Ciao, e benvenuto nella terza puntata della sessantaseiesima stagione. Ora che sappiamo pensare come un attaccante, ci serve una mappa: quali sono le porte da cui, più spesso, si entra? Perché la buona notizia è che la maggior parte delle falle non è esotica o geniale. È fatta di errori classici, che si ripetono da anni, sempre gli stessi. Oggi facciamo il giro delle vulnerabilità più comuni, e vediamo dove l'IA ti aiuta davvero a trovarle.
Partiamo dalla famiglia più famosa di tutte: far entrare comandi ostili attraverso i dati. L'idea è semplice e temibile. La tua applicazione prende qualcosa scritto dall'utente, un nome, una ricerca, un messaggio, e lo passa a qualcos'altro: alla base di dati, al sistema, a un altro servizio. Se non stai attento, un utente furbo può nascondere, dentro quel testo, non dei dati, ma dei comandi. E il tuo sistema, ingenuamente, li esegue. È come se una lettera che consegni contenesse, in mezzo alle parole, un ordine segreto che chi la riceve esegue senza pensare. La difesa di fondo è una sola, e vale come una regola d'oro: non fidarti mai di ciò che arriva da fuori, trattalo sempre come potenzialmente ostile, e tienilo ben separato dai comandi.
Vediamo la seconda grande famiglia: i permessi che non tengono. Qui il problema non è entrare con l'inganno, ma andare dove non dovresti una volta dentro. Un utente normale che, cambiando un dettaglio, riesce a vedere i dati di un altro utente. Una funzione riservata agli amministratori che, in realtà, chiunque può richiamare se conosce l'indirizzo giusto. Il sistema controlla chi sei quando entri, ma poi dimentica di controllare, a ogni passo, se quella cosa specifica ti è permessa. Sono tra le falle più diffuse e più gravi, perché aprono i dati di tutti a chiunque abbia un po' di curiosità.
Vediamo altre facce ricorrenti, perché il quadro sia completo. C'è chi riesce a far eseguire codice ostile nel browser di un altro utente, trasformando la tua pagina in una trappola. C'è la gestione debole di chi sei: password conservate male, sessioni che non scadono, accessi che si possono indovinare a tappeto. Ci sono i segreti lasciati in giro: chiavi e password scritte nel codice, dati sensibili trasmessi in chiaro. E c'è la configurazione sbagliata: impostazioni lasciate come vengono di default, messaggi d'errore che raccontano al mondo com'è fatto il tuo sistema, servizi esposti che dovrebbero restare chiusi. Errori umani, più che diabolici.
Ecco dove l'IA dà il meglio, ed è una buona notizia. Tutte queste falle hanno una cosa in comune: sono note, documentate, ripetute milioni di volte. E ti ricordi cosa avevamo detto della scorsa stagione? L'IA è formidabile proprio dove gli esempi abbondano. Mostrale un pezzo di codice e chiedile: quali di queste vulnerabilità classiche potrebbe avere? Lei le conosce tutte, e nel riconoscere gli schemi noti è rapida e spesso acuta. È come avere accanto qualcuno che ha in testa l'intero catalogo degli errori più comuni, e sa dirti a colpo d'occhio quando il tuo codice somiglia a uno di quelli.
Ecco l'immagine che rende utile tutto questo, così la fissi. Pensa alla tua applicazione come a una casa, e a queste vulnerabilità come al giro che fa un buon addetto alla sicurezza: controlla la serratura della porta, prova le finestre a pianterreno, guarda se le chiavi sono nascoste male, verifica che l'allarme sia acceso. Non è un giro creativo: è una lista di controlli banali e sempre uguali, proprio perché i modi comuni di entrare sono sempre gli stessi. L'IA è bravissima a fare questo giro con te, senza mai stancarsi e senza mai saltare un controllo per distrazione.
Resta però un avvertimento, che anticipa le prossime puntate. Questo giro copre le porte conosciute, ed è prezioso. Ma è solo il primo strato. Le falle davvero pericolose sono spesso quelle che nessun catalogo elenca: quelle legate alla logica particolare della tua applicazione, agli abusi che nessuno ha mai visto prima. Sul catalogo l'IA vola; sull'inedito, molto meno. Le vulnerabilità classiche sono il punto di partenza obbligatorio, non il traguardo. Chi si ferma alla lista dei soliti errori si sente sicuro proprio mentre resta scoperto sul fianco più originale.
Per oggi ci fermiamo qui. Abbiamo disegnato la mappa delle vulnerabilità più comuni: far entrare comandi ostili attraverso i dati; i permessi che non controllano dove vai una volta dentro; il codice ostile nel browser altrui; la gestione debole di chi sei; i segreti lasciati in giro; la configurazione sbagliata. Errori classici, ripetuti da anni. E qui l'IA brilla, perché sono falle note e documentate: le riconosce a colpo d'occhio, come chi ha in testa l'intero catalogo degli errori comuni. Come un giro di controlli su porte e finestre di una casa. Ma attento: è solo il primo strato, quello delle porte conosciute. Nella prossima puntata: l'IA come revisore di sicurezza. Nelle note trovi qualche spunto. Se ti è utile, condividila. Grazie per l'ascolto, e ci sentiamo alla prossima.