Vai al contenuto principale
QSearch Security ResearchQSearch Security ResearchENGINEERED CONTINUOUS ADVERSARIAL INTELLIGENCE
QSEARCH SECURITY RESEARCH · SVIZZERA

Scoprite esattamente come verreste violati. Prima di chiunque altro.

QSearch esegue sicurezza offensiva continua e accelerata dall'IA per piccole e medie imprese. Ogni finding è un exploit reale che abbiamo riprodotto sui vostri sistemi — verificato da un ricercatore attraverso quattro gate, spiegato in termini di business e firmato.

UNA PAGINA FIRMATA CON CIÒ CHE UN ATTACCANTE VEDE DALL'ESTERNO — IN 48 ORE · SOLO PASSIVO · NESSUN FOLLOW-UP COMMERCIALE
CVP Anthropic Cyber Verification Program Registrata in Svizzera nLPD · GDPR · AI Act UEQUANTO COSTA →
$ qsearch assess --target example.com
[✓] Fase 1 — Ricognizione · 2'847 endpoint mappati
[✓] Fase 2 — Analisi della superficie · perimetro di autenticazione esaminato
[▸] Fase 3 — Test per modulo · QS-047-012 → gate 3/4
[ ] Fase 4 — Deliverable firmato
ALTAQS-047-012ATT&CK T1190CVSS 8.1
Bypass di autorizzazione sull'export delle fatture

Qualsiasi utente autenticato può esportare le fatture di un altro tenant. Riprodotto con un account a privilegi minimi su un mirror di produzione.

GATE 4/4 · FIRMATO openpgp:4750…A9D6VERIFICATA ✓
FORMATO REALE DEL DELIVERABLE — REPORT DI ESEMPIO QUI SOTTO
OSSERVATORIO CVE — LIVE
CVE-2026-21847 · EPMM RCE · coperta ✓CVE-2026-20154 · SSO token replay · coperta ✓CVE-2026-19983 · K8s privesc · in analisiCVE-2026-22615 · Next.js middleware bypass · coperta ✓CVE-2026-21847 · EPMM RCE · coperta ✓CVE-2026-20154 · SSO token replay · coperta ✓CVE-2026-19983 · K8s privesc · in analisiCVE-2026-22615 · Next.js middleware bypass · coperta ✓
estratto da cve.org · aggiornato di continuo
IL PROBLEMA

Gli attaccanti non vi testano una volta all'anno.

Un pentest è una fotografia; la vostra superficie d'attacco è un film. Nuovi deploy, nuovi SaaS, nuove persone, oltre 100 nuove CVE pubblicate ogni giorno. Il report risponde a una domanda che era già vecchia di tre mesi quando è stato consegnato.

PENTEST ANNUALE — 1 ISTANTANEA / 12 MESI
QSEARCH — I TEST SI RIPETONO QUANDO IL VOSTRO AMBIENTE CAMBIA
REGOLAMENTAZIONE × TECNOLOGIA

Auditati sulla legge di ieri. Attaccati con gli strumenti di domani.

LA LEGGE — SEMPRE PIÙ STRINGENTE
2018 · GDPR
Base UE — extraterritoriale, sanzioni fino al 4% del fatturato.
2023 · nLPD SVIZZERA
Riveduta — responsabilità personale per le persone responsabili, fino a CHF 250'000.
2024 · NIS2
Il management risponde personalmente del dovere di diligenza cyber.
2026 · AI ACT UE
Obblighi in vigore — i sistemi IA comportano ora doveri di due diligence.
OGNI REVISIONE AGGIUNGE PUNTI DI CONTROLLO DA DOCUMENTARE IN AUDIT. «NON LO SAPEVAMO» HA SMESSO DI ESSERE UNA DIFESA.
LA VOSTRA AZIENDA
LA MORSA
LA TECNOLOGIA — IN ACCELERAZIONE
ATTACCO ▲
Oltre 100 nuove CVE pubblicate — ogni giorno
PoC di exploit pubblici a poche ore dalla disclosure
Phishing generato dall'IA e ricognizione su larga scala
DIFESA ●
Patch e advisory rilasciate ogni giorno
Strumenti di detection che migliorano ogni settimana
Test assistiti dall'IA — continui, non annuali
ENTRAMBI I FRONTI SI MUOVONO OGNI GIORNO. RESTARE FERMI È L'UNICA MOSSA PERDENTE.
Il continuo batte l'annuale

Test che si ripetono quando il vostro ambiente cambia — non secondo il calendario degli acquisti.

Le prove battono gli alert

Gli scanner inondano il vostro IT di alert non verificati. Noi inviamo solo finding che abbiamo sfruttato e verificato.

Due lettori, un report

Il consiglio riceve il rischio in franchi e i doveri legali. L'IT riceve tracce e fix. Stesso documento firmato.

COME SI SVOLGE UN INCARICO

Un incarico firmato. Quattro passi.

