How to Become a Pentester
Una guida completa per lanciare la tua carriera come Pentester. Scopri le competenze tecniche, certificazioni e passi necessari per questo ruolo di sicurezza offensiva molto richiesto.
- Pentester
- Sicurezza Offensiva
- Ethical Hacking
- Guida Carriera
- Cybersecurity
- Red Team
Salary Range
Key Skills
Top Certifications
Step-by-Step Career Path
Costruisci le Tue Basi in IT e Networking
3-6 mesiInizia padroneggiando i fondamenti IT, inclusi sistemi operativi (Windows, Linux), protocolli di rete (TCP/IP, DNS, HTTP/HTTPS) e amministrazione di sistema. Capire come funzionano i sistemi è essenziale prima di imparare a violarli.
Impara i Fondamenti di Sicurezza e Hacking Base
3-4 mesiStudia i concetti fondamentali di sicurezza incluse le vulnerabilità comuni, vettori di attacco e misure difensive. Inizia a praticare tecniche di hacking base su piattaforme legali come TryHackMe e HackTheBox.
Padroneggia la Metodologia di Pentesting
4-6 mesiImpara la metodologia formale di penetration testing: ricognizione, scanning, sfruttamento, post-exploitation e reporting. Comprendi framework come OWASP, PTES e OSSTMM.
Sviluppa Competenze Tecniche Specializzate
6-9 mesiCostruisci esperienza in aree specifiche: test di applicazioni web, pentesting di rete, attacchi Active Directory e sviluppo di exploit. Concentrati sui domini più rilevanti per il tuo settore target.
Perché Diventare Pentester?
Il pentesting è una delle carriere più emozionanti e gratificanti nella cybersecurity. Vieni pagato per pensare come un hacker, violare sistemi legalmente e aiutare le organizzazioni a rafforzare le loro difese prima che i veri attaccanti trovino debolezze.
Cosa rende questo ruolo attraente:
- Alta domanda: Ogni organizzazione ha bisogno di test di sicurezza
- Apprendimento continuo: Nuove vulnerabilità e tecniche mantengono il lavoro stimolante
- Lavoro d'impatto: Previeni direttamente violazioni di dati e incidenti di sicurezza
- Sfida intellettuale: Ogni ingaggio è un puzzle unico da risolvere
- Compenso solido: Il pentesting è tra i ruoli meglio pagati nella cybersecurity
Cosa Fa Realmente un Pentester?
Come Pentester, simuli attacchi reali per trovare vulnerabilità prima che lo facciano gli attori malevoli. Un ingaggio tipico include:
- Ricognizione: Raccogliere informazioni sul target attraverso OSINT, enumerazione DNS e network scanning
- Scoperta Vulnerabilità: Identificare debolezze in reti, applicazioni e sistemi
- Sfruttamento: Sfruttare vulnerabilità in modo sicuro per dimostrare l'impatto reale
- Post-Exploitation: Simulare movimento laterale, escalation dei privilegi ed esfiltrazione dati
- Reporting: Documentare le scoperte con chiare raccomandazioni di remediation
Tipi di Pentesting
Diversi ingaggi si concentrano su diverse aree:
| Tipo | Focus | Tool Comuni |
|---|---|---|
| Rete | Infrastruttura, server, AD | Nmap, CrackMapExec, Bloodhound |
| Web Application | OWASP Top 10, API | Burp Suite, SQLMap, Nikto |
| Mobile | App iOS/Android | Frida, MobSF, Objection |
| Cloud | Misconfiguration AWS/Azure/GCP | Prowler, ScoutSuite, Pacu |
| Social Engineering | Phishing, pretexting | Gophish, SET |
| Fisico | Accesso edifici, clonazione badge | Proxmark, grimaldelli |
Competenze che Ti Distinguono
Padronanza Tecnica
-
Competenza Linux: Kali Linux è il tuo sistema operativo principale. Padroneggia la linea di comando, il filesystem e i tool di sicurezza comuni.
