Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/owasp/fiasse
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceAnalisi Dinamica del Codice (DAST)DevSecOpsThreat IntelligenceSicurezza della Supply ChainApprendimento e FormazioneRisorse CuratePercorsi e Corsi
GitHubowasp/fiasse

FIASSE

Un framework per l'integrazione della sicurezza delle applicazioni nell'ingegneria del software (FIASSE) basato sul Securable Software Engineering Model (SSEM)

Vedi Repository
1064 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Un framework per l'integrazione della sicurezza applicativa nell'ingegneria del software (FIASSE)

License: CC BY-SA 4.0

Nota: questa repository è un lavoro in corso. I contributi sono benvenuti!

Panoramica

TL;DR: leggi il DOC. Esplora il sito FIASSE. Visita le GitHub Discussions per contribuire.

Questa repository contiene risorse e materiali per il framework OWASP per l'integrazione della sicurezza applicativa nell'ingegneria del software (FIASSE). FIASSE (pronunciato /feiz/ come 'phase') promuove un approccio basato su principi e incentrato sullo sviluppatore per creare software sicurizzabile, riconoscendo che la sicurezza è un processo dinamico e continuo come lo sviluppo. Introduce il Securable Software Engineering Model (SSEM) come linguaggio di progettazione comune che utilizza termini consolidati di ingegneria del software per integrare la sicurezza nell'architettura, nel design e nell'ingegneria del software. Integra la sicurezza nei principi che modellano il codice stesso. Il framework mira a creare applicazioni resilienti in grado di resistere alle minacce nel tempo.

Scopo

Fornire linee guida pratiche che mettano in grado gli sviluppatori di creare software sicurizzabile senza richiedere competenze di sicurezza approfondite e di guidare i professionisti della sicurezza nell'integrare efficacemente la loro esperienza nell'ingegneria del software. FIASSE raggiunge questo obiettivo attraverso una prospettiva di ingegneria del software, riducendo il carico cognitivo e favorendo la collaborazione tra i team di sviluppo e quelli di sicurezza.

In cosa si differenzia?

Mentre i progetti incentrati sull'assurance, come l'OWASP Top 10, evidenziano cosa evitare (una block list), OWASP FIASSE fornisce una serie di attributi e pratiche positive da seguire (una allow list). Questo approccio sfrutta le competenze esistenti di ingegneria del software per costruire software sicurizzabile, piuttosto che richiedere agli sviluppatori di imparare tecniche di exploit o adottare una mentalità incentrata sulle vulnerabilità. L'enfasi è sul consentire una codifica sicura e pratica attraverso principi ingegneristici familiari.

Definendo chiaramente il ruolo pratico della sicurezza all'interno del processo di sviluppo, questo framework garantisce che il valore aziendale sia catturato efficacemente. Stabilendo le aspettative in questo modo, si riduce significativamente la probabilità che i difetti di sicurezza vengano scoperti e debbano essere corretti in seguito.

Principi chiave

  • Il paradigma Securable: riconoscere che la sicurezza del software è un processo dinamico e continuo, non uno stato "sicuro" statico. Si concentra sulla costruzione di qualità intrinseche nel software per adattarsi alle minacce in evoluzione.
  • Sicurezza incentrata sullo sviluppatore: mettere in grado gli ingegneri del software di costruire autonomamente sistemi sicurizzabili utilizzando principi familiari di ingegneria del software, piuttosto che richiedere loro di adottare la mentalità di un penetration tester.
  • SSEM come linguaggio di progettazione comune: utilizzare il Securable Software Engineering Model (SSEM), che impiega termini consolidati di ingegneria del software (es. Analyzability, Modifiability, Testability) per definire e discutere gli attributi di sicurezza, rendendo la sicurezza più accessibile agli sviluppatori.
  • Allineare la sicurezza con gli obiettivi di sviluppo e business: integrare le considerazioni sulla sicurezza senza soluzione di continuità nel SDLC e garantire che gli sforzi di sicurezza supportino gli obiettivi aziendali complessivi e la propensione al rischio.
  • Aggiungere valore informatico in modo resiliente: garantire che il software non solo soddisfi i requisiti funzionali ma possieda anche qualità sicurizzabili che gli consentano di adattarsi, persistere e mantenere l'integrità nel tempo e sotto stress.
  • I requisiti come cittadini di prima classe nell'AppSec: fondare l'ingegneria del software sicura su aspettative e requisiti di sicurezza chiaramente definiti fin dall'inizio.

Contenuti della repository

  • Definizione e documentazione del Securable Software Engineering Model (SSEM)
  • TODO: guide all'implementazione per la metodologia FIASSE
  • Gli esempi sono stati spostati in Securability-Engineering/securable-framework-supplement

Per iniziare

  1. Esamina la documentazione nella directory /docs
  2. Discuti i concetti e i principi con i tuoi team e nelle GitHub Discussions
  3. Inizia ad applicare i principi nelle tue pratiche di ingegneria del software, come le revisioni delle merge e il prompt engineering.
  • Bonus: installa il plugin corrispondente al tuo IDE o agente da riga di comando basato su IA (es. GitHub Copilot, Claude Code, OpenCode, ecc.) e usa i prompt forniti per generare codice sicurizzabile. Cerca "Securability Engineering" o "FIASSE" nella libreria dei prompt.
  • FIASSE è incluso anche come parte dell'OWASP Secure Agent Playbook.

