Confronto prezzi software DAST: Burp Suite, Nessus e altri
Con oltre 20 strumenti DAST sul mercato, selezionare quello più adatto può essere difficile data la varietà di funzionalità e opzioni di prezzo. Abbiamo raccolto informazioni pubblicamente disponibili sulle strategie di prezzo dei fornitori, facilitando una panoramica e una stima dei costi probabili che potresti dover sostenere.
Principali prezzi dei software DAST
Fornitori | Prova gratuita | Prezzo |
|---|---|---|
InsightVM Rapid7 | ✅ (30 giorni) | Il prezzo è basato sugli asset (almeno 512 asset). |
PortSwigger Burp Suite | ✅ | Edizione Community: gratuita Edizione Professional: $449/persona/anno. Edizione Enterprise: non condivisa pubblicamente |
Tenable Nessus | ✅ (7 giorni) | Da $4.790 a $6.790 all'anno |
NowSecure | ✅ | Non condiviso pubblicamente |
Indusface WAS | ✅ (14 giorni) | Dispone di un piano Advanced, al prezzo di $59 al mese. Un piano Premium e MSSP viene fatturato annualmente in modo personalizzato. |
Contrast Assess | ❌ | Non condiviso pubblicamente |
Checkmarx DAST | ❌ | Non condiviso pubblicamente |
HCL AppScan | ✅ (30 giorni) | Non condiviso pubblicamente |
I seguenti aspetti sono importanti da considerare per quanto riguarda il prezzo:
- Livelli di funzionalità: I fornitori in genere suddividono i prodotti in livelli in base alle capacità. Tenable Nessus Pro e Nessus Expert condividono lo stesso motore di scansione, ma solo Expert aggiunge Web Application Scanning e External Attack Surface Scanning, motivo per cui Expert costa circa $2.000 in più all'anno.
- Modello di licenza: Alcuni strumenti addebitano per utente all'anno (Burp Suite Professional), altri per asset (InsightVM). I prezzi basati sugli asset, come quelli di Rapid7, riducono il costo unitario a volumi più elevati, il che avvantaggia le grandi organizzazioni ma crea una soglia alta per i team più piccoli.
- Livelli gratuiti: Burp Suite Community e Indusface WAS offrono entrambi punti d'ingresso gratuiti, ma con significative lacune di funzionalità: Community è priva completamente di scansione automatica, mentre il livello gratuito di Indusface limita la frequenza di scansione e rimuove il supporto.
Tenable Nessus
Tenable Nessus offre due edizioni a pagamento: Nessus Professional e Nessus Expert. Entrambe richiedono abbonamenti annuali.
Nessus Professional ha un prezzo di $4.790/anno (prezzo di listino USA). Copre valutazioni illimitate di vulnerabilità IT, audit di configurazione, scansioni di conformità e punteggio delle vulnerabilità. La scansione di applicazioni web e la scoperta della superficie di attacco esterna non sono incluse.1
Nessus Expert costa $6.790/anno. Aggiunge la scansione di app web (fino a 5 FQDN), la scoperta della superficie di attacco esterna (fino a 5 domini al trimestre) e la scansione IaC a tutto ciò che è in Pro. Le organizzazioni che già utilizzano Pro possono provare Expert gratuitamente per 7 giorni prima di impegnarsi.2
Entrambe le edizioni supportano il supporto avanzato opzionale (24/7 telefono e chat) a $400/anno. Le licenze pluriennali prevedono uno sconto. Tenable aggiorna i prezzi di listino annualmente a marzo; verifica le tariffe correnti su tenable.com/buy prima di acquistare.
Considera le alternative a Tenable Nessus se stai cercando un sostituto per Nessus o sei indeciso.
InsightVM Rapid 7
Rapid7 ha rinominato la sua linea di gestione delle vulnerabilità sotto Command Platform nel 2024. InsightVM funge ora da motore di gestione delle vulnerabilità all'interno di Exposure Command, l'offerta attuale di Rapid7 per la valutazione e la correzione dell'esposizione.
Exposure Command ha un prezzo per asset (numero medio di asset monitorati), con fatturazione annuale. È disponibile in due livelli in base alla maturità cloud, entrambi includono Surface Command senza costi aggiuntivi. I prezzi specifici per livello non sono pubblicati; le organizzazioni ricevono un preventivo in base al numero di asset e all'ambito di implementazione.