-
Networking in Profondità: Comprendi TCP/IP a livello di pacchetto. Sappi come analizzare il traffico di rete, pivotare tra subnet e identificare misconfiguration.
-
Sicurezza Web Application: La maggior parte del pentesting coinvolge web app. Padroneggia le vulnerabilità OWASP Top 10, bypass di autenticazione e attacchi injection.
-
Active Directory: La maggior parte delle aziende funziona su AD. Capire Kerberos, attacchi di delega e misconfiguration AD è cruciale per valutazioni interne.
-
Scripting e Automazione: Python, Bash e PowerShell ti permettono di scrivere exploit personalizzati, automatizzare la ricognizione ed estendere tool esistenti.
La Mentalità dell'Hacker
Oltre alle competenze tecniche, i pentester di successo condividono tratti chiave:
- Curiosità: Chiedere sempre "e se?" ed esplorare percorsi inaspettati
- Persistenza: Passare ore su una singola vulnerabilità senza arrendersi
- Creatività: Trovare catene di attacco non convenzionali che i tool automatizzati mancano
- Approccio metodico: Seguire una metodologia sistematica rimanendo adattabile
Il Percorso di Certificazioni
Livello Entry: Costruire le Basi
eJPT (eLearnSecurity Junior Penetration Tester)
- Esame pratico e hands-on
- Ottima prima certificazione
- Costruisce fiducia nella metodologia
CompTIA PenTest+
- Vendor-neutral
- Copre metodologia e compliance
- Buona per ambienti DoD
PNPT (Practical Network Penetration Tester)
- Accessibile ($399)
- Ambiente lab AD reale
- Esame pratico di 5 giorni
Livello Intermedio: Lo Standard dell'Industria
OSCP (Offensive Security Certified Professional)
- Lo standard d'eccellenza per i pentester
- Esame pratico di 24 ore
- Dimostra capacità reale di hacking
- Spesso richiesto per ruoli senior
Livello Avanzato: Specializzazione
Scegli in base alla tua area di focus:
- OSWE: Sicurezza web application
- CRTO: Operazioni red team con framework C2
- OSEP: Tecniche avanzate di evasione
- GPEN/GWAPT: Certificazioni GIAC per ambienti formali
Costruire il Tuo Portfolio
Dato che il pentesting si basa sulle competenze, dimostrare la capacità è cruciale:
Competizioni CTF
- Compete su piattaforme come CTFtime
- Documenta le tue soluzioni e metodologie
- Le competizioni di team mostrano competenze di collaborazione
Bug Bounty Hunting
- Esperienza reale nel trovare vulnerabilità
- Riconoscimento pubblico su HackerOne/Bugcrowd
- Scoperte reali dimostrano capacità
Home Lab
- Costruisci reti vulnerabili per praticare
- Documenta catene di attacco e tecniche
- Crea ambienti AD realistici
Scrittura Tecnica
- Scrivi post di blog che spiegano vulnerabilità
- Crea writeup CTF
- Condividi progetti di sviluppo tool su GitHub
La Ricerca del Lavoro
Punti di Ingresso
Pentester Junior
- Supporta i tester senior
- Concentrati su tipi specifici di valutazione
- Impara metodologia e reporting
Vulnerability Analyst
- Esegui scan di vulnerabilità
- Triage e valida le scoperte
- Ponte verso test pratici
SOC Analyst con Interesse Offensivo
- Costruisci prima esperienza difensiva
- Passa al pentesting dopo
- Capisci cosa vedono i difensori
Dove Trovare Lavoro
- LinkedIn (filtra per "penetration tester," "security consultant")
- InfoSec Jobs, CyberSecJobs
- Pagine carriere aziendali (NCC Group, Bishop Fox, CrowdStrike)
- Conferenze di sicurezza (bacheche lavoro, networking)
- Le società di consulenza spesso assumono su larga scala
Sfide Comuni
Sindrome dell'Impostore
Il problema: Sentire di non sapere abbastanza rispetto ai tester senior. La soluzione: Tutti iniziano da qualche parte. Concentrati sui fondamenti, documenta il tuo apprendimento e abbraccia la natura di apprendimento continuo della sicurezza.
