Metodologia
Come verifichiamo — e perché puoi fidarti
Un sito di threat intelligence vale quanto le sue fonti e quanto è onesto sulle proprie incertezze. Questa pagina spiega, senza giri di parole, da dove vengono i dati, come li verifichiamo e cosa facciamo quando sbagliamo.
Come verifichiamo, in quattro passi
- 1Fonti autorevoli
Solo advisory di agenzie, report dei vendor che hanno gestito l'incidente, pagine MITRE e il registro CVE. Minimo due fonti indipendenti.
- 2Verifica nel registro ufficiale
Ogni CVE è controllata contro il registro del CVE Program: se non risulta PUBLISHED, non la trattiamo come confermata.
- 3Confermato o scartato
La pipeline VulnFeed assegna a ogni voce uno stato e ne registra il motivo in un log di audit. Niente stato valido, niente pubblicazione.
- 4Pubblicato con le fonti
Le fonti primarie sono citate in fondo a ogni pagina e le incertezze dichiarate nel testo. Gli ID ATT&CK si copiano, non si deducono.
Solo fonti primarie, sempre
Ogni dossier si basa su fonti primarie verificate: advisory di CISA, FBI, NCSC ed ENISA; report dei vendor che hanno condotto l'incident response; pagine ufficiali MITRE ATT&CK; record del registro CVE ufficiale. La regola non negoziabile è minimo due fonti indipendenti per dossier. Se il materiale solido non c'è, il dossier non esce.
Ogni CVE è verificata contro il registro ufficiale
Non ci fidiamo di un titolo o di un aggregatore. Ogni CVE-ID citato viene controllato contro il registro ufficiale del CVE Program (cveawg.mitre.org): se non risulta PUBLISHED, non lo trattiamo come confermato. Questa verifica è automatizzata da VulnFeed, la nostra pipeline interna, che assegna a ogni voce uno stato — confermata, pre-divulgazione, in attesa di registro, o scartata — e ne registra la motivazione in un log di audit consultabile.
Gli ID ATT&CK si copiano, non si deducono
Gli identificatori delle tecniche MITRE ATT&CK vengono copiati dagli advisory che li riportano. Quando una mappatura è nostra e ragionata, lo dichiariamo esplicitamente nel testo: non spacciamo una deduzione per un dato ufficiale.
Le incertezze si dichiarano nel corpo
Attribuzione contestata, fonte singola, CVSS non ancora validato da NVD, punteggi CNA divergenti: lo scriviamo dentro l'articolo. Preferiamo un dossier che ammette cosa non sa a uno che finge certezze che non ha.
Difensivo, non offensivo
Descriviamo tattiche e tecniche allo stesso livello di dettaglio di un advisory pubblico. Non pubblichiamo codice exploit, payload o istruzioni passo-passo di sfruttamento.
Trasparenza sull'AI
La ricerca e la stesura sono assistite da strumenti di AI e la voce dei video è sintetica, dichiarata come tale anche su TikTok. L'automazione non tocca la regola sopra: ogni fatto pubblicato è verificato su fonti primarie citate in fondo alla pagina. La responsabilità editoriale resta umana.
Fonti autorizzate
L'ingestione è consentita solo da queste sorgenti.
| Fonte | Ruolo |
|---|---|
| CISA KEV | Vulnerabilità sfruttate in the wild |
| CISA / FBI / NCSC / ENISA | Advisory ufficiali delle agenzie |
| Registro CVE Program | Arbitro di verità: stato ufficiale di ogni CVE |
| NVD (NIST) | Arricchimento CVSS / CPE |
| EUVD (ENISA) | Database vulnerabilità UE |
| GitHub Advisory / ZDI | CNA autorevoli |
| Report dei vendor IR | Talos, Mandiant, Sekoia, Unit42, Wiz, watchTowr… |
| MITRE ATT&CK | Mappatura di tattiche e tecniche |
Policy di correzione
Se un dossier cambia dopo la pubblicazione — una fonte si ritratta, un CVSS viene rivisto, un'attribuzione cade — la correzione viene scritta nel dossier con la sua data, e la pagina mostra «Aggiornato il …». Il dato dateModified nei metadati strutturati segue quella data. Non riscriviamo la storia in silenzio. Le segnalazioni di errori sono benvenute e si inviano via email.
Segnala un errore. Hai trovato un'imprecisione o una fonte migliore? Scrivimi: civiero.riccardo03@gmail.com