Ultimi Articoli
Application Security Posture Management (ASPM): mettere ordine nel rumore degli strumenti di sicurezza applicativa
A cura di:Redazione Pubblicato ilPiù strumenti di sicurezza applicativa si aggiungono, meno chiaro è quali difetti contino. L’ASPM (Application Security Posture Management) correla, deduplica e prioritizza i risultati di SAST, DAST e affini: che cos’è, come valutarlo oltre il marketing e perché la categoria è già sotto pressione da CTEM, supply chain e codice generato dall’AI.
Cryptographic Bill of Materials (CBOM): sapere che crittografia si usa prima di migrare
A cura di:Redazione Pubblicato ilNon si può migrare la crittografia che non si sa di avere. Che cos’è un Cryptographic Bill of Materials (CBOM), perché l’Executive Order 14412 e la roadmap UE lo mettono al primo posto della migrazione post-quantum, come abilita la crypto-agility e quali sono i suoi limiti.
Memory safety: la classe di vulnerabilità che i governi vogliono estinguere
A cura di:Redazione Pubblicato ilDue terzi dei bug nei linguaggi non memory-safe nascono dalla gestione della memoria. Perché C e C++ non sono memory-safe, cosa chiedono CISA e NSA, la lezione di Android (dal 76% a sotto il 20%) e i limiti di Rust.
Security data lake: perché il SIEM si sdoppia tra raccolta e analisi
A cura di:Redazione Pubblicato ilIl security data lake separa la conservazione dall’analisi dei dati di sicurezza, superando il modello di prezzo a volume del SIEM. Come funziona, la security data pipeline, il consolidamento del mercato e il rischio di un lago senza rilevamento.
Codice generato dall’AI: quasi metà è insicuro, e la velocità nasconde il debito
A cura di:Redazione Pubblicato ilIl 45% del codice generato dall’AI contiene vulnerabilità note, e nel 2026 il dato non è migliorato. Perché è insicuro per default, cos’è il debito di sicurezza su scala e come governarlo nell’SDLC.
Breach and Attack Simulation: misurare di continuo se le difese reggono davvero
A cura di:Redazione Pubblicato ilLa Breach and Attack Simulation valida in modo automatizzato e continuo i controlli di sicurezza contro le tecniche MITRE ATT&CK. Come funziona, in cosa differisce da purple team e penetration test e cosa aspettarsi.