Sovraccarico di Informazioni
Il problema: Troppi tool, tecniche e percorsi di attacco da imparare. La soluzione: Padroneggia un dominio prima di espanderti. Inizia con pentesting di rete o web, mettiti a tuo agio, poi ramifica.
Limiti Etici
Il problema: Capire cosa è legale ed etico. La soluzione: Ottieni sempre autorizzazione scritta. Nel dubbio, chiedi. Costruisci una forte etica professionale dal primo giorno.
Progressione di Carriera
Il pentesting offre molteplici percorsi di crescita:
Track Tecnico
- Pentester Junior → Pentester Senior → Lead Pentester → Principal Consultant
Specializzazione
- Red Team Lead: Focus su simulazione avversari
- Exploit Developer: Crea exploit e tool personalizzati
- Application Security Specialist: Expertise profonda web app
Management
- Security Consulting Manager: Guida team di pentesting
- Offensive Security Director: Strategia e costruzione team
Un Ingaggio di Pentest Tipico, Ora per Ora
Un pentest esterno standard dura dai cinque ai dieci giorni lavorativi. Il giorno uno inizia con una call di kickoff dove si confermano scope, range IP, domini in scope, contatti di escalation e regole di ingaggio. A metà mattina stai già eseguendo ricognizione passiva (Amass, Subfinder, crt.sh, Shodan) seguita da enumerazione attiva con Nmap, service detection e version scan. I giorni due e tre si concentrano sulla validazione delle vulnerabilità, sondaggio manuale della superficie d'attacco e sfruttamento dei percorsi pre-autenticati. I giorni quattro e cinque includono spesso pivoting interno, enumerazione Active Directory con BloodHound e catene d'attacco che dimostrano impatto di business. Gli ultimi due giorni sono dedicati alla scrittura del report, alla prova di ogni finding con screenshot e passi di riproduzione, e alla preparazione del debrief.
Le metodologie guidano ogni passo. PTES (Penetration Testing Execution Standard) copre pre-engagement, intelligence gathering, threat modeling, analisi delle vulnerabilità, sfruttamento, post-exploitation e reporting. OWASP WSTG (Web Security Testing Guide) fornisce la checklist per gli assessment web. NIST SP 800-115 è il riferimento formale che molti clienti regolati (banche, sanità, pubblica amministrazione) richiedono di citare nel SOW. Il lavoro mobile segue OWASP MASVS e MSTG. Sapere quale framework si aspetta il cliente è metà della professionalità.
Black Box, White Box e Grey Box: Cosa Richiede Ogni Tipo
Il tipo di ingaggio determina quante informazioni ricevi prima dei test e modella direttamente il tuo approccio.
Black Box. Ricevi solo il nome del target o un breve elenco di asset pubblici. Simula un attaccante esterno senza conoscenza preliminare. Molto tempo in recon, minore profondità di copertura. Comune in infrastruttura esterna e due diligence pre-acquisizione.
Grey Box. Ricevi informazioni parziali: credenziali utente standard, diagrammi di rete o documentazione API. Bilancia realismo e copertura. La maggior parte dei pentest interni e delle web app autenticate è grey box. È il punto di equilibrio per fornire valore in 5-10 giorni.
White Box (Crystal Box). Ricevi codice sorgente, diagrammi di architettura, credenziali admin e documentazione completa. Si usa per revisioni assistite da codice sorgente, lavoro stile OSWE e revisioni ad alta sicurezza di applicazioni critiche. I finding tendono a essere più profondi perché puoi tracciare il flusso dei dati end to end.
La maggior parte dei clienti compra ingaggi grey box. Fornire risultati significativi in white box è ciò che separa i tester senior dagli intermedi.
La Sequenza Moderna di Lab: Da Zero a Pronto al Lavoro
Il percorso 2026 che i recruiter rispettano davvero, in ordine:
- TryHackMe Pre-Security e Cyber Security 101. Fondamenti gratuiti, riga di comando, ripasso di networking.
