I team di prodotto hanno bisogno di evidenza di sicurezza credibile, ma lo scoping tradizionale spesso inizia con call ripetute, confini vaghi e rischio di consegna. Gli scanner puri sono più veloci, ma lasciano al buyer decidere quale output sia reale e cosa correggere prima.
Siamo Kotav Labs.
Un laboratorio di sicurezza indipendente per team di prodotto in tutto il mondo, con valutazioni a perimetro fisso, delivery guidata dall'automazione e revisione umana esplicita.
Ex-CTIO di un'azienda tech multinazionale. Ha costruito e guidato team di sicurezza e ingegneria in cinque paesi. Ora costruisce gli strumenti di cybersicurezza che avremmo voluto esistessero quando eravamo lato acquirente.
Decennio nella sicurezza offensiva nei servizi finanziari e nella healthtech. Guida la supervisione degli engagement, la revisione manuale dei findings di argus e il triage finale prima della consegna.
Specialista in sistemi distribuiti con profonda esperienza in IA agentiva, protocolli MCP e piattaforme sicure multi-tenant. Gestisce il prodotto argus e l'infrastruttura del portale Kotav.
Rendere la vera cybersicurezza accessibile alle PMI e scale-up
Kotav Labs esiste per colmare questo divario. Combiniamo la leadership ex-CTIO con un agente autonomo di test di penetrazione (argus) che lavora mentre dormi, e un processo di conformità che consegna dossier pronti per l'audit in settimane anziché trimestri. Una fintech da 20 persone ottiene la stessa postura di sicurezza che una banca da 2.000 persone dà per scontata. Prezzi fissi. Prove reali. Rilascia e supera gli audit nella stessa release.
Team senior. Veri engagement.
Piccolo team deliberato che consegna software e firma RoE — non una boutique di slide. Ogni engagement viene supervisionato da un ex-CTIO prima di essere consegnato.
anni di leadership CTIO
Tech multinazionale, sicurezza & ingegneria
competenze pentest consegnate
IDOR · AUTH · SSRF · XSS · CMDI · XXE · PATH · NOSQLi
framework di conformità
NIS2 · DORA · ISO 27001 · GDPR
evidenze ospitate nell’UE
Hetzner Germania · sub-responsabili divulgati
Le persone dietro la piattaforma
Piccolo team deliberato che consegna software e firma RoE — non una boutique di slide. Ogni engagement viene supervisionato da un ex-CTIO prima di essere consegnato.
Fondatore & CEO
Ex-CTIO di un'azienda tech multinazionale. Ha costruito e guidato team di sicurezza e ingegneria in cinque paesi. Ora costruisce gli strumenti di cybersicurezza che avremmo voluto esistessero quando eravamo lato acquirente.
Ingegnere della sicurezza senior
Decennio nella sicurezza offensiva nei servizi finanziari e nella healthtech. Guida la supervisione degli engagement, la revisione manuale dei findings di argus e il triage finale prima della consegna.
Head of Platform
Specialista in sistemi distribuiti con profonda esperienza in IA agentiva, protocolli MCP e piattaforme sicure multi-tenant. Gestisce il prodotto argus e l'infrastruttura del portale Kotav.
Come lavoriamo
Azienda: Kotav International — business and assets, Lda. · Registrata in Portogallo · P.IVA disponibile su richiesta · Metodologia: OWASP Testing Guide v4.2 · PTES · NIST SP 800-115
Firmato prima di iniziare
Ogni engagement inizia con un documento Rules of Engagement firmato. Non analizziamo mai un target senza autorizzazione documentata.
Audit trail per ogni azione
Ogni richiesta HTTP, finding e chiamata di strumento viene registrata con timestamp e hash SHA-256. A prova di manomissione ed esportabile.
Evidenze ospitate nell’UE
L’infrastruttura di valutazione e le evidenze archiviate sono ospitate in Germania. I sub-responsabili approvati e i luoghi di trattamento sono divulgati per ogni engagement. Ogni artefatto consegnato è di tua proprietà.
Ciò per cui ci battiamo
Consegna veloce, scansione ancora più veloce
La nostra cadenza predefinita è di 4–6 settimane per engagement. argus gira in ore, non in settimane. Privilegiamo l'azione e le prove, non le slide.
Responsabilità sul risultato
Ogni engagement a pagamento ha deliverable, finestra di consegna ed esclusioni definiti. Gli attuali perimetri di pentest includono un retest definito.
Sei proprietario delle prove
Tutti i findings, i log di audit, SARIF e le guide alla rimediazione sono tuoi per sempre. Standard aperti. Nessun vendor lock-in. Cambia fornitore in qualsiasi momento.
Prezzi trasparenti
Tariffe iniziali pubblicate e limiti di perimetro rendono visibile il confine commerciale prima dell’autorizzazione.
Vuoi lavorare con noi? Mettiti in contatto.
Che tu abbia un progetto in mente o voglia semplicemente esplorare cosa è possibile, saremo felici di sentirti.
Contattaci