Skip to content

Test di sicurezza con IA · Fase pilota

Cosa potrebbe fare un attaccante con l’IA nei tuoi sistemi?

Un attaccante cerca una via d’ingresso, verifica cosa funziona e prosegue verso dati preziosi o maggiore controllo. Stiamo sviluppando EverBreach per usare l’IA allo stesso modo, con il tuo permesso, limiti concordati e risultati su cui puoi intervenire.

Per organizzazioni con o senza un team di sicurezza dedicato. Ambito, accessi, prezzo e tempi concordati prima dei test.

Richiedi un’analisi pilotaEsplora la dimostrazione dello scanner

Seguire l’attacco dal primo accesso fino alle conseguenze.

Applicazioni, API, account, servizi cloud e infrastruttura possono formare un unico percorso d’attacco. Un team che usa l’IA adatta la mossa successiva a ciò che scopre. È il principio delle nostre simulazioni.

  1. Trovare una via d’ingresso

    Esplorare l’ambiente concordato dall’esterno o con un normale account utente. Individuare servizi esposti, dati accessibili e punti in cui i controlli dei permessi potrebbero cedere.

  2. Verificare cosa permette la falla

    Accertare se una possibile vulnerabilità dà davvero accesso ai dati di altri candidati, a un file a pagamento prima dell’acquisto o a una funzione riservata agli amministratori.

  3. Seguire gli accessi che si aprono

    Verificare se una falla porta oltre: da un record ai suoi documenti, da credenziali esposte a un altro servizio o da un account a permessi più ampi. Sempre entro i limiti concordati.

  4. Fornire le prove e chiudere il percorso

    Spiegare l’accesso dimostrato, le conseguenze per l’attività e la correzione precisa. Dopo la modifica, ripetere i passaggi interessati per verificare che il percorso sia chiuso.

Dimostrazione controllata dello scanner

Un file esposto. Una correzione. Lo stesso test ripetuto.

Esplora un controllo registrato su un server dimostrativo locale con dati fittizi. Usa lo stesso rilevamento dei file esposti dello scanner EverBreach attuale.

Vedi cosa era accessibile

Richiesta
GET /.env
Risposta del server
HTTP 200
# Synthetic demo values; no account or database exists.
DB_HOST=database.example.invalid
DB_USER=demo_only
DB_PASSWORD=NOT_A_REAL_PASSWORD

Critico · File di configurazione accessibile pubblicamente

Comprendi le conseguenze e la correzione

Cosa potrebbe tentare un attaccante

Un file di configurazione può rivelare indirizzi di database e credenziali. Se i valori fossero reali e validi, un attaccante potrebbe provare a usarli per accedere a un altro servizio. Questo controllo dimostra che il file è leggibile, ma non dimostra l’accesso a un database.

Cosa correggere

Mantieni i file di configurazione fuori dalla distribuzione pubblica e bloccane l’accesso diretto. Se sono stati esposti segreti reali, revocali o sostituiscili ed esamina i log di accesso. In questa dimostrazione abbiamo modificato il server per rifiutare la richiesta.

Esamina il nuovo test registrato

Richiesta
GET /.env
Risposta del server
HTTP 403
Forbidden

Risultato del controllo ripetuto

La stessa richiesta ora riceve lo stato 403. La regola di rilevamento non produce più un riscontro per questo percorso. Questo verifica solo la correzione mostrata, senza dimostrare che l’intero sistema sia sicuro.

È un singolo controllo deterministico dello scanner. Non è stato chiamato alcun modello di IA, non sono state usate credenziali reali e non è stato tentato l’accesso a un altro servizio. Il nome host è stato sostituito per la visualizzazione; le risposte sono state registrate su un server accessibile solo in locale.

Le prove della minaccia

L’IA fa già parte degli attacchi.

Gli attaccanti usano l’IA per esaminare sistemi, mettere alla prova le vulnerabilità e ottenere accesso. Anche chi difende i sistemi la usa per scoprire falle sconosciute. Questi rapporti pubblicati mostrano esempi concreti.

Attacco documentato

80–90%del lavoro di una campagna svolto dall’IA

È la quota stimata da Anthropic in una campagna di spionaggio contro circa 30 organizzazioni. Le intrusioni sono riuscite in pochi casi. Le persone sceglievano gli obiettivi e prendevano le decisioni chiave; anche l’IA ha commesso errori.

Anthropic · novembre 2025

Vulnerabilità scoperte e corrette

271vulnerabilità corrette in Firefox 150

Mozilla ha segnalato queste scoperte durante una prima valutazione di Claude Mythos Preview. Alla ricerca su Firefox sono seguite correzioni distribuite agli utenti: un esempio concreto di IA usata per difendersi.

Mozilla · aprile 2026

Simulazione di attacco controllata

32passaggi in un attacco di rete simulato

Secondo l’AI Security Institute britannico, GPT-5.5 ha completato l’intera sequenza in 2 tentativi su 10, dall’accesso iniziale alla rete fino a un database protetto. Ogni tentativo disponeva di 100 milioni di token. Non c’erano difensori attivi.

UK AI Security Institute · GPT-5.5 · 2026

La nostra conclusione: usare queste capacità per verificare le proprie difese e ripetere i test quando cambiano sistemi o modelli. Sono risultati esterni ottenuti in contesti diversi. Non misurano le prestazioni di EverBreach né la probabilità che la tua organizzazione subisca un’intrusione.

