<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Lorenzo Fazioli</title>
    <description>The latest articles on DEV Community by Lorenzo Fazioli (@lfazioli).</description>
    <link>https://dev.to/lfazioli</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4123634%2F74e99a35-2fc8-4662-8794-fb238fe5d873.jpg</url>
      <title>DEV Community: Lorenzo Fazioli</title>
      <link>https://dev.to/lfazioli</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/lfazioli"/>
    <language>en</language>
    <item>
      <title>Build Your Own Port Scanner in Python (and Understand How Nmap Thinks)</title>
      <dc:creator>Lorenzo Fazioli</dc:creator>
      <pubDate>Fri, 18 Sep 2026 15:39:09 +0000</pubDate>
      <link>https://dev.to/lfazioli/build-your-own-port-scanner-in-python-and-understand-how-nmap-thinks-128i</link>
      <guid>https://dev.to/lfazioli/build-your-own-port-scanner-in-python-and-understand-how-nmap-thinks-128i</guid>
      <description>&lt;p&gt;&lt;strong&gt;Why write one when Nmap exists?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Because using a tool and understanding a tool are different skills. When you write the scan loop yourself, you feel why a full connect scan is loud, why timeouts dominate your runtime, and why threading matters. That intuition transfers directly to reading Nmap output later.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;The naive version&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Start with the simplest thing that works: a socket, a connect call, and a loop.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight python"&gt;&lt;code&gt;&lt;span class="kn"&gt;import&lt;/span&gt; &lt;span class="n"&gt;socket&lt;/span&gt;

&lt;span class="k"&gt;def&lt;/span&gt; &lt;span class="nf"&gt;scan&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;ports&lt;/span&gt;&lt;span class="p"&gt;):&lt;/span&gt;

    &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="n"&gt;port&lt;/span&gt; &lt;span class="ow"&gt;in&lt;/span&gt; &lt;span class="n"&gt;ports&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;

        &lt;span class="n"&gt;s&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;AF_INET&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;SOCK_STREAM&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;

        &lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;settimeout&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mf"&gt;0.5&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;

        &lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;connect_ex&lt;/span&gt;&lt;span class="p"&gt;((&lt;/span&gt;&lt;span class="n"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="p"&gt;))&lt;/span&gt; &lt;span class="o"&gt;==&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;

            &lt;span class="nf"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sa"&gt;f&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="s"&gt;[+] &lt;/span&gt;&lt;span class="si"&gt;{&lt;/span&gt;&lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="s"&gt;/tcp open&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;

        &lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;close&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;

&lt;span class="nf"&gt;scan&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="s"&gt;127.0.0.1&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nf"&gt;range&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;1025&lt;/span&gt;&lt;span class="p"&gt;))&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;&lt;code&gt;connect_ex&lt;/code&gt; is the key: it returns an error code instead of raising, so a closed port is just a non-zero return, not an exception to catch.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Why it’s painfully slow&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Run it against 1024 ports and you’ll wait. Each closed port burns the full timeout serially. Scanning 1024 ports at 0.5s each is over eight minutes in the worst case — for one host.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Making it threaded&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Network scanning is I/O bound, so threads help enormously here despite the GIL.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight python"&gt;&lt;code&gt;&lt;span class="kn"&gt;from&lt;/span&gt; &lt;span class="n"&gt;concurrent.futures&lt;/span&gt; &lt;span class="kn"&gt;import&lt;/span&gt; &lt;span class="n"&gt;ThreadPoolExecutor&lt;/span&gt;

&lt;span class="k"&gt;def&lt;/span&gt; &lt;span class="nf"&gt;check&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="p"&gt;):&lt;/span&gt;

    &lt;span class="k"&gt;with&lt;/span&gt; &lt;span class="n"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;AF_INET&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;SOCK_STREAM&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="k"&gt;as&lt;/span&gt; &lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;

        &lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;settimeout&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mf"&gt;0.5&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;

        &lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;connect_ex&lt;/span&gt;&lt;span class="p"&gt;((&lt;/span&gt;&lt;span class="n"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="p"&gt;))&lt;/span&gt; &lt;span class="o"&gt;==&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;

            &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="n"&gt;port&lt;/span&gt;

&lt;span class="k"&gt;def&lt;/span&gt; &lt;span class="nf"&gt;scan&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;ports&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;workers&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="mi"&gt;200&lt;/span&gt;&lt;span class="p"&gt;):&lt;/span&gt;

    &lt;span class="k"&gt;with&lt;/span&gt; &lt;span class="nc"&gt;ThreadPoolExecutor&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;max_workers&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="n"&gt;workers&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="k"&gt;as&lt;/span&gt; &lt;span class="n"&gt;pool&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;

