Salta al contenuto principale



L’intelligenza artificiale entra nello Sviluppo Sicuro del codice: i nuovi strumenti AI-SAST


Sono apparse sul mercato le prime soluzioni realmente funzionali che utilizzano l’intelligenza artificiale per individuare vulnerabilità nel codice sorgente. La nuova generazione di sistemi AI-SAST, i cosiddetti “AI Security Engineer”, non si limitano più ad automatizzare l’analisi statica, ma imitano il pensiero di un auditor, identificando difetti logici, errori architetturali e incongruenze tra l’intento dello sviluppatore e l’implementazione.

Un ricercatore che ha testato questi prodotti ha riferito che ZeroPath, Corgea e Almanax attualmente offrono i risultati migliori. Questi strumenti possono individuare vulnerabilità ed errori reali in pochi minuti, inclusi difetti complessi nella logica di business, senza l’utilizzo di rigide regole di firma.

Analizzano il contesto, confrontano funzioni, variabili e dati tra file e generano persino potenziali correzioni del codice. Il tasso di falsi positivi è significativamente inferiore a quello delle piattaforme SAST classiche .

I motori di intelligenza artificiale di tali sistemi operano in un processo a più fasi. Innanzitutto, indicizzano il repository, costruiscono un albero sintattico astratto e determinano lo scopo dell’applicazione.

Quindi analizzano il codice in modo sequenziale, riga per riga, funzione per funzione e file per file, utilizzando algoritmi di ricerca proprietari, euristiche e query LLM. La fase finale prevede la verifica della raggiungibilità delle vulnerabilità, la valutazione della loro gravità e la deduplicazione automatica dei risultati. Alcune soluzioni, come ZeroPath, analizzano inoltre le dipendenze, determinando se le CVE pubbliche hanno un impatto su un progetto specifico e generando report SOC 2.

Durante i test, ZeroPath ha dimostrato un tasso di rilevamento prossimo al 100% per le vulnerabilità di test e ha identificato oltre 50 nuovi problemi in progetti open source, tra cui curl, sudo, Next.js, Avahi e Squid.

Tra questi, buffer overflow, gestione errata dei certificati, perdite di memoria, controllo improprio delle eccezioni e vulnerabilità nell’implementazione TLS.

Corgea ha ottenuto ottimi risultati nell’utilizzo di codice JavaScript e ha prodotto report dettagliati con grafici di analisi delle taint, sebbene abbia prodotto un numero elevato di falsi positivi. Almanax si è rivelato utile per individuare frammenti dannosi ed errori semplici all’interno di singoli file, ma è stato meno efficace nell’analisi delle relazioni tra i file.

Nonostante le limitate capacità di correzione automatica e i rari errori di classificazione, l’efficacia di tali sistemi è già impressionante. Possono controllare vecchi frammenti di codice, analizzare automaticamente i nuovi commit, integrarsi con CI/CD e aiutare gli sviluppatori a correggere le vulnerabilità prima del rilascio. Al loro attuale basso costo, queste soluzioni stanno diventando uno strumento estremamente conveniente per i penetration tester e i team di sicurezza aziendale.

La conclusione principale dell’autore è che le piattaforme AI-SAST rappresenteranno uno dei progressi tecnologici più significativi nella sicurezza informatica dalla rinascita del fuzzing negli anni 2010. Non sostituiranno completamente i penetration tester , ma svolgono già gran parte del lavoro di routine, migliorando la qualità del codice e riducendo il numero di vulnerabilità critiche.

L'articolo L’intelligenza artificiale entra nello Sviluppo Sicuro del codice: i nuovi strumenti AI-SAST proviene da il blog della sicurezza informatica.



i paesi baltici sono più propensi a perdonare quello che gli stati uniti hanno fatto in centro america e sud america di quello che la russia ha fatto in europa orientale. al contrario i paesi del sud america sono più propensi a perdonare quello che la russia ha fatto nell'europa dell'est, di quello che gli stati uniti hanno fatto in sud america. questo è umano. rimane il fatto che puoi essere anti americano o anti russo, ma difficilmente se sei coerente potrai essere grande fan anche sollo di ognuno dei 2. e comunque in europa abbiamo vicina la russia e non gli stati uniti, e quindi forse in base alla vicinanza, e non a criteri ideologici, dovremmo stabilire le priorità di difesa.



Il mondo dell’Urbex oltre i sigilli: l’esplorazione dell’ignoto tra pericolo e adrenalina

[quote]La luce soffusa che entra dalle crepe di un solaio in parte crollato, l’evocazione di un passato rimasto immobile in una dimensione atemporale, granelli di polvere che si alzano da…
L'articolo Il mondo dell’Urbex oltre i sigilli: l’esplorazione dell’ignoto tra



ho letto di un sostenitore di putin su quora che dice che putin è solo interessato a difendere i russi in ucraiana.... che il popolo russo e quello ucraino sono lo stesso popolo. io ricordo che il sindaco di odessa, noto filorusso (ad inizio guerra?), dopo che ha visto arrivare le prime bombe russe ha preso putin a male parole... per qualche motivo si pensa che tra amici e/o pari popolo non si bombardi. con tutto quello che putin fa ogni giorno, non all'esercito ucraino, ma alla popolazione civile ucraina, io stento davvero a vedere in tutto questo una grande fratellanza. anche il giorno che finisse questa guerra io non scommetterei che per gli ucraini sia facile, immediato e veloce perdonare i russi. i paesi baltici perlomeno non hanno ancora perdonato i russi e non paiono interessati a tornare nella nuova urss.
in reply to simona

e basterebbe pensare alle guerre civili per far cadere ogni precedente detto😑🤐


Rheinmetall sceglie l’Italia per la nuova era dei droni armati europei

@Notizie dall'Italia e dal mondo

Rheinmetall mette l’Italia al centro della nuova stagione dei droni armati con l’avvio a regime della produzione delle munizioni circuitanti Hero nei siti sardi di Rwm Italia. Tra Musei e Domusnovas prende forma una filiera che unisce assemblaggio collaudi e integrazione. In parallelo, opera nel Paese anche



Giustizia imperfetta, i meccanismi di un fallimento e l’ombra dell’errore giudiziario

[quote]Se la giustizia italiana spesso è cieca, a volte è anche tragicamente sorda. Secondo il sito Errorigiudiziari, in Italia, tra il 1991 e il 2024, sono stati 31.949 i casi…
L'articolo Giustizia imperfetta, i meccanismi di un fallimento e l’ombra dell’errore giudiziario



Il mio canto libero. L’eredità di Luigi Einaudi

@Politica interna, europea e internazionale

Spettacolo di filosofia e musica Il mio canto libero. L’eredità di Luigi Einaudi Una produzione di Popsophia 22 ottobre 2025, ore 10:30, Teatro Stabile del Friuli Venezia Giulia – Il Rossetti, V.le XX Settembre, 45 – Trieste
L'articolo Il mio canto libero. L’eredità di Luigi Einaudi proviene da Fondazione Luigi



Un’ondata coordinata: oltre 100.000 IP botnet prendono di mira l’infrastruttura RDP degli Stati Uniti


@Informatica (Italy e non Italy 😁)
A partire dall’8 ottobre 2025, i sensori di GreyNoise hanno iniziato a captare i primi sussurri di quello che si sarebbe rapidamente trasformato in un coro assordante: un’operazione botnet coordinata che ha





visto che per israele anche i bambini sono terroristi (e per i sostenitori di isale in italia, quello che netanyahu fa è il lavoro "sporco" ma necessario per uccidere tutti i terroristi / palestinesi) , chissà se il disarmo palestinese prevede il ritiro anche dei sassi... coloni israeliani dopotutto non si sono risparmiati dal rispondere con armi da fuoco a bambini che in cisgiordania lanciavano sassi, uccidendoli. quindi si... anche i sassi sono sicuramente armi da terrorista.



promemoria periodico: per seguire slowforward


Periodicamente suggerisco quali canali e spazi web permettono di seguire slowforward e quindi essere informati di notizie di politica, scritture di ricerca, arte contemporanea, musica sperimentale, glitch, asemic writing, festival, presentazioni, eventi e altro.

