Questo articolo fa parte di una serie realizzata dai nostri specialisti, che condividono le ricerche più avanzate utilizzate per rafforzare i nostri servizi di Managed Detection and Response (MDR), leader a livello mondiale, e proteggere i clienti dalle minacce in continua evoluzione dell'era dell'Intelligenza Artificiale.
Un team rilascia una correzione di sicurezza, chiude l'advisory e passa oltre. Alcune settimane dopo, gli analisti scoprono una vulnerabilità strettamente correlata, a poche righe di codice dalla patch originale. A un osservatore esterno queste scoperte possono sembrare frutto del caso, della fortuna o forse di un talento eccezionale nella ricerca delle vulnerabilità. Nella pratica, sono molto più spesso il risultato di un approccio estremamente rigoroso alla revisione del codice.
Nella mia esperienza di segnalazione di CVE relative a progetti ampiamente diffusi, le vulnerabilità che resistono a un esame approfondito emergono grazie a una serie di abitudini di revisione applicate con costanza nel tempo. Si tratta di pratiche semplici: pazienza, perseveranza e disponibilità a leggere codice che altri hanno già ritenuto corretto.
Questo articolo analizza tali pratiche di revisione, descrive nel dettaglio un caso pubblico di divulgazione di una vulnerabilità ed esamina i rischi derivanti dal collegamento degli agenti AI alle infrastrutture di produzione. È una guida rivolta a tutti gli specialisti del codice — dagli sviluppatori agli analisti — per affinare la capacità di individuare le vulnerabilità prima degli attaccanti e sviluppare software sicuro e resiliente.
Leggi tutto l’articolo: https://www.sophos.com/en-us/blog/sophos-trusted-code