Figura 4. Modello di prezzo InsightVM 3
PortSwigger Burp Suite
Burp Suite ha tre edizioni pensate per diversi tipi di utenti.
Burp Suite Community è gratuita. Copre i test manuali, l'intercettazione HTTP tramite Burp Proxy, la manipolazione delle richieste tramite Burp Repeater e l'analisi di base del traffico web. La scansione automatica non è inclusa; richiede un'edizione a pagamento.
Burp Suite Professional costa $475/utente/anno. Aggiunge la scansione automatica delle vulnerabilità, Burp Intruder per l'automazione personalizzata degli attacchi e Burp IA, un assistente agentivo che genera idee di attacco e guida i test in tempo reale. Pensata per singoli penetration tester e piccoli team AppSec.
Burp Suite DAST è lo scanner automatico di livello enterprise, pensato per i team AppSec che gestiscono ampi portafogli di applicazioni. Supporta utenti illimitati, integrazione nelle pipeline CI/CD, scansioni pianificate, gestione massiva delle applicazioni e distribuzione sia on-premise che cloud. Il prezzo si basa su preventivi personalizzati di PortSwigger, a seconda del volume di scansione e dell'ambito di implementazione.
Figura 5. Prezzo di Burp Suite Professional 4
Indusface WAS
Indusface WAS offre un modello di prezzo basato su abbonamento con diversi livelli per soddisfare varie esigenze e budget. Fornisce un livello Advanced fatturato a $59 per app al mese o $599 per app all'anno. Ci sono anche le edizioni Premium e MSSP, con fatturazione personalizzata annuale. (Vedi Figura 7).
Se vuoi conoscere le funzionalità di questi strumenti, consulta gli strumenti di scansione delle vulnerabilità.
Figura 7. Prezzo di Indusface WAS 5
FAQ
Sì. OWASP ZAP (Zed Attack Proxy) è la principale opzione open source attivamente mantenuta; copre scansioni automatiche, integrazione con API REST e supporto per pipeline CI/CD. Nuclei, uno scanner basato su template di ProjectDiscovery, è un'alternativa più veloce che funziona bene nelle pipeline automatizzate.
Arachni è talvolta citato in confronti più datati ma non dovrebbe essere usato. L'ultima versione è stata rilasciata a maggio 2022 e da allora il progetto non ha ricevuto aggiornamenti. Lo sviluppatore originale lo ha ufficialmente sostituito con un successore commerciale (Ecsypno Spectre Scan).
Il prezzo di listino è di solito la parte minore del budget. Costi che spesso colgono i team di sorpresa: componenti aggiuntivi di assistenza avanzata (Nessus addebita $400/anno per l'accesso telefonico 24/7; le licenze base includono solo il supporto comunitario), il numero di applicazioni o asset sottoposti a scansione (sia Indusface che InsightVM scalano per app o per asset) e il lavoro di integrazione per collegare lo scanner alle pipeline CI/CD e ai sistemi di ticketing. Le licenze pluriennali normalmente riducono il tasso annuale del 10–20% per la maggior parte dei fornitori.
Burp Suite Professional è pensato per i test manuali di singoli ingegneri della sicurezza e richiede qualcuno che sappia usarlo. Burp Suite DAST e piattaforme come InsightVM sono progettati per scansioni automatiche e pianificate su un portafoglio di applicazioni senza richiedere un intervento manuale per ogni scansione. Se il tuo team svolge penetration test attivi, Professional è la scelta giusta. Se hai bisogno di una copertura continua su oltre 10 applicazioni con risultati integrati in un flusso di ticketing, le opzioni aziendali valgono la differenza di costo.
Oltre alle tariffe di licenza di base, le organizzazioni possono sostenere costi aggiuntivi per servizi quali formazione, implementazione, integrazione con i sistemi esistenti, supporto e manutenzione continuativi.
Cita questa ricerca
Scegli il formato adatto a dove pubblicherai. Incollare la versione con link nel tuo CMS preserva il backlink.
@misc{dilmegani2026,
author = {Dilmegani, Cem and Sezer, Sena},
title = {{Confronto prezzi software DAST: Burp Suite, Nessus e altri}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/dast-price}},
note = {AIMultiple. Consultato il 10 Giugno 2026}
}


Sii il primo a commentare
Il tuo indirizzo email non verrà pubblicato. Tutti i campi sono obbligatori. I commenti vengono lasciati nella loro lingua originale.