Blog · Sicurezza

Sicurezza

Sicurezza applicata: backdoor nei dispositivi, permessi degli agenti AI e audit di fingerprinting, con procedure verificabili.

Zimbra CVE-2026-73570: guida operativa

CVE-2026-73570 colpisce Zimbra tramite SMTP: come verificare l’esposizione, applicare la patch e cercare tracce di compromissione.

Leggi

Codex Cloud: la chiave API resta nel proxy

In Codex Cloud una chiave API salvata come variabile arriva in chiaro a ogni programma della VM. Come configurare i network secret per un plugin WordPress.

Leggi

Agenti AI: bloccarli o chiudere le chiavi?

Agenti OpenAI sono entrati in sistemi pubblici australiani, anche con una chiave esposta. Sul tuo sito conta di più bloccare i bot o chiudere le chiavi?

Leggi

API WordPress: VPN o JWT firmato?

Un servizio Microsoft aveva una API fuori dalla VPN che non verificava la firma dei token: 17 mila miliardi di righe a rischio. E su WordPress?

Leggi

The Events Calendar: patch prima del WAF

Due falle da 9.8 in The Events Calendar, una gia sfruttata. Il firewall gratuito arriva 30 giorni dopo: come controllare la versione su tutti i siti.

Leggi

Agenti AI e skimmer: difendere il checkout

Agenti AI guidati da un operatore hanno violato 27 aziende con circa 25 dollari di modelli a bersaglio. Catena, skimmer e controlli WP-CLI per WooCommerce.

Leggi

WordPress: un file nascosto non è privato

Il 94% dei media del mio sito WordPress non è collegato a nessun articolo, ma l'elenco resta pubblico. Audit in 15 minuti e chiusure che funzionano.

Leggi

Supply chain: il rischio è nei fornitori

Agenti OpenAI che pubblicano foto degli utenti, truffe negli annunci Google, firme RSA falsificabili: il punto debole sta nei fornitori. Cosa controllare.

Leggi

Supabase: RLS dal browser o API server?

Supabase con RLS dal browser o API sul tuo server? Confronto su errori tipici, costi e manutenzione dopo i 16.326 database esposti trovati da UpGuard.

Leggi

WP-CLI: lo script sul sito sbagliato

Un ospedale inglese ha sovrascritto un database con uno script riusato. Con WP-CLI succede uguale: poche righe fermano lo script sul sito sbagliato.

Leggi

Revocare accessi WordPress a un esterno

Cambiare la password non revoca nulla: le Application Password restano valide. Cinque passaggi per chiudere gli accessi di un collaboratore esterno.

Leggi

Codice di terzi: VM o macchina di lavoro?

Un finto test di assunzione ha portato malware su 30.000 computer. Dove eseguire il codice di terzi: macchina di lavoro o VM usa e getta.

Leggi

security.txt su WordPress in 5 minuti

Il canale che manca a quasi ogni sito WordPress: come pubblicare security.txt, servirlo davvero in text plain e non lasciarlo scadere.

Leggi

Patch plugin WordPress senza bug bounty

Intel sospende le ricompense, curl chiude: il 46% delle vulnerabilità WordPress arriva senza patch. Come costruire una policy di aggiornamento che regge.

Leggi

Modelli open-weight: checklist di sicurezza

Una checklist pratica per valutare, distribuire e monitorare modelli open-weight senza affidare la sicurezza a prompt, benchmark generici o fiducia.

Leggi

Chiave API nel sito o dietro un proxy?

Chiave API AI dentro WordPress o dietro un proxy server-side: criterio, costi reali di un incidente e il controllo che conta davvero, il tetto di spesa.

Leggi

TLS post-quantum su WordPress: guida pratica

Cloudflare automatizza il key exchange post-quantum. Ecco come verificare browser, CDN e origin di un sito WordPress senza rompere TLS o il sito.

Leggi

Caratteri invisibili nei form WordPress

Il blocco Unicode Tags nasconde istruzioni dentro il testo di un form. Come rilevarlo, cosa non rimuovere e dove va la normalizzazione in WordPress.

Leggi

Email phishing: verifica prima di cliccare

Un messaggio urgente non va analizzato dentro la posta: verifica ordine, mittente e richiesta nel canale ufficiale prima di cliccare o rispondere.

Leggi

Scansioni dei documenti: audit fornitori

Un servizio del dark web ha messo in vendita 153 milioni di scansioni di patenti. Cosa chiedere ai fornitori e come verificare gli upload del sito.

