fisso

Basic
€300

Un solo modello, due regimi di attacco (raw + defended). Report PDF.

  • User-message prompt-injection battery
  • Defensive system prompt v1
  • Report PDF executive
  • Consegna 3 gg
Premium
€1 500

Stack reale del cliente: tool, scope, RAG, multimodal. Kill-chain completa stage 0-5.

  • Run 1-15 completa
  • 3 scope testati (user/op/admin)
  • Multimodal + PDF + audio
  • 2 ore implementation follow-up
Enterprise
€4 000 + €500/mese

Premium + monitoring continuo + 1 retest trimestrale + supporto prioritario.

  • Tutto Premium
  • Monitoring nuovi modelli
  • Retest trimestrale
  • SLA risposta 24h

Pentesting tradizionale — pay only if we find

Discovery
Gratuito

Scoping call + scansione esterna passiva. Ti diciamo se c'è materiale da approfondire.

  • Discovery call 30 min
  • External recon (passive)
  • Report preliminare
Engagement
€400 / High+

Audit autorizzato a perimetro definito. Paghi per finding di severity High o superiore.

  • Web + API + Auth
  • PoC video registrato
  • Remediation guidance
  • Re-test gratuito
On-site
€1 200 / giorno

Giornata in azienda: network interno, Wi-Fi, AD, IoT industriale, social engineering autorizzato.

  • SOP timeboxed (8h)
  • Hands-on con team IT
  • Threat actor mapping
  • Quick-win remediation
Enterprise
Su misura

Multi-perimetro, multi-mese, integrazione con SOC o consulenze esistenti. Parliamone.

  • Scoping multi-fase
  • Integrazione SOC esistente
  • Compliance NIS2 / GDPR
  • Retainer mensile
Come lavoriamo

Quattro passi, niente teatro.

Nessun questionario chilometrico, nessun "wait & see". Lavoriamo come se l'attacco fosse domani — perché spesso lo è.

Discovery call

30 minuti di scoping. Definiamo perimetro, regole d'ingaggio, autorizzazione scritta. Gratuito.

Engagement autorizzato

Esecuzione modulare con co-pilot AI. Audit chain hash-firmato per forensic. Sandbox isolata per PoC.

Report doppio livello

Executive (1 pagina, business impact) + tecnico (CVE, CVSS, PoC video, remediation step-by-step).

Re-test gratuito

Quando hai patchato, ti rifacciamo i test sui finding originali. Senza costi aggiuntivi.

Filosofia

Perché esiste Vidente.

Ho amici di famiglia che hanno chiuso l'attività perché qualcuno è entrato nel loro database. Non erano una Fortune 500, erano una PMI italiana come migliaia di altre. I grossi pagano già red team interni; chi resta scoperto è chi non se lo può permettere.

Vidente nasce per riempire quello spazio: pentesting serio, prezzo onesto, AI co-operator come moltiplicatore di copertura. Vediamo le vulnerabilità prima che le veda chi le sfrutta.

— il fondatore

Richiedi audit

Iniziamo con una discovery call gratuita.

30 minuti per capire se ha senso lavorare insieme. Se trovi materiale, paghi; altrimenti no.

[email protected] Telegram diretto Brochure (PDF)

Pacchetto Difesa PMI v1 · Guida 42 pp + 6 template DOCX/XLSX Richiedi accesso →

P.IVA · ATECO 62.20.10 (consulenza informatica) · Prato · Italia