---
title: "Software supply chain security: strategie, numeri e consigli"
description: Strategie, numeri e consigli per garantire la Software supply chain security e rilasciare codice più sicuro, senza stravolgere troppo i processi aziendali
image: https://blog.unguess.io/hubfs/Progetto%20senza%20titolo%20(52).png
---

[![Vai alla homepage di UNGUESS](https://blog.unguess.io/hs-fs/hubfs/Unguess/unguess-logo.png?width=189&height=31&name=unguess-logo.png)](https://unguess.io/it)

- SERVIZI PER INDUSTRY
  
    - [Retail & Ecommerce](https://unguess.io/it/servizi/industry/retail-ecommerce/)
    - [Fast-Moving Consumer Goods](https://unguess.io/it/servizi/industry/fast-moving-consumer-goods/)
    - [Banking, Insurance & Financial Services](https://unguess.io/it/servizi/industry/banking-insurance-financial-services/)
    - [Travel & Hospitality](https://unguess.io/it/servizi/industry/travel-hospitality/)
    - [Utility](https://unguess.io/it/servizi/industry/utility/)
    - [Healthcare](https://unguess.io/it/servizi/industry/healthcare/)
    - [Media & Entertainment](https://unguess.io/it/servizi/industry/media-entertainment/)
    - [Automotive](https://unguess.io/it/servizi/industry/automotive/)
- SERVIZI PER USE CASE
  
    - [Ai Training](https://unguess.io/it/servizi/ai-training-testing/)
    - [User Experience](https://unguess.io/it/servizi/use-case/user-experience/)
    - [Software Quality](https://unguess.io/it/servizi/use-case/software-quality/)
    - [Cyber Security](https://unguess.io/it/servizi/use-case/cyber-security/)
    - [Accessibility](https://unguess.io/it/servizi/accessibility-testing/)
- [COME FUNZIONA](https://unguess.io/it/come-funziona/)
- [IL NOSTRO CROWD](https://unguess.io/it/il-nostro-crowd/)
- AZIENDA
  
    - [Chi Siamo](https://unguess.io/it/chi-siamo/)
    - [La vita in UNGUESS](https://unguess.io/it/la-vita-in-unguess/)
    - [Partners](https://unguess.io/it/partner/)
- [SHOWCASES](https://unguess.io/it/showcases/)
  
    - [Case Study](https://unguess.io/it/showcases/case-study/)
    - [White Paper](https://unguess.io/it/showcases/white-paper/)
    - [Le Challenge di UNGUESS](https://unguess.io/it/showcases/unguess-challenges/)
- [BLOG](https://blog.unguess.io/it)
- - <https://blog.unguess.io/it/?hsLang=en>
    - <https://blog.unguess.io/it/?hsLang=es>
    - <https://blog.unguess.io/it/?hsLang=fr>

- [PRODOTTI](https://unguess.io/it/servizi/)
  
    - PER INDUSTRY 
          - [Retail & Ecommerce](https://unguess.io/it/servizi/industry/retail-ecommerce/)
          - [Fast-Moving Consumer Goods](https://unguess.io/it/servizi/industry/fast-moving-consumer-goods/)
          - [Banking, Insurance & Financial Services](https://unguess.io/it/servizi/industry/banking-insurance-financial-services/)
          - [Travel & Hospitality](https://unguess.io/it/servizi/industry/travel-hospitality/)
          - [Utility](https://unguess.io/it/servizi/industry/utility/)
          - [Healthcare](https://unguess.io/it/servizi/industry/healthcare/)
          - [Media & Entertainment](https://unguess.io/it/servizi/industry/media-entertainment/)
          - [Automotive](https://unguess.io/it/servizi/industry/automotive/)
    - PER USE CASE 
          - [Ai Training](https://unguess.io/it/servizi/ai-training-testing/)
          - [User Experience](https://unguess.io/it/servizi/use-case/user-experience/)
          - [Software Quality](https://unguess.io/it/servizi/use-case/software-quality/)
          - [Cyber Security](https://unguess.io/it/servizi/use-case/cyber-security/)
          - [Accessibility](https://unguess.io/it/servizi/accessibility-testing/)
          - [VEDI TUTTI I PRODOTTI](https://unguess.io/it/servizi/)
- [COME FUNZIONA](https://unguess.io/it/come-funziona/)
- [IL NOSTRO CROWD](https://unguess.io/it/il-nostro-crowd/)
- AZIENDA
  
    - [Chi siamo](https://unguess.io/it/chi-siamo/)
    - [La vita in UNGUESS](https://unguess.io/it/la-vita-in-unguess/)
    - [Partner](https://unguess.io/it/partners/)
- [SHOWCASES](https://unguess.io/it/showcases/)
  
