Categoria

Pagina 2 di 4

Penetration Testing: trovare i buchi prima di chi li vuole usare

Pensare come un attaccante è l'unico modo per difendersi davvero. Un penetration test non è scaricare uno scanner e leggere il report: è capire come i pezzi di un sistema si combinano in un percorso di compromissione che nessun tool automatico vede da solo. Questa categoria racconta la sicurezza offensiva applicata, con finalità difensiva.

Il primo tema è il metodo dell'attaccante: la ricognizione, lo sfruttamento della logica applicativa che il WAF non intercetta, il lateral movement, l'analisi di codice legacy per trovare le falle prima che lo faccia qualcun altro. Il valore non è nel singolo exploit, ma nel ragionamento che collega form di upload, credenziali deboli e servizi esposti in una catena.

Il secondo tema sono le CVE reali riprodotte in laboratorio: dall'RCE pre-auth nell'SSH di Erlang a regreSSHion, dalle vulnerabilità della supply chain come xz-utils ai bug dei tool dell'ecosistema AI. Capire un attacco eseguendolo in un ambiente controllato è ciò che permette poi di chiudere davvero la porta, con la sandbox e la documentazione che una ricerca responsabile richiede.

Il terzo tema è il fronte offensivo nuovo: la pipeline CI/CD come vettore di attacco sottovalutato, il container escape, e il mondo agentic, dalla prompt injection come compromissione di sistema all'over-broad token scoping di MCP.

Se vuoi un assessment offensivo della tua infrastruttura, vedi la consulenza cybersecurity e NIS2 o scrivimi.

Non puoi difendere quello che non capisci. E per capire un attacco, a volte, devi saperlo eseguire in un ambiente controllato.

Reward hacking e specification gaming: perché gli agenti LLM sfruttano ogni scorciatoia e come contenerli

Reward hacking e specification gaming: perché gli agenti LLM sfruttano ogni scorciatoia e come contenerli Dai circa sessanta esempi documentati da Krakovna/DeepMind (2020) al paper Apollo Research del dicembre 2024 sull'in-context scheming (o1, Opus 3, Sonnet 3.5, Gemini 1.5 Pro, Llama 3.1 405B), il pattern è invariato: se misuri un obiettivo algoritmicamente, l'agente trova una scorciatoia senza risolvere il problema reale. Analizzo specification gaming, sandbagging, self-preservation, e propongo un'architettura di containment a cinque layer applicabile oggi su agenti aziendali. Continua a leggere
Ultima modifica:

Sandboxing di agent LLM che eseguono codice arbitrario: container effimeri, seccomp, capability dropping

Sandboxing di agent LLM che eseguono codice arbitrario: container effimeri, seccomp, capability dropping Un agent LLM che può eseguire codice Python, Bash o SQL in autonomia è una backdoor delegata. Permetterlo in produzione senza sandboxing è irresponsabile. La mia architettura usa container effimeri, seccomp filter che bloccano syscall pericolose, capability dropping, network namespace che taglia l'egress. Ti mostro il design, i trade-off performance vs sicurezza, e i test di escape eseguiti per validare l'isolamento. Continua a leggere
Ultima modifica:

Red team di RAG systems aziendali: prompt injection attraverso documenti indicizzati e difese applicative

Red team di RAG systems aziendali: prompt injection attraverso documenti indicizzati e difese applicative Un RAG aziendale indicizza documenti interni e risponde alle domande. Se un attaccante inietta un documento nel corpus, può manipolare le risposte per tutti gli utenti. Ti racconto la metodologia di red team che applico: exfiltration di chunk sensibili, pivoting tra tenant multi-azienda, poisoning persistenti. Con tre proof-of-concept e il pattern di difesa applicativa. Continua a leggere
Ultima modifica:

Vettori di attacco nel codice generato da LLM: analisi offensiva delle vulnerabilità ricorrenti

