Corso completo

Secure Coding con l'AI

Questo corso intensivo insegna agli sviluppatori come utilizzare gli assistenti di coding basati su AI come GitHub Copilot, Codex e Claude Code per scrivere, revisionare e correggere codice sicuro. Combina le best practice di secure coding di OWASP con laboratori pratici su applicazioni Java e .NET vulnerabili.

Dettagli

Panoramica del corso

Il corso ha due obiettivi: portare l'intero team di sviluppo a un livello comune sulla sicurezza delle applicazioni web, incluso il punto di vista dell'attaccante, e insegnare agli sviluppatori a usare gli assistenti di coding AI per individuare, correggere e prevenire le vulnerabilità, sia nel codice esistente sia nei nuovi progetti. La teoria si alterna a laboratori pratici: i partecipanti sfruttano una vulnerabilità su un'applicazione volutamente vulnerabile, la correggono con l'AI e ne verificano il risultato, e nel frattempo costruiscono una nuova applicazione sicura, una classe di vulnerabilità alla volta. Il lavoro segue le linee guida OWASP e usa GitHub Copilot (con modelli OpenAI e Anthropic), Codex, Claude Code, Burp Suite e Semgrep; il linguaggio della nuova applicazione viene concordato con il cliente in anticipo. È rivolto a sviluppatori che vogliono affinare le proprie competenze di application security e imparare a usare l'AI nella scrittura di codice sicuro, senza fidarsene ciecamente. Non è richiesta alcuna esperienza pregressa con gli strumenti di AI.

Requisiti

  • Conoscenza di base dell'architettura e del funzionamento delle applicazioni web

  • Conoscenza di base di almeno un linguaggio backend (es. Java o .NET); non è richiesta alcuna esperienza pregressa con gli strumenti di AI

Contenuti del corso

  • Introduzione al secure coding: principi fondamentali, OWASP Top 10 e Secure SDLC.

  • Come funzionano gli assistenti AI per la programmazione: una panoramica concettuale degli LLM e del loro ruolo nello sviluppo software.

  • Limiti e rischi del codice generato dall'AI: output insicuro per impostazione predefinita, librerie obsolete o insicure e pacchetti allucinati (slopsquatting).

  • Governance degli strumenti di AI in azienda: policy di utilizzo, protezione dei dati sensibili e gestione di costi e consumi.

  • Introduzione a Burp Suite: intercettare e ispezionare il traffico applicativo per comprenderne il comportamento.


  • Come la formulazione del prompt incide sulla sicurezza del codice generato e perché le istruzioni generiche non bastano.

  • Prompting orientato alla sicurezza: esplicitare i requisiti di input validation, output encoding, gestione degli errori e crittografia.

  • Recursive Criticism and Improvement (RCI): generare, autorevisionare e correggere il codice in modo iterativo per ridurre la densità di vulnerabilità.

  • Zero-Shot Chain-of-Thought e le insidie del prompting generico e basato su persona.

  • File di istruzioni di sicurezza per gli assistenti AI: cosa sono, come strutturarli e best practice.


  • Vulnerabilità di autenticazione e difesa: user enumeration, bypass dell'autenticazione, credenziali di default e flussi di reset della password.

  • JWT: comprendere i JSON Web Token e il loro uso sicuro nell'autenticazione.

  • Authorization e Access Control: manipolazione dei parametri, matrice degli accessi e bypass della business logic.

  • SQL injection: sfruttamento e prevenzione con query parametrizzate; correzione e verifica assistite dall'AI.


  • Cross-Site Scripting (XSS) e output encoding.

  • Open Redirect: identificazione e prevenzione.

  • Sicurezza CSRF e CORS.

  • Arbitrary File Upload: gestione sicura dei file caricati.

  • XXE (in-band e out-of-band) e SSRF: sfruttati sulle applicazioni vulnerabili di laboratorio, poi corretti con l'AI e verificati.


  • Integrare gli strumenti SAST (Semgrep) con l'AI in un ciclo di verifica, capendo in cosa si differenziano dall'analisi affidata alla sola AI.

  • Rischi di supply-chain delle dipendenze suggerite dall'AI (pacchetti allucinati o obsoleti) e come verificarli.

  • Uso offensivo dell'AI: generazione di payload e analisi della superficie di attacco.

  • Security testing finale e retest dell'applicazione sviluppata durante il corso.


Il tuo docente

  • TBD Docente Senior

Corsi correlati
  • Corso completo

    Sviluppare applicazioni web sicure

    Difensivo
    ~32 ore
    Online

    Secure coding per il web, indipendente dal linguaggio: le principali classi di vulnerabilità e come difendersi.

    SCOPRI DI PIÙ
  • best-seller

    Corso completo

    Sviluppare applicazioni web Java sicure

    Difensivo
    ~32 ore
    Online

    Secure coding per Java e Spring: previeni le vulnerabilità più comuni con Spring Security e i default sicuri.

    SCOPRI DI PIÙ
  • best-seller

    Corso completo

    Sviluppare applicazioni web .NET sicure

    Difensivo
    ~32 ore
    Online

    Secure coding per ASP.NET Core: individua e correggi le vulnerabilità .NET con le funzionalità di sicurezza native del framework.

    SCOPRI DI PIÙ
  • Corso completo

    Penetration Testing di applicazioni web

    Offensivo
    ~32 ore
    Online

    Testing black-box e gray-box di applicazioni web con Burp Suite, basato sulla metodologia OWASP WSTG.

    SCOPRI DI PIÙ