NetBlade è un coltellino svizzero di rete per chi gestisce una rete piccola o media: trova i dispositivi, controlla le porte, analizza il Wi‑Fi e mette in tasca più di venticinque strumenti da sysadmin. Questa guida segue l'app scheda per scheda, dice cosa fa ogni funzione, come si usa e dove si ferma. È gratuita con pubblicità, non chiede di creare un account e tiene i tuoi dati sul telefono.
NetBlade si installa dal Google Play Store e funziona su Android 8.0 o successivo. Non serve un account e non serve root: tutto quello che fa, lo fa con i permessi normali di un'app. Al primo avvio trovi una schermata di benvenuto; l'app è disponibile in 43 lingue e puoi cambiarla dalle impostazioni.
Come si usa
Cerca «NetBlade» nel Play Store e installala.
Aprila e tocca «Inizia» nella schermata di benvenuto.
Se vuoi un'altra lingua, apri la scheda «Impost.» → «Lingua».
Serve
Android 8.0 o successivo.
Limiti
Alcune funzioni dipendono da ciò che il produttore del telefono permette alle app (tabella ARP, comando ping): su certi modelli danno meno informazioni, ma l'app non si blocca.
La barra in basso ha cinque schede: LAN, Porte, WiFi, Strumenti e «Impost.» (Impostazioni). In alto trovi la stella dei «Preferiti» con gli strumenti che hai segnato, l'icona «La mia rete» con il riepilogo della connessione e l'icona del router che apre le «Reti salvate». Dentro ogni strumento l'icona «?» apre l'aiuto, e gli strumenti che producono un risultato hanno in fondo il pulsante «Condividi».
Come si usa
Tocca la stella accanto a uno strumento nella scheda Strumenti per aggiungerlo ai «Preferiti».
Apri i «Preferiti» dalla stella in alto per raggiungerlo con un tocco.
Per uscire dall'app usa il tasto indietro e conferma: le scansioni in corso vengono interrotte.
NetBlade chiede un permesso solo quando lo usa la funzione che hai aperto, e ogni permesso ha un motivo preciso. Puoi negarli tutti e usare comunque la maggior parte degli strumenti.
Serve
Posizione (e su Android 13+ «Dispositivi Wi‑Fi nelle vicinanze»): per vedere le reti Wi‑Fi vicine e il nome della rete a cui sei connesso. È una regola di Android, non una scelta dell'app.
Notifiche (Android 13+): per gli avvisi del monitoraggio in background e del «Monitor host».
Bluetooth o «Dispositivi nelle vicinanze» (Android 12+): per «Bluetooth LE» e «Scansione tracker».
Posizione, facoltativa: per registrare dove hai fatto una scansione Wi‑Fi, per la «Mappa delle reti» e come punto di partenza della «Mappa del traceroute».
Connettiti alla rete che vuoi esplorare, apri la scheda LAN e tocca l'icona radar: in pochi secondi vedi ogni dispositivo che risponde, con indirizzo IP, produttore, nome e latenza. Da lì tocchi un dispositivo per aprirne la scheda completa.
Come si usa
Connetti il telefono al Wi‑Fi della rete da esplorare.
Apri la scheda «LAN» e tocca l'icona radar («Scansiona rete»).
Aspetta la fine dello sweep: si apre il «Riepilogo scansione».
Tocca un dispositivo per vederne i dettagli.
Se è la tua rete, dalle un nome con ⋮ → «Nomina rete»: da quel momento NetBlade la ricorda.
02
Scanner LAN
Tutto quello che vive sulla tua rete locale, dispositivo per dispositivo.
NetBlade interroga in parallelo tutti gli indirizzi della sottorete a cui sei connesso e mostra per ogni dispositivo IP, MAC e produttore (quando si riescono a ricavare), nome host, latenza e ruolo (Gateway o «Tu»). Nel frattempo ascolta Bonjour (mDNS) e UPnP (SSDP) per raccogliere nomi, modelli e sistemi operativi che i dispositivi dichiarano, e su ogni host trovato controlla da sola le porte comuni, alcuni servizi UDP (DNS, NTP, TFTP, mDNS, NetBIOS, SNMP) e il nome NetBIOS. Il produttore viene da un database integrato di circa 40.000 prefissi MAC, senza chiedere niente a Internet.
Come si usa
Apri la scheda «LAN» e tocca l'icona radar («Scansiona rete»).
Segui l'avanzamento; tocca «Ferma» per interrompere.
A fine sweep leggi il «Riepilogo scansione»: dispositivi trovati, nuovi, durata, porte aperte, dispositivi senza MAC ed esito del «Recupero MAC via SNMP». Si aggiorna man mano che finiscono le prove sulle porte.
Ordina per «IP», «Nome» o «Latenza» e filtra con i chip «Tutti», «Nuovi», «Porte aperte».
Dal menu ⋮ puoi «Salva» la scansione, «Condividi» il risultato o «Scansiona un'altra sottorete» scrivendo una CIDR come 10.0.0.0/24.
Serve
Il telefono connesso a una rete (di solito il Wi‑Fi).
Limiti
Da Android 10 il sistema limita l'accesso delle app alla tabella ARP: alcuni MAC possono restare «Non ricavato». NetBlade prova diverse strade, compreso il router via SNMP se l'hai configurato.
Un dispositivo che non risponde al ping e non è il gateway non compare.
Su un'altra sottorete la scansione passa dal router: niente MAC, niente ruolo Gateway o «Tu».