Sommario

Questa repository definisce il software sicurizzabile come sistemi affidabili, resilienti e adattabili. Sottolinea che la vera sicurezza è un processo continuo, non un risultato statico. Introduce il Securable Software Engineering Model (SSEM), che inquadra la sicurezza come un insieme intrinseco di qualità del software ben ingegnerizzato. A tal fine, presenta le categorie di attributi Maintainability, Trustworthiness e Reliability (che include Resilience). FIASSE sostiene l'integrazione delle pratiche di sicurezza nel flusso di lavoro di sviluppo, dove hanno il maggiore impatto. Si passa da un approccio "sicurezza come ripensamento" o "shift left" a un modello proattivo e collaborativo. L'idea è che product owner, sviluppatori e professionisti della sicurezza lavorino insieme fin dalle prime fasi di progettazione, in particolare attraverso attività come la definizione dei requisiti di sicurezza, la modellazione collaborativa delle minacce e i criteri di accettazione. Questo stabilisce aspettative chiare per le attività di codifica e i test. Agli ingegneri del software vengono fornite indicazioni su come bilanciare flessibilità e controllo. Viene inoltre fornito loro un modello definitivo per prendere decisioni di sicurezza. In definitiva, questo mette in grado tutte le parti interessate di contribuire a costruire sistemi più robusti, affidabili e intrinsecamente sicurizzabili.

FIASSE differisce dagli approcci esistenti perché non richiede agli sviluppatori di diventare esperti di sicurezza o di adottare una mentalità avversaria. Questo approccio mira a ridurre il carico cognitivo degli sviluppatori, garantendo al contempo che chi si occupa di sicurezza possa essere certo che le proprie preoccupazioni vengano affrontate attraverso specifici attributi del codice e dei processi di ingegneria del software.

FIASSE intende essere aperto, accessibile e collaborativo.

Roadmap

Traguardi iniziali per il progetto FIASSE:

  • Fondazione del progetto
    • Istituzione della governance del progetto, delle linee guida per i contributi e dei canali di comunicazione.
  • Specifiche principali
    • Pubblicazione formale del framework FIASSE e della specifica SSEM, con il dettaglio degli attributi principali e delle strategie di integrazione.
  • Risorse per l'adozione e la formazione
    • Un primer SSEM per introdurre il modello e la sua applicazione.
    • Una raccolta di casi d'uso iniziali e modelli di adozione per illustrare i benefici pratici.
    • Sviluppo continuo di guide all'implementazione, esempi e altri materiali didattici.

Ulteriori traguardi saranno sviluppati con il team di progetto. Il contributo della comunità è benvenuto tramite GitHub Discussions.

Risorse complementari

Questa repository integra il sito FIASSE.

Il progetto OWASP FIASSE fa parte della OWASP Foundation, un'organizzazione senza scopo di lucro focalizzata sulla missione di eliminare il software insicuro. La OWASP Foundation fornisce una grande quantità di risorse e framework in linea con i principi di FIASSE.

Questo framework è incentrato sull'ingegneria del software sicurizzabile ed è completato da altri progetti OWASP:

  • Verifica delle funzionalità di sicurezza: OWASP Application Security Verification Standard (ASVS)
  • Maturità dell'assurance: OWASP Software Assurance Maturity Model (SAMM)
  • Conformità della sicurezza del prodotto: OWASP Product Security Capability Framework (PSCF)

OWASP ospita anche numerosi progetti che documentano requisiti e funzionalità di sicurezza, come OWASP Mobile Application Security. La OWASP Developer Guide, una risorsa completa per varie altre risorse OWASP.

Un'altra ottima risorsa per requisiti di riferimento e pratiche di assurance è OpenCRE, che raccoglie e mappa diversi framework di sicurezza.

Il NIST Secure Software Development Framework (SSDF) definisce quattro fasi che rappresentano diversi aspetti dell'implementazione di pratiche di sviluppo software sicuro. Si allinea ai principi di FIASSE sottolineando l'integrazione della sicurezza nel ciclo di vita dello sviluppo software.

Il Software Security Code of Practice dell'NCSC definisce i risultati desiderati e alcune strategie chiave. Mentre il framework FIASSE si concentra su principi di primo livello e strategie successive per ottenere risultati sicurizzabili, pensati per i team di sviluppo e assurance per allinearsi alle strategie aziendali. SSEM specifica gli attributi utilizzati per produrre i risultati desiderati e la metodologia FIASSE fornisce una guida pratica per implementare questi attributi nelle pratiche di ingegneria del software.

Il CERT della Carnegie Mellon University è un insieme di regole a livello di linguaggio che fornisce sia esempi di "cosa non fare" che mostrano pattern di codice vulnerabili, sia esempi di "cosa fare". FIASSE completa queste regole fornendo un approccio basato su principi che aiuta i programmatori a capire il "perché" dietro al codice sicurizzabile.

Il Software Factory Security Framework (SF2) "fornisce ai leader della sicurezza un approccio strategico per scalare le capacità di sicurezza migliorando al contempo i risultati aziendali". È un framework a livello organizzativo che completa l'attenzione di FIASSE sulle pratiche di ingegneria del software.

Contribuire

I contributi per migliorare la documentazione e gli esempi sono benvenuti. Consulta le nostre linee guida per i contributi per i dettagli.

Licenza

Attribution-ShareAlike 4.0 International (CC BY-SA 4.0) - vedi il file LICENSE per i dettagli.

Riconoscimenti

Questo progetto è uno sforzo collaborativo della comunità OWASP. Ringraziamo tutti i contributori per il loro prezioso contributo e la loro dedizione al miglioramento della sicurezza del software.

C'è un elenco dei contributori che hanno partecipato a questo progetto. Alcuni dei primi contributori hanno contribuito a plasmare i concetti iniziali e a fare red teaming sulle idee.

Scarica lo strumento