<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Supply Chain Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/supply-chain/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/supply-chain/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 08 Jan 2025 13:21:53 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>Supply Chain Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/supply-chain/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Tendenze e previsioni dello sviluppo software per il 2025</title>
		<link>https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=tendenze-e-previsioni-dello-sviluppo-software-per-il-2025</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 08 Jan 2025 13:20:11 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[agentic ai]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[App Store]]></category>
		<category><![CDATA[artificial intelligence]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[devops]]></category>
		<category><![CDATA[distribution]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[Mobile]]></category>
		<category><![CDATA[predictions]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[sbom]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[software development]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<category><![CDATA[trends]]></category>
		<category><![CDATA[xops]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2573</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/">Tendenze e previsioni dello sviluppo software per il 2025</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b57f768f28" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b57f768f157183"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b57f771f6f3171" ><div class="vc_column-inner thegem-custom-inner-6a9b57f771f73 "><div class="wpb_wrapper thegem-custom-6a9b57f771f6f3171">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b57f7723813969"  >
			<div class="wpb_wrapper">
				<p>Mentre il mondo inizia il 2025, esaminiamo cosa ci aspetta per lo sviluppo del software nel nuovo anno.</p>
<p>Tra le tendenze più urgenti per il 2025 vi sono la semplificazione dello sviluppo dell&#8217;intelligenza artificiale, l&#8217;integrazione di team di progettazione interfunzionali e l&#8217;evoluzione delle pratiche DevSecOps. Questi cambiamenti promettono di ridefinire il modo in cui le aziende affrontano l&#8217;innovazione, la sicurezza e l&#8217;efficienza delle loro pipeline di sviluppo.</p>
<h4>Semplificazione dello sviluppo con l&#8217;AI</h4>
<p>Avthar Sewrathan, AI Product Lead di Timescale, prevede una trasformazione significativa del panorama dello stack tecnologico entro il 2025.</p>
<p>“Lo stack tecnologico tradizionale continuerà a crollare”, osserva Sewrathan, sottolineando i progressi guidati da API e strumenti che riducono la complessità e consentono uno sviluppo più rapido. Si prevede che questo cambiamento consentirà agli ingegneri di tutti i livelli di competenza di creare facilmente applicazioni di intelligenza artificiale di grande impatto.</p>
<p>“Entro il 2025, lo stack tecnologico tradizionale continuerà a crollare, alimentato da API e strumenti che riducono la complessità e consentono uno sviluppo più rapido”, spiega Sewrathan. “Le aziende che offrono soluzioni accessibili e senza attrito, con basse barriere all&#8217;ingresso, permetteranno agli ingegneri di creare applicazioni di IA di grande impatto, indipendentemente dal loro livello di competenza”.</p>
<p>Questa democratizzazione della creazione di applicazioni di IA dovrebbe aumentare la concorrenza all&#8217;interno del settore, poiché un maggior numero di sviluppatori avrà accesso a funzionalità avanzate. Anche la coerenza e l&#8217;affidabilità delle applicazioni di IA sono destinate a diventare fondamentali.</p>
<p>“Poiché nel 2025 le applicazioni di IA diventeranno centrali nelle interazioni quotidiane, la coerenza e l&#8217;affidabilità avranno la precedenza”, osserva Sewrathan.</p>
<h4>Evoluzione del ruolo dello sviluppatore</h4>
<p>Indu Keri, General Manager e Head of Engineering for Hybrid Cloud di Nutanix, prevede una nuova era dello sviluppo software a partire dal 2025.</p>
