Pagine

Visualizzazioni totali

Google Scholar
Visualizzazione post con etichetta SSL. Mostra tutti i post
Visualizzazione post con etichetta SSL. Mostra tutti i post

mercoledì 15 giugno 2011

VACANZE: I CONSIGLI PER EVITARE LE TRUFFE ON LINE


Sono sempre di piu' gli italiani che prenotano le loro vacanze online. Ma per chi, armato di mouse, si avventura a caccia dell'offerta buona, magari last minute, il rischio di ritrovarsi "bidonati" e' sempre piu' alto. A lanciare l'allarme e' la Polizia postale e delle comunicazioni che, in collaborazione con PayPal (societa' del gruppo eBay), ha realizzato una guida ricca di consigli pratici e suggerimenti per acquistare in rete in tutta sicurezza. "Nei primi 5 mesi di quest'anno, rispetto allo stesso periodo dell'anno scorso - spiega Marco Valerio Cervellini, responsabile dei progetti educativi della Polizia postale - le denunce di truffe nel settore dell'e-commerce sono quasi raddoppiate, passando da 5mila ad oltre 9mila". E l'avvicinarsi della stagione estiva offre ai professionisti della truffa una irresistibile occasione: "molti - spiega Cervellini - pianificano le ferie in extremis, spesso nel tentativo di far quadrare la voglia di un periodo di relax per tutta la famiglia con un 'budget' reso sempre piu' magro dalla crisi. Il rischio, concreto, per chi si lascia sedurre dall'offerta a prezzi stracciati e ignora le piu' elementari norme di sicurezza e' pero' quello di ritrovarsi con il portafogli ancora piu' leggero e... senza vacanza". Quello messo a punto dagli esperti della polizia e di PayPal e' un vero e proprio "decalogo". Un mix di conoscenze tecniche, esperienza pratica e buonsenso:
- "informarsi sul venditore prima di comprare online": cercare il nome della societa' sui motori di ricerca, nei siti, nei social network o chiedere ad amici e conoscenti che hanno gia' fatto acquisti su quel sito. Preziosi i commenti e le valutazioni (feedback) lasciati da precedenti acquirenti.
- "leggete bene le condizioni di vendita e le caratteristiche del prodotto": le condizioni di vendita variano da Paese a Paese e vanno verificati con attenzione diritto di recesso, modalita' e tempi di restituzione o ritiro della merce. Non fidarsi di prezzi eccessivamente bassi rispetto alla media del mercato, possibile spia di raggiro;
- "acquistate su siti protetti": oggi molti siti adottano il sistema Ssl (Secure socket layer) per criptare le informazioni finanziarie e rendere piu' affidabili le procedure di pagamento. I siti sicuri si riconoscono dalla "s" che appare dopo "http" nell'indirizzo e dall'icona del lucchetto chiuso, in basso a destra o sulla barra di navigazione;
- "fate attenzione ai dati che vi vengono chiesti: mai condividere pin e password"; - "assicurate i vostri acquisti": scegliere sempre una spedizione tracciabile e garantita, il costo e' di poco superiore;
- "non fatevi pescare dalle email di phishing": si tratta di email false che, pur avendo la grafica e i loghi ufficiali di aziende, banche o altre istituzioni, provengono in realta' da utenti che mirano a carpire informazioni personali quali password e numeri di carte di credito;
- "utilizzate software e browser aggiornati";
- "fate sempre il log out", abitudine fondamentale specie se il pc e' usato da altri o e' pubblico; - "controllate regolarmente lo storico dei movimenti per rilevare eventuali attivita' sospette";
- "scegliete password sicure": meglio quelle univoche e difficili da individuare, con combinazioni di lettere maiuscole e minuscole, numeri e simboli.

