Aikido
Dynamic Application Security Testing (DAST)

Proteggi la tua App e le API dagli attaccanti

Monitora la tua App e le API per trovare vulnerabilità come SQL injection, XSS e CSRF, sia in superficie che tramite DAST autenticato.

  • Trova i 10 rischi principali OWASP
  • Rilevamento API Automatico (Rest & GraphQL)
  • Scansiona la tua Web App e ogni endpoint API
  • Dai priorità ai problemi critici di front-end
I tuoi dati non saranno condivisi · Accesso in sola lettura · Nessuna carta di credito richiesta
Dashboard con scheda autofix
Scelto da oltre 150.000 organizzazioni
|
Apprezzato da oltre 300.000 sviluppatori
|
4.7/5

Il tuo front-end è un terreno fertile per gli hacker: ti mostreremo cosa può essere sfruttato.

Lo scanner DAST di Aikido mostra dove la tua app è più vulnerabile, permettendoti di colmare le lacune di sicurezza prima che gli attaccanti le scoprano.

  • Verifica cosa un hacker potrebbe usare per sfruttare le vulnerabilità.
  • Scansiona automaticamente senza compromettere il tuo front-end.
  • Previeni exploit e vulnerabilità prima che si verifichino.
app.mindmeld.ai
mindmeld.ai/blog/articles/../post
mindmeld.ai/.env
docs.mindmeld.ai
mindmeld.ai
Nuovo problema di superficie di attacco
Header anti-clickjacking mancante
Risolvi Problema
Ignora

Rilevamento e Sicurezza API Automatizzati

Vai oltre i controlli di codice standard. Scopri e scansiona automaticamente le API alla ricerca di vulnerabilità e difetti. Simula attacchi reali e scansiona ogni endpoint API per le minacce di sicurezza comuni.

  • Ottieni documentazione Swagger / specifiche OpenAPI aggiornate
  • Trova più vulnerabilità con DAST contestuale
  • Riduci il lavoro manuale
Funzionalità

Funzionalità DAST di Aikido

Scopri cosa è esposto. Così puoi risolvere ciò che conta.

Le scansioni DAST di Aikido ti offrono una panoramica completa su ciò che è esposto e non dovrebbe esserlo. Così puoi facilmente vedere dove la tua app è più vulnerabile. Proteggi i tuoi endpoint REST e GraphQL.

Proteggi le app self-hosted.

Il nostro scanner DAST controlla le tue app self-hosted alla ricerca di vulnerabilità comuni. Non vuoi che il tuo server GitLab o il tuo sito WordPress vengano hackerati, vero?

Wordpress
Jira
Laravel
GitLab
Magento
Prestashop
Grafana
Woocommerce
Nginx
Drupal
Joomla

DAST Autenticato

Con DAST autenticato, è possibile verificare se gli utenti autenticati possono compromettere la tua applicazione o accedere a dati sensibili. Lo scanner effettua il login come un utente reale, esponendo vulnerabilità più profonde e garantendo la sicurezza dei tuoi token JWT.

Consigli pratici

Traduciamo il gergo complesso della sicurezza in un linguaggio comprensibile, in modo da poter comprendere facilmente il problema e se ti riguarda. Salta la ricerca e trova una soluzione rapidamente.

Scansioni automatiche

Una volta configurate, le scansioni DAST vengono eseguite quotidianamente e ti avviseranno solo quando verranno scoperte nuove vulnerabilità rilevanti. Scegli dove desideri ricevere gli avvisi: Email, Slack…

Combinazioni tossiche

Le combinazioni tossiche sono vulnerabilità che, se combinate, creano minacce critiche. Pensa a una vulnerabilità di SQL injection combinata con un pannello di amministrazione mal configurato. Il DAST di Aikido contrassegnerà questi rilevamenti come più critici.

Domini pendenti

Previene i takeover di sottodomini.

Scansiona i record DNS per trovare sottodomini che puntano a servizi inattivi, noti anche come dangling domains. Ferma gli hijack prima che si verifichino, nessuna configurazione necessaria.

Scheda di avviso che indica un rischio critico di takeover di sottodominio a causa di un S3 bucket pendente.

Sicuro da eseguire in produzione

Aikido testa il tuo front-end per le comuni vulnerabilità DAST, ma non esegue alcun test che potrebbe compromettere la tua applicazione, come tentativi automatizzati di SQL injection, ecc.

Pentesting AI

Ottieni un vero pentest in ore, non in settimane. Agenti AI autonomi eseguono test di livello umano alla velocità della macchina, con un report SOC2/ISO pronto per l'audit.

Pagina di copertina del report Pentest AIkido datata 10 ottobre 2025 per TechCorp Industries, insieme all'indice che elenca il riepilogo esecutivo, i risultati e le appendici.

