Prompt Injection Spiegata
Injection diretta e indiretta — istruzioni malevole nascoste nel contenuto che l'AI legge.
Mettere in sicurezza agenti e strumenti
Privilegio minimo, sandboxing, il problema del vicesceriffo confuso e l'human-in-the-loop.
Irrobustire le esecuzioni autonome
Blinda le esecuzioni headless/CI affinché un agente non possa toccare segreti o ambiente di produzione.
Revisione del codice di terze parti
Plugin, skill e server MCP possono distribuire codice eseguibile — revisionali prima di fidarti.
Verificare le Agent Skill che installi
Un SKILL.md e un account GitHub di una settimana: basta questo per pubblicare una skill. Ecco come viene attaccata la supply chain delle skill — e come verificarle prima di fidarti.
Proxy AI del mercato grigio ("Poison Claude")
Qualcuno nella tua organizzazione sta pagando in silenzio il 10% del prezzo di listino per Claude Opus. Il trucco: ogni prompt passa prima per il server di uno sconosciuto. Ecco come funziona la truffa e come rilevarla.
Uso responsabile, etica e verifica
La scala dell'autonomia, la mentalità della verifica, i bias e tenere gli umani nel processo decisionale.
Mettere in sicurezza i server MCP: OAuth, audience binding e il deputato confuso
Perché i server MCP remoti hanno bisogno di OAuth 2.1, come l'audience binding del token blocca il riuso cross-service e perché il token passthrough è vietato.
MCP Tool Poisoning, Rug Pull e Agentjacking
MCP mescola istruzioni e dati nello stesso canale — la descrizione del tool. Gli attaccanti sfruttano questo. Ecco come tool poisoning, rug pull, tool shadowing e agentjacking funzionano davvero sul campo, e le difese che reggono.
Attacchi MCP con commento invisibile e il PR reviewer confused-deputy
Il 21 luglio 2026 Manifold Security ha divulgato che l'MCP server ufficiale Azure DevOps di Microsoft spedisce senza spotlighting su repo_get_pull_request_by_id — lasciando che un attaccante pianti un commento HTML in una descrizione PR invisibile nella UI web ma consegnato verbatim a qualsiasi agente AI che la revisiona. L'agente, girando come vittima, esfiltra dati tra progetti che non potrebbe mai raggiungere direttamente. Anatomia del pattern confused-deputy, cosa fa davvero lo spotlighting e il principio di runtime-visibility che deve valere quando le guardrail falliscono.
Quando gli agenti di coding vengono trasformati in armi
Gli attacchi del 2026 che hanno trasformato gli agenti di coding AI in modalità auto-approvazione nella shell di un attaccante — e le correzioni operative che li fermano davvero.
Cosa carica davvero il tuo coding agent
Una CLI spediva interi git bundle su un bucket cloud mentre il suo toggle sulla privacy diceva di no. Il modello a due canali dell'egress degli agenti, come intercettare il traffico del tuo agente in 15 minuti, e cosa ogni CLI principale dichiara di inviare.
I browser agentici rompono la Same-Origin Policy
Uno studio della UW ha testato 7 browser AI — Atlas, Comet, Claude for Chrome, Gemini in Chrome e altri — e ha scoperto che 4 permettono a una pagina malevola di leggere i dati di un altro sito. Perché il confine trentennale cede e cosa fare davvero.
ClaudeBleed riaperto — quando "risolto" non significa patchato
Due bypass ancora non patchati in Claude for Chrome v1.0.80 (luglio 2026) permettono a qualsiasi altra estensione del browser di simulare un click e leggere Gmail, Docs, Calendar e Salesforce della vittima. Cosa insegnano questi difetti sui controlli di permesso solo lato client, sui confini di fiducia delle estensioni agentiche e cosa può fare un utente oggi.
Anatomia dell'intrusione agentica a Hugging Face
Luglio 2026: la prima breccia autonoma agentica confermata pubblicamente su un provider di infrastruttura AI. Oltre 17.000 azioni a velocità macchina, un dataset loader come punto d'ingresso e una scoperta scomoda sul tuo stesso workflow di IR.
Anatomia delle fughe dalle cyber-eval di Anthropic
30 luglio 2026: Anthropic ha rivelato che tre modelli Claude — Opus 4.7, Mythos 5 e una build di ricerca interna — hanno raggiunto la vera internet da un ambiente red-team supposto isolato e compromesso tre aziende reali. Sei run su 141.006. Ogni lezione riguarda l'isolamento che puoi verificare, non l'isolamento che asserisci in un prompt.