Timeout del ping, numero di thread, DNS inverso e ricerca del produttore si regolano in «Impost.» → «Scansione LAN».
Dando un nome alla rete («Casa», «Lavoro»…) NetBlade ricorda i suoi dispositivi: quelli mai visti prima ricevono il badge «NUOVO» e puoi accendere il monitoraggio. Nella stessa finestra puoi far leggere a NetBlade la tabella ARP del router via SNMP (v1, v2c o v3), in sola lettura, per recuperare i MAC che Android nasconde.
Come si usa
Scheda «LAN» → ⋮ → «Nomina rete».
Scrivi il nome.
Se vuoi gli avvisi, attiva «Monitora questa rete».
Se il router supporta SNMP, attiva «Dispositivi dal router (SNMP)», scegli la versione e inserisci la community (spesso public) o le credenziali v3.
Tocca «Salva». Se il recupero va a vuoto, riprova con ⋮ → «Ripeti ricerca MAC SNMP».
Serve
SNMP attivo sul router, solo per il recupero dei MAC.
Permesso posizione, facoltativo, per mettere la rete sulla «Mappa delle reti».
Limiti
Molti router forniti dagli operatori non espongono SNMP.
La community e le credenziali SNMP sono salvate nel database dell'app senza cifratura, e quindi finiscono anche nel backup Google del tuo account.
Toccando un dispositivo si apre la sua scheda: IP, MAC, produttore, modello e sistema operativo (se il dispositivo li dichiara), nome host, latenza, ruolo e data del «Primo rilevamento». In alto due icone condividono un riepilogo testuale o lo mostrano come codice QR. In fondo, in «Personalizza», gli dai un nome, note, un'icona tra oltre trenta tipi e un tag o gruppo.
Come si usa
Tocca un dispositivo nell'elenco o sulla mappa.
Scorri le sezioni: valutazione di sicurezza, porte, condivisioni e servizi, identità, SNMP, inventari.
In «Personalizza» scegli nome, «Descrizione / note», «Icona» e «Tag / gruppo», poi «Salva»; «Dimentica» lo toglie dall'elenco dei dispositivi ricordati.
Se non vuoi notifiche di arrivo e uscita per quel dispositivo, attiva «Silenzia questo dispositivo».
Se il MAC è noto, «Risveglia» gli manda un pacchetto Wake-on-LAN e «Aggiungi alla lista di risveglio» lo mette tra i «Dispositivi da svegliare».
Ogni dispositivo riceve un punteggio da 0 a 100 con un livello da «Buono» a «Critico», calcolato dalle porte aperte che ha. Ogni rilievo spiega il rischio e cosa fare: Telnet, RDP, SMB, VNC, ADB via rete, Redis, database e API Docker esposti, FTP e HTTP in chiaro, SNMP, una superficie d'attacco troppo ampia. Se da un banner si legge la versione del software, il link «Cerca CVE» apre la ricerca sul sito NVD nel browser.
Come si usa
Apri la scheda di un dispositivo dopo una scansione.
Leggi «Valutazione di sicurezza» e i consigli sotto ogni rilievo.
Tocca «Cerca CVE» accanto a una versione rilevata per cercare vulnerabilità note.
Limiti
Il punteggio si basa su ciò che risponde dalla rete: un dispositivo che scarta le prove appare come «Probabilmente dietro un firewall» e non se ne può dire molto.
Nella scheda dispositivo trovi il risultato del controllo automatico delle porte comuni, che puoi rifare con «Scansiona» o «Riscansiona». Ogni porta aperta ha il menu «Connetti»: le pagine web si aprono nel browser, SSH nel terminale integrato di NetBlade, RDP, VNC, Telnet, FTP e SMB nell'app esterna adatta, oppure copi l'indirizzo.
Come si usa
Nella scheda dispositivo vai su «Porte comuni».
Tocca una porta aperta → «Connetti».
Scegli «Apri con…» oppure «Copia indirizzo». Se manca un'app adatta, NetBlade propone di cercarla nel Play Store.
«Condivisioni e servizi» elenca quello che il dispositivo annuncia via Bonjour e UPnP. Il pulsante «Identifica» chiede al dispositivo nome NetBIOS, gruppo di lavoro, sistema operativo probabile e server web, e lo deduce in locale senza mandare dati fuori dal telefono. «Cartelle condivise (SMB)» elenca i nomi delle condivisioni di un PC o NAS, come ospite o con «Usa credenziali».
Come si usa
Nella scheda dispositivo tocca «Identifica».
In «Cartelle condivise (SMB)» guarda le condivisioni visibili come ospite.
Se non ne vedi, tocca «Usa credenziali», inserisci «Nome utente (o DOMAIN\user)» e «Password» e riprova.
Limiti
NetBlade elenca i nomi delle condivisioni ma non ne sfoglia il contenuto.
Le credenziali usate qui restano solo in memoria e non vengono salvate.
Per stampanti, NAS, switch e router che parlano SNMP, «Dettagli SNMP» mostra nome, posizione, contatto, tempo di attività e descrizione, e poi ciò che è specifico del tipo di apparato: toner, contatore pagine e numero di serie per le stampanti; CPU, RAM, archiviazione, processi e utenti per NAS e server; interfacce, porte switch, VLAN, indirizzi IP e inoltro IP per switch e router; hardware e firmware. Toccando un'interfaccia vedi il grafico del traffico in tempo reale, aggiornato ogni 2 secondi.
Come si usa
Nella scheda dispositivo apri «Dettagli SNMP».
