La sicurezza vista dal campo avverso.

Ricercatore di sicurezza offensiva. Trovo le falle della tua infrastruttura web prima che lo faccia un attaccante (segreti esposti, configurazioni vulnerabili, codice sorgente accessibile) e poi ti do i mezzi per correggerle.

Richiedi un audit →Vedi i findings
fraudless — reconlive
$
test your domain right there
0+
Aziende contattate
0
CVE / findings confermati
// 01

Cosa cerco.

Un'infrastruttura web espone molto più di quanto si creda. Quattro famiglie di vettori concentrano la maggior parte del rischio reale e restano invisibili finché nessuno guarda dal lato giusto.

01

Segreti esposti

File .env pubblici, credenziali in chiaro, chiavi API e token dimenticati nel codice frontend. Il segreto più pericoloso è quello che lo sviluppatore crede privato.

.envchiavi APIcredenzialitoken SMTP
02

Configurazione server

Header di sicurezza mancanti, CORS permissivo, TLS mal configurato, servizi esposti. La porta non è stata forzata, era già aperta.

headerCORSSSL/TLSdirectory listing
03

File sensibili

Backup dimenticati, repository .git accessibili, source map in produzione, dump SQL. L'intero codice sorgente di un'app, accessibile in una sola richiesta.

.gitbackupsource mapdump SQL
04

Vulnerabilità applicative

Injection, autenticazione mancante, IDOR, logica di business aggirabile. Dove lo sviluppatore ha supposto senza mai verificare.

XSSSQLimissing authIDOR
// 02

Falle reali. Aziende reali.

Tre scoperte tra le altre, segnalate tramite divulgazione responsabile e corrette. Nomi anonimizzati nel rispetto degli impegni di riservatezza.

CRITICALRepository Git pubblico senza autenticazioneCORRETTO
Network media digitale, 15 siti in produzione

Con un solo comando era possibile scaricare l'intero codice sorgente di 15 siti in produzione. Il repository conteneva una chiave privata Google Cloud attiva, credenziali di accesso root al server e una chiave JWT per impersonare qualsiasi account utente.

ImpactAccesso completo all'infrastruttura del network. Dati personali di 600+ persone esposti nei file di migrazione. Violazione GDPR con obbligo di notifica.
CRITICALVulnerabilità nell'agenzia, decine di progetti clienti espostiCORRETTO
Gruppo media ed e-commerce

La vulnerabilità era nella loro agenzia tecnica. Un repository Git accessibile conteneva file di configurazione di decine di progetti clienti. Tra i segreti trovati: una chiave Stripe di produzione attiva, una chiave CRM con accesso all'intera base abbonati e credenziali di gestione account.

ImpactAccesso completo al database abbonati, dati di pagamento e gestione account. Un attaccante avrebbe potuto avviare rimborsi fraudolenti.
HIGHEndpoint pubblico con il codice sorgente completo dell'applicazioneCORRETTO
App mobile di trasporto

Un URL pubblico dava accesso all'intero codice sorgente senza autenticazione. Il database di chat era leggibile pubblicamente: le conversazioni tra autisti e passeggeri erano visibili in tempo reale. Il codice conteneva anche falle di SQL injection non protette nell'API mobile.

ImpactLa privacy degli spostamenti era compromessa. Le falle nell'API permettevano teoricamente l'accesso a tutti i dati della piattaforma.
// 03

Tre livelli di audit.

Dalla diagnosi rapida all'accompagnamento completo. Ogni audit si conclude con un report attuabile, prioritizzato per impatto reale.

INIZIALE

Audit LITE

49–99 €

Diagnosi rapida della tua esposizione esterna. Ideale per una prima valutazione.

  • Scansione della superficie d'attacco esterna
  • Rilevamento di segreti e file esposti
  • Verifica della configurazione del server
  • Report sintetico con priorità
Richiedi un preventivo
// 04

Ultimi articoli

Ricerca e consigli di sicurezza.

Tutti gli articoli
// 05

Descrivi la tua esposizione.

Risposta entro 24h lavorative · prima analisi gratuita

1
2
3

Step 1 · Your need

Domande frequenti.