Prompt Injection e la OWASP LLM Top 10: mettere in sicurezza le applicazioni di IA

La prompt injection è in cima alla OWASP LLM Top 10 per un motivo. Ecco come funzionano gli attacchi diretti e indiretti, cosa fanno alle applicazioni agentiche e le difese su cui facciamo davvero affidamento.
Read more
L’attacco Kerberoasting spiegato: da un normale utente AD a Domain Admin

Un attacco Kerberoasting trasforma un singolo account di dominio con pochi privilegi in credenziali di account di servizio decifrate, e spesso in Domain Admin. Ecco la catena completa e le contromisure che funzionano davvero.
Read more
Dalla SSRF alla presa totale di un account cloud: attaccare il servizio di metadati

Un solo bug SSRF in un recuperatore di URL può raggiungere l'endpoint dei metadati cloud, rubare le credenziali del ruolo IAM e sfociare nella presa totale dell'account. Ecco la catena d'attacco - e come spezzarla.
Read more
Broken Object-Level Authorization (BOLA / IDOR): il bug delle API che troviamo più spesso

Una vulnerabilità BOLA (chiamata anche IDOR) è il bug che segnaliamo più spesso nei test sulle API. Ecco come lo scoviamo scambiando gli ID degli oggetti tra due account, e come chiuderlo con un'autorizzazione lato server.
Read more
Quanto costa un penetration test nel 2026? (Un’analisi onesta)

Una risposta chiara sul costo di un penetration test nel 2026: i veri fattori dietro la cifra, fasce oneste e le voci che gonfiano un preventivo senza farsi notare.
Read more
La checklist per il pentest di app mobile: OWASP MASVS nella pratica

Una checklist sul campo per il penetration testing di app mobile basata su OWASP MASVS: analisi statica e dinamica, archiviazione insicura, crittografia debole e bypass del certificate pinning, da parte di tester che lo fanno di mestiere.
Read more
SOC 2 in 90 giorni: come un SaaS sanitario ha superato il suo primo audit

Un SaaS sanitario aveva 90 giorni, un contratto enterprise firmato in gioco e nessun controllo formale. Ecco come abbiamo gestito la sua preparazione a SOC 2 e come ha superato il suo primo audit.
Read more
Cross-Site Scripting (XSS) nel 2026: il bug del web che si rifiuta di morire

Il cross-site scripting è tra le principali vulnerabilità web da oltre vent'anni ed è ancora uno dei difetti critici più frequenti che segnaliamo. Ecco come funzionano l'XSS riflesso, memorizzato e DOM, come li testiamo e le difese che reggono davvero.
Read more
Penetration test cloud: la nostra metodologia per AWS, Azure e GCP

Una guida operativa alla metodologia di penetration test cloud che applichiamo ad AWS, Azure e GCP: come abusiamo dell'IAM, cacciamo configurazioni errate e storage esposti, pivotiamo da una SSRF al servizio di metadati dell'istanza, scaliamo i privilegi e verifichiamo se qualcuno stesse guardando.
Read more
Diario di un red team: da una singola email di phishing ad amministratore di dominio in sei giorni

Una valutazione red team rappresentativa, raccontata giorno per giorno: come una sola email di phishing convincente si è trasformata in amministratore di dominio in sei giorni, e i tre controlli che ci avrebbero fermato di netto.
Read more