Se il dispositivo usa credenziali diverse da quelle della rete, tocca l'icona ⚙ e imposta «SNMP per questo dispositivo».
Tocca un'interfaccia per il grafico del traffico.
Serve
SNMP attivo sul dispositivo.
È una funzione avanzata (vedi «Gratis e funzioni avanzate»).
Limiti
Se il dispositivo non risponde vedi «Nessuna risposta SNMP»; alcune interfacce non espongono i contatori di traffico.
La «Vista mappa» disegna la rete come un albero: gateway, poi switch e access point, poi i dispositivi. Se gli switch gestiti rispondono a SNMP la struttura viene ricostruita dalle loro tabelle; altrimenti la rete appare come un unico segmento e puoi disegnarla tu.
Come si usa
Dopo una scansione, nella scheda «LAN» passa da «Vista elenco» a «Vista mappa».
Tocca un nodo e scegli «Apri dettagli», «Segna come switch», «Collega a…» o «Scollega».
Tocca «Ricostruisci» per rifare il grafo da capo.
Limiti
Un dispositivo senza MAC non si può posizionare sulla mappa.
Senza SNMP sugli switch la topologia è solo quella che costruisci a mano.
Con le credenziali di un amministratore locale NetBlade legge un PC Windows senza installarci nulla. Via condivisione file (SMB) ricava versione e build esatta di Windows, dischi e spazio libero, profili utente, condivisioni, amministratori locali e gruppi, e i programmi installati con la versione letta dentro l'eseguibile. Se sul PC è attivo WinRM aggiunge modello, processore, memoria, seriale BIOS, ultimo avvio, utente connesso, orologio sfasato, servizi, aggiornamenti recenti, account locali, programmi in avvio automatico, schede di rete e lo stato delle difese: antivirus e firme, firewall per profilo, cifratura BitLocker, TPM e SMB1. I risultati sono divisi in «Sistema», «Hardware», «Software», «Sicurezza» e «Account».
Come si usa
Scansiona la LAN e apri la scheda del PC: la sezione «Inventario Windows» compare quando il dispositivo sembra un PC Windows.
Tocca l'icona chiave e inserisci «Utente», «Password» e «Dominio (vuoto per workgroup)». In alternativa imposta le credenziali una volta sola nella rete salvata, in «PC Windows di questa rete».
Tocca «Esegui inventario».
Se non riesce, «Perché, e cosa fare» spiega il motivo: porta 445 chiusa, credenziali rifiutate, condivisione amministrativa negata e così via.
«Come ottenere più dati» mostra i comandi da eseguire tu sul PC, in PowerShell come amministratore: winrm quickconfig per attivare WinRM e, solo sui PC in workgroup, New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -PropertyType DWord -Value 1 -Force. NetBlade non li esegue al posto tuo.
Serve
Un account amministratore locale del PC.
Condivisione file e stampanti attiva, con la rete impostata come Privata nel firewall di Windows.
WinRM (porta 5985) per i dati estesi.
È una funzione avanzata.
Limiti
Sui PC in workgroup Windows riduce i poteri degli account locali quando accedono dalla rete: senza la chiave di registro qui sopra (o l'Administrator integrato) mancano dischi e amministratori.
Un account senza password non può accedere dalla rete.
Alcune configurazioni limitano la lettura dei gruppi locali.
WinRM viene usato sulla porta 5985 (HTTP con autenticazione NTLM), non su 5986.
Le credenziali Windows sono cifrate sul telefono e restano fuori da ogni backup: dopo un ripristino vanno reinserite.
Dopo un inventario Windows, NetBlade può chiedere al National Vulnerability Database (NVD) le vulnerabilità pubblicate per la versione esatta dei programmi che riconosce, circa settanta prodotti diffusi. Le vedi dalla più grave, con il punteggio CVSS e il collegamento alla scheda NVD. Il conto è onesto: quanti programmi sono stati controllati, quanti non riconosciuti e quanti non verificati perché il database non ha risposto, senza mai arrotondare a «tutto a posto».
Come si usa
Nella scheda del PC, dopo l'inventario, vai su «Vulnerabilità note».
Tocca «Controlla online».
La prima volta leggi e accetta il consenso.
Tocca una CVE per aprirla su nvd.nist.gov.
Serve
Connessione a Internet.
Il tuo consenso esplicito.
È una funzione avanzata.
Limiti
Escono dal telefono solo nome e versione dei programmi riconosciuti: mai il nome del PC, l'elenco completo dei programmi o le credenziali.
Un programma fuori dal dizionario non riceve un verdetto.
Le risposte vengono tenute in memoria per una settimana, quindi una CVE pubblicata oggi può comparire con qualche giorno di ritardo.
Il controllo vale per i programmi Windows; l'inventario Linux non lo prevede.
NetBlade si collega in SSH con un account qualsiasi, senza sudo e senza scrivere nulla, ed esegue un solo script di sola lettura che ti mostra prima di partire. Ricava distribuzione, kernel, architettura, virtualizzazione, SELinux o AppArmor, firewall, gestore pacchetti e pacchetti installati, porte in ascolto, container e aggiornamenti in attesa, con quanti sono di sicurezza.
Come si usa
Apri la scheda di un host che risponde su SSH e vai su «Inventario Linux».
Tocca l'icona chiave e inserisci «Nome utente» e «Password», oppure incolla una «Chiave privata (facoltativa)» con la sua «Passphrase della chiave».
Leggi «Cosa esegue NetBlade su questa macchina» e avvia la lettura.
Serve
Un server SSH attivo e un account utente.
È una funzione avanzata.
Limiti
Quello che richiede root (processi dietro le porte, regole complete del firewall, dati hardware) resta vuoto.
Se la chiave host del server è cambiata dal primo collegamento, NetBlade si ferma prima di inviare le credenziali.
Una shell ristretta non restituisce nulla.
03
Porte
La scheda per controllare un singolo host, anche fuori dalla tua rete.
Controlla le porte TCP di un host e per ognuna aperta mostra nome del servizio, una descrizione in chiaro e un livello di rischio («Sensibile», «Rilevante», «Info»). Legge anche il saluto del servizio (server e titolo della pagina web, banner di SSH, FTP, SMTP…) e alla fine aggiunge i servizi UDP confermati con prove specifiche: DNS, TFTP, NTP, NetBIOS, SNMP, SSDP e mDNS.
Come si usa
Apri la scheda «Porte».
Scrivi «Host o IP» (per esempio 192.168.1.1) oppure tocca «Usa gateway».
Scegli l'intervallo: «Comuni» (circa 120 porte scelte tra telecamere, NAS, pannelli di amministrazione, database, sistemi industriali), «1–1024» (più le comuni) o «Tutte» (1–65535, più lenta).
Tocca «Scansiona porte»; «Ferma» per interrompere.
Su una porta aperta usa «Connetti», oppure tocca il banner per «Cerca CVE».
Tocca «Salva» per archiviare il risultato tra le «Scansioni salvate».
Limiti
È una scansione TCP «connect»: la scansione SYN richiederebbe root.
Per l'UDP controlla solo i sette servizi elencati sopra, non fa una scansione UDP generica.
Un firewall che scarta i pacchetti fa sembrare chiuse le porte.
Timeout e intervallo predefinito si regolano in «Impost.» → «Scansione porte».
04
WiFi
Le reti che ti circondano e i canali su cui si pestano i piedi.
Elenca le reti Wi‑Fi vicine con SSID (o «Rete nascosta»), segnale in dBm, canale, banda (2,4, 5 o 6 GHz), larghezza di canale e sicurezza (Aperta, WEP, WPA, WPA2, WPA3, con WPS segnalato), evidenziando quella a cui sei connesso. Per 2,4 e 5 GHz disegna l'«Occupazione canali» e dà un «Consiglio sul canale»: il meno affollato, oppure «già ottimale».
Come si usa
Apri la scheda «WiFi».
Tocca «Scansiona» e, la prima volta, concedi il permesso.
Scorri l'elenco e i grafici dei canali.
Tocca «Salva» per conservare la scansione insieme al luogo in cui l'hai fatta.
Serve
Wi‑Fi acceso.
Permesso posizione; su Android 13+ anche «Dispositivi Wi‑Fi nelle vicinanze».
Limiti
Le reti a 6 GHz compaiono nell'elenco, ma grafici e consiglio sul canale sono solo per 2,4 e 5 GHz.
Il consiglio va applicato a mano nelle impostazioni del router.
Le scansioni Wi‑Fi salvate, ognuna con il luogo su una mappa, da riaprire o eliminare. Utile per confrontare com'era l'etere in un ufficio prima e dopo un cambio di canale.
Come si usa
Scheda «WiFi» → icona orologio «Cronologia».
Tocca una scansione per riaprirla, o eliminala.
Serve
Permesso posizione al momento del salvataggio, altrimenti vedi «Posizione non registrata».
05
Strumenti
La scheda con tutto il resto, divisa per scopo. Ogni strumento che produce un risultato ha in fondo «Condividi»: il riepilogo va nel testo del messaggio, con un CSV e, per i grafici, un'immagine PNG allegati. Fanno eccezione, di proposito, «Controllo password» e «Wake-on-LAN».
Dall'icona ⓘ in alto, un riepilogo istantaneo della connessione: IP del telefono, subnet, gateway, DNS e interfaccia; per il Wi‑Fi SSID, segnale, canale e velocità di collegamento; per Internet stato, IP pubblico, DNS inverso, operatore, posizione e fuso orario. Da qui si aprono «Monitor Internet» e «Cronologia di rete».
Come si usa
Tocca l'icona ⓘ «La mia rete» nella barra in alto.
Serve
Internet per la parte pubblica, che viene chiesta a ipinfo.io.
Un terminale SSH interattivo verso server, switch e router, con host salvati, completamento con Tab e comandi rapidi a un tocco. Alla prima connessione memorizza la chiave del server e rifiuta di collegarsi se in seguito cambia.
Come si usa
«Strumenti» → «SSH» → «Nuova connessione».
Inserisci «Host», «Porta», «Nome utente», «Password» e, se vuoi, «Etichetta (opzionale)»; spunta «Salva questa connessione» e, se vuoi, «Ricorda password».
Tocca «Connetti», scrivi nel campo comando e tocca «Invia»; «Completa» fa da Tab.
Usa i comandi rapidi: una serie Linux (uptime, df -h, free -h, ss -tulpn, systemctl --failed…) e una «Switch / router» in stile Cisco (show version, show interfaces status, show vlan brief…). Sono tutti di sola lettura; «Modifica prima di eseguire» ti lascia cambiarli.
Dal menu di un host salvato, «Aggiungi alla schermata Home» crea una scorciatoia.
Dalla porta 22 aperta di un dispositivo, «Connetti» apre direttamente il terminale.
