Scope e autorizzazione
Definisci l’allow-list e registra l’autorizzazione firmata. Fuori da lì non gira nulla.
- Autorizzazione firmata
- RoE
- Nello scope
api.example.com
Target consentito entro l’autorizzazione firmata.
Test di sicurezza autorizzati, da una valutazione una tantum a un ciclo continuo.
Con scope definito, firmato e auditabile, qualunque sia la superficie.
Mappa e testa tutto ciò che è esposto su internet, dentro uno scope firmato.
Scansione autenticata, test dinamici e controlli di sfruttamento mirati.
Scansioni pianificate, monitoraggio KEV ed EPSS, e cicli di retest su ogni fix.
Ricognizione, scansione e triage su web, rete e codice — un unico modello di finding normalizzato.
Sottodomini, archivi URL, porte e servizi, mappati e mantenuti nello scope.
Vulnerabilità, misconfigurazioni, secrets e TLS, in container effimeri e hardened.
Gravità, CVSS, EPSS, KEV ed esposizione su internet in un’unica scala 0-100.
Retest mirato in un clic, e report in HTML, Markdown, JSON e SARIF.
Esplora un engagement di esempio. Scegli un target, modifica i segnali di priorità e verifica l’esito di un fix.
Esempio interattivo. Dati illustrativi; non vengono eseguite scansioni.
Definisci l’allow-list e registra l’autorizzazione firmata. Fuori da lì non gira nulla.
api.example.comTarget consentito entro l’autorizzazione firmata.
I motori open source girano come container effimeri e hardened, pinnati per digest.
Individua host e servizi nello scope autorizzato. Il risultato diventa input per i controlli sui target consentiti.
api.example.comRicognizione, scansione e triage su web, rete e codice — un unico modello di finding normalizzato.
Ogni finding riceve un punteggio 0-100, ogni punto è mostrato accanto al motivo per cui è stato assegnato.
In questo esempio il CVSS resta a 8.0.
63/100
P2In questo ciclo
Per i finding basati su template nuclei, ripeti lo stesso controllo sullo stesso asset. L’esito determina se il finding resta aperto o viene risolto.
Il finding resta aperto. Il problema originale viene ancora rilevato.
finding.retest-confirmedReport illustrativo. Le modifiche alla demo compaiono qui; non contiene risultati di scansioni reali.
api.example.comOPEN Vanguard pilota motori open source consolidati e ne normalizza l’output in un unico modello di finding.
Nessuna licenza sui motori: tutto open source. Mantieni il codice sorgente, i dati e l’audit trail.
Preventivo in base allo scope
Per un sistema, una release, una scadenza
Su richiesta
Per team che rilasciano ogni settimana
Su richiesta
Per team di sicurezza, su invito
Su richiesta
No. Ogni engagement ha una allow-list di scope e un’autorizzazione firmata. Un job diretto fuori dallo scope viene rifiutato prima di partire, un kill-switch ferma quello che è in corso, e ogni azione finisce in un registro di audit append-only.
Su infrastruttura Altovar nell’UE. L’assistenza IA è opzionale e, nel nostro deployment, gira solo attraverso il gateway proprietario di Altovar: nessun finding raggiunge un servizio di modelli di terze parti.
Motori open source consolidati per discovery, crawling, test dinamici, TLS, secrets e analisi del codice, tra cui nmap, nuclei, httpx e trivy. Ognuno gira in un container effimero e hardened, e le immagini pubbliche dei motori sono pinnate per digest.
Con il punteggio di priorità Vanguard: gravità, CVSS, la probabilità di sfruttamento (EPSS), la presenza nel catalogo delle vulnerabilità sfruttate note (KEV) e l’esposizione su internet si sommano in un punteggio 0-100. Ogni punto è mostrato accanto al motivo per cui è stato assegnato.
Sì. Una API REST descritta in OpenAPI e un server MCP espongono le stesse operazioni, con token con scope sulla tua organizzazione. Lo stress testing è deliberatamente fuori dalla portata degli agenti.
Il test di resilienza è un workflow separato, autorizzato e sottoposto ad audit, con kill-switch, eseguito tramite un fornitore legale esterno che approvi tu. Vanguard non genera mai traffico flood da sé: niente botnet, niente amplificazione.