Fonte: AGI News

sabato 14 maggio 2011

Supporto HTTPS per tutte le applicazioni Facebook entro ottobre


Facebook ha chiesto a tutti gli sviluppatori sulla sua piattaforma di ottenere i certificati SSL e rendere le loro applicazioni compatibili con HTTPS e OAuth 2.0 entro il 1° ottobre. La società ha presentato i propri piani in un post sul suo blog degli sviluppatori, dicendo che è nel migliore interesse di tutti attuare le due tecnologie al più presto possibile. Facebook ha attivato la connessione HTTPS per full-session da molto tempo, ma l’unico elemento che ha permesso l’utilizzo da un numero considerevole di persone è stato solo quando il sito ha aggiunto la possibilità per gli utenti di effettuare l’impostazione in modo persistente. Tuttavia, anche con questa opzione, l’appello per l’HTTPS è rimasto piuttosto basso, perché la maggior parte delle applicazioni di terze parti, e anche Facebook Chat, non lo supportano. Ogni volta che qualcuno ha tentato di utilizzare un’applicazione è stato richiesto loro di tornare alla connessione non protetta HTTP. L’implementazione di Facebook HTTPS non riesce ancora a soddisfare le esigenze di usabilità e di sicurezza e rimarrà così fino a quando le applicazioni saranno disponibili tramite connessioni non crittografate. ”[...] Stiamo lavorando con Symantec per problemi di identità nel nostro flusso di autenticazione per garantire che essi siano più sicuri. Questo ci ha portato a concludere che la migrazione a OAuth e HTTPS è ora nel migliore interesse dei nostri utenti e sviluppatori”, ha scritto di Facebook Naitik Shah sul blog degli sviluppatori. Facebook ha deciso di accelerare il processo di aggiornamento per la sua Developer roadmap e la collaborazione con Symantec, soprattutto in conseguenza del grave bug che ha colpito la piattaforma e segnalato dalla società di sicurezza. Secondo il timeline inviato dalla società, tutti gli sviluppatori dovranno migrare le loro applicazioni a OAuth 2.0 e l’accesso protetto da token il 1° settembre. Essi dovranno avviare anche la trasformazione del processo signed_request (fb_sig verrà rimoso) entro il 1° ottobre. Questo significa che agli sviluppatori sarà necessario ottenere un certificato SSL e compilare i campi “URL Secure Canvas” e “Secure Tab URL” della App Developer con le informazioni corrispondenti. Se attualmente si utilizza il vecchio flusso di autenticazione Facebook Connect (login.php), sarà necessario migrare a OAuth 2.0. Se si fà riferimento direttamente all’SDK JavaScript, questo cambiamento avverrà automaticamente. Facebook Platform supporta due differenti flussi di OAuth 2,0 per il login utente: lato server (noto come il codice di autenticazione di flusso nello specifico) e lato client (noto come il flusso implicito). Bisognerà attuare questi flussi leggendo le note aggiornate Authentication Guide di Facebook Developers. Facebook è consapevole che queste migrazioni sono significative e richiedono una buona quantità di lavoro. Ma avere un unico standard per l’autenticazione e applicazioni servite tramite HTTPS consente a Facebook di fornire una più semplice, più sicura e affidabile piattaforma.
Fonte: Protezione Account

giovedì 14 aprile 2011

Phishing, sbancati i database Epsilon: rubati i dati American Express, Visa, BestBuy e di molti altri


“Hanno rubato solo nomi e indirizzi email”: è questa la “difesa d’ufficio” che la Epsilon, importante azienda statunitense per la salvaguardia dei dati online, ha diffuso dopo il recente furto di dati sensibili dai suoi database. come se i clienti potessero per questo rasserenarsi!

Anche se il furto a riguardato solo il 2% dell’immenso patrimonio informativo, a scorgere l’elenco di alcune delle aziende clienti derubate si resta letteralmente basiti, quasi che i cracker sapessero bene quali dati prendere e quali lasciare: American Express, BestBuy, Borders, Capital One, Citibank, Disney, The Home Shopping Network, JP Morgan Chase, Marriott Rewards, Hilton Worldwide, Ritz Carlton, TiVo, US Bank, Verizon e Visa. Come ha fatto notare Rik Ferguson, Director Security Research & Communication EMEA, le stesse rassicurazioni di Epsilon sono altamente ingenue:

I criminali non solo conoscono il nome e la email degli utenti, ma sanno anche dove fanno acquisti, dove hanno il conto bancario, quali hotel prenotano e molto altro ancora. Se gli utenti sono stati così sfortunati da ricevere più messaggi di avviso, si può immaginare il tipo di profilo che gli hacker in questo momento hanno a disposizione su di loro

Infatti, gli “attaccanti” potranno d’ora in poi tempestare di email trabocchetto gli utenti, sapendo benissimo chi essi siano (e come ingannarli). Qui sotto potete leggere un elenco stilato dalla Trend Micro per difendersi da questa situazione. Inutile dire che il rischio di errore è davvero molto alto:

- Prestare la massima attenzione ai messaggi che si riceveranno nei prossimi mesi, se non addirittura anni.