    - [Case Study](https://unguess.io/it/showcases/case-study/)
    - [Le Challenge di UNGUESS](https://unguess.io/it/showcases/unguess-challenges/)
    - [White Paper](https://unguess.io/it/showcases/white-paper/)
    - [Webinar](https://unguess.io/it/showcases/webinar/)
- [BLOG](https://blog.unguess.io/it)
- - <https://blog.unguess.io/it/?hsLang=en>
    - <https://blog.unguess.io/it/?hsLang=es>
    - <https://blog.unguess.io/it/?hsLang=fr>

[CONTATTACI](https://unguess.io/it/inizia-ora/) [PROVALO ORA](https://app.unguess.io/)

Cybersecurity

# Software supply chain security: come rilasciare codice più sicuro

Strategie, numeri e consigli per garantire la Software supply chain security e rilasciare codice più sicuro, senza stravolgere troppo i processi aziendali

[Newsroom](https://blog.unguess.io/it/author/newsroom)

 giu 10, 2024

---

La **software supply chain security** è un argomento complesso e delicato, poiché richiede un approccio agnostico in un settore, quello dello sviluppo appunto, nel quale si ragiona spesso per partito preso. Ecco perché, quando si decide di affrontare in modo serio il tema della **sicurezza nello sviluppo,** occorre guardare ai numeri, ripassare qualche concetto annesso al mondo della programmazione e, solo a quel punto, pensare a strategie e rimedi. Niente di noioso, però: ci siamo messi all’opera per selezionare e condividere con voi le informazioni più essenziali e utili. 

## Software supply chain security: nessuno è intoccabile

A dipingere il quadro della situazione, nel campo della software supply chain security, è il più recente “[State of Software Supply Chain”](https://www.sonatype.com/hubfs/2023%20Sonatype-%209th%20Annual%20State%20of%20the%20Software%20Supply%20Chain-%20Update.pdf)  di Sonatype, un prezioso report che mette in luce le criticità dello sviluppo del software, in primis quelle legate alla sicurezza. Ed è proprio questo rapporto che rivela alcuni numeri preoccupanti.  
Per esempio, **un download ogni otto di software open source contiene delle vulnerabilità conosciute.** Il 96% dei software open source con vulnerabilità, del resto, ha una versione aggiornata che corregge quei bug. Tutto sta nell’installarla da una parte, ma anche nel rilevare quei bug e porvi rimedio.

## La punta dell’iceberg

Un compito difficile, se si pensa che solo **nel 2023**, sempre secondo “State of Software Supply Chain**”, si sono scoperti circa 245.000 package malevoli, vale a dire il doppio del totale di quelli rilevati in tutti gli anni precedenti**.  
Va da sé che non si tratta certo di una crociata contro il software libero: l’**open source** è al centro di studi e report poiché, appunto, è [**l’unico che consente serie analisi** di terze parti](https://www.cybersecurity360.it/soluzioni-aziendali/bug-bounty-attenzione-ai-componenti-open-source/)<https://www.cybersecurity360.it/soluzioni-aziendali/bug-bounty-attenzione-ai-componenti-open-source/>grazie alla peculiarità di avere codice aperto. **Chissà, quindi, cosa si cela nel mondo del software chiuso**, che oltre a basarsi, spesso, sull’open source, aggiunge tonnellate di codice revisionabile solo da chi lo sviluppa.

 

## Log4Shell: un esempio concreto

Questo ci porta a una prima, spinosa, considerazione: che si tratti di codice open source, o chiuso, **la revisione è un processo imprescindibile e sul quale andrebbero investite risorse pari a quelle impiegate per lo sviluppo**. Non è un’esagerazione, se si considerano i costi che potrebbe avere un software rilasciato con gravi vulnerabilità.  
Basti pensare al caso della libreria Log4j e la sua vulnerabilità Log4Shell, così grave da essere stata definita la “[singola vulnerabilità più grossa e più critica dell’ultimo decennio](https://www.theguardian.com/technology/2021/dec/10/software-flaw-most-critical-vulnerability-log-4-shell) ”. Artic Wolf Labs stima che **il costo di incident response per ogni attacco basato sul solo Log4Shell superi i 90.000 dollari.** Senza contare, tuttavia, che la vulnerabilità era al centro di attacchi ransomware di LockBit, Conti e Alphv/BlackCat, che [hanno portato a perdite ancora più gravi](https://arcticwolf.com/resources/blog/log4j-retrospective/) .

