Pacchetti npm finti: quando un polyfill Rollup diventa una backdoor
I pacchetti npm che imitano tool reali puntano alle workstation degli sviluppatori: token, chiavi cloud, wallet e build diventano il bersaglio.
LeggiGuide, analisi e storie Able2Code su Supply chain: 8 articoli con spiegazioni tecniche e difese pratiche.
I pacchetti npm che imitano tool reali puntano alle workstation degli sviluppatori: token, chiavi cloud, wallet e build diventano il bersaglio.
Leggi
I PoC malevoli non sono nuovi, ma ChocoPoC nasconde il malware nelle dipendenze: il file che leggi può essere pulito e tradirti comunque.
Leggi
Agenti AI, MCP server e tool di sicurezza cambiano il ritmo del pentest. Il punto non è usarli a occhi chiusi, ma isolarli, limitarli e renderli auditabili.
Leggi
Gli agenti AI non installano solo pacchetti: installano istruzioni, tool, permessi e scorciatoie.
Leggi
Dai prompt autoreplicanti agli agenti che adattano l'attacco: il vecchio worm torna come threat model per RAG, email assistant e workflow agentici.
Leggi
Dai casi StegoAd e BadBlocker: permessi larghi, payload nascosti e regole remote trasformano le estensioni browser in una superficie critica.
Leggi
Gli assistenti AI possono suggerire dipendenze inesistenti: un attaccante può registrarle e trasformarle in supply chain malware.
Leggi
Il badge Verified conferma una parte della storia del commit, ma non sempre comunica tutto quello che un team crede di vedere.
Leggi