Tanto per cominiciare, l’indirizzo del sito è:

(1) slowforward.net

(2) E per avere aggiornamenti ci si può registrare (insieme ad altri 1800+ subscribers) seguendo queste semplicissime indicazioni: archive.org/details/follow-slo…

(3) Altrimenti ci si può iscrivere ai canali che seguono (a volte più ricchi dello stesso slow): telegram = https://t.me/slowforward instagram = tinyurl.com/slowforward-ig whatsapp = tinyurl.com/slowchannel

(4) Mentre ko-fi funziona sia da rilancio di post vari, sia da microdiario saltuario, e da luogo che permette a chi lo desidera di sostenere anche con un semplice caffè il mio lavoro quotidiano: tinyurl.com/differxx

(5) In attesa di migrare su peertube, slowforward ha i propri video qui, e dei link condivisi nello spazio post

(6) Infine, non amando io (pur stando su) facebook, segnalo che ogni post che compare su slowforward viene puntualmente ripubblicato/linkato qui: mastodon.uno/@

reshared this



Give Your Microscope Polarized $5 Shades to Fight Glare


Who doesn’t know the problem of glare when trying to ogle a PCB underneath a microscope of some description? Even with a ring light, you find yourself struggling to make out fine detail such as laser-etched markings in ICs, since the scattered light turns everything into a hazy mess. That’s where a simple sheet of linear polarizer film can do wonders, as demonstrated by [northwestrepair] in a recent video.

Simply get one of these ubiquitous films from your favorite purveyor of goods, or from a junked LCD screen or similar, and grab a pair of scissors or cutting implements. The basic idea is to put this linear polarizer film on both the light source as well as on your microscope’s lens(es), so that manipulating the orientation of either to align the polarization will make the glare vanish.

This is somewhat similar to the use of polarizing sunshades, only here you also produce specifically the polarized light that will be let through, giving you excellent control over what you see. As demonstrated in the video, simply rotating the ring light with the polarizer attached gives wildly different results, ranging from glare-central to a darkened-but-clear picture view of an IC’s markings.

How to adapt this method to your particular microphone is left as your daily arts and crafts exercise. You may also want to tweak your lighting setup to alter the angle and intensity, as there’s rarely a single silver bullet for the ideal setup.

Just the thing for that shiny new microscope under the Christmas tree. Don’t have a ring light? Build one.

youtube.com/embed/LEZwEoKcPV8?…


hackaday.com/2025/10/13/give-y…




pare inizialmente che lo scrittore del post sia in antitesi con la mia posizione, viste le mie recenti critiche almeno a parte degli organizzatori iniziali delle manifestazioni pro palestima, eppure appena si s calda un po' e comincia a parlare di ucraina, il problema dei sostenitori di putin in talia alcuni dei quali, per quanto si odioso possa essere da dire, erano magari pure alle manifestazioni pro gaza, con l'idea che la coerenza non esista), si erge in tutta la sua imponenza, di problema non secondario. davvero in italia pur di essere anti-americani, come conseguenza, concepiamo solo essere pro putiiniani? il nemico del mio nemico è mio amico? è una follia.... ammesso che putin e trump poi siano davvero nemici oltretutto. perché trump ha svenduto l'ucraina ma neppure questo è bastato a putin.

poi il problema della fiorente industria di guerra russa per le armi... in russia 1) manca manodopera 2) per produrre armi si è smesso di produrre praticamente qualsiasi cosa. la soluzione? pare banale ma riprendere a produrre carta igienica al posto dei proiettili potrebbe aiutare.... ammesso che ci sia effettiva volontà di smettere di combattere, cosa che io non credo.

linkiesta.it/2025/10/la-flotti…



Un corso on line sui Padri della Chiesa. Lo promuove Città Nuova editrice con il patrocinio del Servizio nazionale per gli Studi superiori di Teologia e Scienze religiose della Cei.