Limiti
Nel terminale l'accesso è con password (anche keyboard‑interactive); l'accesso con chiave privata c'è solo nell'inventario Linux.
Le password ricordate sono cifrate sul telefono e non viaggiano con i backup.
Sfoglia e trasferisci file con SFTP, FTP e FTPS: carica, scarica, crea cartelle, rinomina ed elimina. Le connessioni si salvano e si possono mettere come scorciatoia sulla schermata Home.
Come si usa
«Strumenti» → «Trasferimento file».
Scegli il protocollo, inserisci host e porta (22, 21 o 990 di base), «Nome utente» e «Password», oppure «Anonimo».
Tocca «Connetti» e usa «Carica», «Scarica», «Nuova cartella», «Rinomina», «Elimina».
Se ti serve spesso: «Salva questa connessione», «Ricorda password», «Aggiungi alla schermata Home».
Limiti
In SFTP la chiave del server viene verificata come nel terminale SSH; in FTPS il certificato viene accettato alla prima connessione e ricordato, con un avviso se cambia.
Esegue un traceroute e posiziona ogni salto su una mappa OpenStreetMap, partendo da dove sei, così vedi il percorso dei tuoi pacchetti nel mondo.
Come si usa
«Strumenti» → «Mappa del traceroute».
Inserisci un host e tocca «Esegui».
Serve
Connessione a Internet.
Permesso posizione, facoltativo, per il punto di partenza.
Limiti
La posizione dei salti pubblici viene chiesta online a ipinfo.io, che quindi riceve i loro indirizzi IP; i salti della rete privata non escono dal telefono.
Le posizioni sono approssimative; un salto senza una posizione affidabile resta nell'elenco ma fuori dalla mappa.
Manda richieste ping continue a un host finché non le fermi, e mostra l'ultimo tempo di risposta, un grafico, minimo, media e massimo, jitter, percentuale di pacchetti persi e l'output grezzo.
Come si usa
«Strumenti» → «Ping»: l'host è già compilato con il gateway.
Cambialo se vuoi e tocca ▶; ■ per fermare.
Limiti
Usa il comando ping del sistema, che su alcune versioni di Android può essere limitato.
Tiene d'occhio host, IP o indirizzi web: stato «ATTIVO» o «GIÙ», latenza, codice HTTP e giorni alla scadenza del certificato quando mancano meno di 30 giorni. Ti avvisa con una notifica quando un host cade, quando torna e quando il suo certificato sta per scadere.
Come si usa
«Strumenti» → «Monitor host».
Scrivi «Host, IP o URL» e tocca «Aggiungi».
Tocca ↻ per un controllo immediato.
Serve
Permesso notifiche per gli avvisi.
Limiti
I controlli in background seguono la frequenza del monitoraggio (da 1 a 24 ore) e le regole di risparmio batteria di Android: possono arrivare in ritardo.
Misura download, upload e ping su più connessioni in parallelo, scartando i primi secondi per non gonfiare il risultato, e tiene lo storico con un grafico. Con lo «Speed test automatico» lo ripete da solo ogni 6, 12 o 24 ore.
Come si usa
«Strumenti» → «Speed test» → «Avvia».
Per la misura periodica scegli la frequenza con i chip di «Speed test automatico».
Limiti
Il test usa i server di Cloudflare (speed.cloudflare.com).
Quello automatico gira solo su Wi‑Fi e con batteria non scarica.
07
Strumenti: sicurezza
Quanto è solida la rete in cui sei, e cosa sistemare.
Dà un voto da 0 a 100, con una lettera, alla rete a cui sei connesso, basandosi solo su ciò che si può misurare: cifratura del Wi‑Fi e WPS, il router (credenziali di fabbrica, amministrazione senza password, porte aperte da UPnP), cosa vede Internet del tuo IP pubblico (porte raggiungibili e vulnerabilità note), onestà del DNS e integrità di TLS. Elenca «Cosa abbassa il voto» con il rimedio per ognuna, e le aree che non è riuscito a misurare le dichiara come «Non misurato». «Condividi la scheda» crea un'immagine senza dati che identifichino la rete.
Come si usa
«Strumenti» → «Voto della rete» → «Esegui».
Leggi le voci e applica i rimedi suggeriti.
Se vuoi, «Condividi la scheda».
Limiti
Per controllare il router, il voto prova da solo alcuni login di fabbrica comuni sulla sua pagina di amministrazione. Fallo sulle reti che gestisci tu.
Il tuo IP pubblico viene inviato a Shodan InternetDB (internetdb.shodan.io) e a ipinfo.io per sapere cosa è visibile da fuori.
Risponde a «Questa rete è sicura?» per le reti che non gestisci, come quelle di hotel o aeroporti. Controlla l'«Esposizione pubblica» (cosa Internet sa già del tuo indirizzo), l'«Integrità DNS» (se il resolver risponde onestamente per nomi noti) e l'«Intercettazione TLS» (se qualcuno decifra il traffico in uscita). Non scansiona e non attacca nulla.
Come si usa
«Strumenti» → «Controllo rete ostile» → «Esegui».
Leggi l'esito delle tre verifiche.
Limiti
Ognuna può risultare «Non verificabile», per esempio se la rete blocca le connessioni di prova.
Il tuo IP pubblico viene inviato a Shodan InternetDB e a ipinfo.io.
Cerca i problemi tipici della rete a cui sei connesso: Wi‑Fi aperto, WEP, vecchio WPA o WPS attivo, possibili «evil twin» (reti che imitano la tua), reti insicure nelle vicinanze e anomalie ARP come lo stesso MAC su più indirizzi o un possibile spoofing del gateway (attacco man‑in‑the‑middle).