- HTB Academy CPTS path. Circa 200 ore di lab guidati che coprono web, AD, privilege escalation Linux/Windows e reporting. L'esame CPTS è pratico di 10 giorni.
- PortSwigger Web Security Academy. Gratuito, di livello mondiale. Completa tutti i lab Apprentice e Practitioner prima di qualsiasi cert web.
- OffSec Proving Grounds Practice. Lab in abbonamento di macchine in stile OSCP. Punta a risolverne più di 40 prima di un tentativo.
- OSCP. 24 ore di pratica, poi 24 ore per il report. Baseline di credibilità hands-on dell'industria.
- Fase di specializzazione. OSWA o BSCP per il web, OSEP per evasion e AD, CRTO o CRTP per il red team.
Questa sequenza costa meno di un singolo semestre universitario e produce un portfolio che gli hiring manager possono verificare.
La Scala di Certificazioni Che i Recruiter Leggono Davvero
I recruiter europei filtrano i CV per stack di certificazioni. La scala realistica:
- Fondamenti: Security+, Network+, eJPT.
- Ingresso pratico: PNPT, CompTIA PenTest+, HTB CPTS.
- Standard d'industria: OSCP. La cert più richiesta negli annunci di pentest UE.
- Specializzazione: OSWA o BSCP (web), OSEP (AD avanzato ed evasion), OSWE (white box web).
- Red team: CRTP, CRTO, CRTE.
CEH compare frequentemente in gare pubbliche e di grande impresa, soprattutto in Italia e Spagna, anche se la community tecnica considera OSCP più rigorosa. È utile averla nel CV quando si punta alla consulenza nel settore pubblico italiano.
I percorsi di transizione più comuni sono documentati nel nostro pathway da Security+ a OSCP e nel pathway da SOC analyst a pentester.
Active Directory: La Competenza Più Pagata nel 2026
Gli ingaggi di pentest interno nelle aziende europee sono dominati dal lavoro su Active Directory. Circa il 90% degli ambienti corporate si appoggia ancora ad AD come backbone di identità, e le misconfiguration abbondano. Le competenze che pagano i tariffari giornalieri più alti:
- Abuso di Kerberos: Kerberoasting, AS-REP roasting, delegazione vincolata e non vincolata.
- Analisi di percorsi ACL con BloodHound e SharpHound.
- Credential access via Mimikatz, Rubeus ed estrazione DPAPI.
- Attacchi cross-domain e cross-forest trust.
- Padronanza di Impacket, CrackMapExec/NetExec, Certify, Certipy e PowerView.
- Sfruttamento delle misconfiguration ADCS (ESC1 fino a ESC11).
Un junior che dimostra un percorso pulito da BloodHound a Domain Admin sui Pro Lab di HTB (Offshore, RastaLabs, Dante) segnala più capacità di un candidato con tre certificazioni e zero evidenza pratica su AD.
Metodologia di Pentest delle Applicazioni Web
Un test web ripetibile segue OWASP WSTG e PTES, mappato sulle fasi NIST SP 800-115 quando il cliente è regolato.
- Information gathering. Mappatura della superficie applicativa, identificazione dei framework, stack tecnologico (Wappalyzer), spider autenticato e non autenticato.
- Configuration e deployment review. Postura TLS, header, file di default, interfacce admin.
- Identity management. Provisioning account, registrazione, vettori di enumerazione.
- Authentication. Trasporto credenziali, protezione brute force, flussi di reset password.
- Session management. Attributi cookie, fixation, invalidazione al logout.
- Authorization. Controllo accessi verticale e orizzontale, IDOR, accesso a livello di funzione.
- Input validation. Injection (SQL, NoSQL, command, template), XSS (stored, reflected, DOM), SSRF.
- Business logic. Abuso di workflow, race condition, manipolazione di parametri.
- Client-side. Abuso di postMessage, client storage, prototype pollution.