        &lt;span class="n"&gt;results&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;pool&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;map&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="k"&gt;lambda&lt;/span&gt; &lt;span class="n"&gt;p&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nf"&gt;check&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;p&lt;/span&gt;&lt;span class="p"&gt;),&lt;/span&gt; &lt;span class="n"&gt;ports&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;

    &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="n"&gt;p&lt;/span&gt; &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="n"&gt;p&lt;/span&gt; &lt;span class="ow"&gt;in&lt;/span&gt; &lt;span class="n"&gt;results&lt;/span&gt; &lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;p&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;Suddenly 1024 ports finish in seconds.&lt;/p&gt;

&lt;p&gt;Where to go next&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Grab banners: after connecting, send a probe and read the first bytes to fingerprint the service.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Add a SYN scan with raw sockets (requires root) to avoid completing the handshake.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Rate-limit yourself so you don’t trip IDS on networks you’re allowed to test.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;One rule before you run it&lt;/p&gt;

&lt;p&gt;Only scan hosts you own or have written permission to test. A port scan against someone else’s infrastructure can be illegal in most jurisdictions, full stop.&lt;/p&gt;

&lt;p&gt;If you want the finished version, my Portscanner repo is on GitHub.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;Published via &lt;a href="https://zyvop.com/build-your-own-port-scanner-in-python-and-understand-how-nmap-thinks-tesdx?utm_source=devto&amp;amp;utm_medium=crosspost&amp;amp;utm_campaign=syndication" rel="noopener noreferrer"&gt;ZyVOP&lt;/a&gt; — Write once in Markdown, auto-backup to GitHub, and syndicate to Dev.to, Medium &amp;amp; Hashnode in 1 click.&lt;/em&gt;&lt;/p&gt;

</description>
      <category>cybersecurity</category>
      <category>github</category>
      <category>hacker</category>
      <category>portscanner</category>
    </item>
    <item>
      <title>Beyond Passwords: A Practical Guide to Passkeys in 2026</title>
      <dc:creator>Lorenzo Fazioli</dc:creator>
      <pubDate>Fri, 18 Sep 2026 14:22:15 +0000</pubDate>
      <link>https://dev.to/lfazioli/beyond-passwords-a-practical-guide-to-passkeys-in-2026-1ikl</link>
      <guid>https://dev.to/lfazioli/beyond-passwords-a-practical-guide-to-passkeys-in-2026-1ikl</guid>
      <description>&lt;p&gt;Passwords are the weakest link in almost every breach. They get reused, phished, and dumped in leaks. Passkeys fix the root cause: there is no shared secret to steal.&lt;/p&gt;

&lt;p&gt;What a passkey actually is&lt;/p&gt;

&lt;p&gt;A passkey is a public/private key pair created for a specific site. Your device keeps the private key and never sends it anywhere. The site only stores the public key. When you log in, your device signs a challenge — proof you hold the private key — without transmitting anything a phisher could reuse.&lt;/p&gt;

&lt;p&gt;That single design choice removes the two biggest attack classes at once:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Phishing — a fake site can’t collect a secret that never leaves your device.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Credential stuffing — there’s no password database to leak and replay.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Why this matters more than “a stronger password”&lt;/p&gt;

&lt;p&gt;A 20-character password in a password manager is good. It still travels over the wire, still lands in a server-side hash, and still gets phished if you’re tricked into typing it on a lookalike domain. A passkey is bound to the real origin by the browser, so it simply won’t fire on ‎&lt;code&gt;paypa1.com&lt;/code&gt;.&lt;/p&gt;

&lt;p&gt;How to start today&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;&lt;p&gt;Turn on passkeys for your most-used accounts first: Google, Apple, GitHub, Microsoft.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Store them in a cross-device manager (iCloud Keychain, Google Password Manager, 1Password, Bitwarden) so a lost phone isn’t a lockout.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Keep one backup method — a security key or recovery codes stored offline.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;For developers&lt;/p&gt;

&lt;p&gt;If you build auth, look at the WebAuthn API and the passkeys spec&amp;nbsp;↗ (&lt;a href="https://passkeys.dev" rel="noopener noreferrer"&gt;https://passkeys.dev&lt;/a&gt;). Most stacks now have a library that handles registration and assertion in a few dozen lines. Offer passkeys alongside passwords first, then nudge users to upgrade.&lt;/p&gt;

&lt;p&gt;The endgame isn’t “harder to guess.” It’s “nothing worth stealing.” Passkeys get us there.&lt;/p&gt;

</description>
      <category>security</category>
      <category>cybersecurity</category>
      <category>webdev</category>
      <category>authentication</category>
    </item>
  </channel>
</rss>
