Menu

CYBER ONIONS

Chi siamo

Siamo CYBER ONIONS, un piccolo studio di sicurezza informatica. Ci occupiamo di cybersecurity ed ethical hacking, di server Linux e VPS, di ambienti WSL2, e di formazione tecnica. Sviluppiamo anche in PHP e JavaScript, con web application e database, usando solo tecnologie open source.

La cifra che descrive il metodo è semplice: lavoriamo sulla difesa con la stessa curiosità con cui ci avviciniamo agli attacchi. Un analista che non ha mai provato a entrare in un sistema non sa dove guardare, e un amministratore che non ha mai perso un server non sa cosa proteggere.

Cosa facciamo

Cybersecurity. Analisi della superficie di attacco, hardening dei server, gestione degli accessi, backup e ripristino, monitoraggio. Interveniamo sia su sistemi nuovi sia su quelli che funzionano da anni e che nessuno ha più guardato.

Ethical hacking. Test di penetrazione autorizzati, con regole scritte e un perimetro definito prima di cominciare. L'obiettivo non è "entrare": è trovare le condizioni che qualcun altro potrebbe usare, e capire se qualcuno le sta già usando.

Sviluppo web. PHP, JavaScript e web application, dal backend al frontend, con attenzione a ciò che va in produzione: prestazioni, accessibilità, gestione degli errori. Preferiamo il codice che si legge fra sei mesi a quello che impressiona oggi.

Database. MySQL, SQLite e relazioni in generale. Progettazione degli schemi, query che non fanno scansioni complete, indici scelti con criterio e non per abitudine, backup e ripristino verificato.

Server Linux e VPS. Installazione, configurazione e manutenzione di server, hardening post-installazione, backup automatici, gestione dei certificati, aggiornamenti senza finestre di fermo. Scegliamo lo strumento più semplice che funziona: un servizio che non devi amministrare non va amministrato.

WSL2. Sviluppo e test su Windows con distribuzioni Linux, gestione delle macchine virtuali, problemi di rete e di permessi. Un ambiente comodo e riproducibile cambia il modo in cui si testa, e il modo in cui si testa cambia il software che si scrive.

Formazione tecnica. Per chi deve capire, non solo per chi deve ricordare: le basi della sicurezza, Linux, la rete, l'uso responsabile degli strumenti. Formazione rivolta a chi opera davvero sui sistemi.

Open source, per scelta

Lavoriamo con strumenti open source e tecnologie aperte. Non è una preferenza estetica, è una scelta tecnica con tre conseguenze concrete: possiamo leggere il codice di quello che usiamo, non dobbiamo licenziare nulla per poterlo usare, e nessuno può cambiare le regole sotto i nosti piedi.

In pratica significa PHP, Linux, MySQL, SQLite, strumenti da riga di comando e librerie con licenza libera. Niente stack proprietario e chiuso, niente dipendenze da piattaforme che impongono il proprio ecosistema e il proprio canone di aggiornamento.

Il motivo pratico è che un'infrastruttura chiusa tra dieci anni è un problema, anche se funziona bene oggi. Un'infrastruttura aperta tra dieci anni è un insieme di strumenti che conosciamo e che possiamo ancora usare, anche se sono cambiati. Il costo iniziale è qualche ora in più di configurazione; il risparmio è di non ricominciare da zero.

Come lavoriamo

Crediamo in tre cose che non costano nulla e valgono molto.

Prima capire, poi consigliare. Un'analisi che parte da "ti consigliamo di mettere questo prodotto" non è un'analisi. Un'analisi parte da "cosa fai, con quali dati, e chi ci accede".

Nessuna scatola nera. Se proponiamo uno strumento o un servizio, sappiamo dire come funziona e cosa non vediamo. Le soluzioni che non capiamo sono deboli: il giorno in cui vanno storte, non sappiamo nemmeno da dove cominciare a guardare.

Il lavoro deve restare comprensibile. Un'amministrazione che solo l'amministratore capisce è un'amministrazione che tra sei mesi non funziona più. Documentiamo mentre procediamo, non dopo.

Le persone

Siamo in due, con ruoli diversi e complementari.

IAIA (Alessandra) — Web Content Manager, SMM, SEO Specialist. Dietro i contenuti, la struttura dei progetti e la parte che si vede dal di qua.

MANUEL — Full Stack Web Developer, SysAdmin. Dal codice ai server: sviluppo, sistemistica, e il lavoro tecnico dietro le pagine che leggi.

Come parliamo

Questo sito è scritto per chi opera: niente allarmismi, niente sofismi. Se un articolo dice che un controllo risolve un problema, diciamo anche cosa non risolve. Se una pratica è discussa, la presentiamo come discussa. La sicurezza vale quanto la chiarezza con cui se ne parla.

I contenuti tecnici hanno le fonti in fondo e i numeri citati sono verificabili. Se sbagliamo, scriveteci: gli errori li correggiamo e aggiorniamo l'articolo.