In questa pagina

Il loro CI/CD era perfetto. Snyk girava. Dependabot vigilava. Tutti gli indicatori in verde. Dieci minuti dopo l'inizio dell'audit avevo comprato tutto il loro magazzino per 0 €.
Di recente ho auditato la codebase di un cliente. La loro pipeline CI/CD era una meraviglia. Avevano Snyk a fare SAST. Avevano Dependabot per lo SCA. Tutti gli indicatori verdi. Zero vulnerabilità critiche. «Siamo sicuri», mi ha detto il lead dev.
Dieci minuti dopo avevo comprato tutto il magazzino per 0 €.
Non ho usato un buffer overflow. Non ho iniettato SQL. Ho semplicemente manipolato il flusso.
La logica sottraeva il prezzo dal totale. La sintassi del codice era impeccabile, quindi SAST non ha visto niente. Le librerie erano aggiornate, quindi nemmeno lo SCA. Ma la logica di business era sbagliata.
Il problema dell'iceberg
Gli scanner tradizionali (SAST e DAST) sono verificatori di sintassi. Cercano pattern dentro il codice, chiamate a eval() o input non sanificati. Ma non capiscono cosa il codice dovrebbe fare.
- Errori di sintassi e input non sanificati
- CVE note nelle librerie di terze parti
- Segreti scritti a mano nel codice
Salto del pagamento
Concludere l'acquisto senza pagare davvero.
Abuso di coupon
Accumulare 50 coupon «10 % di sconto» fino ad averlo gratis.
Escalation di privilegi
Cambiare user_id=123 → user_id=1 e diventare admin.
Manipolazione del flusso
Saltare passaggi obbligatori di una transazione.
Non sono errori di programmazione. Sono errori di logica. Lo scanner vede una funzione di pagamento valida che elabora correttamente. Un attaccante vede il modo di saltare il pagamento del tutto. E finora solo i pentester umani, a 5.000 € la settimana, li trovavano.
Arriva BLSA: la prossima frontiera
In CybeDefend crediamo che il futuro dell'AppSec non sia trovare più errori di sintassi, sia capire il contesto. Stiamo costruendo il primo motore del settore di Business Logic Security Analysis (BLSA).
Con workflow agentici, il nostro scanner non si limita a leggere codice: capisce i flussi. Incrocia il percorso dei dati con il ruolo dell'utente, con lo stato della transazione, con il campo del prezzo, ed emette il verdetto prima che la riga venga mergiata.
Passiamo dall'analisi statica all'analisi intelligente. Non solo leggere codice, ragionare su cosa deve proteggere.
L'impatto sul tuo portafoglio
Ignorare queste falle non è solo un rischio di sicurezza, è una decisione finanziaria. Correggere una vulnerabilità in produzione costa circa 60 volte più che correggerla in sviluppo (regola empirica del settore, a partire da Software Engineering di Pressman e dal NIST Planning Report 02-3 del 2002). Se aspetti che un pentester trovi una falla di logica in produzione, hai già pagato il pentest (oltre 10.000 €) e in più ti resta il costo della correzione.
Se la prendi nella PR con uno strumento automatico, ti costa 0 €. Se arriva in produzione, paghi la risposta all'incidente, l'hotfix, il downtime e i ticket di assistenza. E questo prima di mettere a budget il pentest che avresti dovuto fare prima.
Come controllare la tua logica già oggi
Mentre la versione completa di BLSA è in alfa, ecco cosa ogni team di engineering dovrebbe fare subito:
- Disegna i tuoi flussi critici. Non limitarti a scansionare file: metti su una lavagna i flussi di pagamento e di autenticazione. Cerca le scorciatoie, qualsiasi passaggio che si possa saltare.
- Diffida delle build «verdi». Se il tuo scanner non trova niente, insospettisciti. Molto probabilmente gli sono sfuggiti i bug di logica, non è che non ci siano.
- Prova CybeDefend. Combiniamo SAST, SCA e IaC con il nostro motore di analisi incrociata. Correliamo i finding per ridurre il rumore del 70 % e dare al tuo team tempo per i problemi di logica che contano davvero.