<p>“Lo sviluppo e la progettazione del software sono già in fase di democratizzazione grazie a strumenti come Copilot”, afferma Keri.</p>
<p>Combinando GenAI con soluzioni low-code, il codice sarà astratto fino a diventare irrilevante. L&#8217;intelligenza artificiale genererà applicazioni piuttosto che codice, consentendo agli sviluppatori di assumere ruoli strategici.</p>
<p>“La quotidianità degli sviluppatori cambierà drasticamente”, osserva Keri. “Non più ostacolati dal lavoro di routine, gli sviluppatori assumeranno un ruolo strategico di livello superiore, comunicando con i responsabili delle decisioni su come la tecnologia può risolvere i problemi aziendali”.</p>
<p>Questa evoluzione, sostiene Keri, integra le migliori qualità degli sviluppatori &#8211; creatività e innovazione &#8211; e li sfida a crescere in ruoli di leadership all&#8217;interno delle loro organizzazioni.</p>
<p>“Entro il 2025, gli ingegneri di qualsiasi livello saranno in grado di creare un&#8217;applicazione di intelligenza artificiale grazie alla disponibilità diffusa di API e modelli”, aggiunge Sewrathan. “Ma i fattori di differenziazione saranno la coerenza, l&#8217;usabilità e l&#8217;impatto sui clienti”.</p>
<h4>IA agenziale e automazione DevOps</h4>
<p>Il clamore attorno all&#8217;AI agenziale raggiungerà il punto di ebollizione nel 2025, quando le organizzazioni raggrupperanno agenti specializzati per le diverse fasi di consegna del software, tra cui la generazione del codice, i test e il controllo qualità. Questo approccio guidato dagli orchestratori porterà a un approccio più intelligente all&#8217;automazione DevOps.</p>
<p>Martin Reynolds, Field CTO di Harness, afferma: “Invece di avere un unico assistente GenAI di base, le organizzazioni raggrupperanno agenti specializzati per le diverse fasi della consegna del software, come la generazione del codice, i test e il controllo qualità”.</p>
<p>“Un agente fungerà da orchestratore, dirigendo gli altri e producendo approfondimenti più accurati sul processo end-to-end”.</p>
<p>Rodrigo Coutinho di OutSystems sottolinea che l&#8217;intelligenza artificiale agenziale risponderà a molti, ma non a tutti, i problemi aziendali: “Negli ultimi anni, le aziende hanno tentato di affrontare tutti i loro problemi con la GenAI. Il risultato: GenAI è una soluzione notevole per molti casi d&#8217;uso, ma non per tutti”.</p>
<p>“Uno strumento di IA è buono solo quanto i dati su cui viene addestrato. Il fatto che i giganti della tecnologia stiano spingendo l&#8217;IA agenziale in questo momento non significa che si debbano scartare le soluzioni più semplici. Allineate la vostra strategia di IA alle esigenze della vostra organizzazione, piuttosto che all&#8217;ultimo oggetto luccicante”.</p>
<h4>Integrazione di team di progettazione interfunzionali</h4>
<p>Al di là dello sviluppo dell&#8217;IA, la previsione di team di ingegneria interfunzionali è un&#8217;altra area di cambiamento significativo. Reynolds delinea un futuro in cui i team DevOps autonomi saranno gradualmente eliminati a favore di gruppi più olistici che includono la rappresentanza di tutte le discipline ingegneristiche.</p>
<p>“Nel 2025, le organizzazioni abbandoneranno i team DevOps autonomi a favore di gruppi più olistici che includano la rappresentanza di tutte le discipline ingegneristiche”, spiega Reynolds.</p>
<p>Questo passaggio a team interfunzionali unificati dovrebbe eliminare i silos ancora esistenti tra i team di consegna del software e accelerare l&#8217;innovazione a un livello completamente nuovo. Per supportare questi team integrati, le organizzazioni adotteranno sempre più piattaforme unificate che forniranno funzionalità per l&#8217;intero ciclo di vita della consegna del software, dal CI/CD all&#8217;ingegneria del caos e alla gestione dei costi del cloud.</p>
<p>In linea con questi cambiamenti di piattaforma, Reynolds sottolinea l&#8217;importanza dei portali interni per sviluppatori (IDP) che consentono agli ingegneri di accedere autonomamente alle soluzioni e ai dati di cui hanno bisogno.</p>
<p>“Per massimizzare il valore di queste piattaforme”, consiglia Reynolds, ‘le organizzazioni esporranno queste funzionalità attraverso gli IDP’.</p>
<h4>Evoluzione delle pratiche DevSecOps</h4>
