Le nostre verifiche guardano solo ciò che chiunque può già vedere da Internet — esattamente ciò che un attaccante guarda per primo. Nessun account, niente da installare e nulla viene forzato: le verifiche sono non intrusive.
I primi link del messaggio vengono seguiti fino alla loro vera destinazione. Esaminiamo la forma di ogni link (abbreviatori, caratteri simili, parole trappola), se imita uno dei 47 marchi monitorati — fisco, previdenza, banche, corrieri, PayPal, Amazon, Microsoft… —, l’età del dominio, la presenza in un elenco di siti malevoli noti e cosa chiede la pagina di arrivo: una password, una carta, una frase di recupero.
Per un’e-mail leggiamo anche i controlli sul mittente registrati dal server che l’ha ricevuta (SPF, DKIM, DMARC), un indirizzo di risposta diverso dal mittente e gli allegati — mai aperti né eseguiti: nomi di file camuffati, programmi nascosti dietro un documento, macro, PDF che avviano azioni.
Il verdetto ha 4 livelli (OK, sospetto, pericoloso, molto pericoloso) ed è determinato dal segnale peggiore trovato. Se un link porta davvero al sito ufficiale del marchio, i segnali minori vengono ignorati: niente falsi allarmi.
Circa 138 controlli (204 regole) in 19 categorie misurano se il sito e la sua posta seguono le buone pratiche e gli obblighi: dominio e DNS, autenticazione e consegna delle e-mail, certificato e cifratura, intestazioni di sicurezza e cookie, software fuori supporto, paese e giurisdizione dell’hosting, note legali, GDPR. Da 90 in su è solido; sotto 50 è molto grave.
Parte da 100 e perde punti per ogni scenario di abuso trovato — 15 in tutto, più 3 complementi: segreti lasciati online (file .env, repository .git, backup), un database aperto su Internet, un sottodominio abbandonato di cui qualcuno potrebbe impadronirsi, un dominio in scadenza, pannelli di amministrazione esposti, software obsoleto, cifratura debole, un reindirizzamento aperto… Più alto è il punteggio, meglio il sito resiste.
Copertura stimata: dal 60 all’80%. Non è un test di intrusione: niente forza bruta, niente exploit, niente injection.
Nessuna password viene mai provata e nessun attacco viene simulato. L’età del software si valuta sulle date di fine supporto dei produttori. Le verifiche più approfondite (più porte e percorsi sensibili) si fanno solo dopo aver dimostrato che il dominio è vostro.
Il rapporto cita le note legali obbligatorie francesi (LCEN), il GDPR e il CLOUD Act statunitense. Le nostre verifiche aiutano anche a rispettare parte dell’articolo 32 del GDPR, delle raccomandazioni della CNIL sui cookie, dell’articolo 21 di NIS2, dei requisiti di Gmail e Yahoo per i mittenti e di PCI DSS 4.0 — aiutano, non certificano la conformità.