lunedì, 20 Luglio, 2026
25.5 C
Rome

Attenzione alle insidie del codice generato dall’intelligenza artificiale: il bug del 2010 che ancora mette a rischio le moderne reti neurali

Una vulnerabilità di quindici anni, ancora attiva e diffusa, mette in discussione la sicurezza dei progetti open source e dei modelli linguistici di intelligenza artificiale.Ricercatori hanno sviluppato sistemi automatizzati per individuare, sfruttare e correggere questa falla, evidenziando però le sfide di un’adozione diffusa delle patch. La fiducia cieca negli assistenti AI potrebbe nascondere rischi potenzialmente catastrofici per il mondo digitale.

Un’ombra lunga nel mondo del codice open source

Nel vasto universo dei progetti open source, alcune vulnerabilità sembrano resistere al tempo, mantenendo la loro presenza e minando la sicurezza di milioni di sistemi. Tra queste, una vulnerabilità di tipo path traversal risalente a oltre un decennio rappresenta un caso emblematico di come il codice vecchio possa continuare a essere una minaccia, anche molti anni dopo la sua prima comparsa. Questa falla, nota come CWE-22, permette a malintenzionati di accedere a directory al di fuori delle aree autorizzate, con conseguenze potenzialmente devastanti, come la perdita di dati sensibili o attacchi di tipo Denial of Service.

nonostante i ripetuti avvertimenti degli sviluppatori e le numerose patch proposte nel corso degli anni, il codice vulnerabile si è diffuso in documentazioni ufficiali, tutorial e modelli di grandi dimensioni. La sua presenza nei dati di training di potenti modelli linguistici, come GPT-4 o Copilot, rende difficile eliminare completamente il rischio, poiché anche le soluzioni più recenti si trovano ad operare in un ecosistema contaminato da codice insicuro. La sfida, quindi, non è solo individuare le vulnerabilità, ma anche garantire che le soluzioni siano adottate in modo capillare e tempestivo.

La sfida degli algoritmi di intelligenza artificiale

Recenti studi e test pratici hanno messo in luce un aspetto preoccupante: gli attuali modelli di intelligenza artificiale, come GPT-3.5, GPT-4 e copilot, mostrano una significativa difficoltà nel generare codice sicuro, soprattutto quando vengono richiesti di scrivere server semplici senza librerie di terze parti. Quando ai modelli è stato chiesto di creare un esempio di codice, la maggior parte delle risposte ha presentato vulnerabilità di path traversal, anche nel caso di richieste di versioni “sicure”.

in uno studio condotto dal team di ricercatori, si è evidenziato che 76 richieste su 80 hanno prodotto codice vulnerabile, anche quando si specificava di voler un esempio sicuro. La performance peggiora ulteriormente con modelli come GPT-3.5 e Copilot, che non sono riusciti a generare alcuna variante effettivamente sicura. Questi risultati sollevano un interrogativo cruciale sulla reale affidabilità degli assistenti AI come strumenti di sviluppo di codice, specialmente in contesti sensibili o di produzione.

Il problema, quindi, non è solo nella capacità di generare codice, ma anche nella fiducia cieca che si ripone negli output di questi sistemi. La presenza di vulnerabilità nel codice prodotto,anche quando si chiede esplicitamente di evitarle,dimostra come i modelli di intelligenza artificiale siano ancora lontani dall’essere completamente affidabili come strumenti di sicurezza.

Automazione e mitigazione delle vulnerabilità

Di fronte a questa emergenza, i ricercatori hanno sviluppato un sistema automatizzato avanzato, capace di analizzare repository pubblici, riprodurre attacchi in ambienti sandbox e, quando viene confermata una vulnerabilità, generare e inviare automaticamente una patch correttiva. Questa tecnologia si basa sull’uso di GPT-4 per la creazione di soluzioni di riparazione e sulla comunicazione diretta con gli autori dei progetti tramite email, al fine di limitare la divulgazione pubblica delle vulnerabilità e ridurre i rischi di sfruttamento.