<p>Anche il panorama dello sviluppo software sta assistendo a una significativa evoluzione delle pratiche DevSecOps.</p>
<p>Dylan Thomas, Senior Director of Product Engineering di OpenText Cybersecurity, prevede che, entro il 2025, DevSecOps si evolverà oltre il paradigma “shift-left” per abbracciare un approccio più maturo “shift everywhere”.</p>
<p>Questo cambiamento richiederà alle organizzazioni di applicare gli strumenti giusti nelle fasi giuste del ciclo DevSecOps, migliorando l&#8217;efficienza e l&#8217;efficacia delle pratiche di sicurezza.</p>
<p>“L&#8217;analisi leggera negli IDE aiuterà gli sviluppatori a individuare tempestivamente i problemi”, spiega Thomas. “L&#8217;automazione integrata nelle richieste di pull e nelle pipeline CI/CD garantirà un approccio coesivo di &#8216;integrazione una volta sola&#8217; per le funzioni principali come SAST, SCA e sempre più DAST, in particolare per i test di sicurezza delle API”.</p>
<p>Questa integrazione dovrebbe snellire il processo di sviluppo, migliorando al contempo la sicurezza generale.</p>
<h4>L&#8217;emergere di xOps</h4>
<p>La convergenza di DevOps, DataOps e ModelOps in un nuovo paradigma “xOps” è prevista man mano che un numero maggiore di applicazioni tradizionali adotterà le capacità dell&#8217;intelligenza artificiale.</p>
<p>“Questa nuova serie di dipendenze accelererà drasticamente la Release Orchestration &#8216;AI-aware&#8217; e allo stesso tempo metterà alla prova i team operativi, i team di supporto, i team QA e altri ancora, poiché la linea di demarcazione tra le applicazioni dichiarative più tradizionali si confonderà con le nuove dipendenze dai LLM e dalle funzionalità GenAI”, spiega Derek Holt, CEO di Digital.ai.</p>
<h4>Crescenti sfide per la sicurezza</h4>
<p>Se da un lato il codice generato dall&#8217;intelligenza artificiale può aumentare significativamente l&#8217;efficienza degli sviluppatori, dall&#8217;altro introduce rischi per la sicurezza a causa dell&#8217;aumento del volume di codice che deve essere testato per individuare vulnerabilità ed errori.</p>
<p>“Sebbene la ricerca abbia dimostrato che l&#8217;IA generativa può dimezzare il tempo necessario agli sviluppatori per completare le attività di codifica, l&#8217;aumento del volume di codice prodotto deve comunque essere testato per individuare vulnerabilità ed errori”, avverte Holt.</p>
<p>“Questo aumenterà i rischi per la sicurezza e comporterà ulteriore fatica nelle fasi successive della consegna, vanificando qualsiasi guadagno di efficienza derivante dal codice generato dall&#8217;intelligenza artificiale”.</p>
<p>Negli ultimi anni si è registrato un notevole aumento degli attacchi alla catena di fornitura. È probabile che questo fenomeno continui nel 2025 e oltre.</p>
<p>Aaron Costello, responsabile della ricerca sulla sicurezza SaaS di AppOmni, osserva: “Negli ultimi anni abbiamo assistito a un aumento costante degli attacchi alla supply-chain SaaS attraverso applicazioni di terze parti compromesse. Di conseguenza, le organizzazioni stanno sottoponendo queste integrazioni e i livelli di accesso richiesti a un esame molto più accurato”.</p>
<p>“La mia ricerca sulle esposizioni dei dati ha dimostrato che spesso non è necessario un punto d&#8217;appoggio iniziale perché gli attori delle minacce possano accedere ai dati sensibili che desiderano. La combinazione di endpoint API legacy non documentati, accesso pubblico con privilegi eccessivi e lacune nelle capacità di registrazione dei fornitori continuerà a fornire agli attori delle minacce un&#8217;opzione pericolosamente efficace per eseguire attacchi di tipo “hit-and-run””.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7723813969{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7723813969{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7723813969{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7723813969{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/">Tendenze e previsioni dello sviluppo software per il 2025</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Immagini malevoli nell&#8217;ultimo attacco alla supply chain</title>
		<link>https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=immagini-malevoli-supply-chain</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 07:29:48 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2460</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b57f773090" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b57f7730839839"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b57f7733329493" ><div class="vc_column-inner thegem-custom-inner-6a9b57f773334 "><div class="wpb_wrapper thegem-custom-6a9b57f7733329493">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b57f7735a84670"  >
			<div class="wpb_wrapper">
				<p>Una serie di pacchetti dannosi, camuffati da software legittimi, sono stati <a href="https://blog.phylum.io/fake-aws-packages-ship-command-and-control-malware-in-jpeg-files/">scoperti</a> nel registro npm dalla società di cybersicurezza <strong>Phylum</strong>.</p>
<p>I pacchetti &#8211; identificati il 13 luglio 2024 &#8211; contenevano funzionalità nascoste di comando e controllo incorporate in file immagine, eseguite durante il processo di installazione.</p>
<p>I ricercatori di Phylum hanno scoperto due pacchetti in questa campagna, uno dei quali denominato “<em>img-aws-s3-object-multipart-copy</em>” imitava una libreria GitHub legittima. La versione dannosa includeva modifiche per eseguire un nuovo script chiamato “loadformat.js” al momento dell&#8217;installazione.</p>
<p>Il file loadformat.js, pur sembrando innocuo a prima vista, conteneva un codice sofisticato progettato per estrarre ed eseguire payload nascosti dai file immagine forniti con il pacchetto. L&#8217;analisi di Phylum ha rivelato che una di queste immagini, camuffata da logo Microsoft, conteneva codice dannoso in grado di stabilire una connessione con un server di comando e controllo.</p>
<p><em>“Nascondere i payload nelle immagini non è un concetto nuovo”</em>, afferma Phylum nel suo rapporto. <em>“Tuttavia, quando un aggressore cerca di nascondere i propri payload in modo così profondo, possiamo solo supporre che sia sofisticato e che operi con un chiaro intento malevolo”.</em></p>
<p>Il payload estratto comprendeva la funzionalità di registrazione delle macchine infette con il server dell&#8217;aggressore, il recupero e l&#8217;esecuzione periodica di comandi e la trasmissione dei risultati all&#8217;aggressore. Il server di comando e controllo è stato identificato come operante dall&#8217;indirizzo IP 85.208.108.29.</p>
<p>Particolarmente preoccupante è il periodo di tempo in cui questi pacchetti dannosi sono rimasti disponibili sul registro di npm.</p>
<p>“I pacchetti dannosi sono rimasti disponibili su npm per quasi due giorni”, ha osservato Phylum. “Questo dato è preoccupante perché implica che la maggior parte dei sistemi non è in grado di rilevare e segnalare tempestivamente questi pacchetti, lasciando gli sviluppatori vulnerabili agli attacchi per periodi di tempo più lunghi”.</p>
<p>Questo incidente mette in evidenza la crescente sofisticazione degli attacchi alla catena di approvvigionamento che prendono di mira gli ecosistemi open-source. Phylum sottolinea la necessità critica per gli sviluppatori e le organizzazioni di sicurezza di esercitare estrema cautela quando incorporano librerie open-source nei loro progetti.</p>
<p>Gli sviluppatori sono invitati ad aumentare la vigilanza e a migliorare l&#8217;uso delle capacità di rilevamento per combattere questi attacchi sempre più sofisticati alle catene di fornitura del software.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7735a84670{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7735a84670{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7735a84670{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7735a84670{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</title>
		<link>https://www.webbare.it/2024-07-cocoapods/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=cocoapods</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 03 Jul 2024 12:03:53 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[cocoapods]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[mac]]></category>
