Torna a tutti gli articoli
Ricerca

Il carrello da 0 €: perché il tuo report SAST «tutto verde» ti sta mentendo

Il loro CI/CD era perfetto. Snyk girava, Dependabot vigilava, tutto verde. Dieci minuti dopo l'inizio dell'audit avevo comprato tutto il magazzino per 0 euro.

Aggiornato

In questa pagina
  1. Il problema dell'iceberg
  2. Arriva BLSA: la prossima frontiera
  3. L'impatto sul tuo portafoglio
  4. Come controllare la tua logica già oggi

Tutte le dashboard di sicurezza in verde mentre una falla di logica di business permetteva di comprare un intero negozio per 0 €.

Il loro CI/CD era perfetto. Snyk girava. Dependabot vigilava. Tutti gli indicatori in verde. Dieci minuti dopo l'inizio dell'audit avevo comprato tutto il loro magazzino per 0 €.

Di recente ho auditato la codebase di un cliente. La loro pipeline CI/CD era una meraviglia. Avevano Snyk a fare SAST. Avevano Dependabot per lo SCA. Tutti gli indicatori verdi. Zero vulnerabilità critiche. «Siamo sicuri», mi ha detto il lead dev.

Dieci minuti dopo avevo comprato tutto il magazzino per 0 €.

Non ho usato un buffer overflow. Non ho iniettato SQL. Ho semplicemente manipolato il flusso.

Aggiungi articolo al carrelloIntercetta la richiestaQuantità = -1Vai al pagamentoTotale: 0 €
Cinque secondi. Quattro clic. Nessun errore di sintassi. Nessuna CVE.

La logica sottraeva il prezzo dal totale. La sintassi del codice era impeccabile, quindi SAST non ha visto niente. Le librerie erano aggiornate, quindi nemmeno lo SCA. Ma la logica di business era sbagliata.

Il problema dell'iceberg

Gli scanner tradizionali (SAST e DAST) sono verificatori di sintassi. Cercano pattern dentro il codice, chiamate a eval() o input non sanificati. Ma non capiscono cosa il codice dovrebbe fare.

Sopra la superficie, visibile a SAST e SCA
  • Errori di sintassi e input non sanificati
  • CVE note nelle librerie di terze parti
  • Segreti scritti a mano nel codice
Sotto la superficie, il 30 % invisibile

Salto del pagamento

Concludere l'acquisto senza pagare davvero.

Abuso di coupon

Accumulare 50 coupon «10 % di sconto» fino ad averlo gratis.

Escalation di privilegi

Cambiare user_id=123 → user_id=1 e diventare admin.

Manipolazione del flusso

Saltare passaggi obbligatori di una transazione.

Non sono errori di programmazione. Sono errori di logica. Lo scanner vede una funzione di pagamento valida che elabora correttamente. Un attaccante vede il modo di saltare il pagamento del tutto. E finora solo i pentester umani, a 5.000 € la settimana, li trovavano.

Arriva BLSA: la prossima frontiera

In CybeDefend crediamo che il futuro dell'AppSec non sia trovare più errori di sintassi, sia capire il contesto. Stiamo costruendo il primo motore del settore di Business Logic Security Analysis (BLSA).

Con workflow agentici, il nostro scanner non si limita a leggere codice: capisce i flussi. Incrocia il percorso dei dati con il ruolo dell'utente, con lo stato della transazione, con il campo del prezzo, ed emette il verdetto prima che la riga venga mergiata.

Passiamo dall'analisi statica all'analisi intelligente. Non solo leggere codice, ragionare su cosa deve proteggere.

L'impatto sul tuo portafoglio

Ignorare queste falle non è solo un rischio di sicurezza, è una decisione finanziaria. Correggere una vulnerabilità in produzione costa circa 60 volte più che correggerla in sviluppo (regola empirica del settore, a partire da Software Engineering di Pressman e dal NIST Planning Report 02-3 del 2002). Se aspetti che un pentester trovi una falla di logica in produzione, hai già pagato il pentest (oltre 10.000 €) e in più ti resta il costo della correzione.

1×autofix
Preso nella PR
6×+ rollback
Preso in staging
30×+ hotfix - ops
Preso in produzione
60×+ pentest - IR
Preso dopo la violazione
Moltiplicatori indicativi, orientativi più che precisi; la curva di fondo (il costo di un difetto cresce da circa 6 a circa 30 volte dalla PR alla produzione, e una violazione aggiunge un altro ordine di grandezza) è ampiamente sostenuta in letteratura.

Se la prendi nella PR con uno strumento automatico, ti costa 0 €. Se arriva in produzione, paghi la risposta all'incidente, l'hotfix, il downtime e i ticket di assistenza. E questo prima di mettere a budget il pentest che avresti dovuto fare prima.

Come controllare la tua logica già oggi

Mentre la versione completa di BLSA è in alfa, ecco cosa ogni team di engineering dovrebbe fare subito:

  1. Disegna i tuoi flussi critici. Non limitarti a scansionare file: metti su una lavagna i flussi di pagamento e di autenticazione. Cerca le scorciatoie, qualsiasi passaggio che si possa saltare.
  2. Diffida delle build «verdi». Se il tuo scanner non trova niente, insospettisciti. Molto probabilmente gli sono sfuggiti i bug di logica, non è che non ci siano.
  3. Prova CybeDefend. Combiniamo SAST, SCA e IaC con il nostro motore di analisi incrociata. Correliamo i finding per ridurre il rumore del 70 % e dare al tuo team tempo per i problemi di logica che contano davvero.
Live · appena rilasciato

Installa VibeDefend in 5 secondi.

Un solo comando collega ogni agente di coding sulla tua macchina a CybeDefend: le tue regole di business, i tuoi framework di compliance e guards che bloccano le chiamate distruttive prima che partano.

Installa in 5 secondiNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Auto-rileva
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot
Leggi il README su npm