Torna indietro   Hardware Upgrade Forum > Hardware Upgrade > News

Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
vivo X300 Pro rappresenta un'evoluzione misurata della serie fotografica del produttore cinese, con un sistema di fotocamere migliorato, chipset Dimensity 9500 di ultima generazione e l'arrivo dell'interfaccia OriginOS 6 anche sui modelli internazionali. La scelta di limitare la batteria a 5.440mAh nel mercato europeo, rispetto ai 6.510mAh disponibili altrove, fa storcere un po' il naso
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2 è la nuova handheld PC gaming con processore AMD Ryzen Z2 Extreme (8 core Zen 5/5c, GPU RDNA 3.5 16 CU) e schermo OLED 8,8" 1920x1200 144Hz. È dotata anche di controller rimovibili TrueStrike con joystick Hall effect e una batteria da 74Wh. Rispetto al dispositivo che l'ha preceduta, migliora ergonomia e prestazioni a basse risoluzioni, ma pesa 920g e costa 1.299€ nella configurazione con 32GB RAM/1TB SSD e Z2 Extreme
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
A re:Invent 2025, AWS mostra un’evoluzione profonda della propria strategia: l’IA diventa una piattaforma di servizi sempre più pronta all’uso, con agenti e modelli preconfigurati che accelerano lo sviluppo, mentre il cloud resta la base imprescindibile per governare dati, complessità e lock-in in uno scenario sempre più orientato all’hybrid cloud
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 28-10-2021, 18:04   #1
Redazione di Hardware Upg
www.hwupgrade.it
 
Iscritto dal: Jul 2001
Messaggi: 75166
Link alla notizia: https://www.hwupgrade.it/news/web/gr...ma_102002.html

Si è giunti forse ad una svolta nella questione dei Green Pass fasulli intestati da Hitler o anche a Topolino ma che di fatto permettevano di avere la convalida tramite le app di verifica delle certificazioni verdi. In questo caso non sembra che le chiavi siano state rubate ma che il sistema che genera i Green Pass in alcuni paesi sia rimasto ''poco sicuro'' e alla mercè di molti.

Click sul link per visualizzare la notizia.
Redazione di Hardware Upg è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 18:44   #2
berson
Senior Member
 
Iscritto dal: Apr 2009
Messaggi: 391
x la Redazione

La "Macedonia", come studiamo a scuola, è una regione della Grecia, forse quello che intendete nell'articolo è lo Stato chiamato "Macedonia del Nord".
berson è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 19:06   #3
kamon
Senior Member
 
L'Avatar di kamon
 
Iscritto dal: May 2006
Città: Cagliari
Messaggi: 6182
Quote:
Originariamente inviato da berson Guarda i messaggi
La "Macedonia", come studiamo a scuola, è una regione della Grecia, forse quello che intendete nell'articolo è lo Stato chiamato "Macedonia del Nord".
Bisogna rendere onore a chi sottolinea un errore così grave e imperdonabile come chiamare la macedonia del nord "macedonia" come si è chiamata sino al lontanissimo 2019.

Sei un figone e ce l'hai lunghissimo, sei il Dio della sapienza, praticamente l'uomo gatto della geografia.
__________________
MERCATINO: Transazioni Positive 55, ultima: eddysar Negative 3: knaiv, dottorcapone, Sir Alamon.

https://www.stopkillinggames.com/

Ultima modifica di kamon : 29-10-2021 alle 12:31.
kamon è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 19:12   #4
k0nt3
Senior Member
 
Iscritto dal: Dec 2005
Messaggi: 7260
Quote:
Simpatico aver utilizzato Hitler
Non molto simpatico onestamente
k0nt3 è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 19:12   #5
marcram
Senior Member
 
L'Avatar di marcram
 
Iscritto dal: Jul 2008
Messaggi: 5675
Allora, prima di tutto basta togliere a codesti stati/enti la possibilità di rilasciare certificati europei, visto che non prendono la questione con serietà.
Secondo, trovo di cattivo gusto continuare a specificare, nell'articolo, di un'interfaccia open-source, come fosse questo la causa del problema. Non dico altro.
Terzo, poco importa se l'ente certificatore è definito in una stringa non crittografata, e quindi può essere falsificato: il vero ente che ha rilasciato il certificato è definito della chiave che ha firmato il certificato, quindi si sa con certezza chi è stato.
marcram è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 19:33   #6
igiolo
Senior Member
 
L'Avatar di igiolo
 
Iscritto dal: Mar 2001
Città: Reggio Emilia
Messaggi: 6945
Quote:
Originariamente inviato da kamon Guarda i messaggi
Bisogna rendere onore a chi sottolinea un errore così grave e imperdonabile come chiamare la macedonia del nord "maceonia" come si è chiamata sino al lontanissimo 2019.

