Libri sulla cybersicurezza: Sicurezza delle applicazioni

Il blocco per chi scrive codice: le vulnerabilità che si introducono da soli e i modi per non introdurle.

20/08/2026
Libri sulla cybersicurezza: Sicurezza delle applicazioni
Parte 5 di 9: sicurezza delle applicazioni

Libri sulla cybersicurezza: Sicurezza delle applicazioni

Quinta parte di nove. Il blocco per chi scrive codice: le vulnerabilità che si introducono da soli e i modi per non introdurle.

Quasi tutto l'elenco è applicabile al lavoro di lunedì mattina.

Dafydd Stuttard, Marcus Pinto. The Web Application Hacker's Handbook (2ª edizione, 2011)

Un grosso manuale di riferimento sugli attacchi al web. Del frontend moderno e delle API non dice nulla, ma la classificazione delle vulnerabilità e la metodologia di test restano le migliori del genere.

Argomenti: meccanismi di autenticazione e gestione delle sessioni, controllo degli accessi, iniezioni di ogni tipo, attacchi alla logica dell'applicazione, attacchi all'utente, metodologia per attraversare un'applicazione da cima a fondo.

Michal Zalewski. The Tangled Web (2011)

Come funzionano davvero i browser e perché il modello di sicurezza del web ha proprio questa forma. Scritto da chi quei problemi li ha trovati.

Argomenti: origini e regola della stessa origine, il DOM e il suo isolamento, i cookie e i loro limiti, il trattamento dei contenuti da parte del browser, intestazioni di sicurezza, meccanismi ereditati dagli anni Novanta.

Malcolm McDonald. Web Security for Developers (2020)

Un libro compatto e attuale per chi scrive codice invece di collaudare quello altrui. Un buon ingresso prima dei due precedenti.

Argomenti: come lavorano il browser e HTTP, iniezioni, XSS e CSRF, conservazione sicura delle password, dipendenze e vulnerabilità che portano con sé, configurazione del server, difesa dagli attacchi automatizzati.

Tanya Janca. Alice and Bob Learn Application Security (2020)

Su come incorporare la sicurezza nel processo di sviluppo, anziché trattarla come una fase separata prima del rilascio.

Argomenti: requisiti di sicurezza e progettazione, scrittura sicura del codice, test e strumenti nella pipeline, gestione dei segreti, cultura della collaborazione tra sviluppo e sicurezza.

Adam Shostack. Threat Modeling: Designing for Security (2014)

L'unico libro che insegna a rispondere in modo sistematico alla domanda «che cosa può andare storto qui» prima che il codice sia scritto.

Argomenti: diagrammi di flusso dei dati, metodologia STRIDE, alberi di attacco, prioritizzazione delle minacce individuate, integrazione della modellazione delle minacce nel flusso di lavoro.

Neil Madden. API Security in Action (2020)

La sicurezza delle API, dall'autenticazione di base ai sistemi distribuiti, con codice funzionante.

Argomenti: autenticazione e autorizzazione nelle API, token e loro conservazione, OAuth 2 e OpenID Connect, limitazione della frequenza delle richieste, sicurezza nei microservizi e in Kubernetes, TLS reciproco.

Justin Richer, Antonio Sanso. OAuth 2 in Action (2017)

Il protocollo smontato dall'interno: gli autori propongono di costruire con le proprie mani il client, il server di autorizzazione e la risorsa protetta.

Argomenti: i flussi di OAuth 2 e quando usare l'uno o l'altro, errori tipici di implementazione lato client e lato server, token di accesso e di aggiornamento, JWT, il legame con OpenID Connect.

Dan Bergh Johnsson, Daniel Deogun, Daniel Sawano. Secure by Design (2019)

La tesi del libro: la maggior parte delle vulnerabilità nasce da una cattiva progettazione del dominio e non da un controllo dimenticato. Gli autori mostrano come un modello di dominio rigoroso elimini intere classi di errori.

Argomenti: tipi al posto della validazione, oggetti immutabili, confini di contesto, gestione degli errori, sicurezza in architetture cloud e distribuite, lavoro con il codice legacy.


Leggi tutto