- Non fornire mai informazioni personali a un sito Web senza aver usato un bookmark per arrivarci o senza aver digitato direttamente il link (ad esempio non seguite i link indicati nelle email).


- Prima di fornire dati personali, assicurarsi che la connessione sia cifrata con SSL. Ciò si capisce se l’indirizzo inizia con “https://”. Se non è crittografato, non fornire informazioni.


- Leggere attentamente la documentazione relativa alla privacy prima di comunicare un qualsiasi dato personale. Se ci sono elementi che non convincono, sospendere l’operazione.


- Per tutelarsi da simili inconvenienti optare per indirizzi diversi per ciascun servizio.


- Per tutte le società che si occupano di gestire, archiviare o trasmettere i dati personali dei loro utenti …ricorrere alla CRITTOGRAFIA. Le aziende hanno il dovere di tutelare i dati dei propri clienti!


Fonte: Oneitsecurity - Autore: Guido Grassadonio

sabato 13 febbraio 2010

iPhone e attacchi SSL: occhio alla configurazione


Il recente rilascio della versione 3.1.3 di iPhone OS non ha portato con sé alcuna patch riguardante una errata gestione dei certificati SSL.
Il bug è stato individuato a fine gennaio e le informazioni a riguardo pubblicate sul blog Cryptopath. Nell’articolo viene mostrato sia possibile firmare un file di configurazione XML utilizzando un “certificato SSL fasullo”, registrato ad una società Apple Computer fittizia. L’iPhone è infatti in grado di accettare file di configurazione (”mobileconfig”) per alcune impostazioni o anche file di installazione con nuovi certificati. L’importante è che siano firmati da una CA (Certification Authority) valida, non importa quale. Lo scopo principale di questa funzionalità è un suo uso in ambito enterprise per distribuire in maniera veloce e semplice, grazie al meccanismo “Over the Air” (OTA), le impostazioni ad un numero elevato di dispositivi.
Tuttavia il fatto che l’attacco abbia successo richiede una buona dose di social engineering affinché gli utenti vittima accettino i file mobileconfig OTA. In ogni caso, qualora ciò avvenga, un malintenzionato mediante apposito file di configurazione, potrebbe essere in grado di monitorare qualsiasi tipo di traffico HTTP e addirittura SSL/HTTPS. Installando un maniera silente il proprio certificato tra la lista di quelli “consentiti” e impostando un proxy HTTP per la navigazione, il gioco è fatto: il traffico può quindi essere re-direzionato verso un server esterno e monitorato. Tuttavia la complessità dell’attacco è piuttosto elevata: lo stesso Charlie Miller di Independent Security Evaluators, ha confermato a The Register, che per quanto perfettamente possibile come scenario è difficilmente attuabile, e quindi piuttosto improbabile.

venerdì 9 ottobre 2009

PayPal, un certificato SSL fasullo mette in crisi Safari, Internet Explorer e Chrome



Sono stati segnalati alcuni problemi di sicurezza legati a PayPal. Un certificato SSL fasullo sarebbe in grado di “ingannare” il browser sulla bontà della transazione, facendo pervenire al programma, quindi anche all’utente, l’idea che la navigazione si stia svolgendo secondo i canonici protocolli sicuri. Sembra essere questo il risultato cui è arrivato un cracker che è riuscito a sfruttare una vulnerabilità propria di una libreria comune a Safari, Internet Explorer e Chrome.
Il sistema usato per fuorviare i sistemi di sicurezza integrati nei browser è quello di creare, come detto prima, un certificato SSL falso, in modo da inibire la funzione che blocca in automatico l’accesso a qualsiasi sito fraudolento e riuscendo in tal modo a far credere al browser che ci sono tutte le garanzie per poter effettuare la transazione. Ad essere “usato” per questo scopo è un bug sulla CryptoAPI di Windows normalmente utilizzata per effettuare il parsing dei certificati SSL. Da quella è stato poi relativamente semplice sfruttare un SSLSniff che causa i comportamenti errati dei browser con gli effetti sopra descritti. Immediate sono arrivate le rassicurazioni di PayPal che affermano come gli esperti stiano cercando una soluzione al problema, mentre sul lato browser a parte Mozilla, che è stata la prima ad intervenire, solo Apple sembra essere riuscita a correggere la falla, mentre ancora non sono pervenute le soluzioni né da parte di Microsoft né da Google, che quindi lasciano per ora i propri browser vulnerabili.
Fonte: Oneitsecurity.it - Autore: Giuseppe Cutrone