Scansioni di sicurezza pensate per chi crea siti web
Warden rende le verifiche di sicurezza web di livello enterprise accessibili a freelance, agenzie e piccoli team — senza il prezzo né la competenza tipici delle soluzioni enterprise.
Un audit di sicurezza non dovrebbe richiedere un budget a sei cifre
Qualys Web Application Scanning parte da 1.995 $/anno per 25 applicazioni. Il piano base di Intruder costa 149 $/mese. Acunetix e Invicti richiedono preventivi personalizzati che raramente scendono sotto i 4.000 $ l'anno. Nulla di tutto ciò ha senso per uno sviluppatore con tre siti clienti o una startup che cerca di superare un audit di sicurezza.
Nel frattempo, clienti e team acquisti fanno più domande che mai sulla sicurezza. Audit dei fornitori, requisiti assicurativi e checklist di procurement aziendale richiedono sempre più spesso prove documentate che il tuo sito web sia sicuro.
Competenza in sicurezza richiesta
Controlli di sicurezza automatizzati per scansione
Prezzo di partenza al mese — nessun vincolo minimo
Cosa controlliamo
Oltre 30 controlli di sicurezza, raggruppati per area
Warden è una piattaforma DAST automatizzata — dynamic application security testing, eseguito sul tuo sito live anziché sul codice sorgente. I controlli standard sono di sola lettura e non distruttivi, quindi il tuo sito rimane online per tutta la durata. La Deep Scan opzionale aggiunge test attivi che autorizzi separatamente per ogni dominio: invia moduli, verifica la presenza di vulnerabilità di injection e — se aggiungi un account di test — accede e analizza le parti della tua applicazione protette da login.
Versione del protocollo TLS
Robustezza della suite di cipher
Validità del certificato
Catena del certificato
Header HSTS
Precaricamento HSTS
Avvisi email di scadenza del certificato
Content-Security-Policy
X-Frame-Options
X-Content-Type-Options
Referrer-Policy
Permissions-Policy
Policy cross-origin
Flag Secure
Flag HttpOnly
Attributo SameSite
Ambito dei cookie
Divulgazione della versione del server
Fingerprinting delle tecnologie
Esposizione di file sensibili
Elenco delle directory
Rilevamento di file di backup
Reindirizzamento da HTTP a HTTPS
Rilevamento di contenuti misti
Metodi HTTP consentiti
Protezione dal clickjacking
Rilevamento della superficie AI e chatbot LLM
Classificazione della superficie AI
Verifica della prompt injection su un endpoint chatbot configurato e autorizzato da te (parte della Deep Scan)
Cross-site scripting (XSS) — riflesso e memorizzato
SQL injection
Path traversal e inclusione di file locali
Command injection
Server-side request forgery (SSRF)
Open redirect
Basato su OWASP ZAP, lo scanner open source standard del settore
Test attivi che autorizzi separatamente, per dominio — non vengono mai eseguiti se non li attivi
Aggiungi un account di test e Deep Scan effettua l'accesso prima della scansione
Login tramite modulo e gestione della sessione, così la scansione raggiunge le pagine protette dal tuo login
Controlli sui cookie di sessione e sugli header dopo l'autenticazione
Escalation dei privilegi — verifica se un utente standard può raggiungere pagine riservate agli amministratori
Accesso tra account — verifica se un account può leggere i dati di un altro account (controllo degli accessi non funzionante)
Crawling eseguito dal browser per le applicazioni a pagina singola
Importa un documento OpenAPI o Swagger per mappare la superficie API documentata
Verifica se gli endpoint richiedono l'autenticazione
Verifica se è applicato il rate limiting
Verifica se le risposte espongono campi sensibili
Verifica se un account può leggere i dati di un altro account tramite l'API
Tag CWE / OWASP / CVSS sui risultati
Mappatura dei controlli PCI DSS
Mappatura dei controlli ISO 27001
Mappatura dei controlli SOC 2
Mappatura Cyber Essentials e OWASP ASVS
Riepilogo della copertura dei controlli — scopri quali controlli ISO 27001 Annex A presentano risultati aperti (Pro e versioni successive)
Il tuo report contribuisce alle evidenze della valutazione delle vulnerabilità per il controllo ISO 27001 A.8.8
Incolla il tuo lockfile composer o npm e segnaleremo le librerie note come vulnerabili — gratuitamente con ogni piano.
Segnaliamo le librerie abbandonate, deprecate o rischiose nel tuo stack.
Ogni piano mostra la data di scadenza della registrazione del tuo dominio e il registrar; Starter e versioni successive aggiungono due promemoria email prima della scadenza, così il tuo sito e la tua email non rimangono mai offline.
