Sicurezza Applicazioni
Pagina 6 di 6
Sicurezza Applicazioni: difendere il codice dove gli attacchi arrivano davvero
La maggior parte delle compromissioni non nasce da un exploit sofisticato, ma da una validazione mancante, un upload non filtrato, un secret in chiaro. La sicurezza applicativa è il livello dove un'azienda si gioca i dati dei clienti, e dove un intervento mirato vale più di qualsiasi appliance perimetrale. Questa categoria vive lì, dentro il codice.
Il primo tema sono le classi di vulnerabilità che continuano a colpire: OWASP Top 10 applicata sul serio, XSS, SQL injection, SSRF e attacchi alla logica che il WAF non vede, autenticazione fatta bene (JWT senza le trappole dell'algorithm confusion, OAuth, WebAuthn e passwordless), crittografia con libsodium invece che a mano, sicurezza degli upload. Non teoria: gli errori che trovo davvero negli assessment, con la difesa corrispondente.
Il secondo tema è la difesa lungo tutta la pipeline: gestione dei segreti e rotazione delle credenziali, security testing automatico (SAST e DAST) in CI, protezione della supply chain con Composer, WAF configurato per non bloccare il traffico legittimo. La sicurezza applicativa non è un controllo finale, è una postura che attraversa sviluppo e rilascio.
Il terzo tema è la nuova superficie del codice AI-generated, che entra in produzione più in fretta di quanto venga revisionato e porta con sé classi di vulnerabilità ricorrenti: capirle e auditarle in modo sistematico è ormai parte del mestiere.
Se vuoi un audit di sicurezza applicativo o mettere in sicurezza un'applicazione, vedi la consulenza cybersecurity e NIS2 o scrivimi.
La sicurezza che funziona è quella scritta nel codice, non quella comprata e mai configurata.
Supply chain del software nel 2026: lezioni da xz-utils, tj-actions e il threat model che applico alle PMI PHP/Node
regreSSHion (CVE-2024-6387) un anno e mezzo dopo: anatomia tecnica, lezioni dalla patching delle PMI e hardening SSH che applico oggi
Bug bounty e vulnerabilità "non risolvibili" nel 2026: come triagiare DoS, brute force e rate limit con un threat model serio
Gestione errori API Laravel 12: da stack trace in produzione a Problem Details RFC 9457 con renderable exceptions
Middleware Laravel 12: da Kernel.php a bootstrap/app.php con security headers, rate limiting e terminable middleware
Sicurezza upload immagini in Laravel 12: perché la regola image esclude gli SVG e come validare i file in modo sicuro
Aggiornamento sicurezza credenziali Laravel: implementare rotazione chiavi e rehashing password da L9/L10 a L12 per la tua impresa
Validazione dei dati in ingresso in applicazioni Laravel: oltre le regole base per la robustezza dei gestionali
Strumenti di sicurezza applicativa
Tool gratuiti per verificare e irrobustire le tue applicazioni:
Audit JWT, Analisi security headers, Generatore CSP, Hash bcrypt e argon2, Cifratura AES.