← Learn
Definizione5 min di lettura

Penetration test black box e gray box a confronto

Definizione breve

Black box e gray box indicano quanto il tester sa in partenza. Il test black box parte solo da ciò che il bersaglio espone, come un attaccante esterno. Il test gray box parte da una conoscenza parziale — tipicamente credenziali utente, documentazione o il sorgente del software — come un insider o un attaccante che si è preparato.

Perché conta adesso

La modalità decide quale attaccante rappresenta il tuo test. Regolatori e framework threat-led (TLPT, TIBER-EU) si aspettano test basati su scenari di minaccia realistici, e la maggior parte delle intrusioni reali combina entrambe le prospettive: prima ricognizione esterna, poi abuso di accessi legittimi o di codice sorgente pubblicato.

Punti chiave

  • ▸Black box: nessuna credenziale, nessun sorgente, nessuna documentazione — la visuale di un attaccante esterno non autenticato.
  • ▸Gray box: conoscenza parziale, come account utente validi o il sorgente della versione esatta del software in uso.
  • ▸White box: conoscenza completa del sistema, tipica della code review e della valutazione architetturale.
  • ▸Il black box misura cosa è esposto; il gray box trova ciò che un attaccante informato troverebbe dietro il login.
  • ▸Un red team AI autonomo può eseguire entrambi in continuo e confrontarne i risultati nel tempo.

Scegliere la modalità in base alla domanda

  • «Cosa può farci qualcuno da internet?» — black box sulla superficie esterna.
  • «Cosa succede se un account utente viene compromesso?» — gray box con le credenziali di un utente standard.
  • «Il software che usiamo nasconde una debolezza che nessun catalogo elenca ancora?» — gray box basato sul sorgente della versione esatta in uso.
  • «La nostra architettura è solida?» — revisione white box con documentazione completa.

I programmi maturi pianificano più modalità: black box per seguire la superficie d'attacco, gray box per verificare ciò che sta dietro l'autenticazione e revisioni white box periodiche dei sistemi critici.

Come Zero Hunt usa black box e gray box

Le campagne di Zero Hunt girano per default in modalità black box: il motore parte dal perimetro autorizzato e lavora solo con ciò che i bersagli rivelano. Può passare al gray box in due modi: il test autenticato, in cui percorre i veri flussi di login con le credenziali che fornisci e verifica l'applicazione come utente connesso; e l'analisi basata sul sorgente, in cui identifica la versione esatta del software in uso, ne studia il sorgente e convalida un finding con un proof of concept — la capacità che chiamiamo Generative Zero-Day PoC.

Entrambe girano sull'appliance, su AI privata, entro le soglie di approvazione del livello di autonomia scelto.

Approfondisce

Vuoi questo sul tuo ambiente?

Prenota una call di scoping di 30 minuti — mappiamo direttamente sul tuo scope di compliance attuale e sul tuo profilo di minaccia.