// sicurezza per la comunità · Portogallo

Cinque organizzazioni. Una base di sicurezza controllata.

Kotav Labs finanzia cinque revisioni autorizzate di sicurezza applicativa per organizzazioni attive in Portogallo. Due posti sono su invito e tre tramite candidatura pubblica.

Coorte 01 / regole di consegna
Organizzazioni selezionate
5
Invito / candidatura
2 / 3
Finestra candidature
7 giorni
Divulgazione pubblica
Solo con consenso

Nessun test inizia prima dell’approvazione scritta dell’ambito e delle Rules of Engagement da parte di un rappresentante autorizzato.

il programma in breve

Limitato di proposito. Utile per scelta.

La prima coorte consente revisione specialistica, consegna privata e un ambito di prodotto significativo, non una campagna massiva di scansione.

5
organizzazioni selezionate
prima coorte portoghese
2
posti su invito
scelti direttamente da Kotav
3
posti pubblici
scelti dopo la chiusura
90
giorni di validità del voucher
dopo il report iniziale
// perché lo facciamo

I servizi digitali di cui le persone si fidano meritano evidenze, non allarmismo.

Imprese, associazioni ed enti pubblici dipendono da siti, portali e applicazioni web. Il programma permette a cinque organizzazioni di validare una parte importante di questa superficie esposta.

Controllato dall’inizio

L’organizzazione decide ambito, tempi dei test e chi contattare se emerge qualcosa di rilevante.

Revisionato prima della consegna

Argus esegue i controlli ripetibili. Uno specialista verifica finding materiali ed evidenze prima della consegna.

Riservato per impostazione predefinita

Finding, evidenze e partecipazione restano privati. Ogni menzione pubblica richiede consenso scritto separato.

// confine esatto del servizio

Una revisione di prodotto significativa con un ambito volutamente ristretto.

Ogni organizzazione riceve la stessa Sponsored Application Security Review. Va oltre un semplice controllo del sito senza presentarsi come pentest applicativo completo.

Incluso

  • Un’applicazione web esposta a Internet su un unico stack tecnologico.
  • Un ruolo autenticato e un workflow critico rappresentativo.
  • Le chiamate API principali richieste dal workflow, limitate agli host approvati.
  • Test assistiti da Argus e revisione specialistica dei finding materiali.
  • Report riservato conciso con evidenze, riproduzione, impatto e raccomandazioni.
  • Se viene confermato un finding Critical, una finestra mirata per verificare la correzione entro 30 giorni.
  • Un voucher del 50% per un retest dei finding originali, valido 90 giorni.

Fuori programma

  • Ruoli aggiuntivi, amministrazione separata, SSO complesso, multi-tenancy o altri workflow.
  • Copertura API ampia, app mobili, infrastruttura, cloud o revisione del codice sorgente.
  • Implementazione della remediation, monitoraggio continuo, incident response o garanzie di certificazione.
  • Un retest completo salvo utilizzo del voucher; i finding corretti restano non verificati fino ad allora.
  • Host, metodo o finestra non autorizzati esplicitamente nell’ambito firmato.

Non è il Web Application Pentest completo, disponibile da €3.500. Prima dei test, l’ambito firmato registra applicazione, ruolo, workflow, finestra di due giorni e prezzo standard fisso del retest opzionale. Il voucher riduce tale prezzo del 50%. Se il target non può essere isolato in sicurezza entro questi limiti, non è idoneo.

// come funziona

Prima la selezione. Autorizzazione prima dei test. Evidenze alla fine.

Le candidature sono valutate dopo la finestra di sette giorni. Non conta l’ordine di arrivo.

  1. 01

    Candidatura o invito

    L’organizzazione indica applicazione, un ruolo, un workflow importante e il referente.

  2. 02

    Verifica di idoneità

    Kotav conferma il confine finanziato e la disponibilità di un account di test stabile.

  3. 03

    Autorizzazione scritta

    Il rappresentante approva host, date, metodi, limiti, contatti e Rules of Engagement.

  4. 04

    Valutazione controllata

    Argus opera solo nell’ambito approvato durante una finestra di due giorni e uno specialista valida i segnali materiali.

  5. 05

    Consegna privata

    L’organizzazione riceve un report adatto all’audit con evidenze verificate e raccomandazioni pratiche.

  6. 06

    Opzioni di verifica

    Una correzione Critical confermata riceve una verifica mirata. Il voucher del 50% può essere usato una volta entro 90 giorni.

// idoneità e selezione

Prima l’idoneità. Poi utilità e capacità di esecuzione.

Kotav verifica prima tutti i requisiti obbligatori. Le candidature idonee vengono poi confrontate per coerenza con il servizio, capacità di agire, beneficio atteso e varietà della coorte. Non c’è sorteggio e l’ordine di arrivo non dà vantaggi.

  • La candidata è un’organizzazione costituita o attiva in Portogallo, non una persona o un progetto personale.
  • L’organizzazione possiede o gestisce l’applicazione, oppure può fornire l’autorizzazione scritta del proprietario.
  • Il target comprende un’applicazione, un ruolo autenticato e un workflow critico rappresentativo.
  • L’organizzazione può fornire un account di test stabile, proteggere finding riservati e nominare un referente tecnico.
  • L’organizzazione accetta per iscritto ambito e Rules of Engagement e può coordinare la remediation dopo la consegna.
// candidatura pubblica

Candidati per uno dei tre posti pubblici.

Fornisci informazioni sufficienti per valutare l’idoneità. La candidatura non autorizza test né garantisce selezione.

Le informazioni sono usate solo per valutare e coordinare il programma, secondo la nostra informativa privacy.

// risposte chiare

Domande previste.

La revisione è davvero finanziata?

Sì. Le cinque organizzazioni ricevono la Sponsored Application Security Review definita senza costi né obbligo di acquisto. Il retest completo non è incluso.

Quando iniziano i test?

Solo dopo selezione, verifica di idoneità e approvazione scritta dell’ambito e delle Rules of Engagement.

Kotav renderà pubblico il nome?

No. Partecipazione, finding ed evidenze sono riservati per impostazione predefinita. Ogni menzione richiede consenso scritto separato.

Cosa può essere testato?

Un’applicazione web, un ruolo autenticato, un workflow rappresentativo e le chiamate API principali necessarie. Target più ampi non rientrano nella coorte.

Come funziona il voucher per il retest?

L’ambito firmato fissa il prezzo standard prima dei test. Il voucher lo riduce del 50%, si usa una volta entro 90 giorni e copre solo finding e ambito originali. Una correzione Critical confermata riceve una verifica mirata gratuita.

Come vengono scelti i posti?

Kotav verifica prima l’idoneità, poi confronta coerenza, capacità di agire, beneficio atteso e varietà della coorte. Non c’è sorteggio né vantaggio per chi si candida prima.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU