Rilasciare codice sicuro alla velocità dell'IA
Perché il 45% del codice generato dall'IA non supera i test di sicurezza — e gli otto controlli ingegneristici che colmano il divario prima del prossimo incidente.
L'IA non ha reso il tuo codice un po' meno sicuro. Ha reso il codice insicuro economico da produrre.
Nell'agosto 2025 uno strumento di build avvelenato ha trasformato gli stessi agenti di coding IA degli sviluppatori in un motore di esfiltrazione — 2,349 segreti estratti da 1,079 macchine nel giro di poche ore (s1ngularity/Nx). Non è un caso isolato: è ciò che la velocità dell'IA fa a una revisione di sicurezza progettata per codice a ritmo umano.
del codice generato dall'IA introduce una falla di sicurezza
di tasso di fallimento per il Java generato dall'IA
degli sviluppatori aggira le policy di sicurezza IA della propria organizzazione
Otto controlli. Un attacco ciascuno.
Separazione dei confini di fiducia
EchoLeak (CVE-2025-32711, CVSS 9.3) ha ottenuto l'esfiltrazione di dati zero-click da una singola email. Il controllo: contenuti non attendibili non possono mai innescare un'azione privilegiata, più una scansione dei caratteri Unicode nascosti nei file di regole.
Allowlist delle dipendenze + barriera slopsquat
L'IA allucina nomi di pacchetti circa il 20% delle volte, e il 43% si ripete in modo deterministico (USENIX 2025). Il controllo: verifiche di registry, anzianità e reputazione che bloccano qualsiasi pacchetto con meno di 30 giorni.
Governance di MCP ed estensioni
postmark-mcp v1.0.16 inviava in copia nascosta ogni email a un attaccante in circa 300 organizzazioni; WhiteCobra ha sottratto $500K con 24 estensioni VS Code malevole. Il controllo: fissare la versione, autorizzare e verificare l'integrità di ogni server e di ogni estensione.
Limiti di autorità degli agenti
Lo script s1ngularity/Nx eseguiva gli agenti con --dangerously-skip-permissions per raccogliere 2,349 segreti. Il controllo: privilegio minimo per impostazione predefinita, nessun flag di elusione dei permessi vicino alle credenziali, script di post-installazione disattivati in CI.
Scansionare alla velocità dell'IA
Il tasso di fallimento del 45% non migliora con i modelli più recenti (Veracode 2025). Il controllo: SAST/DAST/SCA/IAST dentro il ciclo di PR, in meno di un minuto, con regole specifiche per l'IA — perché una scansione da 30 minuti viene scavalcata da un merge.
Provenienza + igiene dei segreti
I commit assistiti dall'IA espongono segreti nel 3.2% dei casi, circa il doppio del valore di riferimento (GitGuardian 2026). Il controllo: marcatura IA al momento del commit, SBOM/AIBOM/PBOM e scansione dei segreti bloccante — mai solo consultiva.
La conformità come codice
Dal 1 gennaio 2026 gli assicuratori escludono molti sinistri legati all'IA generativa e ora pretendono prove di governance per assicurare il resto. Il controllo: gate policy-as-code e audit trail immutabili e a prova di manomissione.
Remediation a ciclo chiuso
La stessa classe di difetto viene rilasciata due volte quando nulla impara dalla prima. Il controllo: triage con IA per sfruttabilità, e ogni vulnerabilità confermata riscrive un nuovo anti-pattern nell'AGENTS.md che gli agenti leggeranno dopo.
s1ngularity / Nx — 26 agosto 2025
Un attaccante ha rubato un token di pubblicazione di Nx, uno strumento di build JavaScript molto diffuso, e ha caricato versioni malevole su npm. Ciascuna conteneva uno script di post-installazione che invocava le CLI IA installate dallo sviluppatore stesso — Claude, Gemini, Amazon Q — con --dangerously-skip-permissions, ordinando loro di setacciare il file system in cerca di credenziali. Nel giro di poche ore sono stati raccolti 2,349 segreti distinti da 1,079 macchine di sviluppatori ed esfiltrati usando il gh CLI delle vittime stesse. La difesa: allo script Nx servivano due cose — i permessi degli agenti disattivati e il diritto di eseguirsi all'installazione. Il privilegio minimo per impostazione predefinita più --ignore-scripts in CI ne toglie una qualsiasi, e l'attacco fallisce.