		<category><![CDATA[objective-c]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<category><![CDATA[swift]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2450</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-cocoapods/">I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b57f774090" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b57f7740782258"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b57f7743349902" ><div class="vc_column-inner thegem-custom-inner-6a9b57f774337 "><div class="wpb_wrapper thegem-custom-6a9b57f7743349902">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b57f7745a81360"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di sicurezza di <strong>E.V.A Information Security</strong> hanno scoperto diverse vulnerabilità critiche in CocoaPods, un popolare gestore di dipendenze per progetti Swift e Objective-C. Queste vulnerabilità espongono potenzialmente milioni di dispositivi Apple ad attacchi alla catena di distribuzione, evidenziando i crescenti rischi associati alle dipendenze del software open-source.</p>
<p><strong>CocoaPods</strong>, utilizzato in oltre tre milioni di app mobili, svolge un ruolo cruciale nell&#8217;ecosistema di sviluppo di iOS e macOS. Le falle scoperte potrebbero consentire agli aggressori di rivendicare la proprietà di pacchetti orfani, di eseguire codice arbitrario sul server &#8220;Trunk&#8221; di CocoaPods e di effettuare acquisizioni di account senza clic.</p>
<p>Dettagli della vulnerabilità:</p>
<ul>
<li>Proprietà non autorizzata di pod orfani (CVE-2024-38368): Gli aggressori potrebbero rivendicare la proprietà di uno qualsiasi dei 1.866 pod orfani, iniettando potenzialmente codice dannoso in pacchetti ampiamente utilizzati.</li>
<li>Esecuzione di codice remoto sul server &#8220;Trunk&#8221; (CVE-2024-38366): Un difetto nel processo di verifica delle e-mail potrebbe consentire agli aggressori di eseguire codice arbitrario sul server che gestisce la distribuzione dei pacchetti.</li>
<li>Acquisizione dell&#8217;account senza clic (CVE-2024-38367): Sfruttando l&#8217;intestazione X-Forwarded-Host e gli strumenti di sicurezza delle e-mail, gli aggressori potrebbero ottenere un accesso non autorizzato agli account degli sviluppatori.</li>
</ul>
<p>Le vulnerabilità interessano una parte significativa dell&#8217;ecosistema delle applicazioni Swift e Objective-C, con un potenziale impatto su migliaia o milioni di app su iOS, macOS e altre piattaforme Apple. Aziende importanti come Google, GitHub, Amazon e Dropbox gestiscono progetti che potrebbero essere a rischio a causa di queste falle.</p>
<p>&#8220;Molti di questi Pod non reclamati sono ancora ampiamente utilizzati. Abbiamo trovato menzioni di Pod orfani nella documentazione o nei termini di servizio delle applicazioni fornite da Meta (Facebook, WhatsApp), Apple (Safari, AppleTV, Xcode) e Microsoft (Teams); così come in TikTok, Snapchat, Amazon, LinkedIn, Netflix, Okta, Yahoo, Zynga e molti altri&#8221;, spiegano i ricercatori di E.V.A Information Security.</p>
<p>Le potenziali conseguenze di queste vulnerabilità sono gravi. I malintenzionati potrebbero potenzialmente accedere alle informazioni sensibili degli utenti, compresi i dati delle carte di credito e le cartelle cliniche, causando attacchi ransomware, frodi o spionaggio aziendale.</p>
<p>Si consiglia agli sviluppatori e alle organizzazioni che utilizzano CocoaPods, soprattutto prima di ottobre 2023, di prendere provvedimenti immediati:</p>
<ul>
<li>Esaminare gli elenchi delle dipendenze e convalidare le checksum delle librerie di terze parti.</li>
<li>Eseguire scansioni di sicurezza per rilevare codice dannoso o modifiche sospette.</li>
<li>Mantenere il software aggiornato e limitare l&#8217;uso di pacchetti orfani o non mantenuti.</li>
<li>Implementare revisioni di sicurezza approfondite del codice di terze parti.</li>
<li>Verificare che non siano in uso Pod orfani.</li>
<li>Assicurarsi che le dipendenze di terze parti siano mantenute attivamente con una chiara proprietà.</li>
</ul>
<p>Il team di CocoaPods è stato informato di queste vulnerabilità e ha provveduto a correggerle. Tuttavia, l&#8217;incidente serve a ricordare i rischi associati all&#8217;affidarsi pesantemente alle dipendenze open-source e l&#8217;importanza di mantenere la vigilanza sulla sicurezza della catena di approvvigionamento del software.</p>
