Categoria

Pagina 1 di 5

Sicurezza Informatica: difesa e attacco, per PMI reali

La sicurezza non è comprare un prodotto e sentirsi a posto. È un processo, e per governarlo bisogna conoscere sia come si difende un sistema sia come lo si attacca. Chi ha visto abbastanza compromissioni sa che quasi sempre nascono da cose banali, non da exploit da film, ed è su questa realtà che va calibrata la difesa di una PMI.

Il primo tema sono le basi che falliscono per prime. Hardening di server e applicazioni, gestione delle credenziali e dei segreti, patch e supply chain, difesa dai brute force: la maggior parte degli incidenti che ho gestito nasce da un servizio esposto, una password di default, un componente non aggiornato. E il fattore umano resta decisivo, tanto che la security awareness fatta bene sposta i numeri in modo misurabile, dal terzo dei click a pochi punti percentuali.

Il secondo tema è il metodo, non il cargo cult: casi reali di intrusione e di messa in sicurezza, checklist operative, threat modeling calibrato sulla dimensione dell'azienda invece che sull'enterprise. La sicurezza va scalata sulla realtà di chi la deve sostenere, con un budget finito e senza un reparto dedicato.

Il terzo tema è il nuovo perimetro: l'AI ha aperto superfici di attacco che due anni fa non esistevano, dal codice generato senza revisione agli agenti che eseguono azioni, e la conformità NIS2 e GDPR vista dal lato tecnico è ormai parte integrante di una postura di sicurezza seria.

Se vuoi mettere in sicurezza la tua infrastruttura, vedi la consulenza cybersecurity e NIS2 o la sicurezza AI per le aziende.

La sicurezza non è uno stato, è un processo. E il primo passo di quel processo è smettere di pensare "a noi non succede".

White-box analysis degli LLM: Persona Vectors, emozioni funzionali e checklist di audit per agenti di produzione

White-box analysis degli LLM: Persona Vectors, emozioni funzionali e checklist di audit per agenti di produzione La system card di Mythos del 2026 include più di 40 pagine di white-box analysis: feature distinte per etica, vergogna, stress, ostinazione si attivano quando il modello intraprende azioni non allineate. Anthropic chiama Persona Vectors questa sovrapposizione di stati funzionali. Checklist di audit in dieci punti per verificare se il modello ha feature di deception, reward hacking, self-preservation attive, con strumenti open source da integrare in pipeline. Continua a leggere
Ultima modifica:

Deepfake detection al 78% e provenance: tutorial per configurare Content Credentials e SynthID in azienda

Deepfake detection al 78% e provenance: tutorial per configurare Content Credentials e SynthID in azienda Il miglior detector commerciale deepfake del 2026 raggiunge 78% di accuratezza su 44 ore di video, esperti forensi arrivano al 90% dichiarato. Dato il limite strutturale, la strategia difensiva passa dalla provenance: Content Credentials (firma C2PA) e SynthID (tracce nei metadata Google Veo). Tutorial pratico per configurare entrambi su un workflow aziendale, con analisi dei casi aggirabili, interoperabilità limitata, valore residuo legale e reputazionale. Continua a leggere
Ultima modifica:

Propaganda AI e spirale del delirio: checklist di protezione del brand per PMI con visibilità mediatica

Propaganda AI e spirale del delirio: checklist di protezione del brand per PMI con visibilità mediatica Il provvedimento Garante Privacy gennaio 2026 contro Grok/ChatGPT/Clothoff ha cristallizzato un pattern emergente: quando la qualità dei deepfake è alta, anche i contenuti autentici vengono considerati fake da pezzi di opinione pubblica. È il liar dividend. Per una PMI italiana con CEO visibile, testimonial o portavoce, è un rischio reputazionale nuovo. Checklist operativa in dodici punti per protezione del brand: monitoring, procedure di verifica, policy interna, contrattualistica. Continua a leggere
Ultima modifica:

Analisi architetturale di un evento "Click Day": deconstructing del caso studio "Bonus Vesta"