Copertura completa in un'unica piattaforma

Sostituisci il tuo toolstack frammentato con un'unica piattaforma che fa tutto – e ti mostra ciò che conta.

Codice

Dipendenze

Trova pacchetti open-source vulnerabili nelle tue dipendenze, incluse quelle transitive.

Scopri di più
Cloud

Cloud (CSPM)

Rileva i rischi dell'infrastruttura cloud e K8s (misconfigurazioni, VM, immagini Container) tra i principali provider cloud.

Scopri di più
Codice

Segreti

Controlla il tuo codice alla ricerca di chiavi API, password, certificati, chiavi di crittografia, ecc. trapelati ed esposti...

Scopri di più
Codice

Analisi Statica del Codice (SAST)

Scansiona il tuo codice sorgente alla ricerca di rischi per la sicurezza prima che un problema possa essere unito.

Scopri di più
Codice

Scansione di Infrastructure as Code (IaC)

Scansiona l'infrastruttura come codice (IaC) di Terraform, CloudFormation e Kubernetes per misconfigurazioni.

Scopri di più
Attack

Dynamic Testing (DAST)

Testa dinamicamente il front-end e le API della tua web app per trovare vulnerabilità attraverso attacchi simulati.

Scopri di più
Codice

Rischio licenze e SBOM

Monitora le tue licenze per rischi come doppia licenza, termini restrittivi, cattiva reputazione, ecc. E genera SBOM.

Scopri di più
Codice

Software Obsoleto (EOL)

Verifica se i framework e i runtime che stai utilizzando non sono più mantenuti.

Scopri di più
Cloud

Immagini container

Scansiona le tue immagini container alla ricerca di pacchetti con problemi di sicurezza.

Scopri di più
Codice

Malware

Previeni pacchetti malevoli dall'infiltrare la tua supply chain software. Basato su Aikido Intel.

Scopri di più
Test

Scansione API

Mappa e scansiona automaticamente le tue API per vulnerabilità.

Scopri di più
Cloud

Macchine virtuali

Scansiona le tue macchine virtuali alla ricerca di pacchetti vulnerabili, runtime obsoleti e licenze a rischio.

Scopri di più
Difendi

Protezione runtime

Un firewall in-app per la massima tranquillità. Blocca automaticamente gli attacchi di injection critici, introduci il rate limiting delle API e altro ancora.

Scopri di più
Codice

Integrazioni IDE

Risolvi i problemi mentre codifichi, non dopo. Ricevi consigli in-linea per correggere le vulnerabilità prima del commit.

Scopri di più
Codice

Scanner On-Prem

Esegui gli scanner di Aikido all'interno del tuo ambiente.

Scopri di più
Codice

Sicurezza CI/CD

Automatizza la sicurezza per ogni build e deployment.

Scopri di più
Cloud

AI Autofix

Correzioni con un clic per SAST, IaC, SCA e container.

Scopri di più
Cloud

Ricerca Asset Cloud

Cerca nel tuo intero ambiente cloud con semplici query per trovare istantaneamente rischi, misconfigurazioni ed esposizioni.

Scopri di più
Integrazioni

Non interrompere il flusso di sviluppo

Collega il tuo strumento di gestione delle attività, il tool di messaggistica, la suite di conformità e la CI per tracciare e risolvere i problemi negli strumenti che già utilizzi.
VSCode
VSCode
GitHub
GitHub
Jira
Jira
Vanta
Vanta
BitBucket Pipes
BitBucket Pipes
GitLab
GitLab
Drata
Drata
Asana
Asana
Microsoft Teams
Microsoft Teams
Monday
Monday
YouTrack
YouTrack
ClickUp
ClickUp
Azure Pipelines
Azure Pipelines
YouTrack
YouTrack
VSCode
VSCode
Vanta
Vanta
Monday
Monday
Jira
Jira
GitLab
GitLab
GitHub
GitHub
Drata
Drata
ClickUp
ClickUp
BitBucket Pipes
BitBucket Pipes
Azure Pipelines
Azure Pipelines
Asana
Asana
Microsoft Teams
Microsoft Teams
YouTrack
YouTrack
VSCode
VSCode
Vanta
Vanta
Monday
Monday
Jira
Jira
GitLab
GitLab
GitHub
GitHub
Drata
Drata
ClickUp
ClickUp
BitBucket Pipes
BitBucket Pipes
Azure Pipelines
Azure Pipelines
Asana
Asana
Microsoft Teams
Microsoft Teams
YouTrack
YouTrack
VSCode
VSCode
Vanta
Vanta
Monday
Monday
Jira
Jira
GitLab
GitLab
GitHub
GitHub
Drata
Drata
ClickUp
ClickUp
BitBucket Pipes
BitBucket Pipes
Azure Pipelines
Azure Pipelines
Asana
Asana
Microsoft Teams
Microsoft Teams
YouTrack
YouTrack
VSCode
VSCode
Vanta
Vanta
Monday
Monday
Jira
Jira
GitLab
GitLab
GitHub
GitHub
Drata
Drata
ClickUp
ClickUp
BitBucket Pipes
BitBucket Pipes
Azure Pipelines
Azure Pipelines
Asana
Asana
Microsoft Teams
Microsoft Teams
Vanta
Vanta
Drata
Drata
Monday
Monday
Jira
Jira
GitHub
GitHub
VSCode
VSCode
Asana
Asana
ClickUp
ClickUp
GitLab
GitLab
Microsoft Teams
Microsoft Teams
Azure Pipelines
Azure Pipelines
BitBucket Pipes
BitBucket Pipes
YouTrack
YouTrack
Nessun prezzo esorbitante
Nessun costoso add-on
Nessun costo di configurazione