Vettori di attacco nel codice generato da LLM: analisi offensiva delle vulnerabilità ricorrenti Dal punto di vista di un attaccante, il codice LLM-generated è una miniera d'oro. I pattern ricorrenti - concatenazione di input in query, gestione uniforme degli errori che leak info sensibili, assunzioni di sanitizzazione fatte dall'LLM senza dirlo - sono sfruttabili con PoC mirati. Ti racconto 5 classi di attacco osservate su codice reale, con exploit dimostrato e la strategia di difesa applicativa che uso in audit. Continua a leggere
Ultima modifica:

Automated security testing in CI: integrare DAST e SAST nella pipeline PHP

Automated security testing in CI: integrare DAST e SAST nella pipeline PHP Security testing manuale è costoso e non scala. Ho costruito un layer di security testing automatico nella pipeline GitHub Actions di un cliente: PHPStan per l'analisi statica, OWASP ZAP in modalità baseline per il DAST, Trivy per i container. Zero colli di bottiglia, il tempo di CI è aumentato solo di 4 minuti. Continua a leggere
Ultima modifica:

Sicurezza JWT in PHP: vulnerabilità nell'implementazione e come costruire token sicuri

Sicurezza JWT in PHP: vulnerabilità nell'implementazione e come costruire token sicuri JWT è facile da implementare male. Ho trovato algorithm confusion attack (alg: none) in tre API Laravel auditate nell'ultimo anno - una vulnerabilità che permette di forgiare token validi senza conoscere il segreto. Vi spiego le vulnerabilità tipiche e il pattern di implementazione sicura con firebase/php-jwt. Continua a leggere
Ultima modifica:

Vulnerability disclosure responsabile: come gestire la scoperta di una falla in produzione

Vulnerability disclosure responsabile: come gestire la scoperta di una falla in produzione Ho trovato una vulnerabilità critica in un gestionale PHP usato da 300 PMI italiane. Non era un mio cliente. La gestione della disclosure è stata complicata: il vendor non aveva un canale dedicato, i tempi di fix erano incerti, e le PMI erano a rischio. Vi racconto come ho gestito ogni fase. Continua a leggere
Ultima modifica:

Analisi forense di un attacco Laravel: ricostruire la kill chain da log e filesystem

Analisi forense di un attacco Laravel: ricostruire la kill chain da log e filesystem Dopo la compromissione di un'applicazione Laravel, il cliente voleva sapere come erano entrati e cosa avevano preso. Ho ricostruito la kill chain completa dai log di Nginx, PHP, MySQL e dal filesystem: webshell caricata tramite IDOR + unrestricted upload, backdoor persistente in un file di configurazione. Vi mostro il metodo. Continua a leggere
Ultima modifica:

OAuth 2.0 implementation vulnerabilities: errori comuni nelle API Laravel e come evitarli

OAuth 2.0 implementation vulnerabilities: errori comuni nelle API Laravel e come evitarli Su cinque API Laravel con OAuth 2.0 auditate nell'ultimo anno, quattro avevano almeno una vulnerabilità critica nell'implementazione. La più comune era l'assenza di validazione del parametro state, che apre a attacchi CSRF sull'autorizzazione. Vi mostro le vulnerabilità, i payload di test e le fix. Continua a leggere
Ultima modifica:

SSRF: trovarlo e sfruttarlo in applicazioni Laravel con HTTP client e webhook

SSRF: trovarlo e sfruttarlo in applicazioni Laravel con HTTP client e webhook Ho trovato un SSRF in un sistema di webhook di un SaaS Laravel durante un assessment. Il client HTTP di Laravel, senza validazione dell'URL di destinazione, permetteva di raggiungere i metadata AWS e l'intranet del cliente. Vi spiego il percorso di exploitation completo e le tre righe di codice che lo avrebbero impedito. Continua a leggere
Ultima modifica:

Strumenti utili

Tool gratuiti per l'analisi di sicurezza:

Audit JWT, Audit del composer.lock, Analisi security headers, Decodifica certificato SSL.