 

## Bug bounty program: la risposta migliore

Resta il fatto che **la verifica del codice di qualità ha costi spesso insostenibili** per buona parte delle software house e, d’altro canto, anche chi utilizza software ha l’esigenza di controllare la sua sicurezza in un contesto di assessment generale dei propri sistemi.  
**Una risposta unica ed efficace a queste esigenze è data dai [bug bounty program](https://blog.unguess.io/it/bug-bounty-program-pro-e-contro-che-devi-conoscere?hsLang=it).** Si tratta di campagne che chiamano alle armi [hacker etici](https://blog.unguess.io/it/cybersecurity-l-ascesa-dell-ethical-hacking?hsLang=it) pronti a studiare le applicazioni, a caccia dei loro [bug](https://blog.unguess.io/it/bug-hunting-test-esplorativi-software?hsLang=it) e vulnerabilità. Si tratta di uno strumento efficace, che può analizzare anche un software proprietario con gli occhi di chi sarebbe in grado di sfruttarne le vulnerabilità.

 

## Tutto in una piattaforma

Con un bug bounty program è possibile effettuare l’analisi di un’applicazione nella sua versione finale, che contenga in toto o in parte codice open source così come codice proprietario, concentrandosi su vulnerabilità che ne minano la sicurezza e che, quindi, sono appetibili per i criminali informatici.  
Se da un lato un bug bounty program è un mezzo efficiente anche sul versante dei costi, dall’altro svilupparne uno è complesso e, senza esperienza e risorse adeguate, rischia di essere inutile o addirittura deleterio. Per questa ragione abbiamo sviluppato [**UNGUESS SECURITY**](https://unguess.io/it/servizi/use-case/security/) **:** **una piattaforma che mette in contatto una vasta community** **di hacker etici da noi selezionati e le aziende**, per creare e gestire bug bounty program e altre attività legate alla verifica della sicurezza di sistemi informatici. Uno strumento per prendersi cura della software supply chain security e non pensare agli aspetti più critici di questo argomento. A quelli, ci pensiamo noi.

[Cybersecurity](https://blog.unguess.io/it/tag/cybersecurity)

[Share via Facebook](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Fblog.unguess.io%2Fit%2Fsoftware-supply-chain-security-come-rilasciare-codice-pi%C3%B9-sicuro) [Share via Twitter](https://twitter.com/intent/tweet?url=https%3A%2F%2Fblog.unguess.io%2Fit%2Fsoftware-supply-chain-security-come-rilasciare-codice-pi%C3%B9-sicuro&text=Software+supply+chain+security%3A+strategie%2C+numeri+e+consigli) [Share via Email](mailto:?subject=Software+supply+chain+security%3A+strategie%2C+numeri+e+consigli&body=https%3A%2F%2Fblog.unguess.io%2Fit%2Fsoftware-supply-chain-security-come-rilasciare-codice-pi%C3%B9-sicuro) [Share via LinkedIn](https://www.linkedin.com/shareArticle?mini=true&url=https%3A%2F%2Fblog.unguess.io%2Fit%2Fsoftware-supply-chain-security-come-rilasciare-codice-pi%C3%B9-sicuro&title=Software+supply+chain+security%3A+strategie%2C+numeri+e+consigli&summary=Strategie%2C+numeri+e+consigli+per+garantire+la+Software+supply+chain+security+e+rilasciare+codice+pi%C3%B9+sicuro%2C+senza+stravolgere+troppo+i+processi+aziendali)

## Similar posts

<https://blog.unguess.io/it/pagamento-sicuro-come-effettuare-un-test?hsLang=it>

Cybersecurity

### [Pagamento sicuro: come effettuare un test](https://blog.unguess.io/it/pagamento-sicuro-come-effettuare-un-test?hsLang=it)

Il test del processo di pagamento è fondamentale perché è direttamente collegato alla sicurezza dei movimenti monetari

 Newsroom  giu 30, 2022

<https://blog.unguess.io/it/penetration-test-tool-automatizzati-o-umani?hsLang=it>

Cybersecurity

### [Penetration test: meglio tool automatizzati o umani?](https://blog.unguess.io/it/penetration-test-tool-automatizzati-o-umani?hsLang=it)

Il Penetration test è diventato parte integrante di una robusta strategia di difesa della sicurezza informatica. In parole povere, il penetration...