Separazione dei confini di fiducia
Ferma l'RCE da prompt injection — EchoLeak, CurXecute, Rules File Backdoor · F3
Allowlist delle dipendenze + barriera slopsquat
Ferma la catena di fornitura avvelenata — slopsquatting, huggingface-cli · F3
Governance di MCP ed estensioni
Ferma il tooling malevolo — Postmark-MCP, WhiteCobra · F3
Limiti di autorità degli agenti
Ferma gli agenti trasformati in arma — s1ngularity/Nx, Replit · F1
Scansionare alla velocità dell'IA
Ferma il tasso di fallimento del 45% — Veracode · F1
Provenienza + igiene dei segreti
Ferma la dispersione dei segreti e la contaminazione copyleft — GitGuardian, Copilot · F2
La conformità come codice
Ferma una governance non dimostrabile in sede di audit o rinnovo assicurativo · F4
Remediation a ciclo chiuso
Ferma la ricorrenza — lo stesso difetto rilasciato due volte · F5
I controlli 1–3 tengono fuori input e dipendenze malevoli; il 4 limita ciò che un agente compromesso può fare; il 5 intercetta ciò che comunque finisce nel codice; il 6 lo registra; il 7 lo dimostra a un terzo; l'8 rimette in circolo ogni fallimento perché non si ripeta.
Dal 1 gennaio 2026 le clausole aggiuntive CG 40 47 / CG 40 48 di Verisk consentono agli assicuratori di escludere ampiamente i sinistri legati all'IA generativa dalla copertura di responsabilità civile generale, con AIG, W.R. Berkley e Great American che hanno depositato esclusioni su D&O, E&O, EPLI e CGL. Gli assicuratori che ancora sottoscrivono pretendono ora prove di governance — AIBOM, log di supervisione umana, evidenze di red team — per poterla tariffare. Il controllo 6 (provenienza) e il controllo 7 (conformità come codice) sono esattamente quelle prove: costruiscili per la sicurezza e avrai già ciò che tiene intatta la tua copertura.
L'agente aveva root, lo script di post-installazione aveva l'agente, e le tue credenziali sono uscite dalla porta principale — firmate con la tua stessa CLI. Un controllo è una patch; otto controlli, ordinati per profondità e che chiudono un ciclo, sono una pipeline. La velocità dell'IA è sopravvivibile solo come pipeline.
Leggilo se sei un leader che…
…ha appena visto un agente IA, una dipendenza avvelenata o un segreto trapelato fare nel tuo repository qualcosa che nessuno aveva autorizzato.
…non sa rispondere a «che cosa può davvero toccare la nostra IA, e che cosa le impedisce di esfiltrare una credenziale?»
…conduce la revisione di sicurezza a ritmo umano su codice che ormai viene rilasciato a ritmo macchina, e sente il divario allargarsi.
…ha bisogno dei due controlli che riducono per primi il tuo raggio d'impatto — prima dell'incidente che dimostra che servivano, non dopo.
Serve soprattutto ai primi archetipi Fortify — I Rilasciatori Ciechi (0–20) e I Verificatori Manuali (21–40) — dove i controlli riducono più in fretta il raggio d'impatto.
CRAFT Method non è stato progettato in una sala del consiglio. È stato forgiato in produzione.
È stato forgiato costruendo software in produzione con l'IA, ogni giorno, per mesi. FIKR Space — undici prodotti integrati, costruiti da soli insieme all'IA — ne è la prova concreta.
Obblighi ad alto rischio dell'EU AI Act applicabili
Il logging previsto dall'Article 12 è architetturale, non si aggiunge a posteriori. Se non è integrato, non c'è quando arriva l'audit.
Esclusioni assicurative per i sinistri da IA generativa in vigore
La rete di protezione finanziaria per i difetti introdotti dall'IA si sta restringendo. La responsabilità si sposta sul bilancio.
La decisione è tua. L'orologio no.
Prima che tu lo chieda.
È davvero gratis?
Sì. The Fortify Playbook è un download gratuito in cambio della tua email. Riceverai subito il PDF e, ogni tanto, una nota dal campo — disiscrizione quando vuoi, e non condividiamo mai la tua email.
In cosa è diverso da una checklist di conformità?
È organizzato per attacco, non per normativa. Ogni sezione si apre con un incidente con nome e data realmente accaduto — s1ngularity/Nx, EchoLeak, Postmark-MCP — e poi il controllo ingegneristico che lo avrebbe fermato. Ti dice che cosa fa un attaccante e che cosa lo blocca, non che cosa richiede una clausola.
CRAFT Method è legato a uno specifico strumento di IA?
No. CRAFT Method è agnostico rispetto agli strumenti. Gli otto controlli governano qualsiasi assistente di coding IA — Claude, Copilot, Cursor o quello che arriverà — perché gli attacchi colpiscono la pipeline, non il fornitore.
Che cos'è l'Enterprise Diagnostic?
125 domande su tutte e cinque le pratiche CRAFT, più un debriefing dal vivo di 30 minuti con Luis Gonçalves — compresi il tuo punteggio Fortify e i due controlli da sistemare per primi. A listino 1,500–2,000€; gratuito durante il periodo di lancio del 2026, capacità limitata.