Ciao, e benvenuto nella quinta puntata della sessantaseiesima stagione. Oggi arriva la puntata più importante, e più scomoda, di tutta la stagione. Perché tocca la trappola specifica di questo campo, quella in cui cadono anche i più bravi. È una trappola fatta non di errori, ma di tranquillità: la tranquillità sbagliata, quella che ti addormenta proprio mentre dovresti restare sveglio. Oggi parliamo della rassicurazione più pericolosa.
Partiamo dalla frase incriminata, perché la sentiamo tutti volentieri. Analizzi il tuo codice con l'IA, e lei ti dice: non ho trovato problemi evidenti, sembra a posto. Che sollievo. Chiudi il portatile, tranquillo. Ecco: quel sollievo è il momento più pericoloso di tutta l'analisi. Perché hai trasformato, nella tua testa, un non ho trovato niente in è sicuro. Sono due frasi che sembrano parenti, e invece sono nemiche. La prima parla di ciò che lo strumento ha visto. La seconda parla di ciò che esiste. E fra le due c'è un abisso.
Vediamo perché quell'abisso è così largo. L'assenza di una prova non è la prova di un'assenza. Che l'IA non abbia trovato falle può voler dire due cose molto diverse: che non ce ne sono, oppure che ce ne sono, ma lei non le ha viste. E tu, dall'esterno, non puoi distinguere i due casi. Una falla che nessuno ha trovato non manda segnali, non fa rumore, non lampeggia. Sta lì, silenziosa, esattamente identica a un sistema davvero sicuro, fino al giorno in cui qualcuno, più attento dell'IA, la trova e la usa. In sicurezza, il silenzio non è mai una buona notizia. È solo silenzio, e va interpretato con molta più prudenza di quanta ne mettiamo di solito.
Vediamo dove l'IA, in particolare, è cieca. Ha punti ciechi precisi, e vanno conosciuti. È debole sulla logica specifica della tua applicazione: può leggere il codice riga per riga senza capire che, nel tuo caso, quella sequenza di passaggi permessi porta a un risultato vietato. È debole sugli attacchi in più mosse, dove ogni pezzo sembra innocuo e solo la catena è pericolosa. È debole sull'inedito, su ciò che non somiglia a nessun esempio già visto. E, cosa insidiosa, tende a rassicurare: nasce per essere d'aiuto e collaborativa, e questo la spinge, a volte, a dirti che va bene più facilmente di quanto un vero esperto ostile, pagato apposta per essere spietato, farebbe mai. Un pentester bravo è orgoglioso di ciò che trova; l'IA, a volte, è quasi contenta di non trovare nulla.
Voglio metterti in guardia dal nemico più subdolo, perché è dentro di te. Si chiama abbassare la guardia. Più a lungo lo strumento ti dà il via libera, più cominci a fidarti in automatico, a leggere le sue rassicurazioni con sempre meno attenzione. È la stessa pigrizia che colpisce chi guida da anni sulla stessa strada e smette di guardare. Il pericolo non è solo che l'IA sbagli: è che la sua calma diventi la tua, che la sua sicurezza di sé spenga la tua vigilanza. E la vigilanza spenta è esattamente ciò su cui conta un attaccante.
Ecco l'immagine che fissa tutto questo, per non scordarla. Immagina un rilevatore di fumo che, invece di suonare solo quando c'è fumo, ogni tanto ti annuncia con voce serena: nessun incendio rilevato. Comodo, vero? Tranquillizzante. Ma il giorno che quel rilevatore ha un difetto e non sente il fumo, la sua voce serena ti dirà lo stesso nessun incendio, mentre la casa brucia. Un rilevatore che tace ti lascia almeno diffidente. Uno che ti rassicura attivamente, quando sbaglia, è molto più pericoloso: ti addormenta proprio nel momento del rischio. Il sembra sicuro dell'IA è quella voce serena. Non lasciare che spenga il tuo naso.
Resta la lezione di fondo, che è dura ma liberatoria. In sicurezza non esiste la certezza, esiste solo la fiducia meritata a fatica. Non puoi mai dimostrare che un sistema è sicuro; puoi solo alzare, un controllo dopo l'altro, la probabilità che lo sia. Perciò la mentalità giusta non è cerco la conferma di essere a posto, ma cerco senza sosta la prova di non esserlo, e finché non la trovo resto umilmente vigile. Chi cerca conferme le trova sempre, ed è per questo che sono inutili. Chi cerca problemi, invece, di tanto in tanto salva tutto.
Per oggi ci fermiamo qui. Abbiamo guardato in faccia la rassicurazione più pericolosa: il non ho trovato niente che si traveste da è sicuro. Sono frasi nemiche: una parla di ciò che lo strumento ha visto, l'altra di ciò che esiste. L'IA ha punti ciechi precisi: la tua logica specifica, gli attacchi in più mosse, l'inedito, e la tendenza a rassicurare. Il nemico più subdolo è dentro di te: abbassare la guardia, lasciare che la sua calma diventi la tua. Come un rilevatore di fumo che annuncia nessun incendio mentre la casa brucia. La lezione: in sicurezza non cerchi conferme di essere a posto, ma prove di non esserlo. Nella prossima puntata: oltre il codice, modellare le minacce. Nelle note trovi qualche spunto. Se ti è utile, condividila. Grazie per l'ascolto, e ci sentiamo alla prossima.