Analisi architetturale di un evento "Click Day": deconstructing del caso studio "Bonus Vesta" Un Click Day è il banco di prova più crudele per un'architettura web: migliaia di utenti che premono lo stesso bottone nello stesso istante, un picco che cresce di ordini di grandezza in pochi secondi e poi svanisce. Ho analizzato da cittadino e da ingegnere un Click Day reale che ha retto senza disservizi, ricostruendone l'architettura dai log di rete. Questa è la deconstruction tecnica di come ci è riuscito e di cosa insegna a chi deve reggere un picco improvviso. Continua a leggere
Ultima modifica:

Dal vecchio mysql_ a mysqli e PDO: come si fa davvero il porting nel 2026

Dal vecchio mysql_ a mysqli e PDO: come si fa davvero il porting nel 2026 Le funzioni mysql_ di PHP sono deprecate dalla 5.5 e rimosse dalla 7.0. Un'applicazione che le contiene ancora gira per forza su una versione di PHP fuori supporto da circa dieci anni: non un problema di stile, ma una falla di sicurezza che cammina. Questo articolo rifà la guida al porting con l'occhio del 2026: cosa fa un convertitore automatico e dove ti lascia scoperto, mysqli o PDO, e perché la posta in gioco non è la deprecazione ma l'SQL injection che il vecchio codice si porta dietro. Continua a leggere
Ultima modifica:

Sandboxing di agent LLM che eseguono codice arbitrario: container effimeri, seccomp, capability dropping

Sandboxing di agent LLM che eseguono codice arbitrario: container effimeri, seccomp, capability dropping Un agent LLM che può eseguire codice Python, Bash o SQL in autonomia è una backdoor delegata. Permetterlo in produzione senza sandboxing è irresponsabile. La mia architettura usa container effimeri, seccomp filter che bloccano syscall pericolose, capability dropping, network namespace che taglia l'egress. Ti mostro il design, i trade-off performance vs sicurezza, e i test di escape eseguiti per validare l'isolamento. Continua a leggere
Ultima modifica:

Quantum-safe cryptography: prepararsi all'era post-quantistica nelle applicazioni PHP

Quantum-safe cryptography: prepararsi all'era post-quantistica nelle applicazioni PHP I computer quantistici non sono ancora una minaccia operativa, ma i dati cifrati oggi con RSA saranno decifrabili tra 10-15 anni. Per applicazioni che gestiscono dati con vita utile lunga, la migrazione verso algoritmi post-quantistici va pianificata ora. Vi racconto lo stato degli standard NIST e le implicazioni pratiche per PHP. Continua a leggere
Ultima modifica:

DevSecOps per PMI: integrare sicurezza nel ciclo di sviluppo senza frenare il team

DevSecOps per PMI: integrare sicurezza nel ciclo di sviluppo senza frenare il team La sicurezza come fase finale prima del rilascio è un fallimento annunciato. Ho aiutato un'azienda software con 12 sviluppatori a integrare sicurezza nel ciclo di sviluppo: security gate automatici in CI, revisione delle dipendenze ad ogni PR, threat modeling trimestrale. La velocità di sviluppo non è calata. Continua a leggere
Ultima modifica:

Incident response per sviluppatori: cosa fare nei primi 30 minuti di un'intrusione

Incident response per sviluppatori: cosa fare nei primi 30 minuti di un'intrusione Alle 2 di notte, un cliente mi chiama: il suo VPS ha comportamenti anomali. Nei successivi 30 minuti, ho fatto un elenco di azioni in ordine preciso. Quell'ordine è importante: sbagliarlo significa perdere prove forensi o dare tempo all'attaccante. Vi scrivo il runbook che tengo sempre pronto. Continua a leggere
Ultima modifica:

Sicurezza e Validazione in PHP: prevenire gli attacchi

Sicurezza e Validazione in PHP: prevenire gli attacchi La vecchia ricetta della "classe di sicurezza" che ripulisce GET e POST all'ingresso non protegge più nulla: è un anti-pattern che dà falsa sicurezza. La doctrine corretta nel 2026 è netta: si valida l'input al confine con una logica di allowlist e si escapa l'output in base al contesto in cui finisce. Vediamo come si fa davvero, con filter_var, prepared statement, htmlspecialchars e una Content Security Policy. Continua a leggere
Ultima modifica:

Strumenti di sicurezza utili

Tool gratuiti per verificare la tua postura di sicurezza:

Analisi security headers, Autovalutazione NIS2, Audit JWT, Hash calculator.