L'AFFERMAZIONE DEL 200×, SPIEGATA
200×
10 consulenti × 20 giorni lavorativi ≈ 200 giorni-persona → 1 giorno di piattaforma

Un incarico tradizionale impiega dieci persone per quattro settimane — in gran parte lavoro meccanico: enumerazione, correlazione, retest, reporting. La nostra piattaforma comprime le ore meccaniche in un solo giorno. Il giudizio non viene mai compresso: ogni finding attraversa comunque quattro gate di verifica sotto controllo umano prima di raggiungervi.

Dove ci collochiamo — onestamente.

DIMENSIONE
Pentest annuale
Abbonamento scanner
QSearch
Cadenza
Una volta all'anno
Alert continui
Test continui + rivalutazione trimestrale
Falsi positivi
Pochi, ma i finding invecchiano
Li smistate voi
Nessuno consegnato — ogni finding sfruttato e verificato
Prova
PoC al momento del test
Nessuna
Traccia riproducibile, firmata crittograficamente
Scritto per
Team di sicurezza
Dashboard
Consiglio + engineering, in un unico report a doppio binario
Dopo il report
L'incarico finisce
Gli alert continuano
Ritestiamo i fix e sorvegliamo le nuove CVE sul vostro stack
Responsabilità
Carta intestata dello studio
Nessuna
Report firmati PGP — verificabili con la nostra chiave pubblica
IL DELIVERABLE

Un report. Due lettori.

PER IL CONSIGLIO
Esposizione in franchi, non in punti CVSS. Quanto costa ogni finding se sfruttato e quanto fa risparmiare correggerlo.
Doveri legali mappati. Obblighi nLPD, GDPR e NIS2 collegati a finding specifici.
Un piano a 90 giorni che potete finanziare. Prioritizzato per riduzione del rischio per franco speso.
ESPOSIZIONE ANNUA STIMATA ALLE PERDITE
CHF 480'000 oggi
CHF 60'000 dopo la remediation
PER L'ENGINEERING
$ curl -s -H "Authorization: Bearer $LOW_PRIV" \
  https://api.example.com/exports/4471/download
→ 200 OK · invoice_batch_tenant_0412.zip
CVSS 8.1CWE-639ATT&CK T1190RETEST: SCHEDULED

Tracce complete di richiesta/risposta, passi di riproduzione, indicazioni di fix — e un retest quando avete rilasciato.

RESPONSABILITÀ, INGEGNERIZZATA

Report che potete verificare crittograficamente.

Ogni deliverable è firmato con OpenPGP e verificabile con la nostra chiave pubblica su qsearch.ch/pgp-key.asc. Se cambia un solo byte, la verifica fallisce. La firma non è una frase di marketing — è una chiave.

FIRMA DEL REPORT — QS-2026-047
sha256  1f8a…c290  (canonical payload)
openpgp 4750 C048 … D3C6 A9D6
signer  QSearch Security Research
FIRMA VALIDA — VERIFICATA ✓

Prove, non testimonianze.

