Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
OWASP-Top-10-AI-Infrastructure-Security-Risks — Un framework pratico per identificare e dare priorità ai principali rischi di sicurezza nell'infrastruttura dei datacenter AI, che copre hardware, rete, piani di gestione e supply chain, con strategie di mitigazione per fornitori e clienti. | Kitploit
Strumenti/GitHubGitHub/owasp/owasp-top-10-ai-infrastructure-security-risks
Sicurezza dell'Infrastruttura CloudSicurezza di ReteSicurezza HardwareSicurezza della Supply ChainPaper e RicercaApprendimento e FormazioneRisorse CurateSicurezza dell'IA

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
owasp/owasp-top-10-ai-infrastructure-security-risks

OWASP-Top-10-AI-Infrastructure-Security-Risks

Un framework pratico per identificare e dare priorità ai principali rischi di sicurezza nell'infrastruttura dei datacenter AI, che copre hardware, rete, piani di gestione e supply chain, con strategie di mitigazione per fornitori e clienti.

Vedi Repository
1 giorno faNon ancora revisionato
Condividi

I 10 Principali Rischi di Sicurezza per Data Center e Infrastruttura AI

FORGE - I 10 Principali Rischi di Sicurezza per Data Center e Infrastruttura AI. Rafforza il metallo sotto il modello.

FORGE - Rafforza il metallo sotto il modello.

🌐 Sito web: https://forge-framework.io

Sintesi Esecutiva

I data center AI vengono costruiti più velocemente di quanto vengano messi in sicurezza.

La rapida espansione di data center, cloud GPU e ambienti di calcolo specializzati ha introdotto rischi di sicurezza su hardware, rete, storage, orchestrazione, identità, piani di gestione e operazioni fisiche. Molti di questi rischi assomigliano a problemi tradizionali di sicurezza di data center o cloud, ma i data center moderni e l'infrastruttura AI ne cambiano la gravità: sistemi originariamente progettati per operatori fidati ora supportano carichi di lavoro multi-tenant ad alto valore provenienti da clienti non correlati.

I 10 Principali Rischi di Sicurezza per Data Center e Infrastruttura AI fornisce un quadro pratico per identificare, dare priorità e ridurre i rischi di sicurezza più importanti nello strato infrastrutturale che alimenta l'AI. Il framework definisce le modalità di guasto più critiche nell'infrastruttura AI e aiuta a tradurle in requisiti di sicurezza concreti.

Cosa Copre Questo Framework

Questo framework si concentra sulla sicurezza dell'infrastruttura AI e dei data center che la ospitano: l'hardware fisico, le reti di interconnessione, i piani di gestione, i sistemi di orchestrazione, i sistemi di storage e gli ambienti operativi su cui vengono eseguiti i carichi di lavoro AI.

Non si concentra sui modelli AI stessi o sui rischi a livello applicativo come l'iniezione di prompt, il comportamento non sicuro degli agenti, l'abuso dei modelli o la valutazione a livello di modello. Questi rischi sono affrontati da framework incentrati su altre parti dello stack AI, tra cui OWASP Top 10 per Applicazioni LLM, MITRE ATLAS, il NIST AI Risk Management Framework e ISO/IEC 42001. Insieme, queste risorse offrono ai professionisti un quadro più completo della sicurezza AI, dalla governance e dai rischi a livello applicativo fino all'infrastruttura di calcolo sottostante.

Alcuni rischi in questo documento esistono anche negli ambienti tradizionali di data center e cloud. Sono inclusi qui perché l'infrastruttura AI li rende materialmente più gravi: calcolo condiviso ad alto valore, cluster di acceleratori complessi, strati di gestione densi e operazioni multi-tenant possono trasformare debolezze infrastrutturali ordinarie in rischi di sicurezza più severi, poiché la probabilità e l'impatto di qualsiasi incidente sono molto più elevati rispetto alle distribuzioni software e di servizi a livello aziendale tradizionali.

A Chi È Rivolto Questo Framework

I provider neo-cloud possono trarre beneficio dal framework come guida pratica al panorama delle minacce dell'infrastruttura AI, alla revisione della superficie di attacco, all'hardening dell'ambiente, alla definizione delle priorità di sicurezza e alla dimostrazione della maturità.

I clienti dell'infrastruttura AI possono trarre beneficio dal framework come guida pratica per l'approvvigionamento, le revisioni di sicurezza, i requisiti contrattuali, il confronto tra provider e la valutazione della resilienza contro compromissioni realistiche da tenant a infrastruttura.

I team di sicurezza del cloud ibrido possono trarre beneficio da questo framework come guida pratica per configurare, mantenere e proteggere la propria infrastruttura on-premise contro attacchi moderni, che possono spostarsi rapidamente tra ambienti.

Riconoscimenti

Costruito per evolversi con il settore e mantenuto aperto affinché l'intera comunità AI e di sicurezza possa usarlo, metterlo in discussione e migliorarlo.

Desideriamo ringraziare e riconoscere tutti gli esperti che hanno partecipato alla revisione e alla validazione di questo documento.

Hai feedback o vuoi contribuire? [email protected]

Autori

  • Michael Katchinskiy (Head of Security Research @ Lava)
  • Yakir Kadkoda (CTO @ Lava)

Revisori

  • Tony Rea (Global AI Infrastructure Lead @ Dell)
  • Daniel Iziourov (Director of Platform Security @ Nebius)
  • Vjaceslavs Klimovs (Senior Technical Director @ Roblox)
  • Assaf Namer (Head of AI Security @ Google)
  • Tyson Macaulay (Deputy Director @ NC CIPSER)
  • Golan Ben-Oni (CIO/CISO @ IDT)
  • Florina Ciorba (Associate Professor, Head of High Performance Computing group @ University of Basel)
  • Arthur Reed (Security Engineer @ PNNL)
  • Deumens Erik (Director Research Computing @ University of Florida)
  • Saad Malik (CTO @ Spectro Cloud)
  • Selim Aissi (Former Vice President, Global Information Security @ Visa & Intel)
  • Guy Bilitski (Leading AI Operations @ SDS AI)
  • Dan Farmer (Security Researcher)
  • Michael Bargury (CTO @ Zenity)
  • Amir Jerbi (Former CTO @ Aqua Security)
  • Bill Stout (Former Technical Director, AI Product Security @ ServiceNow)
  • Roey Yaacovi (CTO, DSPM & AI Security @ IBM)
  • Guy Shanny (Co-Founder & CEO, Polar Security, acquired by IBM)
  • Ziv Karliner (CTO @ Pillar)
  • Assaf Morag (Security Researcher)
  • James Berthoty (Founder & CEO @ Latio)

I Cinque Domini della Lente FORGE

I domini FORGE definiscono la lente di valutazione: le aree infrastrutturali in cui risiede il rischio di sicurezza AI. La Matrice dei Rischi di seguito mappa i singoli rischi in questi domini.

DominioNomeDescrizione
FIntegrità della flottaFiducia nell'hardware, firmware, artefatti software, immagini, dipendenze e percorsi di fornitura che compongono la flotta infrastrutturale AI.
OOperazioni e piani di gestioneSistemi privilegiati utilizzati per controllare, automatizzare e amministrare l'infrastruttura AI, inclusi BMC, scheduler, orchestrazione, automazione e strumenti di amministrazione.
RIsolamento delle risorseI confini che separano tenant, carichi di lavoro, ambienti di esecuzione e infrastruttura riutilizzata tra sistemi AI condivisi.
GGrigliaLe reti di interconnessione e i sistemi di struttura che collegano i cluster AI e li mantengono alimentati, raffreddati e operativi.
EGestione di evidenze ed esposizioneLe evidenze di cui i clienti hanno bisogno per comprendere la maturità di sicurezza del provider, l'ambito architetturale, i servizi esposti e la velocità di patch.

I 10 Principali Rischi

Gli ID FORGE sono ordinati per gravità, dalla più alta alla più bassa. La matrice raggruppa ogni rischio per dominio e mostra probabilità, impatto e difficoltà di rilevamento.

IDDominioRischioLivello di RischioProbabilitàImpattoDifficoltà di Rilevamento
FORGE-01FCompromissione dell'Integrità di Hardware e FirmwareCriticoMediaGraveAlta
FORGE-02GVulnerabilità di Rete e InterconnessioneCriticoMediaGraveAlta
FORGE-03RIsolamento Multi-Tenant Non Sicuro e Riutilizzo delle RisorseCriticoBassaGraveMolto Alta
FORGE-04OPiano di Gestione Out-of-Band Non SicuroCriticoMediaAltoMolto Alta
FORGE-05FCompromissione della Supply Chain dell'Infrastruttura AICriticoAltaAltoAlta
FORGE-06GSistemi di Gestione di Struttura e Data Center Non SicuriAltoBassaAltoMolto Alta
FORGE-07RGestione Non Sicura di Dati e ArtefattiAltoAltaAltoMedia
FORGE-08

Ogni rischio segue una struttura coerente: Definizione, Descrizione, Impatto e Modalità di Guasto, Strategie di Prevenzione e Mitigazione (per provider e per clienti), Scenari di Attacco e Riferimenti.

