Sicurezza Applicazioni
Pagina 1 di 6
Sicurezza Applicazioni: difendere il codice dove gli attacchi arrivano davvero
La maggior parte delle compromissioni non nasce da un exploit sofisticato, ma da una validazione mancante, un upload non filtrato, un secret in chiaro. La sicurezza applicativa è il livello dove un'azienda si gioca i dati dei clienti, e dove un intervento mirato vale più di qualsiasi appliance perimetrale. Questa categoria vive lì, dentro il codice.
Il primo tema sono le classi di vulnerabilità che continuano a colpire: OWASP Top 10 applicata sul serio, XSS, SQL injection, SSRF e attacchi alla logica che il WAF non vede, autenticazione fatta bene (JWT senza le trappole dell'algorithm confusion, OAuth, WebAuthn e passwordless), crittografia con libsodium invece che a mano, sicurezza degli upload. Non teoria: gli errori che trovo davvero negli assessment, con la difesa corrispondente.
Il secondo tema è la difesa lungo tutta la pipeline: gestione dei segreti e rotazione delle credenziali, security testing automatico (SAST e DAST) in CI, protezione della supply chain con Composer, WAF configurato per non bloccare il traffico legittimo. La sicurezza applicativa non è un controllo finale, è una postura che attraversa sviluppo e rilascio.
Il terzo tema è la nuova superficie del codice AI-generated, che entra in produzione più in fretta di quanto venga revisionato e porta con sé classi di vulnerabilità ricorrenti: capirle e auditarle in modo sistematico è ormai parte del mestiere.
Se vuoi un audit di sicurezza applicativo o mettere in sicurezza un'applicazione, vedi la consulenza cybersecurity e NIS2 o scrivimi.
La sicurezza che funziona è quella scritta nel codice, non quella comprata e mai configurata.
White-box analysis degli LLM: Persona Vectors, emozioni funzionali e checklist di audit per agenti di produzione
Modelli troppo pericolosi per essere rilasciati: Project Glasswing e il problema dell'auditing di terze parti
Rate limiting avanzato in Laravel 12: proteggere API e form da abusi
Vertex AI Double Agent: il pattern di privilege escalation cross-tenant che colpisce anche AWS e Azure
OWASP Top 10 for Agentic Applications 2026: ASI01-10 audit checklist per sistemi LLM enterprise
LangGraph pickle RCE CVE-2026-27794: supply chain alarm sulle pipeline LLM e come l'ho trovato
Tokenizzazione degli LLM e italiano: la tassa nascosta del 64% sulla bolletta API e come ridurla
Sette pattern di disallineamento LLM riprodotti in sandbox red team nel 2026
Threat modeling di agent systems: quali rischi introducono gli LLM autonomi e come perimetrarli
Strumenti di sicurezza applicativa
Tool gratuiti per verificare e irrobustire le tue applicazioni:
Audit JWT, Analisi security headers, Generatore CSP, Hash bcrypt e argon2, Cifratura AES.