Pacchetti npm finti: quando un polyfill Rollup diventa una backdoor
I pacchetti npm che imitano tool reali puntano alle workstation degli sviluppatori: token, chiavi cloud, wallet e build diventano il bersaglio.
LeggiGuide, analisi e storie Able2Code su Devsecops: 17 articoli con spiegazioni tecniche e difese pratiche.
I pacchetti npm che imitano tool reali puntano alle workstation degli sviluppatori: token, chiavi cloud, wallet e build diventano il bersaglio.
Leggi
Una falla non patchata in Argo CD repo-server ricorda che in Kubernetes interno non significa sicuro: servono NetworkPolicy e isolamento reale.
Leggi
Un coding agent può sembrare sicuro nel messaggio diretto e fallire durante una sessione normale di sviluppo: il controllo va fatto sul workflow.
Leggi
Agenti AI, MCP server e tool di sicurezza cambiano il ritmo del pentest. Il punto non è usarli a occhi chiusi, ma isolarli, limitarli e renderli auditabili.
Leggi
Pubblicare un dev server senza aprire porte è comodissimo. Ma Quick Tunnel, ZeroTier e servizi simili vanno trattati come superfici pubbliche: identità, log,…
Leggi
Gli agenti AI non installano solo pacchetti: installano istruzioni, tool, permessi e scorciatoie.
Leggi
Dai prompt autoreplicanti agli agenti che adattano l'attacco: il vecchio worm torna come threat model per RAG, email assistant e workflow agentici.
Leggi
Prima di aprire un allegato strano, fermati: hash, tipo reale, metadati, sandbox e contesto valgono più della curiosità.
Leggi
Le patch critiche UniFi ricordano che console di rete, controller e appliance sono superfici operative ad alto impatto.
Leggi
Le piattaforme di agenti cloud non sono solo UX conversazionale: permessi, codice custom e progetto condiviso diventano superficie d'attacco.
Leggi
Una maglietta con Bash offuscato finisce su Hacker News: il vero tema è la cultura del copy-paste nel terminale.
Leggi
Gli agenti AI nei workflow GitHub possono confondere testo pubblico e contesto privato: il rischio non è il prompt, è il confine.
Leggi
Gli assistenti AI possono suggerire dipendenze inesistenti: un attaccante può registrarle e trasformarle in supply chain malware.
Leggi
Il badge Verified conferma una parte della storia del commit, ma non sempre comunica tutto quello che un team crede di vedere.
Leggi
Le privilege escalation locali pesano di più quando container, sandbox AI e hosting condividono lo stesso kernel.
Leggi
Una privilege escalation locale su sistemi esposti o multiutente pesa anche in homelab, NAS e piccoli server sempre accesi.
Leggi
Gli agenti AI leggono file, issue e repository: ecco perché la prompt injection non è più solo un problema da chatbot.
Leggi