Soluzioni

A cosa serve Vanguard

Test di sicurezza autorizzati, da una valutazione una tantum a un ciclo continuo.

Engagement

Tipi di engagement

Con scope definito, firmato e auditabile, qualunque sia la superficie.

  • 01

    Perimetro esterno

    Mappa e testa tutto ciò che è esposto su internet, dentro uno scope firmato.

  • 02

    Applicazione web

    Scansione autenticata, test dinamici e controlli di sfruttamento mirati.

  • 03

    Continuo

    Scansioni pianificate, monitoraggio KEV ed EPSS, e cicli di retest su ogni fix.

Copertura

Cosa copre Vanguard

Ricognizione, scansione e triage su web, rete e codice — un unico modello di finding normalizzato.

  • 01

    Ricognizione

    Sottodomini, archivi URL, porte e servizi, mappati e mantenuti nello scope.

  • 02

    Scansione

    Vulnerabilità, misconfigurazioni, secrets e TLS, in container effimeri e hardened.

  • 03

    Priorità

    Gravità, CVSS, EPSS, KEV ed esposizione su internet in un’unica scala 0-100.

  • 04

    Retest e report

    Retest mirato in un clic, e report in HTML, Markdown, JSON e SARIF.

Processo

Come funziona

Esplora un engagement di esempio. Scegli un target, modifica i segnali di priorità e verifica l’esito di un fix.

Esempio interattivo. Dati illustrativi; non vengono eseguite scansioni.

Scope e autorizzazione

Definisci l’allow-list e registra l’autorizzazione firmata. Fuori da lì non gira nulla.

Autorizzazione firmata
RoE
Nello scope
api.example.com
Nello scope

Target consentito entro l’autorizzazione firmata.

Pipeline di ricognizione e scansione

I motori open source girano come container effimeri e hardened, pinnati per digest.

Pronto da esplorare

Individua host e servizi nello scope autorizzato. Il risultato diventa input per i controlli sui target consentiti.

Modello di finding normalizzato
Target
api.example.com
Gravità
Alta
CVSS
8.0

Ricognizione, scansione e triage su web, rete e codice — un unico modello di finding normalizzato.

Priorità spiegabile

Ogni finding riceve un punteggio 0-100, ogni punto è mostrato accanto al motivo per cui è stato assegnato.

40%

In questo esempio il CVSS resta a 8.0.

Priorità

63/100

P2In questo ciclo

Gravità
+38
CVSS
+12
EPSS
+8
KEV
+0
Asset esposto su internet
+5

Retest e report

Per i finding basati su template nuclei, ripeti lo stesso controllo sullo stesso asset. L’esito determina se il finding resta aperto o viene risolto.

Retest
OPEN

Il finding resta aperto. Il problema originale viene ancora rilevato.

Registro di auditfinding.retest-confirmed

Anteprima report

HTML

Report illustrativo. Le modifiche alla demo compaiono qui; non contiene risultati di scansioni reali.

Target
api.example.com
Gravità
Alta
Priorità
P2 · 63/100
Retest
OPEN
Guarda tutte le funzionalità
Motori

I migliori della categoria, orchestrati

Vanguard pilota motori open source consolidati e ne normalizza l’output in un unico modello di finding.

  • subfinder
  • gau
  • naabu
  • nmap
  • httpx
  • katana
  • ffuf
  • arjun
  • nuclei
  • trivy
  • sqlmap
  • dalfox
  • sslscan
  • gitleaks
  • semgrep
  • radare2

Nessuna licenza sui motori: tutto open source. Mantieni il codice sorgente, i dati e l’audit trail.

Accesso

Preventivo in base allo scope

Modelli di engagement

Per un sistema, una release, una scadenza

Valutazione

Su richiesta

  • Engagement con scope definito e RoE firmato
  • Ricognizione, scansione e triage manuale
  • Report con priorità
  • Retest dei finding risolti

Per team che rilasciano ogni settimana

Continuo

Su richiesta

  • Scansioni pianificate ricorrenti
  • Monitoraggio KEV ed EPSS sui tuoi finding
  • Avvisi via webhook sulla tua chat
  • Cicli di retest su ogni fix

Per team di sicurezza, su invito

Postazione

Su richiesta

  • Accesso ai tuoi engagement, su invito
  • Finding, evidenze e report in un unico posto
  • REST e MCP per i tuoi strumenti e agenti
  • Token con scope per organizzazione e registro di audit
Aiuto

FAQ

Scansionate qualcosa senza autorizzazione scritta?

No. Ogni engagement ha una allow-list di scope e un’autorizzazione firmata. Un job diretto fuori dallo scope viene rifiutato prima di partire, un kill-switch ferma quello che è in corso, e ogni azione finisce in un registro di audit append-only.

Dove vivono i finding e le evidenze?

Su infrastruttura Altovar nell’UE. L’assistenza IA è opzionale e, nel nostro deployment, gira solo attraverso il gateway proprietario di Altovar: nessun finding raggiunge un servizio di modelli di terze parti.

Quali motori eseguono le scansioni?

Motori open source consolidati per discovery, crawling, test dinamici, TLS, secrets e analisi del codice, tra cui nmap, nuclei, httpx e trivy. Ognuno gira in un container effimero e hardened, e le immagini pubbliche dei motori sono pinnate per digest.

Come viene assegnata la priorità a un finding?

Con il punteggio di priorità Vanguard: gravità, CVSS, la probabilità di sfruttamento (EPSS), la presenza nel catalogo delle vulnerabilità sfruttate note (KEV) e l’esposizione su internet si sommano in un punteggio 0-100. Ogni punto è mostrato accanto al motivo per cui è stato assegnato.

I nostri strumenti o agenti IA possono pilotarlo?

Sì. Una API REST descritta in OpenAPI e un server MCP espongono le stesse operazioni, con token con scope sulla tua organizzazione. Lo stress testing è deliberatamente fuori dalla portata degli agenti.

Eseguite test di denial-of-service?

Il test di resilienza è un workflow separato, autorizzato e sottoposto ad audit, con kill-switch, eseguito tramite un fornitore legale esterno che approvi tu. Vanguard non genera mai traffico flood da sé: niente botnet, niente amplificazione.