Torna ai Case Study
softwareAccesso Completo Sbloccato

Una Cabina di Regia sulla Sicurezza in cui "Sconosciuto" non è Mai Verde

L'AI scrive applicazioni più in fretta di quanto chiunque riesca a revisionarle. Abbiamo costruito la gestione della postura di sicurezza per un portafoglio di circa 35 app generate con AI, su una regola: un punto cieco si mostra come punto cieco, mai come via libera.

Operatore di portafoglio venture · ~35 app in produzione

software
5
sensors
~35
repos Covered
0
false All Clears

!Il Bisogno

Un portafoglio di circa 35 applicazioni generate con AI girava in produzione su piattaforme gestite di backend e hosting. La generazione aveva superato la revisione: nessuno poteva dire, in una mattina qualsiasi, quali repository avessero la protezione dei branch, quali lo scanning dei segreti attivo, quali database avessero tabelle leggibili da chiunque, o quali deploy di produzione portassero credenziali con visibilità da preview. Gli strumenti commerciali di posture management erano pensati e prezzati per un'organizzazione di forma diversa. La modalità di fallimento che preoccupava di più il team non era una scoperta mancata, ma una dashboard verde perché un sensore aveva silenziosamente fallito una lettura.

L'Approccio

Abbiamo costruito una cabina di regia su misura per la postura di sicurezza applicativa attorno a un invariante: sconosciuto non equivale a a posto. Cinque sensori indipendenti girano con cadenza feriale — salute dei repository, postura dei controlli per repository, conteggio degli alert aperti per gravità, postura della row-level security su ogni progetto di database, e stato dei deploy di produzione e dell'ambito delle credenziali. Ogni sensore emette il proprio feed; un livello sottile di aggregazione correla, ordina e raggruppa in un'unica vista di triage invece di ri-scansionare. Ogni sensore privo delle sue credenziali fallisce onestamente in stato di allerta invece di dichiarare silenziosamente "tutto a posto", e il verde compare solo quando ogni sensore è stato letto e nulla è ignoto. Ogni esecuzione archivia una passata completa, così lo storico è gratuito e la cabina confronta l'ultima passata con la precedente per far emergere le regressioni dall'ultimo controllo.

Tecnologie Utilizzate

Next.jsSupabaseGitHub ActionsGraphQLNode.jsVercel API

Il Risultato Prodotto

Cinque sensori su una passata schedulata, ciascuno con un feed indipendente che la cabina ordina invece di ri-scansionare
Un'unica vista di triage con il verdetto di esposizione peggiore e i rilievi ordinati P1, P2 e P3 con il motivo di ciascuna priorità
Una striscia di copertura dei sensori che mostra cosa è stato effettivamente letto in questa passata, e cosa no
Una matrice di postura dei controlli per repository, ordinata dal peggiore, che distingue attivo, lacuna e ignoto come tre stati separati
Regressioni dalla passata precedente evidenziate automaticamente confrontando le passate archiviate
Copertura su circa 35 repository, dietro autenticazione e lista di accesso

L'Impatto

La cabina non ha mai mostrato un via libera fabbricato: per costruzione, un controllo illeggibile è ambra, non verde
La revisione di sicurezza mattutina è diventata un'unica coda ordinata invece di una caccia fra le impostazioni dei repository, uno alla volta
I punti ciechi sono diventati visibili come tali: la copertura mancante è ora un rilievo, non un'assenza
Le regressioni fra una passata e l'altra emergono da sole, senza che nessuno debba ricordare lo stato della settimana prima
La postura di sicurezza dell'intero portafoglio è leggibile da un piccolo team senza strumenti né budget enterprise

Pronto per ottenere risultati simili?

Contattaci
Supalabs AI solutions