Il metodo innovativo ha già dimostrato la sua efficacia: su un campione di oltre 40.000 repository, il sistema ha identificato circa 41.870 file vulnerabili. Dopo un’accurata analisi statica, sono stati isolati 8.397 file contenenti effettivamente le falle, e sono state generate circa 1.600 patch valide. Tuttavia, sorprendentemente, meno del 15% di questi progetti ha applicato le correzioni, un dato che mette in evidenza la scarsa propensione all’aggiornamento e alla manutenzione del codice in ambito open source.

Secondo gli autori, questa scarsa risposta deriva principalmente dal fatto che molti progetti vengono abbandonati o il codice vulnerabile non raggiunge mai l’ambiente di produzione. Tuttavia,questa situazione non deve trarre in inganno: anche se il codice non viene mai sfruttato attivamente,la presenza di vulnerabilità può rappresentare un rischio latente,facilmente sfruttabile in caso di attacco mirato o compromissione.

Il ruolo degli LLM e i rischi di una fiducia eccessiva

L’uso crescente di Large Language Models (LLM) come strumenti di programmazione e assistenza sta rivoluzionando il settore, ma al tempo stesso sta sollevando nuove preoccupazioni sulla sicurezza. Questi sistemi, infatti, non solo generano codice, ma diventano anche canali attraverso cui si possono diffondere vulnerabilità, se non vengono monitorati correttamente. La loro capacità di produrre soluzioni apparentemente sicure, ma in realtà insicure, mette in discussione l’efficacia delle misure di protezione attuali.

Gli esperti sottolineano che molti modelli di intelligenza artificiale, anche quelli più diffusi, tendono a produrre risposte “sicure” solo sulla carta, mentre in pratica generano spesso codice vulnerabile.Questo comportamento deriva dalla difficoltà di addestrare modelli a distinguere tra soluzioni sicure e insicure, e dalla mancanza di un sistema di verifica automatica integrato. La conseguenza è una fiducia eccessiva negli output, che può portare a incidenti di sicurezza di vasta portata.

Inoltre, con l’aumentare di pratiche come il “vibe coding” e l’utilizzo di “agenti di programmazione”, la probabilità di integrare codice insicuro in sistemi critici aumenta esponenzialmente. La lezione fondamentale che emerge è che, nonostante i progressi dell’AI, la supervisione umana e le verifiche di sicurezza rimangono imprescindibili per evitare rischi futuri.

Conclusioni: tra innovazione e prudenza

Il caso di questa vulnerabilità di quindici anni fa, ancora attiva e diffusa, rappresenta un campanello d’allarme per il mondo dell’informatica. La lotta contro le minacce digitali richiede non solo strumenti avanzati di rilevamento e correzione automatica, ma anche una cultura della sicurezza più attenta e diffusa, che coinvolga sviluppatori, aziende e comunità open source.

Gli sviluppi recenti dimostrano che, nonostante l’adozione di sistemi automatizzati e l’impiego di modelli di intelligenza artificiale, la prudenza e il controllo umano sono ancora fondamentali. La sfida futura sarà quella di integrare queste tecnologie in modo tale da rafforzare la sicurezza senza creare false illusioni di affidabilità totale. Solo così si potrà affrontare con efficacia un panorama digitale in continua evoluzione, dove le vulnerabilità più vecchie si rivelano ancora le più insidiose.

Top della Settimana

L’intelligenza artificiale ci ruberà il lavoro? Assolutamente no! – GazzettadiMilano.it

L’intelligenza artificiale crea o distrugge posti di lavoro? La domanda è, ormai da qualche tempo, sempre la stessa. E lo è anche la risposta: no, l’AI non renderà tutti disoccupati, anzi. “Questa rivoluzione, – commenta Silvia Movio, Director di Hunters, brand di Hunters Group, società di ricerca e selezione di personale altamente qualificato – come

I 10 Migliori Software di Machine Learning (luglio 2026) – Unite.AI

Il machine learning (ML) è diventato un fattore critico per il successo aziendale nel mondo di oggi. Questa tecnologia consente alle macchine di eseguire compiti complessi senza una programmazione umana esplicita, analizzando i dati e identificando modelli. Man mano che l’adozione del ML cresce, sono emersi strumenti software specializzati per supportare vari aspetti del ciclo

Creato in Olanda primo embrione artificiale solo con staminali – Popular Science – Quotidiano Sanità