Casi pubblici, redatti per proteggere il cliente — apriteli uno a uno nel Track record.
SETTORI FIRMATI:MPC CRITTOGRAFICOINFRASTRUTTURE DI PAGAMENTOFINTECH IN FASE DI SCALASAAS B2BMANIFATTURIERO
COSA DICONO I CLIENTI DOPO LA CONSEGNA DEL REPORTIDENTITÀ REDATTE
In cinque giorni hanno generato credito di piattaforma illimitato e previsto ogni spin prima ancora che la puntata arrivasse. Due audit precedenti se l'erano perso per due anni.
CTO · PIATTAFORMA iGAMING
Hanno rotto la nostra intera economia di denaro in un giorno — poi ci hanno detto, chiaramente, che la firma dei token e la crittografia del database erano davvero solide. Finding, mai teatro.
FONDATORE · PIATTAFORMA iGAMING
L'unica azienda che ci abbia mai detto che il sito era solido e che ha chiuso l'unica vera falla con una singola riga di configurazione. Nessuna gravità gonfiata per giustificare una fattura.
TITOLARE · PMI INDUSTRIALE
Un flag di deployment trascurato rivelava la struttura del nostro source tree e lo username di uno sviluppatore. L'hanno individuato e l'abbiamo corretto nella stessa settimana.
RESPONSABILE IT · PMI INDUSTRIALE
Un heap overflow zero-click attivato semplicemente ricevendo un messaggio vocale — segnalato tramite il nostro programma, confermato e premiato con bounty. Gestione da manuale.
TEAM DI SICUREZZA · MESSAGGISTICA · 900M+ UTENTI
Segnalato responsabilmente, coordinato con i nostri maintainer, corretto prima della pubblicazione e accreditato pubblicamente come advisory GitHub. Esattamente come dovrebbe andare.
MAINTAINER · PROGETTO OPEN-SOURCE
Ogni finding è arrivato con un exploit funzionante e una firma PGP che ho potuto verificare io stesso. Non ho mai avuto tanta fiducia in un report di sicurezza.
CISO · PAGAMENTI
Il solo check gratuito della superficie ha trovato tre password del personale in dump di violazioni pubblici. Il budget è stato approvato in una sola mattinata.
HEAD OF IT · SERVIZI PROFESSIONALI
Hanno impersonato il nostro CEO davanti al nostro stesso team finanziario in pochi minuti — nessun DMARC attivo. L'abbiamo imposto pochi giorni dopo. Il fix più economico che abbiamo mai fatto.
CFO · PMI LOGISTICA
Pannelli admin raggiungibili da ovunque e un servizio edge senza patch — le cose che tutti hanno e nessuno controlla. Le hanno trovate prima che potesse farlo chiunque altro.
DIRETTORE OPERATIVO · MANIFATTURIERO
In cinque giorni hanno generato credito di piattaforma illimitato e previsto ogni spin prima ancora che la puntata arrivasse. Due audit precedenti se l'erano perso per due anni.
CTO · PIATTAFORMA iGAMING
Hanno rotto la nostra intera economia di denaro in un giorno — poi ci hanno detto, chiaramente, che la firma dei token e la crittografia del database erano davvero solide. Finding, mai teatro.
FONDATORE · PIATTAFORMA iGAMING
L'unica azienda che ci abbia mai detto che il sito era solido e che ha chiuso l'unica vera falla con una singola riga di configurazione. Nessuna gravità gonfiata per giustificare una fattura.
TITOLARE · PMI INDUSTRIALE
Un flag di deployment trascurato rivelava la struttura del nostro source tree e lo username di uno sviluppatore. L'hanno individuato e l'abbiamo corretto nella stessa settimana.
RESPONSABILE IT · PMI INDUSTRIALE
Un heap overflow zero-click attivato semplicemente ricevendo un messaggio vocale — segnalato tramite il nostro programma, confermato e premiato con bounty. Gestione da manuale.
TEAM DI SICUREZZA · MESSAGGISTICA · 900M+ UTENTI
Segnalato responsabilmente, coordinato con i nostri maintainer, corretto prima della pubblicazione e accreditato pubblicamente come advisory GitHub. Esattamente come dovrebbe andare.
MAINTAINER · PROGETTO OPEN-SOURCE
Ogni finding è arrivato con un exploit funzionante e una firma PGP che ho potuto verificare io stesso. Non ho mai avuto tanta fiducia in un report di sicurezza.
CISO · PAGAMENTI
Il solo check gratuito della superficie ha trovato tre password del personale in dump di violazioni pubblici. Il budget è stato approvato in una sola mattinata.
HEAD OF IT · SERVIZI PROFESSIONALI
Hanno impersonato il nostro CEO davanti al nostro stesso team finanziario in pochi minuti — nessun DMARC attivo. L'abbiamo imposto pochi giorni dopo. Il fix più economico che abbiamo mai fatto.
CFO · PMI LOGISTICA
Pannelli admin raggiungibili da ovunque e un servizio edge senza patch — le cose che tutti hanno e nessuno controlla. Le hanno trovate prima che potesse farlo chiunque altro.
DIRETTORE OPERATIVO · MANIFATTURIERO
INIZIATE IN PICCOLO

Non siete pronti per una call? Iniziate da qui.

Check gratuito della superficie

Mappiamo ciò che un attaccante vede dall'esterno — sottodomini, servizi esposti, credenziali trapelate — e inviamo un riepilogo di una pagina. Nessun agent, nessun accesso richiesto.

SOLO RICOGNIZIONE PASSIVA — CONSULTATE LA NOSTRA RECON POLICY
Report di esempio

Il deliverable esatto — dal riepilogo esecutivo alle tracce proof-of-concept. Redatto da un incarico reale.

Guardate un esempio redatto →
Checklist di sicurezza per PMI

Le 12 domande che contano davvero per un'azienda da 10–200 persone. Scritte per i titolari, non per gli auditor.

Scaricate la checklist
RISPOSTA CHIARA

Cos'è QSearch Security Research?

QSearch Security Research è un'azienda svizzera di sicurezza offensiva. Conduciamo penetration testing e red teaming continui e accelerati dall'IA per piccole e medie imprese: un First Engagement dimostra come verreste violati, poi lo Shield continua a osservare, ri-testare e avvisare mentre il vostro business cambia. Ogni finding è un exploit riprodotto, verificato da un ricercatore e firmato con PGP. Canone fisso, mai a finding. Non siamo collegati all'estensione browser “QSearch” per macOS né a qsearch.cc.

Una conversazione. Nessun funnel, nessun SDR.

Un ricercatore senior legge il vostro messaggio e risponde entro un giorno lavorativo. Se non siamo la scelta giusta per il vostro ambiente, ve lo diremo altrettanto chiaramente.

— QSEARCH SECURITY RESEARCH · SVIZZERA