 Angela Meduri  giu 16, 2021

<https://blog.unguess.io/it/ptaas-cos%C3%A8-e-come-rende-sicuri-i-tuoi-servizi-digitali?hsLang=it>

UX & UI

### [PTaaS, cos'è e come rende sicuri i tuoi servizi digitali](https://blog.unguess.io/it/ptaas-cos%C3%A8-e-come-rende-sicuri-i-tuoi-servizi-digitali?hsLang=it)

Penetration Test as a Service: una soluzione vantaggiosa che consente di avere il meglio dell’offensive security, senza compromessi

 Newsroom  lug 5, 2024

<https://blog.unguess.io/it/penetration-test-tradizionale-vs-crowdsourced?hsLang=it>

Cybersecurity

### [Penetration Test: Tradizionale vs Crowdsourced](https://blog.unguess.io/it/penetration-test-tradizionale-vs-crowdsourced?hsLang=it)

Come coesistono il Penetration Test tradizionale e quello crowdsourced? In cosa si differenziano i processi? Ecco le 5 variabili a confronto.

 Angela Meduri  lug 20, 2021

![unguess-logo-1](https://blog.unguess.io/hubfs/unguess-logo-1.svg)

**© 2023 UNGUESS S.r.l.**

UNGUESS è un marchio registrato di UNGUESS S.r.l.

 

- [![U2Y - Verified Carbon Footprint](https://blog.unguess.io/hs-fs/hubfs/U2Y%20-%20Verified%20Carbon%20Footprint.png?width=50&height=50&name=U2Y%20-%20Verified%20Carbon%20Footprint.png)](https://app.u2y.io/brands/314)
- [![UNGUESS is a leader in Crowd Testing Tools on G2](https://images.g2crowd.com/uploads/report_medal/image/1004327/medal.svg)](https://www.g2.com/products/unguess/reviews?utm_source=rewards-badge)
- [![UNGUESS is a leader in Test Management on G2](https://images.g2crowd.com/uploads/report_medal/image/1004327/medal.svg)](https://www.g2.com/products/unguess/reviews?utm_source=rewards-badge)
- [![UNGUESS is a leader in Crowd Testing Tools on G2](https://images.g2crowd.com/uploads/report_medal/image/1004379/medal.svg)](https://www.g2.com/products/unguess/reviews?utm_source=rewards-badge)
- [![UNGUESS is a leader in Europe Test Management on G2](https://images.g2crowd.com/uploads/report_medal/image/1004391/medal.svg)](https://www.g2.com/products/unguess/reviews?utm_source=rewards-badge)
- [![UNGUESS is a leader in EMEA Test Management on G2](https://images.g2crowd.com/uploads/report_medal/image/1004447/medal.svg)](https://www.g2.com/products/unguess/reviews?utm_source=rewards-badge)

#### SERVIZI

- [Software Quality](https://unguess.io/it/servizi/use-case/software-quality/)
- [UX Research](https://unguess.io/it/servizi/use-case/ux-research/)
- [CX Research & Insights](https://unguess.io/it/servizi/use-case/cx-research-insights/)
- [Security](https://unguess.io/it/servizi/use-case/security/)
- [Special Services](https://unguess.io/it/servizi/use-case/special-services/)
- [UNGUESS Lab](https://unguess.io/it/servizi/use-case/unguess-lab/)

#### SHOWCASE

- [Blog](https://blog.unguess.io/it)
- [Tryber.me](https://tryber.me/it/)
- [Il nostro crowd](https://unguess.io/it/il-nostro-crowd/)
- [Integrazioni](https://unguess.io/it/integrazioni/)
- [Partners](https://unguess.io/it/partner/)

#### AZIENDA

[Lavora con noi](https://unguess.io/it/la-vita-in-unguess/#job-positions)  
[Contattaci](https://unguess.io/it/inizia-ora/)

**Informazioni:**  
[info@unguess.io](mailto:info@unguess.io)

<https://www.linkedin.com/company/app-quality><https://www.youtube.com/channel/UCyjAktfUKxitSp4IRrjUfOA><https://www.g2.com/products/unguess/reviews><https://www.facebook.com/tryber.me><https://www.instagram.com/tryber.me/>

 

[Privacy Policy](https://unguess.io/it/privacy-policy/)  | [Policy Whistleblowing](https://unguess.io/it/policy-whistleblowing/)  | [ESG Policy](https://unguess.io/it/esg-policy/)  | [Informativa Trattamento Dati Personali: Clienti e Fornitori](https://unguess.io/it/informativa-trattamento-dati-personali-clienti-e-fornitori/) | [Modello 231](https://unguess.io/it/modello-231/) | [Codice Etico](https://unguess.io/it/codice-etico/) | [Impostazioni Cookies](https://www.iubenda.com/privacy-policy/833252/full-legal)  |  [Termini & Condizioni](https://unguess.io/it/termini-e-condizioni/)  
UNGUESS S.r.l. – VAT 01603290196

 

© 2022 Kalungi, Inc. - All Rights Reserved. [Powered by Atlas - a B2B SaaS HubSpot theme](https://www.kalungi.com/atlas-hubspot-theme-for-b2b-saas-software)