Ciao, e benvenuto nella quarta puntata della sessantaseiesima stagione. Sappiamo pensare come un attaccante, e conosciamo la mappa delle falle più comuni. Ora passiamo alla pratica vera: come si mette al lavoro l'IA, in concreto, per esaminare la sicurezza di ciò che hai scritto? Perché avere lo strumento non basta: bisogna saperlo impugnare bene. Oggi parliamo dell'IA come revisore di sicurezza.
Partiamo dall'errore da evitare subito, perché è il più comune. La domanda pigra è: questo codice è sicuro? È una pessima domanda. Invita l'IA a darti una rassicurazione generica, un sì tranquillizzante che non vale niente. È vaga, e le risposte vaghe alle domande vaghe non ti proteggono da nulla. Ti ricordi la lezione sull'arte della richiesta? Vale doppio qui: la qualità della revisione dipende tutta dalla precisione con cui la chiedi. Chiedere è sicuro? è come chiedere a un medico sto bene? senza dire dove ti fa male.
Vediamo come si chiede bene, invece, perché cambia tutto. La prima mossa è dargli il ruolo giusto: chiedigli di comportarsi come un esperto di sicurezza ostile, che cerca di rompere il tuo codice, non di lodarlo. La seconda è essere specifico sulla minaccia: non è sicuro?, ma questo pezzo è vulnerabile all'ingresso di comandi ostili? Chi non è autorizzato può arrivare a questi dati? Cosa succede se questo valore arriva enorme, o malformato? La terza è dargli contesto: cosa fa questo codice, da dove arrivano i dati, chi dovrebbe potervi accedere. Un revisore che non sa a cosa serve una cosa, non può giudicare se è pericolosa.
Vediamo i modi migliori di usarlo, perché sono diversi e complementari. Puoi usarlo come un secondo paio d'occhi: fagli esaminare una funzione alla volta, cercando una falla precisa. Puoi usarlo come spiegatore: quando trovi codice che non capisci, chiedigli perché quel modo di fare le cose potrebbe essere rischioso. Puoi usarlo come generatore di casi cattivi: chiedigli quali ingressi ostili potrebbero mandare in crisi quella funzione, per poi provarli tu. E puoi usarlo come consulente sulle difese: una volta trovato un problema, chiedigli i modi noti per chiuderlo. Cercare, spiegare, immaginare gli attacchi, proporre le difese: quattro lavori diversi, non uno. E ognuno rende di più se lo chiedi in modo mirato, invece di buttargli addosso tutto insieme.
Ecco però la regola che tiene in piedi tutto, e che non salta mai. Ogni cosa che l'IA ti dice sulla sicurezza va verificata. Se ti segnala una falla, non correggere alla cieca: capisci perché è una falla, e perché la correzione la chiude davvero. E se ti propone una soluzione di sicurezza, sii ancora più diffidente del solito, perché una difesa sbagliata è peggio di nessuna difesa: ti dà l'illusione di essere protetto mentre non lo sei. In questo campo, il codice che l'IA scrive per proteggerti va guardato con lo stesso sospetto ostile che useresti su qualsiasi altra cosa. Anzi, di più.
Ecco l'immagine che rende chiara la giusta relazione, così la fissi. Pensa a un investigatore esperto affiancato da un assistente prodigioso, con una memoria sterminata. L'assistente conosce a memoria ogni caso mai avvenuto, nota subito i dettagli che somigliano a crimini passati, prepara elenchi di sospetti in un lampo. È un aiuto immenso. Ma è l'investigatore che dirige le indagini, che decide quali piste seguire, che fiuta la cosa strana che non somiglia a nulla di già visto, e che firma il rapporto finale con la propria responsabilità. Tu sei l'investigatore. L'IA è l'assistente straordinario, non chi risolve il caso al posto tuo.
Resta una lezione più ampia, che vale per ogni analisi. Uno strumento potente amplifica la competenza di chi lo usa, ma non la crea dal nulla. Chi già sa pensare alla sicurezza, con l'IA diventa molto più veloce e più acuto: sa cosa chiedere, sa leggere le risposte, sa distinguere un allarme vero da un falso allarme. Chi non ne sa nulla, invece, riceve fiumi di risposte che non sa valutare, e finisce per fidarsi a caso. L'IA non ti rende un esperto di sicurezza. Ti rende un moltiplicatore di quanta sicurezza già sai vedere: tanto o poco che sia. Ed è un buon motivo, se lavori da solo, per continuare a studiare la materia, invece di appoggiarti solo a lei.
Per oggi ci fermiamo qui. Abbiamo imparato a mettere l'IA al lavoro come revisore di sicurezza. L'errore da evitare è la domanda pigra è sicuro?, che invita a una rassicurazione inutile. Si chiede bene dandole un ruolo ostile, una minaccia specifica, e il contesto. E la si usa in quattro modi: cercare falle, spiegare i rischi, immaginare gli attacchi, proporre le difese. Ma la regola non salta mai: tutto va verificato, e le difese che propone ancora di più, perché una difesa sbagliata illude. Come un investigatore con un assistente prodigioso: lui aiuta, tu dirigi e firmi. La lezione: l'IA moltiplica la sicurezza che già sai vedere, non te la regala. Nella prossima puntata: la rassicurazione più pericolosa. Nelle note trovi qualche spunto. Se ti è utile, condividila. Grazie per l'ascolto, e ci sentiamo alla prossima.