Leggi

Router con backdoor: guida pratica per le PMI

Tre impianti nascosti nel firmware di router ZBT mostrano alle PMI come verificare filiera, aggiornamenti, segmentazione e sostituzione degli apparati.

Leggi

Sicurezza agenti AI: guida ai permessi

Il caso OpenAI-Hugging Face mostra dove falliscono sandbox, rete e credenziali. Una guida pratica in 7 controlli per PMI e professionisti.

Leggi

Fingerprinting web: audit WordPress

Guida pratica per trovare script di fingerprinting, mappare le terze parti e ridurre il rischio su un sito WordPress senza rompere i flussi.

Leggi

Agenti AI: prevenzione o contenimento?

Confronto tra gate preventivi e piani di contenimento per agenti AI: controlli, costi e scelta operativa per PMI, WordPress e automazioni.

Leggi

ChatGPT e iMessage: guida sicura per PMI

Il plugin Apple Messages porta ChatGPT dentro i messaggi sul Mac. Ecco come provarlo in una PMI senza cedere invii, destinatari e dati al pilota automatico.

Leggi

Deepfake del titolare: difesa per le PMI

I figli di Robin Williams riprendono il profilo del padre contro i video AI. Il metodo per rendere verificabile il canale ufficiale di una PMI.

Leggi

Driver infetti: protocollo di verifica per PMI

Un caso GEEKOM mostra perché il sito ufficiale non basta. Protocollo pratico per verificare driver, firma, hash e rollout nelle PMI.

Leggi

Pentest o sicurezza continua con AI?

Il pentest fotografa un momento; la validazione continua riduce il tempo di esposizione. Confronto pratico per PMI, WordPress e automazioni AI.

Leggi

Screen Sharing macOS: patch o isolamento?

Le patch macOS correggono il codice; isolare Screen Sharing riduce subito l'esposizione. Confronto operativo per PMI e studi professionali.

Leggi

Sicurezza AI: controlla l’intera catena

Tre casi tra chip, trasporti e software mostrano dove si spezza la sicurezza AI. Una checklist operativa per PMI e professionisti.

Leggi

Prompt injection nei documenti: guida operativa

Un atto giudiziario con istruzioni nascoste mostra il rischio dei documenti letti dall'AI. Ecco una pipeline concreta per PMI e professionisti.

Leggi

LiteLLM compromesso: piano di risposta per PMI

LiteLLM 1.82.7 e 1.82.8 hanno esposto credenziali: verifica l'impatto, ruota i segreti e riduci il rischio nelle pipeline AI e CI/CD.

Leggi

Vulnerabilità Zoom: verifica la versione

Zoom ha corretto falle critiche nelle annotazioni. Ecco come verificare la versione installata, aggiornare gli endpoint e contenere le eccezioni.

Leggi

Chrome DBSC: proteggere le sessioni WordPress

Chrome lega le sessioni al dispositivo contro il furto dei cookie. Cosa cambia per WordPress e quali difese deve applicare oggi una PMI.

Leggi

Passkey o password con MFA: cosa scegliere

Passkey o password con MFA? Confronto su phishing, endpoint, recovery e WordPress per scegliere l’accesso più sicuro e gestibile in una PMI.

Leggi

AI cyber: accesso o monitoraggio continuo?

Accesso verificato e monitoraggio continuo a confronto: quale controllo rende davvero governabili agenti AI, WordPress e automazioni aziendali.

Leggi

Agenti AI sui tuoi file: sandbox o backup?

Un agente ha cancellato la home di uno sviluppatore durante un backup. Contenere prima o ripristinare dopo: quale difesa regge davvero.

Leggi

Codice WordPress con l’AI: chiedi una patch

Chiedi all’AI una patch WordPress circoscritta, poi verifica diff, sintassi e test in staging prima di modificare tema o plugin in produzione.

Leggi

Form WordPress: testa le email senza invii reali

Usa staging, Mailpit e una allowlist per verificare i form WordPress assistiti dall'AI senza recapitare messaggi a clienti o contatti reali.

Leggi

WordPress 7.0.2: aggiornare senza fermare il sito

WordPress 7.0.2 corregge due vulnerabilità nel Core. Una procedura pratica per aggiornare, verificare i file e controllare il sito senza improvvisare.

Leggi

Prompt injection è diventata RCE

In sette giorni sono usciti tre incidenti che, presi insieme, riscrivono il modello di minaccia degli agenti AI.

Leggi