Esposizione XML-RPC
Enumerazione degli utenti tramite REST API
Divulgazione della versione tramite readme.html
Debug log esposto
Le versioni rilevate vengono verificate quotidianamente rispetto ai programmi di rilascio ufficiali dei fornitori
Il software fuori supporto viene segnalato come rischio reale, non come nota di routine
Le versioni supportate ma non aggiornate vengono indicate per l'aggiornamento
Titoli, meta description e intestazioni pagina per pagina
Open Graph / Twitter Card e dati strutturati
Testo alternativo delle immagini, struttura degli URL e dimensione delle pagine
Sitemap, robots.txt e reindirizzamento HTTPS (su tutto il sito)
Punteggio da 0 a 100 con correzioni in linguaggio semplice — informativo, non influisce mai sul tuo voto
Analisi approfondita AI per le correzioni suggerite (Pro e versioni successive)
Analizza le tue pagine pubbliche creando un inventario delle pagine
Moduli e moduli di login, con rilevamento della protezione dei moduli
Link esterni, indirizzi email e script di terze parti
Rilevamento dei link non funzionanti
Mappa del sito informativa — non influisce mai sul tuo voto
Valutazione di cipher/protocollo TLS
Scoperta dei sottodomini e rilevamento dei takeover
Intelligence su CVE note e patch
Esposizione di porte e servizi
Ogni scansione verifica automaticamente se il tuo sito espone un chatbot o un endpoint LLM. Testarlo realmente — inviandogli prompt per osservare come risponde — è un test separato, su richiesta, che configuri e autorizzi tu stesso; Warden non sonda mai una superficie IA senza il tuo consenso.
Un test autorizzato, su richiesta, che invia prompt avversariali al tuo endpoint chatbot configurato per verificare se ignora le sue istruzioni, rivela il suo prompt di sistema o divulga dati sensibili. Fa parte della Scansione approfondita, disponibile dal piano Pro in su, ed eseguito solo su domini che hai verificato e per cui hai dato il consenso al test.
Il processo
Dall'iscrizione a un report con voto — senza attese di settimane
Crea il tuo account
Registrati in meno di 2 minuti e scegli il piano più adatto.
Aggiungi e verifica un dominio
Aggiungi un record DNS TXT o carica un piccolo file di verifica. Richiede meno di 5 minuti e conferma che sei autorizzato a eseguire la scansione.
Esegui una scansione
Fai clic su Scansiona. Warden esegue in background oltre 30 controlli automatizzati — i controlli standard sono di sola lettura e la Deep Scan opzionale aggiunge test attivi che autorizzi separatamente. Riceverai un'email quando sarà pronta.
Esamina il tuo report
Visualizza il tuo voto da A a F, il punteggio di salute e i risultati con spiegazioni in linguaggio semplice e istruzioni dettagliate per la correzione.
Correggi e ripeti la scansione
Risolvi i risultati seguendo le indicazioni del report, poi contrassegnali come Corretti — Warden ripete automaticamente la scansione per verificare e ricalcola il voto del report, così il punteggio si aggiorna senza dover attendere la prossima scansione pianificata.
Automatizza con nuove scansioni pianificate
Imposta una frequenza settimanale o mensile, così Warden ripete automaticamente la scansione del tuo dominio e mantiene aggiornato il report — senza doverti ricordare di fare clic su Scansiona.
A chi si rivolge Warden
Pensato per chi costruisce, non per le grandi aziende
Sviluppatore freelance
Consegna un report di sicurezza a ogni lancio di sito. Dimostra professionalità e aggiungi un servizio ad alto valore alla tua offerta.
Agenzia digitale
Scansiona tutti i siti dei tuoi clienti da un'unica dashboard. Report in marchio bianco con il tuo brand. Aggiungi una linea di servizio di sicurezza ricorrente.
Startup SaaS
Supera gli audit di sicurezza dei fornitori e le checklist di procurement aziendale con un report indipendente di terze parti. Automatizzato — senza attese di settimane.
Responsabile IT
Monitora costantemente gli asset web della tua organizzazione. Ricevi avvisi su nuovi problemi tra una scansione e l'altra. Tieni informato il tuo consiglio direttivo.
Team marketing
Il tuo sito web è un asset critico per il business. Conosci la sua postura di sicurezza senza bisogno dell'IT per generare un report. Rapido, chiaro, pratico.
Come ci confrontiamo
Warden vs le alternative
| Funzionalità | Warden | Concorrenti | Penetration test manuale |
|---|---|---|---|
| Prezzo di ingresso | €11.99/mese | 149–1.995 $/mese | 2.000–20.000 $ e oltre |
| Ricezione del report | Automatizzata, self-service | Automatizzata, self-service | Incarico di 2–6 settimane |
| DAST attivo (XSS / SQL injection) | ✓ (Pro+, autorizzato) | ✓ | ✓ |
| Scansione autenticata | ✓ (Pro+) | Solo piani Enterprise | ✓ |
| Test API / OpenAPI | ✓ (Pro+) | Varia | ✓ |
| Controllo degli accessi non funzionante (IDOR) | ✓ (Pro+, due account di test) | Raramente | ✓ |
| Logica di business e exploit concatenati | ✗ | ✗ | ✓ |
| Risultati in linguaggio semplice | ✓ | Varia | Varia |
| Nessuna competenza di sicurezza necessaria | ✓ | ✗ | ✗ |
| Report PDF per i clienti | ✓ | ✓ | ✓ |
| Fatturazione mensile disponibile | ✓ | Spesso solo annuale | N/D |
| White-label disponibile | ✓ (Agency+) | Raramente | Dipende |
| Mappatura della conformità (PCI DSS / ISO 27001 / SOC 2) | ✓ | Varia | ✓ (personalizzata) |
| Integrazioni Slack / webhook / Jira | ✓ | Solo piani Enterprise | N/D |
| Nuove scansioni per verifica delle correzioni | ✓ | Raramente | Costo aggiuntivo |
| Accesso API REST | ✓ (Business) | Solo piani Enterprise | N/D |
| Nuove scansioni pianificate | ✓ | ✓ | N/D |
Pronto a scoprire il tuo voto di sicurezza?
Ogni piano include il motore di scansione completo. Annullabile in qualsiasi momento.
