Chi siamo

Chi siamo

Vanguard è la postazione red team che Altovar ha costruito per l’offensiva autorizzata: self-hosted, precisa, fredda.

La postazione, non lo scanner

I concorrenti vendono uno scanner con una dashboard. Vanguard è una postazione: ricognizione, scansione, priorità, retest — self-hosted, auditabile, pilotabile da agenti. L’operatore resta al comando e le evidenze restano a verbale.

Parte di Altovar

Perché Vanguard

Perché i team lo scelgono

  1. 01

    Self-hosted, nativo UE

    I finding e le evidenze restano sulla tua infrastruttura, non sul cloud di terzi.

  2. 02

    Priorità spiegabile

    Un punteggio 0-100 che puoi difendere riga per riga, non una scatola nera proprietaria.

  3. 03

    Auditabile fin dalla progettazione

    Registro di audit append-only, autorizzazione firmata, kill-switch su ogni engagement.

  4. 04

    Nessun lock-in

    Motori open source, Postgres, una superficie OpenAPI. Puoi andartene quando vuoi.

Prova

Costruito per essere auditato

0
Job fuori dall’allow-list, bloccati prima di ogni scansione.
0-100
Scala di priorità, ogni punto giustificato.
4
Formati di report: HTML, Markdown, JSON, SARIF
Confini

Cosa non farà Vanguard

  1. Niente sorveglianza

    Niente sorveglianza umana o di massa. Questa è una postazione di test, non uno strumento di spionaggio.

  2. Niente armi

    Niente botnet, niente amplificazione, niente armi di denial-of-service. Solo test di resilienza controllati e autorizzati.

  3. Solo dentro lo scope

    Ogni azione dentro un’autorizzazione firmata, tutto a verbale, altrimenti non viene eseguita.

Accesso

Preventivo in base allo scope

Modelli di engagement

Per un sistema, una release, una scadenza

Valutazione

Su richiesta

  • Engagement con scope definito e RoE firmato
  • Ricognizione, scansione e triage manuale
  • Report con priorità
  • Retest dei finding risolti

Per team che rilasciano ogni settimana

Continuo

Su richiesta

  • Scansioni pianificate ricorrenti
  • Monitoraggio KEV ed EPSS sui tuoi finding
  • Avvisi via webhook sulla tua chat
  • Cicli di retest su ogni fix

Per team di sicurezza, su invito

Postazione

Su richiesta

  • Accesso ai tuoi engagement, su invito
  • Finding, evidenze e report in un unico posto
  • REST e MCP per i tuoi strumenti e agenti
  • Token con scope per organizzazione e registro di audit
Aiuto

FAQ

Scansionate qualcosa senza autorizzazione scritta?

No. Ogni engagement ha una allow-list di scope e un’autorizzazione firmata. Un job diretto fuori dallo scope viene rifiutato prima di partire, un kill-switch ferma quello che è in corso, e ogni azione finisce in un registro di audit append-only.

Dove vivono i finding e le evidenze?

Su infrastruttura Altovar nell’UE. L’assistenza IA è opzionale e, nel nostro deployment, gira solo attraverso il gateway proprietario di Altovar: nessun finding raggiunge un servizio di modelli di terze parti.

Quali motori eseguono le scansioni?

Motori open source consolidati per discovery, crawling, test dinamici, TLS, secrets e analisi del codice, tra cui nmap, nuclei, httpx e trivy. Ognuno gira in un container effimero e hardened, e le immagini pubbliche dei motori sono pinnate per digest.

Come viene assegnata la priorità a un finding?

Con il punteggio di priorità Vanguard: gravità, CVSS, la probabilità di sfruttamento (EPSS), la presenza nel catalogo delle vulnerabilità sfruttate note (KEV) e l’esposizione su internet si sommano in un punteggio 0-100. Ogni punto è mostrato accanto al motivo per cui è stato assegnato.

I nostri strumenti o agenti IA possono pilotarlo?

Sì. Una API REST descritta in OpenAPI e un server MCP espongono le stesse operazioni, con token con scope sulla tua organizzazione. Lo stress testing è deliberatamente fuori dalla portata degli agenti.

Eseguite test di denial-of-service?

Il test di resilienza è un workflow separato, autorizzato e sottoposto ad audit, con kill-switch, eseguito tramite un fornitore legale esterno che approvi tu. Vanguard non genera mai traffico flood da sé: niente botnet, niente amplificazione.