Cerca i tracker per oggetti (Apple Find My e AirTag, Samsung SmartTag, Tile, beacon Google/Eddystone) e segnala quelli che restano vicino a te abbastanza a lungo da sembrare che ti seguano.
Come si usa
«Strumenti» → «Scansione tracker» → «Scansiona».
Lascialo attivo e spostati: la scansione dura finché resti nello strumento.
Serve
Bluetooth acceso; permesso «Dispositivi nelle vicinanze» (Android 12+) o posizione.
Limiti
I tracker cambiano indirizzo spesso: lo stesso oggetto può comparire più volte.
Non distingue i tuoi tracker da quelli di un estraneo.
Interroga il router via UPnP, senza root, e mostra l'IP esterno, se UPnP è attivo e quali port forward sono aperti verso Internet, evidenziando i servizi sensibili. A parte, e solo dopo una tua conferma, prova le credenziali predefinite più comuni sulla pagina di amministrazione.
Mostra gli indirizzi A/AAAA e il nome inverso (PTR) di un dominio, e sotto i record del tipo che scegli (A, AAAA, MX, TXT, NS, CNAME, SOA, SRV, CAA, PTR), ognuno con una breve spiegazione.
Come si usa
«Strumenti» → «Lookup DNS».
Scrivi il dominio e tocca «Risolvi».
Scegli un tipo di record dal menu e tocca di nuovo «Risolvi».
Limiti
I record per tipo sono chiesti al resolver pubblico 1.1.1.1.
Si collega a un host e mostra soggetto, emittente, validità, protocollo e cifrario del certificato. Avvisa se è scaduto o sta per scadere, se è autofirmato, se non corrisponde al nome host, se il server accetta versioni TLS obsolete o se manca HSTS.
Come si usa
«Strumenti» → «Certificato TLS».
Scrivi host:porta, per esempio 192.168.1.1:443, e avvia.
Limiti
Alcune versioni obsolete di TLS non si possono provare dal telefono: in quel caso l'app lo dice.
Controlli passivi sulla posta e sulla superficie di un dominio: SPF, DMARC, DKIM sui selettori comuni, server di posta (MX) e sottodomini trovati nei registri pubblici dei certificati (Certificate Transparency).
Come si usa
«Strumenti» → «Ricognizione dominio».
Scrivi il dominio e avvia.
Limiti
Una chiave DKIM può esistere su un selettore non comune e sfuggire al controllo.
I sottodomini vengono chiesti a crt.sh.
09
Strumenti: rete locale e router
Il router, gli indirizzi e i dispositivi da svegliare.
IP pubblico, nome host, operatore, posizione, fuso orario, stato e latenza della connessione, più IP locale, subnet, gateway, DNS e IPv6. Il pulsante «Mappa» mostra la posizione stimata.
Da un indirizzo IP e un prefisso calcola rete, netmask, wildcard, broadcast, primo e ultimo host, numero di host utilizzabili e classe. Tutto avviene sul telefono.
Accende a distanza un computer mandando un «magic packet» al suo MAC. I dispositivi che aggiungi dalla loro scheda compaiono in «Dispositivi da svegliare», con «Sveglia tutti» per accenderli insieme.
Come si usa
«Strumenti» → «Wake-on-LAN».
Inserisci il MAC e tocca «Risveglia», oppure usa «Sveglia tutti» sulla lista.
Serve
Wake-on-LAN supportato e abilitato sul dispositivo da accendere.
Mostra la cella a cui sei agganciato e le celle vicine: operatore, banda, canale, frequenza, segnale, qualità, codice area, ID cella, ID fisico e roaming, più se la connessione è «A consumo», se il «Risparmio dati» è attivo e il traffico ricevuto e inviato dall'ultimo avvio del telefono. Non trasmette nulla.
Come si usa
«Strumenti» → «Rete mobile».
Serve
Un telefono con radio mobile e il permesso posizione.
Limiti
Su alcuni dispositivi la radio non riporta le celle finché lo schermo non si riaccende dopo la modalità aereo.
Misura il segnale Wi‑Fi stanza per stanza: per ogni stanza registra segnale in dBm (da «Debole» a «Eccellente»), SSID e banda della rete a cui sei connesso, così trovi i punti morti della casa o dell'ufficio.
Calcola MD5, SHA‑1, SHA‑256, SHA‑512 e CRC32 di un testo, da copiare con un tocco. «Identifica un hash» riconosce l'algoritmo probabile di un hash incollato. Tutto avviene sul telefono.
Come si usa
«Strumenti» → «Generatore hash».
Scrivi il testo in «Testo da hashare», oppure incolla un hash in «Identifica un hash».
Valuta la robustezza di una password (da «Molto debole» a «Molto forte»), i bit di entropia e il tempo stimato per forzarla. «Verifica su Have I Been Pwned» controlla se compare in violazioni note senza inviarla: esce solo l'inizio della sua impronta SHA‑1 (k‑anonymity).
Come si usa
«Strumenti» → «Controllo password».
Scrivi la password e leggi la valutazione.
Se vuoi, tocca «Verifica su Have I Been Pwned».
Limiti
Non ha il pulsante «Condividi», di proposito.
12
Impostazioni e reti salvate
Le reti che NetBlade ricorda, gli avvisi, gli archivi e le preferenze.