<p>Questa scoperta sottolinea la necessità per gli sviluppatori di rimanere consapevoli delle potenziali conseguenze dell&#8217;integrazione di codice di terze parti nelle loro applicazioni. Poiché le catene di fornitura del software diventano sempre più complesse, la comprensione della composizione del codice delle applicazioni e la garanzia della validità delle dipendenze open-source sono fondamentali.</p>
<p>Sebbene non vi siano prove dirette di sfruttamento di queste vulnerabilità, il potenziale impatto su milioni di dispositivi Apple in tutto il mondo richiede un approccio proattivo alla sicurezza. Gli sviluppatori sono invitati a implementare le strategie di mitigazione consigliate e a tenersi informati sullo stato di sicurezza dei loro strumenti di gestione delle dipendenze.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7745a81360{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7745a81360{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7745a81360{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7745a81360{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-cocoapods/">I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Visual Studio Marketplace è l&#8217;ultima frontiera di attacco alla supply chain</title>
		<link>https://www.webbare.it/2023-01-visual-studio-marketplace-hacker/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=visual-studio-marketplace-hacker</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 11 Jan 2023 13:58:02 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[Web Marketing]]></category>
		<category><![CDATA[Aqua Security]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<category><![CDATA[Visual Studio Marketplace]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2067</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2023-01-visual-studio-marketplace-hacker/">Visual Studio Marketplace è l&#8217;ultima frontiera di attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b57f775003" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b57f774ffa4085"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b57f7752942065" ><div class="vc_column-inner thegem-custom-inner-6a9b57f775296 "><div class="wpb_wrapper thegem-custom-6a9b57f7752942065">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b57f7754e67340"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di <strong>Aqua Security</strong> hanno scoperto che gli hacker utilizzano <strong>Visual Studio Marketplace</strong> per condurre attacchi alla supply chain.</p>
<p>In un nuovo rapporto, i ricercatori hanno scoperto che gli aggressori potrebbero impersonare le popolari estensioni <strong>VS Code</strong> per indurre gli sviluppatori a scaricare versioni dannose.</p>
<p>VS Code è l&#8217;<strong>IDE</strong> più popolare, con circa il 74,48% degli sviluppatori che lo utilizza. La vasta gamma di estensioni disponibili per VS Code è in parte ciò che ne determina la popolarità.</p>
<p>Ecco alcune delle estensioni VS Code più popolari:</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7754e67340{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7754e67340{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7754e67340{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7754e67340{position: relative !important;}}</style>
		</div>
	

	
	<div  class="wpb_single_image wpb_content_element vc_align_center" >
		
		<figure class="wpb_wrapper vc_figure">
			<div class="vc_single_image-wrapper  "><img width="729" height="456" src="https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.54.12.png" class="vc_single_image-img attachment-large" alt="" title="Schermata 2023-01-11 alle 14.54.12" srcset="https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.54.12.png 729w, https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.54.12-300x188.png 300w" sizes="(max-width: 729px) 100vw, 729px" /></div>
		</figure>
	</div>
	
<div class="vc_empty_space"   style="height: 32px"><span class="vc_empty_space_inner"></span></div>
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b57f7764c241"  >
			<div class="wpb_wrapper">
				<p><em>&#8220;È una sfida anche per gli sviluppatori attenti alla sicurezza distinguere tra estensioni dannose e benigne&#8221;</em>, spiega Ilay Goldman, Security Researcher presso <strong>Aqua Security.</strong></p>
<p><em>&#8220;Se consideri che chiunque può creare un utente anche con un&#8217;e-mail temporanea, la verità è che chiunque può pubblicare un&#8217;estensione che potrebbe essere elencata nel Marketplace.&#8221;</em></p>
<p>Aqua Security ha caricato un proof of concept che si spaccia per un&#8217;estensione legittima:</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7764c241{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7764c241{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f7764c241{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f7764c241{position: relative !important;}}</style>
		</div>
	
<div class="vc_empty_space"   style="height: 32px"><span class="vc_empty_space_inner"></span></div>
	
	<div  class="wpb_single_image wpb_content_element vc_align_center" >
		
		<figure class="wpb_wrapper vc_figure">
			<div class="vc_single_image-wrapper  "><img width="718" height="216" src="https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.57.16.png" class="vc_single_image-img attachment-large" alt="" title="Schermata 2023-01-11 alle 14.57.16" srcset="https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.57.16.png 718w, https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.57.16-300x90.png 300w" sizes="(max-width: 718px) 100vw, 718px" /></div>
		</figure>
	</div>
	
<div class="vc_empty_space"   style="height: 32px"><span class="vc_empty_space_inner"></span></div>
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b57f776dfd7375"  >
			<div class="wpb_wrapper">
				<p>Illegittima:</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f776dfd7375{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f776dfd7375{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f776dfd7375{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f776dfd7375{position: relative !important;}}</style>
		</div>
	
<div class="vc_empty_space"   style="height: 32px"><span class="vc_empty_space_inner"></span></div>
	
	<div  class="wpb_single_image wpb_content_element vc_align_center" >
		
		<figure class="wpb_wrapper vc_figure">
			<div class="vc_single_image-wrapper  "><img width="714" height="219" src="https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.57.26.png" class="vc_single_image-img attachment-large" alt="" title="Schermata 2023-01-11 alle 14.57.26" srcset="https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.57.26.png 714w, https://www.webbare.it/wp-content/uploads/2023/01/Schermata-2023-01-11-alle-14.57.26-300x92.png 300w" sizes="(max-width: 714px) 100vw, 714px" /></div>
		</figure>
	</div>
	
<div class="vc_empty_space"   style="height: 32px"><span class="vc_empty_space_inner"></span></div>
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b57f77770240"  >
			<div class="wpb_wrapper">
				<p>L&#8217;app di mascheramento sfrutta anche il &#8220;typosquatting&#8221; (che crea un semplice errore di battitura) nell&#8217;URL.</p>
<p><em>&#8220;Quando si digita &#8216;pretier&#8217;,cosa che gli sviluppatori potrebbero benissimo fare inavvertitamente, la nostra estensione mascherata è l&#8217;unico risultato&#8221;</em>, aggiunge Goldman.</p>
<p>I ricercatori evidenziano anche preoccupazioni sulla procedura di verifica. Viene visualizzato un segno di spunta blu non per gli autori che sono verificati come chi dicono di essere, come ci si aspetterebbe, ma semplicemente che l&#8217;editore ha dimostrato la proprietà di qualsiasi dominio.</p>
<p>I pacchetti dannosi vengono regolarmente caricati su gestori di pacchetti come <strong>NPM</strong>. Aqua Security rileva la possibilità che gli sviluppatori di estensioni legittimi abbiano il proprio lavoro compromesso utilizzando un pacchetto dannoso come dipendenza.</p>
<p>I risultati di <strong>Aqua Security</strong> mostrano che è più importante che mai controllare tre volte le estensioni che installi e i pacchetti che stai utilizzando.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f77770240{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f77770240{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b57f77770240{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b57f77770240{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2023-01-visual-studio-marketplace-hacker/">Visual Studio Marketplace è l&#8217;ultima frontiera di attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