- API testing. OWASP API Top 10, introspection GraphQL, broken object property level authorization.
Tooling: Burp Suite Pro è lo strumento quotidiano. Aggiungi ffuf o feroxbuster per content discovery, sqlmap per SQLi confermate, Nuclei per check templated e httpx per triage su scala. Il lavoro è manuale al 70%, gli strumenti amplificano, non sostituiscono.
Scrittura del Report: La Competenza Che Separa il Pass dall'Assunzione
La brillantezza tecnica senza un report pulito non si paga. Il report è il deliverable che il cliente compra. Un buon report di pentest include:
- Executive summary in linguaggio chiaro con una pagina di panorama del rischio.
- Scope e metodologia, comprese le date, gli asset testati e le esclusioni.
- Finding con CVSS 4.0, business impact, passi di riproduzione, evidenze e remediation.
- Raccomandazioni strategiche oltre i fix per singolo finding (architettura, processo, formazione).
- Appendice tecnica con output raw e IoC per la blue team.
- Sezione retest, dato che la maggior parte dei contratti include uno o due retest dopo la remediation.
I recruiter di NCC Group, IOActive, Bishop Fox, Mediaservice.net, IMQ Minded Security e HWG Sababa chiedono frequentemente un report di esempio sanitizzato. Costruiscine uno a partire da una box TryHackMe o HTB. Trattalo come un asset di portfolio.
Il Lato Business: Scoping, SOW e NDA
Il pentesting è lavoro di consulenza. Dal primo giorno nel ruolo sarai esposto a:
- Call di scoping. Tradurre le preoccupazioni di rischio del cliente in asset testabili. Definire cosa è dentro e cosa fuori dallo scope. Negoziare tempi e vincoli.
- Statement of Work (SOW). Documento legale che definisce scope, deliverable, date, tariffe e limitazioni di responsabilità.
- Regole di ingaggio (RoE). Cosa puoi fare, quando e contro cosa. Sempre per iscritto, sempre firmate.
- Accordo di non divulgazione (NDA). Standard. Vedrai l'interno di sistemi di cui non potrai mai parlare pubblicamente.
- Get Out of Jail Letter. Autorizzazione scritta per assessment fisici. Da portare con sé durante l'ingaggio.
- On-site vs remoto. Gli assessment interni possono richiedere presenza presso gli uffici del cliente, soprattutto nei settori regolati. La maggior parte del lavoro esterno è completamente da remoto.
I junior pentester imparano questo facendo shadowing dei consulenti senior. Lavorare in autonomia senza questa disciplina è il modo in cui certe carriere finiscono in tribunale.
Realtà Salariale in UE e in Italia
Gli stipendi dei pentester in UE variano per paese, dimensione della consulenza e specializzazione. Il mercato italiano è particolarmente attivo: il termine pentester registra circa 5.400 ricerche mensili in Italia, segnale di una domanda molto forte di professionisti locali. Range realistici 2026 per ruoli a tempo indeterminato:
| Livello | Anni | Range (EUR, lordo) |
|---|---|---|
| Pentester Junior | 0-2 | 35.000 a 50.000 |
| Pentester Mid | 2-5 | 50.000 a 70.000 |
| Pentester Senior | 5-8 | 70.000 a 95.000 |
| Lead / Red Team Operator | 8+ | 90.000 a 130.000 |
Le grandi consulenze (NCC Group, Mandiant, IOActive, Bishop Fox in uffici EMEA) pagano nella parte alta. La consulenza per pubblica amministrazione e grandi tender (Leonardo, Almaviva, Engineering, TIM Enterprise, Reply) paga leggermente meno ma offre contratti stabili e accesso a progetti regolati. I freelance con OSCP e OSWE fatturano dai 700 ai 1.300 EUR al giorno in Italia, fino a 1.500 EUR su clienti enterprise. Le città principali sono Milano, Roma, Torino e Bologna, ma il lavoro remoto è ormai prassi consolidata anche nel settore offensivo.