Cosa deve spiegare un rapporto utile

  • Cosa è stato dimostrato, i sistemi coinvolti e le possibili conseguenze.
  • Percorso d’attacco, prove e causa, distinguendo l’accesso confermato da una possibile esposizione più ampia.
  • Perché il problema è emerso: modifica del sistema, metodo diverso o nuovo modello, con i limiti di questa attribuzione.
  • Chi deve intervenire, come contenere il rischio, la correzione definitiva e i casi da verificare nel nuovo test.
Rapporto di esempio · Scenari fittizi

Alta · Limitare subito l’accesso

Un account candidato può leggere le candidature altrui

Cosa è stato dimostrato
L’account A ha ricevuto le candidature di prova A e B e scaricato il CV fittizio di B. Senza sessione, la risposta era 401. Manca il controllo su ciò che un utente autenticato può consultare; il login non è stato aggirato. Il test si è fermato dopo i due record concordati.
Intervento immediato
Limitare gli elenchi e i download dei CV mentre vengono corretti i controlli dei permessi.
Esplora il rapporto di esempio

Una prima analisi con un perimetro chiaro

Partiamo da un sistema o processo aziendale concordato. La scelta dipende dai dati, dagli accessi o dall’attività che vuoi proteggere.

Un rapporto su cui intervenire

Cosa è stato testato e dimostrato, le possibili conseguenze e le correzioni da apportare. Copertura e limiti sono documentati anche quando non emerge un problema confermato.

Una spiegazione al tuo team

Rivediamo insieme prove e priorità. Coinvolgi chi realizzerà le correzioni: sviluppatori, team di sicurezza o fornitore IT esterno.

Un nuovo test dopo le correzioni

Ripetiamo le verifiche concordate per controllare le correzioni. La proposta definisce la copertura e il periodo del nuovo test.

Prima del tuo impegno, la proposta fissa perimetro, prezzo, data di consegna e periodo del nuovo test. La richiesta è gratuita e non avvia alcun test.

Prima di concedere accesso saprai chi è responsabile dell’analisi, quale fornitore del modello è coinvolto e come saranno gestite le prove.

Richiedi un’analisi pilota

Guardare oltre la pagina pubblica

Le decisioni sugli accessi coinvolgono applicazioni, API, storage e infrastruttura. Una pagina può sembrare normale mentre i sistemi dietro espongono dati o aggirano una regola aziendale.

Domande per una simulazione d’attacco

  • Un account ordinario può leggere i dati di un’altra persona?
  • Si può ricevere un prodotto a pagamento prima di acquistarlo?
  • L’accesso a un’API o a un servizio apre un percorso verso un altro?
  • I permessi restano corretti dopo una nuova versione o una modifica dell’infrastruttura?

Cosa è disponibile oggi

  • Lo scanner attuale controlla configurazione web pubblica, TLS, DNS e percorsi comuni di file esposti. L’IA aiuta a ordinare e spiegare i risultati.
  • Permessi degli account, pagamenti e simulazioni più ampie richiedono capacità di test aggiuntive e accessi concordati separatamente. Lo scanner non li copre.
  • Le simulazioni più ampie e i test continui sono in sviluppo. Indicaci i sistemi da analizzare per discutere un ambito adatto.

Limiti chiari per test utili.

Una simulazione richiede permesso, ambito definito e condizioni di arresto. Li concordiamo prima dei test.

Accessi e azioni concordati

Definire sistemi, account e azioni consentite. I servizi di terzi possono richiedere una loro autorizzazione.

Prove con dati controllati

Concordare account, dati fittizi e condizioni di arresto. Una prova limitata deve dimostrare la falla senza diventare una raccolta massiva di dati personali.

Trattamento dei dati noto

Prima dei test spieghiamo fornitore del modello, informazioni inviate, storage e conservazione. La gestione delle prove sensibili viene concordata esplicitamente.

Risultati che puoi verificare

Separare l’accesso dimostrato dalle possibili conseguenze più ampie. Il rapporto deve spiegare il ragionamento e permettere di riprodurre il risultato entro l’ambito autorizzato.

Prima di iniziare

EverBreach è solo per siti web o piccole imprese?

No. Il progetto riguarda applicazioni, API e sistemi collegati di organizzazioni di varie dimensioni. Lo scanner attualmente implementato qui è più limitato: controlla la configurazione dei siti pubblici. Distinguiamo questo punto di partenza dalle simulazioni più ampie in sviluppo.

Cosa significa “aggressore simulato con IA”?

Un test assistito dall’IA segue un percorso possibile entro limiti concordati: a cosa può accedere un account, quali informazioni rivela e cosa permettono di fare dopo. Gli scenari mostrano la profondità prevista. Non sono risultati dello scanner attuale.

Perché testare dopo un nuovo modello o una nuova versione?

Una modifica software può introdurre una falla. Un modello migliore può scoprire un difetto precedente sfuggito ai test. Sono due motivi diversi per ripetere la verifica. Non ogni scoperta è una zero-day o dimostra che l’IA da sola sia stata decisiva.

Si integra con il nostro team informatico o di sicurezza?

Sì. Il rapporto si rivolge a chi decide le correzioni e a chi le realizza: sicurezza interna, sviluppatori o fornitori. Ogni risultato deve indicare un responsabile e una correzione verificabile.

Quanto costa e quando possono iniziare i test?

Ambito, disponibilità, prezzo e consegna vengono concordati prima del tuo impegno. La richiesta è gratuita; non avvia scansioni, non prenota una data e non obbliga ad acquistare.

Monitorate già i sistemi in modo continuo?

I test continui e le verifiche automatiche dopo l’uscita di nuovi modelli sono ancora in sviluppo. Le analisi attuali e i controlli successivi vengono concordati singolarmente.

Richiedi un’analisi pilota