Corso completo

Penetration Testing di applicazioni web

Questo corso fornisce gli strumenti e la metodologia per condurre un security assessment di un'applicazione web con un approccio "black box", simulando le attività svolte da un potenziale attaccante. Include esercitazioni pratiche condotte su app volutamente vulnerabili.

Dettagli

Panoramica del corso

Il corso insegna a pianificare, condurre e documentare un penetration test professionale di applicazioni web. Segue la OWASP Web Security Testing Guide (WSTG) e la OWASP Top 10, testando le applicazioni soprattutto in modalità black box e passando al gray box quando sono disponibili codice sorgente o credenziali. La maggior parte del corso si svolge in laboratorio. Con Burp Suite come proxy principale, i partecipanti mappano la superficie di attacco, manipolano il traffico e vanno a caccia dei punti dove di solito si annidano le falle: autenticazione, autorizzazione, gestione delle sessioni, validazione dell'input, logica applicativa e sicurezza client-side. Ogni argomento viene prima spiegato e poi sfruttato su un'applicazione volutamente vulnerabile, così i partecipanti mettono in pratica ciascuna tecnica invece di limitarsi a leggerla. Al termine sanno condurre un assessment in autonomia e riportare i risultati in modo che il cliente possa agire, coprendo impatto, rischio e remediation. È rivolto ad auditor, specialisti di sicurezza e sviluppatori che vogliono competenze offensive concrete sul web. Questo è un corso base; per un assessment professionale dei tuoi sistemi, scopri il nostro servizio di Security Assessment, erogato dal nostro team di esperti.

Requisiti

  • Conoscenza di base dell'architettura delle applicazioni web e del funzionamento del protocollo HTTP/HTTPS.

  • Familiarità con le principali tecnologie web (HTML, JavaScript, SQL) a livello di lettura.

  • Dimestichezza con gli strumenti di sviluppo del browser e con un ambiente a riga di comando.

  • Interesse per le tematiche di hacking e cybersecurity; non è richiesta alcuna esperienza pregressa di penetration testing.

Contenuti del corso

  • Introduzione all'application security: concetti fondamentali, panorama attuale delle minacce e i principi alla base della OWASP Top 10 e della OWASP Web Security Testing Guide (WSTG).

  • Metodologia di testing delle applicazioni web: assessment black box e gray box, scoping, regole di ingaggio e come strutturare un workflow di testing ripetibile.

  • Strumenti e risorse: configurare e utilizzare Burp Suite (Proxy, Target, Repeater, Intruder, Decoder) insieme agli strumenti di supporto impiegati durante un assessment.

  • Information Gathering & Configuration Management: fingerprinting delle tecnologie, enumerazione di contenuti e punti di ingresso e revisione della configurazione di server, TLS e header HTTP.


  • Testing dei meccanismi di autenticazione: protezioni anti brute-force, gestione delle credenziali, flussi di reset password e bypass dell'autenticazione multifattore.

  • Testing dei meccanismi di autorizzazione: privilege escalation orizzontale e verticale, Insecure Direct Object References (IDOR) e bypass dei controlli di accesso.

  • Individuazione e sfruttamento delle vulnerabilità di logica applicativa: abuso di workflow multi-step, race condition e logica di business errata.


  • Testing della gestione delle sessioni: session fixation, token prevedibili o esposti e Cross-Site Request Forgery (CSRF), e come testarli.

  • Testing della validazione dell'input: SQL injection, Cross-Site Scripting (reflected, stored e DOM-based), command injection e altre classi di injection, dal rilevamento allo sfruttamento.


  • Testing delle problematiche client-side: misconfigurazioni CORS, Clickjacking e altre debolezze legate alla fiducia del browser, e come testarle.

  • Vulnerabilità crittografiche: individuazione di algoritmi deboli, gestione inadeguata di chiavi e segreti e trasporto non sicuro, con le relative mitigazioni.

  • Denial of Service: comprendere le condizioni di denial of service a livello applicativo e come testarle in sicurezza.

  • Bug Bounty: come funzionano i programmi di bug bounty e di coordinated disclosure e come le tecniche apprese si applicano in contesti reali.


Il tuo docente

  • TBD Docente Senior

Corsi correlati
  • Corso completo

    Penetration Testing di applicazioni mobile

    Offensivo
    ~32 ore
    Online

    Testing di sicurezza di app Android e iOS: analisi statica, dinamica e di rete su target mobile reali.

    SCOPRI DI PIÙ
  • Corso completo

    Fondamenti di Ethical Hacking

    Fondamenti
    ~32 ore
    Online

    Un'introduzione all'offensive security: reconnaissance, sfruttamento e come ragiona un attaccante.

    SCOPRI DI PIÙ
  • Corso completo

    Sviluppare applicazioni web sicure

    Difensivo
    ~32 ore
    Online

    Secure coding per il web, indipendente dal linguaggio: le principali classi di vulnerabilità e come difendersi.

    SCOPRI DI PIÙ
  • new

    Corso completo

    Secure Coding con l'AI

    Difensivo
    ~32 ore
    Online

    Usare gli assistenti di coding AI in sicurezza, con Copilot, Codex, Claude Code e strumenti SAST, per trovare e correggere le vulnerabilità mentre si scrive codice.

    SCOPRI DI PIÙ