AI e vulnerabilità software: la rimozione delle falle non tiene il passo
L'intelligenza artificiale accelera la scoperta di bug nel codice, creando un divario con la capacità delle aziende di correggerli. Ecco cosa cambia per la sicurezza e i consigli pratici per chi gestisce sistemi IT in Italia.

L'intelligenza artificiale sta ridefinendo i tempi della sicurezza informatica: le macchine individuano falle nel software molto più velocemente di quanto le organizzazioni riescano a gestirle. Un recente studio pubblicato su Empirical Software Engineering ha analizzato oltre 2.300 frammenti di codice generati con AI, evidenziando come la velocità di generazione del software stia superando di gran lunga la capacità di verifica umana. La sfida non è più solo trovare i problemi, ma decidere quali correggere in tempo utile prima che vengano sfruttati da attori malevoli.
Il divario tra scoperta e correzione
Il paradosso attuale è che l'AI è sia parte del problema che della soluzione. Da un lato, gli agenti autonomi come Claude Mythos, presentato da Anthropic, sono in grado di formulare ipotesi, eseguire il codice e produrre dimostrazioni di vulnerabilità (PoC) che gli strumenti tradizionali non rilevavano. Un esempio lampante è la scoperta di un difetto nel protocollo TCP di OpenBSD rimasto nascosto per 27 anni, perché basato su un'assunzione matematica considerata impossibile. Dall'altro, le aziende faticano a tenere il passo con questo flusso continuo di segnalazioni.
- Velocità asimmetrica: l'AI genera e analizza codice a velocità esponenziale, mentre i processi di remediation restano spesso manuali o semi-automatizzati.
- Complessità degli attacchi: i nuovi sistemi AI non cercano solo pattern noti, ma combinano più vulnerabilità per creare vettori di attacco complessi.
- Limiti degli strumenti legacy: le soluzioni di sicurezza basate su firme o machine learning di vecchia generazione non riescono a mettere in discussione le precondizioni del codice.
Cosa significa per chi compra e gestisce IT in Italia
Per le imprese italiane, questo scenario implica una revisione del ciclo di vita del software. Non basta più acquistare licenze di sicurezza statiche; è necessario integrare agenti AI nei processi di test e sviluppo per ridurre il tempo medio di correzione (MTTR). Gli utenti finali e i responsabili IT devono essere consapevoli che la superficie d'attacco si espande ogni volta che viene rilasciato un aggiornamento o un nuovo modulo di un'applicazione. La priorità passa dalla mera scansione periodica alla gestione continua delle vulnerabilità, con particolare attenzione alle dipendenze di terze parti che spesso contengono il codice generato automaticamente.
Come si riconosce un rischio elevato
- Presenza di librerie di terze parti non aggiornate da oltre 90 giorni.
- Utilizzo di codice generato da AI senza revisione umana o test di penetrazione specifici.
- Assenza di un piano di response chiaro per le vulnerabilità critiche individuate in tempo reale.
Cosa non fare
- Ignorare le segnalazioni di vulnerabilità minori pensando che non vengano sfruttate.
- Dipendere esclusivamente da scanner automatici senza analisi contestuale del rischio.
- Posticipare gli aggiornamenti di sicurezza per evitare interruzioni del servizio.
Cosa fare
- Implementare pipeline di CI/CD che includano test di sicurezza automatizzati e analisi del codice in tempo reale.
- Priorizzare le correzioni basandosi sull'impatto aziendale e sull'esposizione del servizio, non solo sulla gravità teorica del bug.
- Formare il team di sviluppo e sicurezza sulle nuove tecniche di threat modeling assistito da AI.
Domande frequenti
L'AI genera codice più insicuro?
Non necessariamente. Il problema non è la qualità intrinseca del codice generato, ma la velocità con cui viene prodotto rispetto alla capacità di verifica umana. La sfida è gestire il volume, non solo la qualità.
Devo sostituire i miei strumenti di sicurezza attuali?
Non è obbligatorio, ma è consigliabile integrare strumenti di analisi contestuale e agenti AI che possano mettere in discussione le assunzioni di base del codice, andando oltre la semplice ricerca di pattern noti.
Chi è più a rischio: grandi aziende o PMI?
Le PMI sono spesso più esposte perché hanno meno risorse per la remediation continua. Tuttavia, le grandi aziende con ecosistemi software complessi e molte dipendenze di terze parti affrontano sfide di gestione del rischio simili, se non superiori.
