Chi siamo
Vanguard è la postazione red team che Altovar ha costruito per l’offensiva autorizzata: self-hosted, precisa, fredda.
La postazione, non lo scanner
I concorrenti vendono uno scanner con una dashboard. Vanguard è una postazione: ricognizione, scansione, priorità, retest — self-hosted, auditabile, pilotabile da agenti. L’operatore resta al comando e le evidenze restano a verbale.
Perché i team lo scelgono
- 01
Self-hosted, nativo UE
I finding e le evidenze restano sulla tua infrastruttura, non sul cloud di terzi.
- 02
Priorità spiegabile
Un punteggio 0-100 che puoi difendere riga per riga, non una scatola nera proprietaria.
- 03
Auditabile fin dalla progettazione
Registro di audit append-only, autorizzazione firmata, kill-switch su ogni engagement.
- 04
Nessun lock-in
Motori open source, Postgres, una superficie OpenAPI. Puoi andartene quando vuoi.
Costruito per essere auditato
- 0
- Job fuori dall’allow-list, bloccati prima di ogni scansione.
- 0-100
- Scala di priorità, ogni punto giustificato.
- 4
- Formati di report: HTML, Markdown, JSON, SARIF
Cosa non farà Vanguard
-
Niente sorveglianza
Niente sorveglianza umana o di massa. Questa è una postazione di test, non uno strumento di spionaggio.
-
Niente armi
Niente botnet, niente amplificazione, niente armi di denial-of-service. Solo test di resilienza controllati e autorizzati.
-
Solo dentro lo scope
Ogni azione dentro un’autorizzazione firmata, tutto a verbale, altrimenti non viene eseguita.
Preventivo in base allo scope
Modelli di engagement
Per un sistema, una release, una scadenza
Valutazione
Su richiesta
- Engagement con scope definito e RoE firmato
- Ricognizione, scansione e triage manuale
- Report con priorità
- Retest dei finding risolti
Per team che rilasciano ogni settimana
Continuo
Su richiesta
- Scansioni pianificate ricorrenti
- Monitoraggio KEV ed EPSS sui tuoi finding
- Avvisi via webhook sulla tua chat
- Cicli di retest su ogni fix
Per team di sicurezza, su invito
Postazione
Su richiesta
- Accesso ai tuoi engagement, su invito
- Finding, evidenze e report in un unico posto
- REST e MCP per i tuoi strumenti e agenti
- Token con scope per organizzazione e registro di audit
FAQ
Scansionate qualcosa senza autorizzazione scritta?
No. Ogni engagement ha una allow-list di scope e un’autorizzazione firmata. Un job diretto fuori dallo scope viene rifiutato prima di partire, un kill-switch ferma quello che è in corso, e ogni azione finisce in un registro di audit append-only.
Dove vivono i finding e le evidenze?
Su infrastruttura Altovar nell’UE. L’assistenza IA è opzionale e, nel nostro deployment, gira solo attraverso il gateway proprietario di Altovar: nessun finding raggiunge un servizio di modelli di terze parti.
Quali motori eseguono le scansioni?
Motori open source consolidati per discovery, crawling, test dinamici, TLS, secrets e analisi del codice, tra cui nmap, nuclei, httpx e trivy. Ognuno gira in un container effimero e hardened, e le immagini pubbliche dei motori sono pinnate per digest.
Come viene assegnata la priorità a un finding?
Con il punteggio di priorità Vanguard: gravità, CVSS, la probabilità di sfruttamento (EPSS), la presenza nel catalogo delle vulnerabilità sfruttate note (KEV) e l’esposizione su internet si sommano in un punteggio 0-100. Ogni punto è mostrato accanto al motivo per cui è stato assegnato.
I nostri strumenti o agenti IA possono pilotarlo?
Sì. Una API REST descritta in OpenAPI e un server MCP espongono le stesse operazioni, con token con scope sulla tua organizzazione. Lo stress testing è deliberatamente fuori dalla portata degli agenti.
Eseguite test di denial-of-service?
Il test di resilienza è un workflow separato, autorizzato e sottoposto ad audit, con kill-switch, eseguito tramite un fornitore legale esterno che approvi tu. Vanguard non genera mai traffico flood da sé: niente botnet, niente amplificazione.