Introduzione

Il ritmo con cui vengono costruiti il data center moderno e l'infrastruttura AI sta superando di gran lunga la capacità di metterli in sicurezza. Quando questa infrastruttura, cluster GPU, pipeline di training, reti ad alte prestazioni e endpoint di inferenza, viene compromessa, il raggio d'esplosione è diverso dal calcolo convenzionale. Gli attaccanti ottengono accesso a modelli proprietari che rappresentano centinaia di milioni di dollari, il potere di avvelenare i dati di training fondamentali e punti d'appoggio persistenti negli ambienti più privilegiati disponibili.

Questa dinamica è rafforzata da uno squilibrio strutturale del mercato: la scarsità di GPU conferisce ai provider una leva sproporzionata. Quando la domanda di calcolo accelerato supera di gran lunga l'offerta, i clienti spesso non possono scegliere il proprio provider in base alla postura di sicurezza: prendono ciò che è disponibile. I provider subiscono poca pressione di mercato per investire nella maturità di sicurezza, e i clienti accettano rischi che non tollererebbero nel cloud convenzionale. Questo squilibrio è lo sfondo contro cui ogni rischio in questo documento dovrebbe essere letto. Questa pressione di mercato sta diventando più pericolosa man mano che la ricerca sulla sicurezza e le capacità di sfruttamento abilitate dall'AI comprimono la tempistica per i difensori. Le debolezze che una volta sarebbero potute rimanere oscure per anni ora possono essere scoperte, concatenate e operative molto più rapidamente.

Allo stesso tempo, la ricerca sulla sicurezza e le capacità di sfruttamento abilitate dall'AI stanno comprimendo la tempistica per i difensori: le debolezze che una volta sarebbero potute rimanere oscure per anni ora possono essere scoperte, concatenate e operative molto più rapidamente.

Perché la Sicurezza dell'Infrastruttura AI È Diversa

L'infrastruttura AI si trova all'intersezione tra cloud computing, calcolo ad alte prestazioni e operazioni fisiche di data center. Utilizza componenti familiari come server, storage, reti, scheduler, piani di gestione e sistemi di identità, ma li combina in modi che cambiano il modello di sicurezza.

Gli ambienti HPC tradizionali erano spesso progettati per utenti fidati, comunità di ricerca o operatori interni. L'infrastruttura AI moderna supporta sempre più carichi di lavoro commerciali, ad alto valore e multi-tenant provenienti da clienti non correlati. Di conseguenza, le assunzioni che erano accettabili in ambienti fidati o a organizzazione singola possono diventare seri rischi di sicurezza quando applicate a infrastruttura AI condivisa.

Mettere in sicurezza l'infrastruttura AI e i data center richiederà collaborazione tra provider cloud, fornitori di hardware e networking, aziende di sicurezza, system integrator e clienti. Questo è particolarmente importante in aree come networking ad alte prestazioni, visibilità est-ovest, segmentazione, protezione del piano di gestione e controlli di sicurezza infrastrutturali.

Segnalazioni Recenti

Gli attaccanti hanno già iniziato a prendere di mira l'infrastruttura, le supply chain e gli ecosistemi di data center che supportano carichi di lavoro AI e HPC avanzati. In alcuni casi, l'obiettivo è il furto diretto di ricerca sensibile, modelli o dati ingegneristici; in altri, è spionaggio, preposizionamento o la capacità di interrompere ambienti di calcolo strategicamente importanti. Le segnalazioni recenti illustrano entrambi i modelli:

  • Attacchi segnalati ai data center AI statunitensi - Nell'aprile 2025, TIME ha riportato che ricercatori che parlavano con funzionari della sicurezza nazionale e operatori di data center hanno appreso di un caso in cui il data center AI di una delle principali aziende tecnologiche statunitensi è stato attaccato e la proprietà intellettuale è stata rubata. Hanno anche descritto un altro caso in cui una struttura simile è stata presa di mira tramite uno specifico componente non nominato; se l'attacco fosse riuscito, avrebbe potuto mettere offline l'intero data center per mesi.
  • Prese di mira da stati-nazione della proprietà intellettuale dell'infrastruttura AI - Le azioni penali federali hanno confermato che gli stati-nazione stanno prendendo di mira direttamente l'architettura dei data center AI a livello di hardware e sistemi. In un caso, un ex ingegnere di una delle principali aziende tecnologiche statunitensi è stato condannato per spionaggio economico dopo aver rubato migliaia di pagine di progetti di data center AI, inclusa l'architettura dei chip, le specifiche di integrazione dei sistemi e il software di orchestrazione per il training di modelli su larga scala.
  • Esfiltrazione segnalata dal Centro Nazionale di Supercalcolo della Cina a Tianjin - Nell'aprile 2026, segnalazioni pubbliche hanno descritto affermazioni secondo cui più di 10 petabyte di dati sarebbero stati rubati dall'hub di supercalcolo di Tianjin, una struttura che secondo quanto riportato supporta migliaia di utenti di ricerca, industriali e governativi. I dati che si afferma provenissero dalla violazione sono stati pubblicizzati in vendita su canali Telegram. L'incidente illustra il rischio di concentrazione creato quando carichi di lavoro, dati e risultati di ricerca ad alto valore vengono raggruppati in un unico ambiente di calcolo avanzato.