Prezzi equi e fissi

Che tu sia uno sviluppatore singolo o una grande azienda, Aikido si adatta alle tue esigenze. La nostra tariffa fissa e trasparente include tutti gli scanner in un'unica applicazione. Paghi solo per gli utenti che necessitano di accedere ad Aikido.
Inizia gratuitamente

Sicurezza integrata

La sicurezza è parte integrante dei nostri prodotti, del nostro team, dell'infrastruttura e dei processi, così puoi essere certo che i tuoi dati siano protetti.
Emblema circolare blu con testo bianco che recita 'AICPA SOC' e l'URL 'aicpa.org/soc4so', circondato dalla frase 'SOC for Service Organizations | Service Organizations'.
SOC2
Conforme
27001
Conforme
Accesso in sola lettura
Nessuna chiave dal nostro lato
Token di accesso a breve durata
Container Docker separati
I dati non saranno mai condivisi.
Testimonianza

"Il miglior rapporto qualità-prezzo"

“Il miglior rapporto qualità-prezzo. Venendo da Snyk, era troppo costoso e Aikido ha migliori capacità SAST. Il meccanismo che previene i falsi positivi è eccezionale”

Konstantin S - Testimonianza su Aikido
Konstantin S
Responsabile della Sicurezza delle Informazioni presso OSOME Pte. Ltd.
Testimonianza

«L’Aikido è davvero la capacità di realizzare l’impossibile»

“Aikido sta davvero realizzando l'impossibile con un impegno per l'apertura che non ho mai visto prima. Una raccomandazione ovvia per le startup!”

James B - Testimonianza su Aikido
James B
Ricercatore di Sicurezza Cloud
FAQ

Domande Frequenti

Cos'è il DAST (Dynamic Application Security Testing) e perché ne ho bisogno per la mia applicazione web?

Il Dynamic Application Security Testing (DAST) consiste nello scansionare un'applicazione web in esecuzione dall'esterno (black-box), in modo simile a come un attaccante sonderebbe il tuo sito. È importante perché rileva problematiche di sicurezza che emergono solo quando la tua app è live – ad esempio, configurazioni errate o flussi di autenticazione interrotti che non sarebbero evidenti solo esaminando il codice. In breve, il DAST ti consente di individuare vulnerabilità reali nella tua web app prima che lo facciano gli attaccanti.

Come funziona lo scanner DAST di Aikido? Simula attacchi reali sul front-end della mia app?

Non esattamente, dipende dal tipo di scansione. Il DAST di Aikido (chiamato anche Surface Monitoring) non simula payload malevoli sul tuo frontend, ma testa attivamente le tue API. Per la scansione delle API, invia payload malevoli controllati per trovare debolezze. Interagisce con la tua applicazione tramite HTTP e API, iniettando input di test e osservando come la tua app risponde (comportandosi come un attaccante automatizzato). AI Pentesting va oltre, eseguendo attacchi simulati più avanzati. Questo approccio dinamico significa che sonda la tua app in tempo reale, proprio come farebbe un attaccante esterno, piuttosto che limitarsi a scansionare il codice.

È sicuro eseguire il DAST di Aikido su un sito live? Bloccherà o rallenterà la mia applicazione?

È sicuro: il DAST di Aikido è progettato per non stressare o compromettere il tuo sito di produzione. Lo scanner evita test distruttivi; ad esempio, non esegue iniezioni SQL brute-force che potrebbero mandare in crash il tuo database. Si concentra sulle vulnerabilità web comuni in modo delicato, in modo da ottenere una copertura di sicurezza senza rallentare o destabilizzare la tua app durante una scansione.

