Sviluppo sicuro assistito dall'AI
Oggi l'AI produce buona parte del codice e, per il tipo di lavoro adatto, moltiplica la velocità di sviluppo. Ma un prototipo funzionante non è ancora un sistema su cui un'azienda possa appoggiarsi. Prepariamo un ambiente in cui potete sviluppare in fretta con gli agenti AI senza che una modifica non verificata arrivi in produzione.
Tre modalità di collaborazione
Si differenziano per quanto sviluppo fate voi e quanto facciamo noi. Si può passare dall'una all'altra anche a progetto avviato.
Portate un problema, un processo o un'esigenza di business. Facciamo l'analisi, progettiamo l'architettura, scegliamo le tecnologie, costruiamo l'applicazione, la testiamo, la rilasciamo e la facciamo evolvere e operiamo secondo accordi.
Teniamo architettura, modello dati e di sicurezza, infrastruttura e le parti critiche del sistema. Il vostro team realizza funzionalità selezionate, anche con agenti AI. Tutte le modifiche passano dagli stessi test e dalla stessa review.
Sviluppate in prevalenza da soli. Noi prepariamo uno scheletro applicativo sicuro, regole per gli agenti AI, test automatici, un ambiente di preview isolato e un processo di rilascio. Nella misura richiesta aggiungiamo code review, gestione dei conflitti o la gestione della produzione.
Lo sviluppo su misura completo non sparisce. Le altre due modalità sono un'aggiunta, non un sostituto.
L'AI accelera lo sviluppo, ma non si assume la responsabilità
Usiamo agenti AI abitualmente e lo diciamo apertamente. Ogni loro risultato viene però valutato nel contesto del progetto specifico. L'AI non conosce i vostri processi, né la storia dei vostri dati, né cosa succede quando si rompe un'integrazione con un sistema vicino.
Analisi e ricerca tecnica, implementazione, creazione ed estensione dei test, code review, ricerca di bug, documentazione e, dove ha senso, migrazioni e refactoring.
Architettura, decisioni tecniche, modello di sicurezza, review e qualità del codice prodotto, ampiezza dei test e la valutazione se una modifica sia pronta per la produzione.
L'AI non è un sostituto a basso costo di un junior né un fornitore autonomo. È uno strumento potente in mano a uno sviluppatore senior. Non sosteniamo che l'AI non sbagli mai. Sosteniamo che il suo risultato non arriva in produzione senza controllo.
Cosa prepariamo per voi
L'ampiezza si concorda in base al progetto e al suo livello di rischio. I punti seguenti sono componenti, non un pacchetto obbligatorio.
- Uno scheletro architetturale stabile dell'applicazione
- Modello dati e di sicurezza
- Repository e strategia di branching
- Istruzioni e limiti per gli agenti AI
- Convenzioni di sviluppo e struttura del progetto
- Test automatizzati e quality gate
- Ambiente di test o preview isolato
- Pipeline CI/CD
- Immagini Docker versionate o altri artefatti di rilascio
- Rilascio controllato, monitoraggio e backup
In opzione supervisione senior, code review, sviluppo diretto e gestione dell'infrastruttura.
Il percorso di una modifica fino alla produzione
La forma concreta cambia da progetto a progetto. Il principio no: in produzione non arriva nulla che non abbia superato test e approvazione.
Sul branch principale non si fa push diretto. Né da parte vostra, né dello sviluppatore, né di un agente AI.
Ogni attività o esecuzione di un agente ha il proprio branch. Una modifica piccola è più facile da valutare e da annullare.
La modifica viene aperta come pull request, con la descrizione di cosa cambia e perché.
Su ogni pull request girano i test, l'analisi statica e i controlli concordati.
Aprite la modifica e la provate su una versione separata dell'applicazione, non sui dati reali.
Dopo il vostro test e la vostra approvazione nasce un artefatto di rilascio immutabile, di norma un'immagine Docker versionata.
In produzione va esattamente l'artefatto che ha superato test e approvazione. Nulla viene ricostruito per strada.
Non promuoviamo un unico modello di branching universale. Un progetto piccolo regge un flusso più semplice, un sistema con dati sensibili uno più rigido.
Cosa succede quando le modifiche entrano in conflitto
Quando su un progetto lavorano più persone e più agenti insieme, i conflitti nascono. Non promettiamo che uno strumento li risolva sempre. Promettiamo che non verranno risolti in silenzio e male.
Due interventi nello stesso punto del codice senza legame di significato. Questo può provare a risolverlo un agente AI. Dopo il merge devono girare di nuovo tutti i test rilevanti.
Le modifiche toccano la stessa logica di business, lo stesso modello dati, migrazioni, permessi o architettura. Il codice si fonde senza errori, ma il risultato fa qualcosa di diverso da quanto previsto. Questo lo valuta e lo approva uno sviluppatore senior.
La gestione dei conflitti e la supervisione senior continuativa si possono ordinare all'interno di un pacchetto di assistenza. Il branch di produzione non si aggira con un push diretto di un agente AI.