Questi sono esempi iniziali. La superficie di attacco probabilmente si espanderà man mano che lo stack matura, e questo documento si evolverà insieme ad esso.

Attori delle Minacce

Il rischio è meglio compreso osservando i potenziali attaccanti. Il modello di minaccia si estende ben oltre il classico "attaccante esterno", e i controlli in questo documento sono calibrati sull'insieme completo:

  • Attaccante esterno - Un attore non autenticato o non autorizzato con accesso alla rete.
  • Cliente cloud compromesso - Un account cliente, tenant o carico di lavoro legittimo che è stato compromesso e opera sull'infrastruttura condivisa del provider.
  • Insider aziendale malintenzionato - Un dipendente o appaltatore dell'organizzazione che consuma AI con accesso legittimo.
  • Appaltatore cloud malintenzionato - Una terza parte con accesso limitato all'ambiente del provider, come tecnici hardware, system integrator, fornitori di logistica o fornitori di riparazione.
  • Dipendente cloud malintenzionato - Un dipendente lato provider con accesso privilegiato a hypervisor, BMC, host fisici, sistemi di storage o piani dati dei tenant.
  • Avversario in transito - Un attore con accesso a hardware o componenti durante la produzione, lo stoccaggio, il magazzinaggio, la spedizione, la gestione doganale o la consegna prima che raggiungano l'ambiente di data center protetto del provider.
  • System integrator - Un'organizzazione responsabile dell'assemblaggio, della configurazione o della spedizione di sistemi completi da componenti individuali.
  • Fornitore - Un fornitore upstream di hardware, firmware o driver.
  • Agenti AI - Qualsiasi agente AI che agisce per conto e impersonando uno qualsiasi dei precedenti.

Compromissione Aziendale come Vettore di Accesso Iniziale

I rischi in questo framework si concentrano su modalità di guasto specifiche dell'infrastruttura AI o amplificate dall'infrastruttura AI. Non sostituiscono la necessità di forti controlli di sicurezza aziendali. In pratica, molti attacchi contro l'infrastruttura AI possono iniziare attraverso percorsi familiari di compromissione aziendale, inclusi MFA debole o assente, phishing, furto di credenziali, compromissione SaaS e controlli di identità deboli.

Questi percorsi dovrebbero essere trattati come vettori di accesso iniziale trasversali. Un'identità compromessa, un endpoint, un account SaaS, un sistema CI/CD o una credenziale amministrativa possono fornire il punto d'appoggio necessario per raggiungere diversi rischi descritti in questo framework. Queste sezioni si concentrano quindi su ciò che può accadere una volta che un attaccante raggiunge, o può influenzare, l'ambiente dell'infrastruttura AI stesso.

Come Sono Stati Selezionati i Rischi

I rischi candidati sono stati tratti da:

  • Analisi di ricerca sulla sicurezza, report di incidenti e CVE pubblicati che interessano componenti specifici dell'AI.
  • Revisione della documentazione di sicurezza dei fornitori di NVIDIA, AMD e dei principali provider cloud.
  • Modelli di vulnerabilità osservati negli ambienti cloud GPU e nelle piattaforme di orchestrazione ML.
  • Discussioni con professionisti della sicurezza che lavorano nell'infrastruttura AI in più settori verticali.

Ogni candidato è stato valutato su quattro dimensioni: Probabilità, Impatto, Sfruttabilità e Difficoltà di Rilevamento, con i rischi con punteggio più alto selezionati per l'inclusione.

Versionamento e Contributi

Questo è un documento vivo. L'infrastruttura AI si sta evolvendo rapidamente, e così anche gli attacchi contro di essa. Le revisioni future aggiungeranno nuovi rischi, perfezioneranno quelli esistenti e incorporeranno le lezioni apprese sul campo. Feedback e proposte di aggiunta da parte dei professionisti sono benvenuti e verranno accreditati alla pubblicazione della nuova versione.

Licenza

I contenuti in questo repository sono concessi in licenza sotto CC BY-NC-SA 4.0.

Scarica lo strumento
E
Lacune di Certificazione e Fallimenti di Trasparenza del Provider
Alto
Media
Alto
Media
FORGE-09OServizi Infrastrutturali Operativi Non SicuriAltoAltaMedioMedia
FORGE-10ELacune di Embargo del Fornitore e Fallimenti nella Velocità di PatchMedioMediaMedioBassa