Aggiornamenti recenti Giugno 4th, 2026 2:52 PM
Ott 24, 2024 Marina Londei Gestione dati, In evidenza, News, Privacy, RSS 0
Il team di Symantec ha scoperto che molte applicazioni mobile contengono credenziali harcoded e in chiaro dei servizi cloud più utilizzati. “Questa pratica pericolosa implica che chiunque con accesso ai binari o al codice sorgente dell’applicazione potenzialmente può estrarre queste credenziali e abusarne per manipolare o sottrarre dati, causando breach di sicurezza gravi” spiegano i ricercatori.
Le applicazioni analizzate da Symantec vengono scaricate e usate da milioni di utenti in tutto il mondo. “The Pic Stitch: Collage Maker“, per esempio, conta oltre 5 milioni di download su Google Play e contiene credenziali AWS direttamente nel codice. Il codice dell’applicazione include una funzione per usare le credenziali AWS a seconda dell’ambiente in cui sta eseguendo; nel caso il flag di produzione sia a true, l’app legge tutte le informazioni di produzione, compresi il bucket name di Amazon S3, le chiavi di lettura e scrittura e i secret.

La situazione è analoga in applicazioni iOS quali “Crumbl“, con quasi 4 milioni di recensioni, “Eureka: Earn money for surveys” che ha oltre 402 mila recensioni, e “Videoshop – Video Editor” che ha quasi 400 mila recensioni. Queste applicazioni usano credenziali presenti in chiaro nel codice, esponendo risorse critiche del cloud agli attacchi.
Altre applicazioni, come “Meru Cabs” che conta oltre 5 milioni di download e “Sulekha Business“, contengono credenziali Azure hardcoded all’interno del codice ed espongono gli utenti a seri rischi di privacy.
“Questo pattern di gestione non sicura delle credenziali ripetuto su più applicazioni evidenzia la necessità critica di adottare più pratiche di sicurezza da parte degli sviluppatori“.
Il team di Symantec invita gli sviluppatori a usare le variabili d’ambiente per le credenziali, al posto di inserirle direttamente nel codice, e di utilizzare tool di gestione dei secret come AWS Secret Manager o Azure Key Vault.
Nel caso le credenziali debbano essere memorizzate nell’applicazione, occorre cifrarle usando algoritmi robusti e decifrarle a runtime solo quando è necessario.
Oltre a ciò è fondamentale eseguire review di codice regolari e audit di sicurezza, integrando anche l’uso di tool di scansione del codice per individuare subito eventuali problemi di sicurezza.
Nov 26, 2025 0
Nov 18, 2025 0
Giu 09, 2025 0
Mag 21, 2025 0
Giu 04, 2026 0
Mag 28, 2026 0
Mag 27, 2026 0
Mag 25, 2026 0
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 25, 2026 0
Un volto reale può essere modificato dall’intelligenza...
Mag 22, 2026 0
Gli agenti di intelligenza artificiale sono ormai entrati...
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Apr 29, 2026 0
Stanno arrivando, ma non nascono già pronti. Stiamo...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Giu 04, 2026 0
Un gruppo cybercriminale di lingua cinese fino a poco...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 27, 2026 0
Le campagne di SEO poisoning non sono certo una novità...
Mag 21, 2026 0
L’epoca d’oro dei bug bounty potrebbe stare entrando in...
Mag 20, 2026 0
Un attacco informatico basato su una vulnerabilità...