Posso integrare il DAST di Aikido nella mia pipeline CI/CD, o dovrebbe essere eseguito su un ambiente di staging?

Per la maggior parte dei team, raccomandiamo di eseguire lo scanner DAST di Aikido su endpoint di staging o di produzione, piuttosto che all'interno della tua pipeline CI/CD. Il nostro attuale DAST è progettato per scansionare app live, esposte a internet, quindi non ci sono grandi vantaggi nell'eseguirlo in CI. La scansione DAST locale (che potrebbe essere eseguita in CI) è prevista per il rilascio nel Q4 e sarà probabilmente disponibile prima per i piani enterprise. Fino ad allora, otterrai i risultati più accurati puntando lo scanner verso un ambiente che rispecchi la produzione il più fedelmente possibile.

Quali tipi di vulnerabilità può rilevare il DAST di Aikido (ad es. cross-site scripting, SQL injection)?

Il DAST di Aikido si concentra sui problemi che può rilevare in modo affidabile nei tuoi endpoint live esposti a Internet. Questo include molte vulnerabilità OWASP Top 10 per le API, come SQL injection, problemi di autenticazione e controllo degli accessi, configurazioni insicure ed esposizione di endpoint sensibili. Puoi consultare l'elenco completo e aggiornato dei controlli qui: Aikido Security DAST checks. Le scansioni specifiche del front-end sono escluse, quindi i risultati sono mirati alla sicurezza lato server e API piuttosto che alle vulnerabilità lato client.

Quanto tempo impiegano le scansioni DAST di Aikido? Dovrò aspettare ore per i risultati o sono veloci?

Le scansioni DAST di Aikido sono veloci: la maggior parte si completa in circa due minuti, e raramente in più di quattro. Inizierai a vedere i risultati quasi immediatamente dopo l'avvio della scansione, senza dover aspettare. Il tempo esatto dipende dalle dimensioni e dalla complessità della tua applicazione, ma lo scanner è progettato per un feedback rapido, in modo che gli sviluppatori possano agire velocemente.

Il DAST di Aikido scansiona anche gli endpoint API, o questo è gestito da uno scanner separato?

Sì, il DAST di Aikido può scansionare le tue API, ma non rileva automaticamente gli endpoint dal tuo frontend. Per la scansione delle API, puoi importare una specifica OpenAPI (generata dal codice o manualmente) o utilizzare Zen per il rilevamento degli endpoint. Una volta configurato, lo scanner testerà i tuoi endpoint API (inclusi REST e GraphQL) per le vulnerabilità. Ciò significa che non hai bisogno di uno scanner API completamente separato; assicurati solo che i tuoi endpoint siano definiti in modo che Aikido possa targetizzarli efficacemente.

In cosa il DAST di Aikido è diverso dall'utilizzo di uno strumento come OWASP ZAP o StackHawk?

Il DAST di Aikido utilizza un sottoinsieme di scansioni OWASP ZAP sicure, quindi aggiunge le proprie funzionalità di de-noising e de-duplication in modo da visualizzare solo i risultati pertinenti. Ottieni un rilevamento a livello ZAP senza il rumore, la configurazione manuale o la gestione della configurazione; è progettato per essere veloce, a bassa manutenzione e facile da usare.

Devo fornire le credenziali affinché il DAST di Aikido testi le pagine protette da login?

Solo se si desidera eseguire controlli autenticati. Aikido non supporta script di login, ma è possibile fornire credenziali di autenticazione in modo da poter eseguire test aggiuntivi, ad esempio, controllando i token consegnati per debolezze comuni. Per la scansione frontend, il vantaggio principale è l'abilitazione di questi controlli extra. È possibile attivare le regole "autenticate" nelle impostazioni qui: controlli DAST di Aikido. Se non si forniscono le credenziali, lo scanner eseguirà la scansione solo degli endpoint pubblici.

Il DAST di Aikido è un sostituto per un penetration test manuale, o dovrei comunque eseguire pen testing?

No, lo scanner frontend DAST di Aikido si concentra sull'individuazione di misconfigurazioni più facili da rilevare che potrebbero esporre la tua web app, aiutandoti a risolvere rapidamente i rischi comuni. Per una copertura più approfondita, come difetti complessi nella logica di business o simulazioni di attacco più avanzate, strumenti come AI Pentesting e la scansione API Security sono più adatti. Le scansioni automatizzate gestiscono i problemi quotidiani, mentre i test manuali o avanzati occasionali assicurano di individuare le vulnerabilità più difficili da rilevare. Aikido espanderà presto la copertura anche in queste aree, portando più di questi test approfonditi direttamente nella piattaforma.

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.