blog Point of View

Ignoranza programmatica

26 settembre 2026 Dario Fadda

Da giorni seguo le discussioni sul caso Revolut e sui dati riconducibili a istituzioni italiane che un attaccante sostiene di avere in mano. È una vicenda grave. Proprio per questo meriterebbe qualcosa di più della solita corsa a rilanciare il titolo più allarmante.

Faccio il tecnico da una vita, tra sistemistica, programmazione e sicurezza informatica. Davanti a una notizia del genere, la prima domanda che mi pongo non è «quanto farà discutere?», ma «che cosa è verificabile, esattamente?».

L’attaccante rivendica il possesso di un archivio enorme: si parla di circa 147 GB e di decine di migliaia di file. Ma una rivendicazione non è una verifica indipendente. E i sample pubblicati online non sono l’intero archivio: sono campioni, mostrati per dare credibilità alla minaccia. Anche le ricostruzioni che distinguono ciò che è stato rivendicato da ciò che è stato reso pubblico parlano, al momento, di campioni e non di un pacchetto completo scaricabile.

La differenza è elementare, ma decisiva. Se una fonte mostra alcuni screenshot, posso dire che sono stati pubblicati alcuni screenshot. Non posso trasformarli, per magia, in «85.000 file pubblicati online». Posso considerare plausibile che l’attaccante disponga di altro materiale; non posso presentare come accertata la quantità che dichiara di possedere. E posso prendere sul serio anche pochi documenti esposti, senza inventarmi una pubblicazione integrale che non ho verificato.

È qui che mi cade la fiducia in certi «esperti» da social. Non perché non conoscano ogni dettaglio dell’indagine – nessuno, dall’esterno, lo conosce – ma perché davanti a una distinzione tecnica così basilare smettono di fare gli esperti e iniziano a fare da amplificatori. Leggono un titolo, lo rilanciano, aggiungono un commento indignato. La verifica, quella, può aspettare.

Non sto dicendo che il problema sia piccolo. Sto dicendo l’opposto: è troppo serio per raccontarlo male. Tra «l’attaccante sostiene di avere 147 GB di dati» e «147 GB di dati sono stati pubblicati» c’è la distanza tra una dichiarazione e un fatto osservabile. Chi si occupa di sicurezza dovrebbe custodire quella distanza, non cancellarla per ottenere qualche interazione in più.

Possiamo discutere di come sia stato possibile arrivare a questo punto, delle responsabilità e della tutela delle persone coinvolte. Ma se persino chi si presenta come esperto non separa i campioni dal dataset dichiarato, la minaccia dalla prova e la rivendicazione dalla verifica, abbiamo anche un altro problema: la qualità del dibattito sulla sicurezza del Paese.

L’ignoranza non è non sapere tutto. Quella è normale, soprattutto mentre i fatti emergono. L’ignoranza programmatica è scegliere di parlare come se si sapesse, quando basterebbe fermarsi un minuto a controllare che cosa è davvero online.