Vai al contenuto

In code we trust? Perché il software più affidabile è quello sottoposto ai controlli minori

Le recenti CVE che hanno interessato GitHub, Anthropic, Google, dbt e MISP mettono in luce una semplice verità: il codice ritenuto più affidabile è spesso quello meno messo in discussione. Mentre le organizzazioni collegano gli agenti AI ai sistemi di produzione, queste supposizioni trascurate possono trasformarsi in nuove e potenti vie di attacco.

He Wei

Questo articolo fa parte di una serie realizzata dai nostri specialisti, che condividono le ricerche più avanzate utilizzate per rafforzare i nostri servizi di Managed Detection and Response (MDR), leader a livello mondiale, e proteggere i clienti dalle minacce in continua evoluzione dell'era dell'Intelligenza Artificiale.

Un team rilascia una correzione di sicurezza, chiude l'advisory e passa oltre. Alcune settimane dopo, gli analisti scoprono una vulnerabilità strettamente correlata, a poche righe di codice dalla patch originale. A un osservatore esterno queste scoperte possono sembrare frutto del caso, della fortuna o forse di un talento eccezionale nella ricerca delle vulnerabilità. Nella pratica, sono molto più spesso il risultato di un approccio estremamente rigoroso alla revisione del codice.

Nella mia esperienza di segnalazione di CVE relative a progetti ampiamente diffusi, le vulnerabilità che resistono a un esame approfondito emergono grazie a una serie di abitudini di revisione applicate con costanza nel tempo. Si tratta di pratiche semplici: pazienza, perseveranza e disponibilità a leggere codice che altri hanno già ritenuto corretto.

Questo articolo analizza tali pratiche di revisione, descrive nel dettaglio un caso pubblico di divulgazione di una vulnerabilità ed esamina i rischi derivanti dal collegamento degli agenti AI alle infrastrutture di produzione. È una guida rivolta a tutti gli specialisti del codice — dagli sviluppatori agli analisti — per affinare la capacità di individuare le vulnerabilità prima degli attaccanti e sviluppare software sicuro e resiliente.

Leggi tutto l’articolo: https://www.sophos.com/en-us/blog/sophos-trusted-code