Come il Bootcamp di Unihackers Mappa Su Questo Ruolo
Il Bootcamp di Cybersecurity di Unihackers è strutturato per produrre analisti di sicurezza pronti al lavoro. La track offensiva (moduli m9 e m10 del curriculum) costruisce la base che un pentester junior necessita:
- Lab di sfruttamento di rete e web allineati a OWASP WSTG e PTES.
- Catene di attacco Active Directory in un lab di dominio.
- Workflow con Burp Suite, Nmap, Metasploit, BloodHound e Impacket.
- Scrittura di report con template di consulenze reali.
Il programma è pensato per chi cambia carriera senza esperienza IT pregressa, e la pagina degli stipendi dettaglia la retribuzione realistica post-bootcamp per ruoli offensivi entry-level.
Iniziare Oggi
Se sei impegnato a diventare Pentester:
- Inizia dai fondamenti: Assicura solide competenze di networking e Linux
- Crea un account TryHackMe: Inizia con room per principianti
- Configura un home lab: Pratica in un ambiente sicuro
- Punta a eJPT o PNPT: Ottieni la tua prima certificazione pratica
- Documenta tutto: Fai blogging del tuo percorso di apprendimento
- Unisciti alla community: Server Discord, community security su Twitter/X
Il percorso è impegnativo ma realizzabile. Le organizzazioni hanno disperatamente bisogno di hacker etici per trovare vulnerabilità prima dei criminali. Il tuo futuro team ti sta aspettando.
Frequently Asked Questions
- Ho bisogno di una laurea per diventare Pentester?
- No, una laurea non è richiesta. La maggior parte dei datori di lavoro dà priorità alle competenze pratiche, certificazioni come OSCP ed esperienza dimostrabile attraverso CTF o bug bounty rispetto all'istruzione formale. Tuttavia, una laurea in cybersecurity o informatica può aiutare nei mercati competitivi.
- Quanto tempo ci vuole per diventare Pentester?
- Con impegno full-time dedicato, puoi essere pronto per lavorare in 12-18 mesi. Questa timeline presuppone che parti dai fondamenti IT. Chi ha esperienza IT o di sviluppo esistente può progredire più velocemente, tipicamente 6-12 mesi.
- L'OSCP è obbligatorio per diventare Pentester?
- L'OSCP non è strettamente obbligatorio ma è molto valorizzato. È considerato lo standard d'eccellenza e migliorerà significativamente le tue prospettive lavorative. Molti datori di lavoro lo elencano come preferito o richiesto per ruoli senior. Le alternative includono eJPT, PNPT o solida esperienza in bug bounty.
- Qual è la differenza tra un Pentester e un Red Team Operator?
- I Pentester tipicamente eseguono valutazioni con scope definito e regole di ingaggio, concentrandosi sul trovare vulnerabilità entro un timeframe. I Red Team Operator conducono simulazioni di avversari più realistiche, spesso con requisiti di stealth e scope più ampio, simulando attori di minacce reali.
- Posso praticare hacking legalmente?
- Sì! Piattaforme come TryHackMe, HackTheBox e VulnHub forniscono ambienti legali per praticare. I programmi bug bounty su HackerOne e Bugcrowd ti permettono di testare sistemi reali con permesso. Assicurati sempre di avere autorizzazione scritta prima di testare qualsiasi sistema.
Il Bootcamp
Diventa Pentester con il Bootcamp Cybersecurity Unihackers
Questi tre moduli del nostro programma di 360 ore ti preparano direttamente per questo ruolo:
28 ore
Sicurezza delle applicazioni web
38 ore
Penetration Testing e hacking etico
Related Career Guides
Analista SOC
Una guida completa per lanciare la tua carriera come Analista SOC (Security Operations Center). Scopri le competenze, certificazioni e passi necessari per questo ruolo di cybersecurity molto richiesto.
Security Engineer
Una guida completa per costruire una carriera come Security Engineer. Impara le competenze tecniche, certificazioni ed esperienza necessarie per progettare e implementare soluzioni di sicurezza.