← Blog
Sicurezza · 30 settembre 2026

Abbiamo pagato qualcuno per attaccare NullShip.
Per 14 giorni, sul sito reale.

Dal 12 al 25 settembre 2026 un auditor di sicurezza indipendente ha passato due settimane a cercare di entrare in NullShip. Il test si è svolto sul servizio reale, attraverso l'indirizzo .onion e attraverso nullship.eu, guardandolo da visitatore, da cliente e da rivenditore sulla nostra API. Entrare era l'incarico, e l'abbiamo pagato noi. Ecco cosa possiamo raccontarti, cosa resta riservato e perché.

In breve

Perché pagare qualcuno per attaccarci

La privacy è ciò che vendiamo. Ci affidi indirizzi, denaro e il semplice fatto che spedisci. Conserviamo il meno possibile, ma quello che conserviamo, e ogni passaggio da quando scegli una tariffa a quando scarichi la tua etichetta, deve reggere contro qualcuno che ci prova davvero.

Le nostre revisioni interne non possono dimostrarlo. Chi costruisce un sistema tende a provarlo nel modo in cui dovrebbe essere usato; chi viene da fuori lo prova nel modo in cui se ne può abusare. È stato il nostro secondo test esterno di quest'anno, dopo uno a maggio, con audit interni nel frattempo.

Come si è svolto

L'auditor è partito da dove parte qualsiasi cliente: un account normale, senza permessi di amministratore. Il perimetro era l'intera applicazione web, dalle pagine pubbliche al pagamento, al pannello cliente e all'API per rivenditori, raggiunta da entrambi gli ingressi: l'indirizzo .onion e nullship.eu.

Le segnalazioni sono arrivate a tornate. Abbiamo esaminato ogni tornata il giorno stesso; le correzioni erano online entro 48 ore e sono state testate di nuovo sul sito reale, non solo sul computer di uno sviluppatore. Dove una correzione si può verificare in automatico, ora lo è, così un aggiornamento successivo non può annullarla senza che ce ne accorgiamo.

Cosa è emerso

Il riepilogo pubblico dell'auditor conta 27 segnalazioni. Stanno nei punti in cui i servizi web di solito cedono: casi limite nel flusso di ordini e pagamenti, come viene controllato ciò che si inserisce, come si comportano sessioni, token e reindirizzamenti, quanto può fare una sola persona in un minuto e cosa lasciano trapelare le pagine di errore e le intestazioni.

Due risposte contano più delle altre. Nessuna segnalazione ha dato a qualcuno accesso a indirizzi, etichette o saldo di un altro cliente. E nessuna ha permesso di comprare un'etichetta per meno del suo prezzo reale.

Cosa resta riservato, e perché

Qui non troverai l'elenco delle segnalazioni, né la loro gravità, né le correzioni. È stato concordato con l'auditor, e pensiamo sia la scelta giusta: una mappa dettagliata di come è stato sondato il sito aiuta il prossimo attaccante molto più di quanto aiuti te. Il risultato è qui sopra, e il riepilogo dell'auditor è pubblico.

Una fotografia, non un certificato

Un test è una fotografia: due settimane, un attaccante molto capace. Non rende nessun servizio a prova di bomba, e non faremo finta che sia così. Quello che mostra è come lavoriamo: chiediamo di essere attaccati e ci muoviamo in fretta su ciò che emerge. Continueremo a farlo.

Hai trovato qualcosa tu? Scrivici dalla pagina dei contatti e, se è delicato, cifralo con la nostra chiave PGP. Leggiamo ogni messaggio.

Vai alla pagina dei contatti →

Domande frequenti

Qualcuno ha potuto vedere i miei dati a causa di queste segnalazioni? +
No. Nessuna delle segnalazioni ha dato accesso a indirizzi, etichette o saldo di un altro cliente.
Devo fare qualcosa? +
No. Nessuna delle segnalazioni richiede un'azione da parte di clienti o rivenditori.
Perché non pubblicare il rapporto completo? +
Perché sarebbe una mappa per il prossimo attaccante. I dettagli tecnici restano tra noi e l'auditor, come concordato. Il riepilogo pubblico dell'auditor riporta il numero di segnalazioni e le aree che coprono.
Chi ha eseguito il test? +
Un auditor di sicurezza indipendente che pubblica su Dread come /u/Cyberjagu, dove si trova il suo riepilogo del test. È stato un incarico retribuito, e il perimetro era l'intera applicazione web.
Come segnalo un problema di sicurezza? +
Scrivici dalla pagina dei contatti. Per qualcosa di delicato, cifra il messaggio con la nostra chiave PGP, che trovi nella stessa pagina.

Privacy senza atti di fede

Crea un account →