Sei un figone e ce l'hai lunghissimo, sei il Dio della sapienza, praticamente l'uomo gatto della geografia.
__________________
..frengaaa..dov'è l'asciugamano FRENGA!!??..hihi..
Ah ecco..
igiolo è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 19:33   #7
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 904
Quote:
Originariamente inviato da Bruno Mucciarelli
ottenendo comunque un codice del tutto veritiero e dunque riconoscibile dall'app di verifica ma non emesso dal sistema e dunque senza una firma crittografata
Non mi torna. Se il certificato "di prova" non fosse firmato con una chiave privata valida non risulterebbe valido alla verifica con l'app. Se il front-end open-source permette o permetteva di generare certificati firmati, allora siamo ben oltre al concetto di incompetenza per chi l'ha messo online. Mi pare comunque impossibile, significherebbe che il codice sul repository contiene le chiavi private di qualche ente nazionale.
Prova magari a chiarire cosa intendevi supporre nel tuo pezzo, che è molto confuso.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 20:00   #8
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 904
Mi rispondo da solo: al momento l'ipotesi più plausibile è che alcuni enti abbiano reso accessibili via web le loro interfacce per la generazione delle "anteprime", e questo permette o permetteva a qualunque malintenzionato di generare dei certificati firmati e quindi formalmente validi (anche se non registrati). Questo non comporterebbe la compromissione delle relative chiavi private, nel senso che i criminali non hanno ottenuto le chiavi ma solo dei certificati falsi firmati. Il risultato è comunque che quelle chiavi vanno revocate e con esse tutti i certificati veri che ne portano la firma.

Ovviamente il fatto che il codice per il front-end sia open source non significa un bel nulla.

Se dipendesse da me, bannerei dal sistema i paesi che hanno permesso questo scempio.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 21:12   #9
kreijack
Member
 
Iscritto dal: May 2011
Messaggi: 140
Quote:
Originariamente inviato da marcram Guarda i messaggi
Terzo, poco importa se l'ente certificatore è definito in una stringa non crittografata, e quindi può essere falsificato: il vero ente che ha rilasciato il certificato è definito della chiave che ha firmato il certificato, quindi si sa con certezza chi è stato.
+1 Finalmente qualcuno che ha attaccato il cervello !
kreijack è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 21:17   #10
zappy
Senior Member
 
L'Avatar di zappy
 
Iscritto dal: Oct 2001
Messaggi: 20239
Quote:
Originariamente inviato da frncr Guarda i messaggi
Mi rispondo da solo: al momento l'ipotesi più plausibile...
che è quello che dice l'articolo
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.)
zappy è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 21:32   #11
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 904
Quote:
Originariamente inviato da zappy Guarda i messaggi
che è quello che dice l'articolo
Non mi pare, l'articolo dice (fra mille cose) che sarebbero stati emessi certificati validi ma non firmati (che è una contraddizione in termini) a causa di un'applicazione open-source installata in Macedonia.
Da quanto si legge da fonti un poco più circostanziate sembra che siano stati trovati almeno sei punti di accesso ad altrettanti sistemi nazionali; i certificati fittizi sono ovviamente firmati, e altrettanto ovviamente la responsabilità dell'abuso di questi sistemi da parte di criminali è in capo a chi li ha installati, configurati e lasciati esposti nei rispettivi paesi, non a un codice a sorgente aperto (se è per questo è open pure il codice dell'app di verifica italiana, giustamente).
Se la vicenda si è svolta effettivamente così, allora non vedo come possano risolverla se non revocando le chiavi di tutti i paesi coinvolti, e conseguentemente tutti i relativi certificati finora emessi. Idem se fossero invece state rubate le chiavi.

Per la cronaca, sul mio terminale android VerificaC19 aggiornata ad ora valida ancora tutti i certificati farlocchi che si trovano pubblicati.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 22:34   #12
alien321
Senior Member
 
L'Avatar di alien321
 
Iscritto dal: Jul 2013
Messaggi: 791
Staranno valutando quanti certificati sono da ricreare se si annullano le chiavi se sono troppi si limiteranno a revocare so i certificati farlocchi.

Sarebbe anche interessante perchè hanno pubblicato questa roba e non sono stati zitti. Magari hanno ottenuto in qualche mondo altre chiavi? Quindi
non gli frega se chiudono quelle?
alien321 è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 22:42   #13
ciolla2005
Senior Member
 
Iscritto dal: Feb 2005
Città: Padova
Messaggi: 898
Quote:
Originariamente inviato da k0nt3 Guarda i messaggi
Non molto simpatico onestamente
Per i tedeschi lo era, altrimenti non lo avrebbero votato.
ciolla2005 è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 22:51   #14
Opteranium
Senior Member
 
Iscritto dal: Feb 2004
Messaggi: 6195
un passaggio importante del problema, mi pare di capire, è che sia insita nel sistema stesso una debolezza che consente di creare greenpass validi pur partendo da dati inventati, oltretutto senza bisogno di registrazione ma solo arrivando all'anteprima.
Questo li renderebbe indistinguibili da quelli veri, in quanto generati con la stessa procedura e le stesse chiavi, e pure non annullabili perchè non registrati, dico bene?
Ma non si potrebbe risolvere a monte la cosa legando la generazione del greenpass a un documento di identità? In tal modo quelli generati da nomi inventati sarebbero esclusi a priori
Opteranium è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 22:59   #15
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 904
Quote:
Originariamente inviato da alien321 Guarda i messaggi
Staranno valutando quanti certificati sono da ricreare se si annullano le chiavi se sono troppi si limiteranno a revocare so i certificati farlocchi.
Purtroppo questo al momento non è possibile. Anche se tecnicamente fattibile, quasi nessun paese ha finora implementato nelle proprie applicazioni qualche tipo di black-list per revocare specifici certificati, men che meno ci sono sistemi condivisi per sincronizzare tali liste. Allo stato attuale un certificato resta valido fino a scadenza o fino a quando viene revocata la chiave che l'ha firmato (la lista delle chiavi viene aggiornata ogni 24 ore).

Quote:
Originariamente inviato da alien321
Sarebbe anche interessante perchè hanno pubblicato questa roba e non sono stati zitti.
Perché così hanno dimostrato inequivocabilmente che è possibile generare certificati falsi e possono convincere meglio i soliti minus habens a pagarli per averne uno.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 28-10-2021, 23:08   #16
k0nt3
Senior Member
 
Iscritto dal: Dec 2005
Messaggi: 7260
Quote:
Originariamente inviato da ciolla2005 Guarda i messaggi
Per i tedeschi lo era, altrimenti non lo avrebbero votato.
Vogliamo ricordare chi ha vinto le elezioni del '24 in Italia?
k0nt3 è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 00:14   #17
xarz3
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 542
Tra il farsi rubare le chiavi private e farsi rubare le credenziali per usare il tool che usa le chiavi private non cambia poi molto, sono entrambe cose di pari gravità direi visto che minano alla radice l affidabilità dei certificati emessi in ogni caso
xarz3 è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 09:09   #18
zappy
Senior Member
 
L'Avatar di zappy
 
Iscritto dal: Oct 2001
Messaggi: 20239
Quote:
Originariamente inviato da frncr Guarda i messaggi
...i certificati fittizi sono ovviamente firmati, e altrettanto ovviamente la responsabilità dell'abuso di questi sistemi da parte di criminali è in capo a chi li ha installati, configurati e lasciati esposti nei rispettivi paesi, non a un codice a sorgente aperto (se è per questo è open pure il codice dell'app di verifica italiana, giustamente).
concordo.
ma non sono certificati fittizi, sono anteprime di certificati perfettamente validi e firmati (altrimenti non verrebbero validati)

Quote:
Originariamente inviato da k0nt3 Guarda i messaggi
Vogliamo ricordare chi ha vinto le elezioni del '24 in Italia?
io mi preoccuperei più del 2024 che del 1924...
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.)
zappy è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 10:34   #19
marcram
Senior Member
 
L'Avatar di marcram
 
Iscritto dal: Jul 2008
Messaggi: 5675
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
un passaggio importante del problema, mi pare di capire, è che sia insita nel sistema stesso una debolezza che consente di creare greenpass validi pur partendo da dati inventati, oltretutto senza bisogno di registrazione ma solo arrivando all'anteprima.
Questo li renderebbe indistinguibili da quelli veri, in quanto generati con la stessa procedura e le stesse chiavi, e pure non annullabili perchè non registrati, dico bene?
Ma non si potrebbe risolvere a monte la cosa legando la generazione del greenpass a un documento di identità? In tal modo quelli generati da nomi inventati sarebbero esclusi a priori
La certificazione è come l'apporre una firma in calce al documento.
Questi sistemi automatici ricevono i dati che tu inserisci, controllano se sono validi, e poi mettono la firma e ti rilasciano il certificato.
Qui tutto il casino si basa su una fantomatica funzione "anteprima", che riceve i tuoi dati e NON li controlla, firma immediatamente il documento e te lo mostra come "anteprima". In realtà si tratta di un certificato perfettamente valido, basta fare uno screenshot della schermata.

Un po' come se andassi all'anagrafe a chiedere come è fatto un certificato di nascita, e l'impiegato ne compilasse uno con dati inventati e te lo mostrasse, e prima che lui lo strappi tu ne facessi una copia/foto...

Non è una debolezza del sistema, è quello che rilascia il certificato che ne sta creando di falsi e li mostra agli utenti, credendo che non siano in grado di estrarli...
marcram è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 10:54   #20
lollo9
Member
 
Iscritto dal: Dec 2016
Città: Toulouse/Montpellier/Melbourne
Messaggi: 295
Quote:
Originariamente inviato da marcram Guarda i messaggi
[...]
Non è una debolezza del sistema, è quello che rilascia il certificato che ne sta creando di falsi e li mostra agli utenti, credendo che non siano in grado di estrarli...
ammesso e non concesso che le cose siano andate come supposto, è una "debolezza" bella e buona.
o meglio, è una cosa senza senso.

la firma la si applica affinché la sicurezza diventi intrinseca all'oggetto firmato, come una filigrana su una banconota. si annuncia la chiave pubblica a tutti, il cui meccanismo per recuperarla è, solitamente, anch'esso cablato nella firma, e così chiunque può verificare l'autenticità della firma apposta.

se poi adesso viene fuori che in realtà la validità del certificato covid è tale solo se quest'ultimo è stato correttamente "registrato" su non si sa bene quali sistemi centrali, allora perché diavolo li firmano sti benedetti certificati?
ma diamine, che generino un UUID e si tengano in pancia sui propri sistemi tutto quel che serve (sarebbe un design, come dire.... "anni 90" a voler esser diplomatici). quando mi serve qualcosa ti fornisco l'id e tu me lo validi.

se si firma l'artefatto, l'idea stessa di salvarselo in pancia è un controsenso. la source of truth o è centralizzata o decentralizzata.
ci dev'essere altro di cui non sono a conoscenza, sennò questo design non avrebbe davvero senso
__________________
ds/dev, del resto non me ne intendo
lollo9 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria Recensione vivo X300 Pro: è ancora lui il...
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'...
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti AWS re:Invent 2025: inizia l'era dell'AI-as-a-Se...
Cos'è la bolla dell'IA e perché se ne parla Cos'è la bolla dell'IA e perché se...
BOOX Palma 2 Pro in prova: l'e-reader diventa a colori, e davvero tascabile BOOX Palma 2 Pro in prova: l'e-reader diventa a ...
Il nucleo della cometa interstellare 3I/...
La Russia potrebbe sviluppare un'arma pe...
Manda la RAM Corsair in assistenza, rice...
ASUS ROG G1000 con 'AniMe Holo': saranno...
Un test di longevità ha messo alla prova...
Incat inizia i test dell'incredibile tra...
LG Sound Suite: al CES il sistema audio ...
Avengers Doomsday, il primo trailer &egr...
La crisi delle memorie non farà sconti a...
Il trailer più atteso dell'anno &...
I gamer vogliono i monitor OLED: sopratt...
Samsung alza l’asticella dei televisori ...
Energie rinnovabili 2025: quasi 42% del ...
Le auto elettriche volano in tutta Europ...
Nuovo look per la finestra Esegui su Win...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:14.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v
1