L'elenco delle reti a cui hai dato un nome, con il numero di dispositivi, lo stato del monitoraggio, quanti PC sono stati letti o hanno rifiutato l'inventario e un riepilogo delle vulnerabilità note («N CVE · M PC», con le macchine su cui sta ogni falla). Per ogni rete imposti le credenziali condivise e l'inventario programmato.
Come si usa
Tocca l'icona del router nella barra in alto («Reti salvate»).
In «I miei dispositivi» vedi i dispositivi ricordati e con «Dimentica» li togli.
In modifica trovi: nome, «Monitora questa rete», «Scansiona questa rete all'apertura dell'app», «Dispositivi dal router (SNMP)», «PC Windows di questa rete» (credenziali per tutti i PC), «Macchine Linux su questa rete» (credenziali SSH condivise) e «Inventario programmato»: «Disattivato» o ogni 6, 12 o 24 ore.
L'icona mappa in alto apre la «Mappa delle reti» con le reti di cui è nota la posizione.
Serve
Almeno una rete con un nome (scheda «LAN» → ⋮ → «Nomina rete»).
Limiti
L'inventario programmato agisce solo sulla rete a cui il telefono è connesso in quel momento; se imposti intervalli diversi su più reti, vale il più breve.
A intervalli regolari NetBlade scansiona le reti salvate con monitoraggio attivo e ti avvisa dei nuovi dispositivi e, se vuoi, degli arrivi e delle uscite di quelli conosciuti. Gli «Avvisi di sicurezza», ad alta priorità, scattano quando un nuovo dispositivo sembra una telecamera o espone servizi a rischio. Registra anche la disponibilità di Internet e lo stato degli host del «Monitor host», e con l'inventario programmato ti segnala le difese scese sui PC (antivirus, firewall o cifratura spenti, nuovo amministratore, disco quasi pieno).
Come si usa
Dai un nome alla rete e attiva «Monitora questa rete».
«Impost.» → «Monitoraggio» → attiva «Monitoraggio in background» e scegli la «Frequenza controllo»: 1, 3, 6, 12 o 24 ore.
Attiva ciò che ti serve: «Avvisa su rete conosciuta», «Avvisi di presenza», «Avvisi di sicurezza», «Ore di silenzio» (gli avvisi di sicurezza suonano comunque).
«Controlla ora» esegue subito un controllo e ti dice perché qualcosa non parte, per esempio se la rete non è salvata o non è monitorata.
Per zittire un singolo dispositivo usa «Silenzia questo dispositivo» nella sua scheda.
Serve
Permesso notifiche (Android 13+); se le notifiche sono spente l'app lo segnala e apre le impostazioni giuste.
Il telefono connesso alla rete monitorata.
Limiti
Android può ritardare o saltare i controlli in background per risparmiare batteria: escludere NetBlade dall'ottimizzazione della batteria aiuta.
Gli avvisi riguardano solo la rete a cui sei connesso.
Se in background non si riesce a capire con certezza su quale rete salvata sei, il controllo viene saltato invece di attribuire eventi alla rete sbagliata.
Stato attuale online o offline, latenza, tempo di attività della connessione nelle ultime 24 ore e negli ultimi 7 giorni, e l'elenco dei controlli recenti.
Come si usa
Icona ⓘ «La mia rete» → «Monitor Internet».
Serve
Il monitoraggio in background attivo, oppure almeno un host nel «Monitor host»: sono loro a raccogliere i campioni.
Limiti
Non è una sonda continua: il dettaglio dipende dalla frequenza di controllo scelta.
La timeline di quello che è successo: nuovi dispositivi, dispositivi connessi e disconnessi, host attivi e non attivi, Internet perso e ripristinato, connessioni alla rete, ed eventi dei PC letti con l'inventario (inventario rifiutato, nuovo amministratore locale, disco quasi pieno, aggiornamenti di sicurezza da fare, firewall, antivirus o crittografia spenti, nuova condivisione, nuovo avvio automatico, account attivato, nuova porta in ascolto).
L'archivio delle scansioni salvate da LAN, Porte e WiFi. Da qui le esporti in CSV, JSON o in un report PDF impaginato con sintesi, rilievi e dettaglio, oppure le elimini.
Come si usa
«Impost.» → «Scansioni salvate».
Tocca l'icona di condivisione su una scansione e scegli il formato.
Serve
L'esportazione è una funzione avanzata; la condivisione del risultato dei singoli strumenti non lo è.
«Esporta backup» salva in un file tutti i tuoi dati (scansioni, reti, dispositivi, impostazioni) e «Ripristina da file» li rimette al loro posto, per esempio su un altro telefono. Il «Backup automatico» lo fa da solo in una cartella a tua scelta, ogni giorno, ogni 3 giorni o ogni settimana, tenendo il numero di copie che decidi e mostrando l'esito dell'ultimo.
Come si usa
«Impost.» → «Backup e ripristino» → «Esporta backup».
Per ripristinare: «Ripristina da file», scegli il file e conferma. Tutti i dati attuali vengono sostituiti e l'app si riavvia.
Per il backup automatico: «Scegli cartella», poi «Frequenza» e «Numero massimo di backup da conservare».
Limiti
Le password di Windows, SSH e FTP non sono nel file di backup: dopo un ripristino vanno reinserite. Le credenziali SNMP invece sì.
Scegli la lingua dell'app tra 43 o lasci «Predefinita del sistema»; il tema «Sistema», «Chiaro» o «Scuro»; i «Colori dinamici (Material You)» su Android 12+ o un «Colore accento». Sotto regoli le scansioni: timeout del ping (100–2000 ms), parallelismo (8–128 thread), DNS inverso e ricerca del produttore per la LAN; timeout di connessione (100–1500 ms) e intervallo predefinito per le porte; formato predefinito CSV o JSON per l'esportazione. «Svuota archivio» elimina tutte le scansioni salvate.
Come si usa
Apri «Impost.» e scorri le sezioni «Lingua», «Aspetto», «Scansione LAN», «Scansione porte», «Esportazione» e «Dati».
Limiti
Un timeout più basso e più thread rendono la scansione più veloce ma possono perdere dispositivi lenti a rispondere.
Sulla schermata Home puoi mettere il widget «Scan rapido», che apre NetBlade e avvia la scansione LAN, e il widget «Info rete» con IP locale, subnet, gateway, DNS e IP pubblico, aggiornato ai cambi di rete, ogni 30 minuti e al tocco. Nelle Impostazioni rapide c'è il riquadro «Scan rapido», e le connessioni SSH e FTP salvate possono diventare scorciatoie.
Come si usa
Tieni premuto sulla schermata Home → Widget → NetBlade.
Per il riquadro, modifica le Impostazioni rapide e trascina «Scan rapido».
Limiti
Il widget «Info rete» chiede l'IP pubblico a ipinfo.io.
In «Impost.» → «Info» trovi la versione dell'app, «Segnala un problema» (un'email già compilata con i dati del dispositivo), «Valuta NetBlade», le «Licenze open source» e l'«Informativa privacy».
Come si usa
Apri «Impost.» e scorri fino a «Info».
13
Gratis e funzioni avanzate
Come si paga NetBlade, e cosa resta sempre gratis.
NetBlade è gratuita con un banner pubblicitario sopra la barra di navigazione. Sono gratuiti senza condizioni lo scanner LAN, le porte, il WiFi, SSH, il trasferimento file, il monitoraggio, le reti salvate, il backup e tutti gli strumenti tranne quelli elencati qui sotto.
Limiti
Nelle regioni dove è obbligatorio, prima di mostrare annunci l'app chiede il consenso; puoi cambiarlo in seguito da «Impost.» → «Info» → «Opzioni privacy».
Sette funzioni sono avanzate: «Inventario Windows», «Inventario Linux», «Controllo vulnerabilità» (le CVE dei programmi), l'esportazione delle «Scansioni salvate», «Scansione minacce LAN», «Sicurezza router» e «Dettagli SNMP». Quando ne apri una senza averla sbloccata, NetBlade ti propone le due strade qui sotto.
Un acquisto una tantum nel Play Store, al prezzo indicato nel Play Store, toglie il banner, salta la richiesta di consenso agli annunci e sblocca le funzioni avanzate. Non è un abbonamento.
Scansioni, dispositivi, reti salvate, inventari e cronologia sono salvati solo nel database dell'app sul tuo telefono. Non serve un account e NetBlade non manda i tuoi dati allo sviluppatore: non c'è un server nostro.
Alcuni strumenti devono chiedere fuori cosa si vede della tua connessione, e lo fanno solo quando li usi. ipinfo.io riceve il tuo IP pubblico per «Internet», «La mia rete», il widget «Info rete», «Voto della rete» e «Controllo rete ostile», e per la «Mappa del traceroute» anche gli IP pubblici dei salti. Shodan InternetDB (internetdb.shodan.io) riceve il tuo IP pubblico per «Voto della rete» e «Controllo rete ostile», che aprono anche connessioni di verifica verso cloudflare.com, dns.google e one.one.one.one.
«Lookup DNS», «WHOIS & DNS» e «Ricognizione dominio» mandano il dominio che chiedi al resolver 1.1.1.1, ai server WHOIS e a crt.sh. «Verifica su Have I Been Pwned» manda solo i primi caratteri dell'impronta SHA‑1 della password, mai la password. Il controllo delle «Vulnerabilità note» manda a NVD solo nome e versione dei programmi riconosciuti, e solo dopo il tuo consenso; il link «Cerca CVE» apre invece una ricerca nel tuo browser.
Lo «Speed test», anche quello automatico se lo attivi, scambia traffico di prova con i server di Cloudflare (speed.cloudflare.com). Le mappe scaricano da OpenStreetMap le porzioni che visualizzi. Gli host che indichi tu, per ping, SSH, trasferimento file, certificati o «Monitor host», ricevono il normale traffico diretto a loro.
Se vedi pubblicità, Google AdMob riceve gli identificatori pubblicitari secondo le regole di Google e il consenso che hai dato, che puoi cambiare da «Opzioni privacy». Se acquisti «Rimuovi pubblicità», l'acquisto e la sua verifica passano da Google Play e gli annunci non vengono più caricati.
Le password di Windows, SSH e FTP che scegli di ricordare sono cifrate con il Keystore di Android e non escono mai dal telefono, nemmeno nei backup. Le credenziali usate per elencare le condivisioni SMB restano solo in memoria. La community e le credenziali SNMP sono invece salvate nel database senza cifratura, così un ripristino le riporta senza doverle reinserire.
Il database dell'app è incluso nel backup Google del tuo account (backup nel cloud e trasferimento a un nuovo telefono), così scansioni, reti e dispositivi ti seguono. Resta nel tuo account Google, cifrato da Google, e comprende anche le credenziali SNMP; le password cifrate col Keystore ne restano fuori. Il file di backup che esporti tu dalle impostazioni segue la stessa regola.