BLOGSEM Devs

Il nostro Blog

Articoli su sviluppo software, web e tecnologia

cracompliancesicurezza

Cyber Resilience Act: mancano meno di tre settimane all'11 settembre

A luglio abbiamo spiegato perché la prima scadenza vincolante del CRA è l'11 settembre 2026, non il 2027. Adesso il tempo è finito: dall'11 settembre scattano gli orologi di 24 e 72 ore per le vulnerabilità sfruttate. La checklist finale, senza teoria.

24 Aug 20262 min di lettura
nextjssicurezzacve

Next.js annuncia una patch critica per il 26 agosto: preparati adesso

Vercel ha fatto una cosa rara e giusta: ha avvisato in anticipo che il 26 agosto uscirà una patch per una vulnerabilità critica di Next.js, con le versioni 16.3.3 e 15.5.24. I dettagli arrivano quel giorno. Cosa fare nei giorni prima per non subire la finestra di sfruttamento.

20 Aug 20262 min di lettura
sicurezzasupply-chainnodejs

Il worm che ha infettato keyv: dentro l'attacco alla supply chain npm di agosto

Il 4 agosto è stato compromesso l'account GitHub del manutentore di keyv, 127 milioni di download a settimana, e in due giorni un worm auto-propagante ha avvelenato oltre 1.300 versioni di pacchetti. Non serve usare keyv per essere colpiti. Cosa abbiamo controllato sulle pipeline dei clienti.

06 Aug 20262 min di lettura
cracompliancesicurezza

Cyber Resilience Act: la prima scadenza non è il 2027, è l'11 settembre 2026

Il primo obbligo vincolante del CRA non è dicembre 2027: è l'11 settembre 2026, quando parte la segnalazione delle vulnerabilità sfruttate attivamente. Cosa dice la nuova guida della Commissione e cosa preparare adesso.

28 Jul 20263 min di lettura
wordpresssicurezzacve

WP2Shell: la falla di WordPress che si sfrutta senza login

Il 17 luglio WordPress ha chiuso WP2Shell, catena di due CVE che dà RCE senza login su un'installazione pulita: i primi tentativi sono arrivati in poche ore. Cosa abbiamo controllato sui siti che manteniamo, e perché patchato non vuol dire pulito.

22 Jul 20263 min di lettura
nis2sicurezzacompliance

Un anno di NIS2: cosa abbiamo davvero imparato implementandola

A 12 mesi dall'entrata in vigore del D.Lgs. 138/2024, abbiamo accompagnato sette aziende lungo il percorso. Le cinque cose che fanno la differenza, e le tre che si possono evitare.

21 Jan 20263 min di lettura
sicurezzazero-trustnis2

Zero-trust per le PMI: come si fa davvero, senza vendere fumo

Zero-trust è diventato il termine più abusato della cybersecurity. Per una PMI cosa significa concretamente, da dove si parte, e quanto costa.

16 Sep 20253 min di lettura
nis2sicurezzacompliance

NIS2 in Italia: il 17 ottobre arriva, e il D.Lgs. 138/2024 è realtà

Il D.Lgs. 138/2024 è stato pubblicato in Gazzetta. Cosa cambia operativamente per chi è dentro al perimetro NIS2, e cosa fare nei 90 giorni successivi.

08 Oct 20242 min di lettura
nis2sicurezzacompliance

NIS2: la nuova direttiva UE sulla cybersecurity (e perché tocca anche le PMI)

La direttiva NIS2 entra in vigore in Italia entro il 2024. Allarga molto il perimetro rispetto alla NIS1: chi è coinvolto, cosa serve fare, e da dove iniziare.

25 Jan 20242 min di lettura