Homnya Srl | Partita IVA: 13026241003 Sede legale: Via della Stelletta, 23 - 00186 - Roma Sede operativa: Via della Stelletta, 23 - 00186 - Roma Sede operativa: Via Galvani, 24 - 20099 - Milano TV Quotidiano Sanita © 2026

utero artificiale – Focus.it

Ora in Edicola Scopri il mondo Focus. Ogni mese in edicola potrai scegliere la rivista che più di appassiona. Focus il magazine di divulgazione scientifica più letto in Italia, Focus Storia per conoscere la storia in modo nuovo ed avvincente e Focus Domande & Risposte per chi ama l'intrattenimento curioso e intelligente. Il nuovo numero

10 Migliori Librerie Python per Machine Learning e Intelligenza Artificiale – Unite.AI

Python è cresciuto in popolarità nel corso degli anni per diventare uno dei linguaggi di programmazione più popolari per le attività di machine learning (ML) e intelligenza artificiale (AI). Ha sostituito molti dei linguaggi esistenti nel settore e risulta più efficiente rispetto ai linguaggi di programmazione mainstream. Inoltre, i suoi comandi simili all’inglese lo rendono

Argomenti

Il futuro della cura del Parkinson: come le terapie con cellule staminali stanno rivoluzionando il trattamento

Le sperimentazioni con cellule staminali aprono nuove prospettive nel trattamento del Parkinson, migliorando significativamente i sintomi e segnando un possibile "grande balzo" verso terapie più efficaci e personalizzate

Autorizzazioni ambientali 4.0: il quadro normativo aggiornato che guida l’innovazione tecnologica sostenibile

Le autorizzazioni ambientali, fondamentali per la governance sostenibile, si evolvono nel quadro legislativo aggiornato, integrando strumenti europei e nazionali. Un panorama complesso che definisce il futuro della tutela ambientale e della sicurezza

Ultimi 3 Giorni per Diventare un Ingegnere di Reti e Sistemi: Opportunità di Lavoro Innovative a Roma

AizoOn cerca un System & Network Engineer a Roma, pronto a plasmare il futuro dell'innovazione tecnologica nel settore Aerospace, Defense e Naval, in un mercato in rapida evoluzione che richiede competenze specialistiche e visione strategica

Realtà aumentata e intelligenza artificiale: la nuova piattaforma rivoluzionaria che trasforma lo sviluppo embedded

Analog Devices rivoluziona l'AI embedded con una piattaforma innovativa, aprendo nuove frontiere per sviluppatori e aziende. Una svolta che potrebbe accelerare l'adozione di intelligenza artificiale in dispositivi sempre più intelligenti e integrati

Giovani a ogni costo: la sfida di PECORARO nel mondo moderno

L'ossessione per la giovinezza spinge i giovani verso terapie estreme e rischiose, tra integratori, ormoni e cellule staminali, sollevando questioni etiche e di sostenibilità in un mercato che promette l'eterna giovinezza a tutti i costi

Nanomateriali sul posto di lavoro: come proteggere la salute in un’era di innovazione tecnologica

L'Istituto esplora come i nanomateriali, con le loro proprietà uniche, aprano nuove frontiere industriali e di sicurezza, ma pongano sfide cruciali per l'igiene del lavoro e la tutela dei lavoratori in un contesto in rapida evoluzione

La rivoluzione digitale in sanità: come le nuove tecnologie stanno ridefinendo i percorsi di cura per una longevità più lunga

La rivoluzione digitale trasforma la sanità, aprendo nuovi percorsi assistenziali per una longevità più sana. Tecnologie avanzate e intelligenza artificiale ridefiniscono il rapporto tra medico e paziente, con impatti profondi sulla prevenzione, diagnosi e cura personalizzata

L’evoluzione dell’intelligenza artificiale: tra sfide legali, innovazioni tecnologiche e il ruolo dei dati sintetici

L'addestramento AI affronta il dilemma tra regolamentazioni sul copyright e soluzioni tecnologiche innovative, come i dati sintetici. Una sfida cruciale per garantire privacy, ridurre bias e preservare la complessità dei dati reali in un mondo sempre più digitale
spot_img

Related Articles

LEAVE A REPLY

Please enter your comment!
Please enter your name here

Categorie Popolari

spot_imgspot_img