Audit di sicurezza

Chiudi le porte che non sapevi fossero aperte.

La maggior parte delle violazioni di WordPress non inizia con un attacco sofisticato. Inizia con un plugin non aggiornato, un account admin dimenticato o un endpoint che nessuno ha disattivato. Li trovo prima che lo faccia qualcun altro.

Quando è il momento

Ti suona familiare?

  • Nessuno sa con certezza quali plugin vengono ancora mantenuti
  • Esistono ancora account admin di ex collaboratori o agenzie
  • Il sito è già stato hackerato e nessuno è sicuro che sia davvero finita
  • Un cliente, un’assicurazione o un revisore chiede come è protetto il sito

L’audit

Cosa controllo.

Da remoto e in sola lettura. Ricevi un report scritto con ogni problema, il suo rischio e l’impegno per risolverlo.

  • Core, plugin e temi: versioni, vulnerabilità note, codice abbandonato
  • Utenti, ruoli e permessi, anche quelli personalizzati
  • Endpoint esposti: XML-RPC, user enumeration via REST, output di debug, directory listing
  • Codice su misura: escaping, sanitizzazione, nonce e controlli dei permessi
  • Segreti: chiavi e password nel repository, nel database o in wp-config.php
  • Security header HTTP e configurazione TLS
  • Permessi dei file, upload e cosa può eseguire il server web
  • Backup, log e quanto in fretta ti accorgeresti di un incidente

Inizia con il check gratuito: controlla già HTTPS, i security header e se la tua versione di WordPress è visibile. Pochi secondi, nessun accesso richiesto.

Il fix sprint

Cosa chiude tipicamente uno sprint.

Perimetro e prezzo fissi, concordati prima di iniziare. Ogni modifica arriva come pull request che tu revisioni e unisci.

  • Rimuovere o sostituire i plugin abbandonati
  • Ripulire account e ruoli, con login a due fattori per gli amministratori
  • Correggere escaping e controlli dei permessi nel codice su misura, con test
  • Impostare i security header sul server o sul CDN, non a tentativi con un plugin
  • Togliere i segreti dal codice e rinnovarli

FAQ

Domande che mi fanno spesso.

È un penetration test?

No. Un penetration test attacca il sito dall’esterno. L’audit legge codice e configurazione dall’interno e trova problemi diversi, spesso di più. Se ti serve un penetration test per la compliance, fai prima l’audit, così non paghi per problemi che avresti già potuto risolvere.

Installerai un plugin di sicurezza?

Solo se risolve un problema reale. Gran parte del lavoro consiste nel togliere rischi, non nell’aggiungere un altro livello che a sua volta ha bisogno di aggiornamenti.

E se trovi una compromissione in corso?

Allora l’audit si ferma e l’incidente ha la precedenza: contenerlo, ripulire, trovare da dove sono entrati e chiudere. Decidi tu a ogni passo.

Rendiamo il tuo WordPress noioso. Nel senso migliore.

Raccontami del tuo sito. Avrai una risposta onesta, anche se è “non hai bisogno di me”.