Siamo CYBER ONIONS, un piccolo studio di sicurezza informatica. Ci occupiamo di cybersecurity ed ethical hacking, di server Linux e VPS, di ambienti WSL2, e di formazione tecnica. Sviluppiamo anche in PHP e JavaScript, con web application e database, usando solo tecnologie open source.
La cifra che descrive il metodo è semplice: lavoriamo sulla difesa con la stessa curiosità con cui ci avviciniamo agli attacchi. Un analista che non ha mai provato a entrare in un sistema non sa dove guardare, e un amministratore che non ha mai perso un server non sa cosa proteggere.
Cosa facciamo
Cybersecurity. Analisi della superficie di attacco, hardening dei server, gestione degli accessi, backup e ripristino, monitoraggio. Interveniamo sia su sistemi nuovi sia su quelli che funzionano da anni e che nessuno ha più guardato.
Ethical hacking. Test di penetrazione autorizzati, con regole scritte e un perimetro definito prima di cominciare. L'obiettivo non è "entrare": è trovare le condizioni che qualcun altro potrebbe usare, e capire se qualcuno le sta già usando.
Sviluppo web. PHP, JavaScript e web application, dal backend al frontend, con attenzione a ciò che va in produzione: prestazioni, accessibilità, gestione degli errori. Preferiamo il codice che si legge fra sei mesi a quello che impressiona oggi.
Database. MySQL, SQLite e relazioni in generale. Progettazione degli schemi, query che non fanno scansioni complete, indici scelti con criterio e non per abitudine, backup e ripristino verificato.
Server Linux e VPS. Installazione, configurazione e manutenzione di server, hardening post-installazione, backup automatici, gestione dei certificati, aggiornamenti senza finestre di fermo. Scegliamo lo strumento più semplice che funziona: un servizio che non devi amministrare non va amministrato.
WSL2. Sviluppo e test su Windows con distribuzioni Linux, gestione delle macchine virtuali, problemi di rete e di permessi. Un ambiente comodo e riproducibile cambia il modo in cui si testa, e il modo in cui si testa cambia il software che si scrive.
Formazione tecnica. Per chi deve capire, non solo per chi deve ricordare: le basi della sicurezza, Linux, la rete, l'uso responsabile degli strumenti. Formazione rivolta a chi opera davvero sui sistemi.
Open source, per scelta
Lavoriamo con strumenti open source e tecnologie aperte. Non è una preferenza estetica, è una scelta tecnica con tre conseguenze concrete: possiamo leggere il codice di quello che usiamo, non dobbiamo licenziare nulla per poterlo usare, e nessuno può cambiare le regole sotto i nosti piedi.
In pratica significa PHP, Linux, MySQL, SQLite, strumenti da riga di comando e librerie con licenza libera. Niente stack proprietario e chiuso, niente dipendenze da piattaforme che impongono il proprio ecosistema e il proprio canone di aggiornamento.
Il motivo pratico è che un'infrastruttura chiusa tra dieci anni è un problema, anche se funziona bene oggi. Un'infrastruttura aperta tra dieci anni è un insieme di strumenti che conosciamo e che possiamo ancora usare, anche se sono cambiati. Il costo iniziale è qualche ora in più di configurazione; il risparmio è di non ricominciare da zero.
Come lavoriamo
Crediamo in tre cose che non costano nulla e valgono molto.
Prima capire, poi consigliare. Un'analisi che parte da "ti consigliamo di mettere questo prodotto" non è un'analisi. Un'analisi parte da "cosa fai, con quali dati, e chi ci accede".
Nessuna scatola nera. Se proponiamo uno strumento o un servizio, sappiamo dire come funziona e cosa non vediamo. Le soluzioni che non capiamo sono deboli: il giorno in cui vanno storte, non sappiamo nemmeno da dove cominciare a guardare.
Il lavoro deve restare comprensibile. Un'amministrazione che solo l'amministratore capisce è un'amministrazione che tra sei mesi non funziona più. Documentiamo mentre procediamo, non dopo.
Le persone
Siamo in due, con ruoli diversi e complementari.
IAIA (Alessandra) — Web Content Manager, SMM, SEO Specialist. Dietro i contenuti, la struttura dei progetti e la parte che si vede dal di qua.
MANUEL — Full Stack Web Developer, SysAdmin. Dal codice ai server: sviluppo, sistemistica, e il lavoro tecnico dietro le pagine che leggi.
Come parliamo
Questo sito è scritto per chi opera: niente allarmismi, niente sofismi. Se un articolo dice che un controllo risolve un problema, diciamo anche cosa non risolve. Se una pratica è discussa, la presentiamo come discussa. La sicurezza vale quanto la chiarezza con cui se ne parla.
I contenuti tecnici hanno le fonti in fondo e i numeri citati sono verificabili. Se sbagliamo, scriveteci: gli errori li correggiamo e aggiorniamo l'articolo.