Categoria

Pagina 1 di 1

DevSecOps: la sicurezza nel tubo, non un gate finale

DevSecOps è la pratica di integrare controlli di sicurezza nel flusso di sviluppo e deployment, invece di relegarli a un gate finale (spesso saltato). Significa SAST nella pipeline, dependency scanning automatico, container security nelle CI, gestione dei segreti ingegnerizzata.

In questa categoria scrivo di DevSecOps applicato a team PHP/Laravel: tool scelti, integrazione in GitHub Actions, politiche di remediation, comunicazione dei risultati al team. Parliamone, scopri come lavoro.

Supply chain security di applicazioni AI: pinning dei modelli, audit di Langchain e LlamaIndex, integrity checks

Supply chain security di applicazioni AI: pinning dei modelli, audit di Langchain e LlamaIndex, integrity checks L'ecosistema AI è diventato un target di supply chain attack: modelli pubblicati su Hugging Face con backdoor, librerie Langchain/LlamaIndex con transitive dependencies non audit-abili, update automatici che introducono drift di comportamento. Ti mostro la strategia di hardening che applico: pinning dei modelli a digest SHA-256 (non tag), audit automatico delle dipendenze via Snyk/Dependabot, integrity checks su ogni deploy, separazione di ambienti con policy di network egress controllato. Continua a leggere
Ultima modifica:

DevSecOps per PMI: integrare sicurezza nel ciclo di sviluppo senza frenare il team

DevSecOps per PMI: integrare sicurezza nel ciclo di sviluppo senza frenare il team La sicurezza come fase finale prima del rilascio è un fallimento annunciato. Ho aiutato un'azienda software con 12 sviluppatori a integrare sicurezza nel ciclo di sviluppo: security gate automatici in CI, revisione delle dipendenze ad ogni PR, threat modeling trimestrale. La velocità di sviluppo non è calata. Continua a leggere
Ultima modifica:

Supply chain security con Composer per Laravel e Symfony: come prevenire typosquatting, dependency confusion e script malevoli

Supply chain security con Composer per Laravel e Symfony: come prevenire typosquatting, dependency confusion e script malevoli Dopo la backdoor xz-utils e il compromise di tj-actions del 2025, ho auditato le dipendenze Composer di 12 clienti PHP: 3 avevano pacchetti con nomi sospetti, nessuno aveva allow-plugins configurato, zero SBOM. Il playbook che ho implementato: pinning, audit in CI, blocco script e SBOM CycloneDX. Continua a leggere
Ultima modifica:

DevSecOps: perché integrare sicurezza e sviluppo è essenziale per la tua azienda

DevSecOps: perché integrare sicurezza e sviluppo è essenziale per la tua azienda La maggior parte delle PMI italiane tratta la sicurezza come un controllo finale prima del rilascio. Il DevSecOps capovolge questo approccio, integrando analisi statica (SAST), analisi dinamica (DAST) e scansione delle dipendenze (SCA) direttamente nella pipeline CI/CD. Questo articolo mostra come implementarlo concretamente con strumenti open source. Continua a leggere
Ultima modifica: