Categoria

Pagina 1 di 3

Cybersecurity Avanzata: dove difesa e attacco si incontrano

La cybersecurity avanzata non è una checklist da audit: è la capacità di pensare come un attaccante mentre progetti la difesa. Significa conoscere privilege escalation, threat modeling, post-exploitation, sandboxing, e saper tradurre quella conoscenza in scelte ingegneristiche che reggono in produzione, non solo in slide.

In questa categoria scrivo di security applicata a sistemi reali: white-box analysis di LLM con Persona Vectors, piano ispettivo del Garante Privacy 2026, EDPB Joint Opinion 28/2024 sul training AI, Vertex AI Double Agent, Project Glasswing, container effimeri per agent autonomi. Tutto da engagement reali su PMI ed enterprise europei.

Se ti serve un audit profondo, un threat model serio o supporto per compliance NIS2 e AI Act, scrivimi per una consulenza mirata. Oppure leggi il mio percorso in offensive security e red teaming.

La sicurezza che funziona davvero la costruisce chi ha imparato prima a romperla. Il resto è teatro.

Garante Privacy piano ispettivo 2026: cosa aspettarsi e come prepararsi se usi ChatGPT in azienda

Garante Privacy piano ispettivo 2026: cosa aspettarsi e come prepararsi se usi ChatGPT in azienda Il Piano Ispettivo 2026 del Garante (provvedimento 797 del 30 dicembre 2025) mette l'AI tra le priorità, con data breach PA e big data Telco. Previsti 40+ accertamenti con GdF tra gennaio e luglio 2026. Il 18 marzo il Tribunale di Roma ha annullato la sanzione 15M a OpenAI con sentenza 4153/2026 - segnale sulla misura delle pretese. Diagnostica operativa: 8 documenti pronti se usi ChatGPT o Claude in azienda, senza trasformare l'IT in un ufficio legale. Continua a leggere
Ultima modifica:

White-box analysis degli LLM: Persona Vectors, emozioni funzionali e checklist di audit per agenti di produzione

White-box analysis degli LLM: Persona Vectors, emozioni funzionali e checklist di audit per agenti di produzione La system card di Mythos del 2026 include più di 40 pagine di white-box analysis: feature distinte per etica, vergogna, stress, ostinazione si attivano quando il modello intraprende azioni non allineate. Anthropic chiama Persona Vectors questa sovrapposizione di stati funzionali. Checklist di audit in dieci punti per verificare se il modello ha feature di deception, reward hacking, self-preservation attive, con strumenti open source da integrare in pipeline. Continua a leggere
Ultima modifica:

EDPB Joint Opinion 28/2024: il three-step test per training AI su dati personali sotto GDPR

EDPB Joint Opinion 28/2024: il three-step test per training AI su dati personali sotto GDPR L'EDPB ha pubblicato nel gennaio 2026 un chiarimento sull'Opinion 28/2024 - il three-step test (purpose, necessity, balancing) applicato al training AI su dati personali. Legitimate interest è valido ma con condizioni strette: 'anonimia' del modello solo se l'estrazione è 'insignificante'. Approfondisco le tre fasi, le misure tecniche che spostano il balancing (differential privacy, opt-out, output filter) e un template LIA pronto per fine-tuning e RAG su dati clienti. Continua a leggere
Ultima modifica:

Modelli troppo pericolosi per essere rilasciati: Project Glasswing e il problema dell'auditing di terze parti

Modelli troppo pericolosi per essere rilasciati: Project Glasswing e il problema dell'auditing di terze parti Ad aprile 2026 Anthropic ha annunciato Mythos, modello troppo pericoloso da rilasciare al pubblico per le sue capacità di trovare zero-day in OS e browser principali. Disponibile solo entro Project Glasswing a 12 partner enterprise con 100 milioni di crediti usage. Diagnosi del problema che il precedente apre: una stessa azienda crea, valuta e narra il proprio modello senza audit terze parti. Implicazioni di cyber intelligence, governance e cosa una PMI può fare per verificare un vendor AI. Continua a leggere
Ultima modifica:

ISO 42001 in 90 giorni: checklist per passare i gate di RFP enterprise 2026

ISO 42001 in 90 giorni: checklist per passare i gate di RFP enterprise 2026 Il 72% dei buyer enterprise chiede ISO 42001 nelle RFP 2026 (CSA, febbraio 2026). Se sei una PMI italiana di consulenza o software e vuoi vincere gare con grandi clienti europei, ISO 42001 non è più optional nel secondo semestre. Ma 4-12 mesi di implementazione full sono troppi - ti mostro come passare il gate in 90 giorni sfruttando l'overlap 60% con ISO 27001, mappando i 38 controlli a SoA esistente e producendo evidence equivalente su 14 controlli residui. Continua a leggere
Ultima modifica:

Deepfake detection al 78% e provenance: tutorial per configurare Content Credentials e SynthID in azienda

Deepfake detection al 78% e provenance: tutorial per configurare Content Credentials e SynthID in azienda Il miglior detector commerciale deepfake del 2026 raggiunge 78% di accuratezza su 44 ore di video, esperti forensi arrivano al 90% dichiarato. Dato il limite strutturale, la strategia difensiva passa dalla provenance: Content Credentials (firma C2PA) e SynthID (tracce nei metadata Google Veo). Tutorial pratico per configurare entrambi su un workflow aziendale, con analisi dei casi aggirabili, interoperabilità limitata, valore residuo legale e reputazionale. Continua a leggere
Ultima modifica:

Propaganda AI e spirale del delirio: checklist di protezione del brand per PMI con visibilità mediatica

Propaganda AI e spirale del delirio: checklist di protezione del brand per PMI con visibilità mediatica Il provvedimento Garante Privacy gennaio 2026 contro Grok/ChatGPT/Clothoff ha cristallizzato un pattern emergente: quando la qualità dei deepfake è alta, anche i contenuti autentici vengono considerati fake da pezzi di opinione pubblica. È il liar dividend. Per una PMI italiana con CEO visibile, testimonial o portavoce, è un rischio reputazionale nuovo. Checklist operativa in dodici punti per protezione del brand: monitoring, procedure di verifica, policy interna, contrattualistica. Continua a leggere
Ultima modifica:

Vertex AI Double Agent: il pattern di privilege escalation cross-tenant che colpisce anche AWS e Azure

Vertex AI Double Agent: il pattern di privilege escalation cross-tenant che colpisce anche AWS e Azure Unit 42 ha pubblicato il 31 marzo 2026 il report Double Agents su Vertex AI - il P4SA service account ADK, creato di default per ogni Agent Engine, aveva permessi per estrarre credenziali dal metadata service e leggere Cloud Storage cross-tenant. Google ha risposto con BYOSA. Ma lo stesso pattern esiste in AWS Bedrock Agents e Azure AI Foundry - ti mostro il threat model generalizzato e uno script di audit per enumerare lo scoping sui tre cloud. Continua a leggere
Ultima modifica:

OWASP Top 10 for Agentic Applications 2026: ASI01-10 audit checklist per sistemi LLM enterprise

OWASP Top 10 for Agentic Applications 2026: ASI01-10 audit checklist per sistemi LLM enterprise OWASP ha pubblicato a dicembre 2025 la prima Top 10 specifica per agentic applications - ASI01-10 - che affianca ma non sostituisce la LLM Top 10. Il Q1 2026 Exploit Round-up (14 aprile) mappa otto incidenti reali sulle nuove categorie. Ti mostro la checklist operativa di audit che uso nei red team: per ognuna delle 10 ASI fornisco payload di test, tool diagnostici, mitigation applicativa, e un esempio concreto Q1 2026. Continua a leggere
Ultima modifica:

LangGraph pickle RCE CVE-2026-27794: supply chain alarm sulle pipeline LLM e come l'ho trovato

LangGraph pickle RCE CVE-2026-27794: supply chain alarm sulle pipeline LLM e come l'ho trovato Sto auditando una pipeline LangGraph nella mia sandbox di red team quando noto un'entry sospetta in Redis: un oggetto binario serializzato con pattern pickle. L'indagine porta a CVE-2026-27794 - JsonPlusSerializer(pickle_fallback=True) cade su pickle deserialization quando msgpack fallisce, e scrivere su cache Redis = RCE. Ti mostro la catena completa dalla scoperta al PoC all'hardening, con sigma rule Wazuh per rilevare la classe di attacco. Continua a leggere
Ultima modifica: