Vai al contenuto
CodeAuditAgent
Tutti gli articoli

Sicurezza

Guide su sicurezza del codice, code review con IA e correzioni che reggono.

· 7 min di lettura

IDOR e controlli di accesso violati: guida pratica

Come IDOR e controlli di accesso violati si insinuano in REST, GraphQL e nei route handler di Next.js, come testarli e le correzioni che reggono davvero.

  • Sicurezza
  • OWASP
  • Controllo degli accessi

· 7 min di lettura

Errori comuni con JWT e sessioni, e come evitarli

Gli errori su JWT e sessioni che portano all'account takeover: confusione degli algoritmi, segreti deboli, claim non verificati, storage dei token e logout.

  • Autenticazione
  • JWT
  • Sicurezza

· 8 min di lettura

Checklist di sicurezza per l'App Router di Next.js

Checklist di sicurezza per le app con App Router di Next.js: server action, route handler, middleware, variabili d'ambiente, CSRF, header, webhook e cache.

  • Next.js
  • Sicurezza
  • Checklist

· 7 min di lettura

Race condition e bug TOCTOU nelle applicazioni web

Come nascono doppie spese, riuso dei coupon e aggiramenti dei limiti quando le richieste corrono, e come correggerli con vincoli, update atomici e lock.

  • Concorrenza
  • Database
  • Sicurezza

· 7 min di lettura

Header di sicurezza spiegati: CSP, HSTS e gli altri

Guida pratica a CSP con nonce e strict-dynamic, HSTS e preload, frame-ancestors, Referrer-Policy, Permissions-Policy e COOP, con una config Next.js.

  • Sicurezza
  • Web
  • Next.js

· 7 min di lettura

Prevenire la SQL injection in Node.js, Python e Go

Snippet SQL vulnerabili e corretti per pg, Prisma, psycopg, SQLAlchemy e database/sql di Go, più ORDER BY dinamici e liste IN sicure. Mappati su CWE-89.

  • Sicurezza
  • SQL
  • OWASP

· 9 min di lettura

Le 10 vulnerabilità del codice da cercare nel 2026

Checklist pratica delle dieci classi di vulnerabilità da controllare in ogni code review, mappate su OWASP Top 10 e CWE, con la correzione per ciascuna.

  • Sicurezza
  • OWASP
  • Checklist

· 5 min di lettura

Cosa ti dice un ID CWE su un bug

I CWE trasformano una segnalazione di sicurezza vaga in una classe di debolezza precisa e tracciabile. Una guida per leggerli e prioritizzare i fix.

  • CWE
  • Sicurezza
  • Fondamenti