Rilascio, versioni e ritorno indietro
In base all'ampiezza del progetto potete ricevere un'interfaccia semplice da cui gestire i rilasci senza conoscere Git o i server:
- Aprire la versione di test dell'applicazione
- Vedere lo stato dei controlli e dei test automatici
- Approvare una specifica release
- Rilasciare in produzione l'artefatto approvato
- Ripristinare la precedente versione compatibile
Su sistemi progettati in modo adeguato la precedente versione compatibile può essere ripristinata in sicurezza. È proprio per questo che si rilascia un artefatto immutabile: sappiamo con esattezza a cosa stiamo tornando.
Il ritorno dipende dalla compatibilità delle modifiche al database, dalle integrazioni esterne, dalle operazioni irreversibili e dalla natura della singola release. Per questo le modifiche al database e quelle irreversibili le trattiamo con una procedura di migrazione e ripristino dedicata.
Sicurezza e affidabilità
La sicurezza non è un controllo aggiunto sopra un'applicazione già finita. L'ampiezza delle misure segue il rischio del progetto e l'ampiezza concordata del servizio. Uno strumento interno per cinque persone richiede qualcosa di diverso da un sistema con dati personali di migliaia di clienti.
Progettazione di autenticazione e permessi, separazione di ruoli e tenant, gestione dei segreti e un ambiente di test sicuro senza dati reali.
Gestione delle dipendenze, analisi statiche automatiche, verifica delle vulnerabilità note, secret scanning e controllo dei container.
Test di scenari applicativi e API, security scanning automatizzato continuo e, se concordato, un penetration test.
Monitoraggio, logging e alerting, backup e ripristino, progettazione dell'infrastruttura e consulenza sull'uso sicuro dell'AI nello sviluppo.
Non sosteniamo che tutti questi controlli facciano automaticamente parte di ogni progetto. Ciò che mettiamo in campo è sempre indicato nell'offerta.
A cosa servono i test automatizzati
I test non sono un numero di copertura da usare nel marketing. Servono a proteggere gli scenari il cui fallimento farebbe davvero male:
- Accesso e gestione degli account
- Permessi e visibilità dei dati
- Trattamento dei dati importanti
- Regole di business chiave
- Integrazioni con i sistemi circostanti
- Migrazioni del database
- Flussi utente essenziali
- Smoke test dopo il rilascio
L'ampiezza dei test segue il progetto. Non promettiamo in anticipo una percentuale specifica di copertura del codice. Un numero alto di per sé non significa che l'applicazione sia a posto.
Penetration test
I penetration test li sappiamo fare, ma non fanno parte automaticamente di ogni progetto.
- Possono far parte della consegna di uno scheletro sicuro se espressamente inclusi nell'offerta
- Si possono ordinare separatamente in qualsiasi momento con un costo aggiuntivo
- L'ambito del test viene sempre definito in anticipo
- Accanto ad essi offriamo security scanning automatizzato continuo
Non chiamiamo penetration test una scansione automatica delle vulnerabilità. La scansione cerca vulnerabilità note da un database, il penetration test è lavoro umano mirato.
Chi gestisce l'infrastruttura
Ci sono tre varianti e nessuna è obbligatoria. Scegliamo in base alle vostre regole interne e a dove i dati devono restare.
Gestiamo l'applicazione sulla nostra infrastruttura Docker, monitoraggio, backup e aggiornamenti inclusi. Dei server non vi occupate.
Il sistema gira da voi o presso il vostro provider cloud. Esercizio e manutenzione li assicuriamo noi secondo accordi.
Consegniamo documentazione, processo di rilascio e configurazione. L'esercizio resta in casa vostra e noi restiamo disponibili per sviluppo e consulenza.
Quali modelli AI usiamo
Non usiamo un unico modello per tutto. In base al tipo di attività scegliamo un modello cloud o eseguito localmente: uno per attività agentiche lunghe, un altro per implementazioni rapide, controllo del codice o elaborazione dati di supporto. Tra i modelli cloud lavoriamo attualmente, ad esempio, con Claude e OpenAI GPT-5.6.
Per attività di supporto, a bassa latenza o sensibili dal punto di vista dei dati possiamo ricorrere a modelli open-weight eseguiti localmente, ad esempio delle famiglie Qwen, Gemma, GPT-OSS o Llama. A seconda del progetto girano sulla nostra infrastruttura o sulla vostra. Non li usiamo in ogni progetto e per il lavoro più impegnativo restano i modelli cloud più potenti. L'esecuzione locale non è di per sé una garanzia di sicurezza: servono comunque accessi configurati correttamente, isolamento, logging, aggiornamenti e regole di trattamento dei dati.
Leggete l'elenco come lo stato attuale dei nostri strumenti, non come un impegno tecnologico permanente. I modelli cambiano in fretta e il motivo per collaborare dovrebbe essere il nostro modo di lavorare, non il nome di un modello.
Domande frequenti sullo sviluppo assistito dall'AI
State sostituendo gli sviluppatori con l'intelligenza artificiale?
Cosa succede se le modifiche create dall'AI entrano in conflitto?
Il penetration test fa parte di ogni progetto?
Possiamo tornare alla versione precedente se qualcosa si rompe?
Possono sviluppare con l'AI anche persone che non sono programmatori?
Significa che non fate più sviluppo su misura completo?
Usate anche modelli AI locali?
Scriveteci e ripercorriamo il vostro obiettivo, i vostri processi e quanto sviluppo volete tenere in casa. La consulenza è gratuita e senza impegno. Se lo sviluppo sicuro con AI non fa per voi, ve lo diciamo subito.







