Torna indietro   Hardware Upgrade Forum > Hardware Upgrade > News

Recensione Samsung Galaxy Z Fold7: un grande salto generazionale
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale
Abbiamo provato per molti giorni il nuovo Z Fold7 di Samsung, un prodotto davvero interessante e costruito nei minimi dettagli. Rispetto al predecessore, cambiano parecchie cose, facendo un salto generazionale importante. Sarà lui il pieghevole di riferimento? Ecco la nostra recensione completa.
The Edge of Fate è Destiny 2.5. E questo è un problema
The Edge of Fate è Destiny 2.5. E questo è un problema
Bungie riesce a costruire una delle campagne più coinvolgenti della serie e introduce cambiamenti profondi al sistema di gioco, tra nuove stat e tier dell’equipaggiamento. Ma con risorse limitate e scelte discutibili, il vero salto evolutivo resta solo un’occasione mancata
Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello
Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello
AMD ha aggiornato l'offerta di CPU HEDT con i Ryzen Threadripper 9000 basati su architettura Zen 5. In questo articolo vediamo come si comportano i modelli con 64 e 32 core 9980X e 9970X. Venduti allo stesso prezzo dei predecessori e compatibili con il medesimo socket, le nuove proposte si candidano a essere ottimi compagni per chi è in cerca di potenza dei calcolo e tante linee PCI Express per workstation grafiche e destinate all'AI.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 29-10-2021, 10:02   #21
marcram
Senior Member
 
L'Avatar di marcram
 
Iscritto dal: Jul 2008
Messaggi: 5309
No, hai capito male. Il certificato non deve essere registrato su nessun sistema centrale. La firma è intrinseca nel certificato stesso, e tanto basta per validarlo.
Il problema è che firmano certificati "falsi" e li mostrano a schermo come "anteprime". E qualcuno li scarica, pronti e firmati.
marcram è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 10:04   #22
lollo9
Member
 
Iscritto dal: Dec 2016
Città: Toulouse/Montpellier/Melbourne
Messaggi: 280
Quote:
Originariamente inviato da marcram Guarda i messaggi
No, hai capito male. Il certificato non deve essere registrato su nessun sistema centrale. La firma è intrinseca nel certificato stesso, e tanto basta per validarlo.
Il problema è che firmano certificati "falsi" e li mostrano a schermo come "anteprime". E qualcuno li scarica, pronti e firmati.
ok, ma se è così allora non ne escono. distinguere un pass valido da uno di fatto per grande puffo è impossibile a questo punto
__________________
ds/dev, del resto non me ne intendo
lollo9 è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 10:11   #23
marcram
Senior Member
 
L'Avatar di marcram
 
Iscritto dal: Jul 2008
Messaggi: 5309
Quote:
Originariamente inviato da lollo9 Guarda i messaggi
ok, ma se è così allora non ne escono. distinguere un pass valido da uno di fatto per grande puffo è impossibile a questo punto
Si, è così. Per questo, togli la fiducia all'ente che opera in questo modo, e annulli tutti i certificati che ha firmato lui, buoni o falsi.
Dovrà sistemare il modo di fornire i certificati, e poi richiedere di rientrare con una nuova firma nel sistema europeo.
O almeno, così dovrebbe essere...
marcram è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 10:38   #24
Opteranium
Senior Member
 
Iscritto dal: Feb 2004
Messaggi: 6003
Quote:
Originariamente inviato da marcram Guarda i messaggi
Qui tutto il casino si basa su una fantomatica funzione "anteprima", che riceve i tuoi dati e NON li controlla, firma immediatamente il documento e te lo mostra come "anteprima". In realtà si tratta di un certificato perfettamente valido, basta fare uno screenshot della schermata.

Un po' come se andassi all'anagrafe a chiedere come è fatto un certificato di nascita, e l'impiegato ne compilasse uno con dati inventati e te lo mostrasse, e prima che lui lo strappi tu ne facessi una copia/foto...

Non è una debolezza del sistema, è quello che rilascia il certificato che ne sta creando di falsi e li mostra agli utenti, credendo che non siano in grado di estrarli...
si ma già solo il fatto che si possa fare una cosa del genere a me sembra una debolezza.
In pratica manda in vacca l'intero sistema perché è un modo per generare certificati falsi e perfettamente validi, e quel che è peggio, fa parte del sistema stesso di generazione del certificato.
Per cui, oltre a fare come dici, cioè annullando tutti quelli riferiti all'ente incriminato e sfiduciarlo, dovrebbero anche eliminare questa "feature"..
Opteranium è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 10:55   #25
marcram
Senior Member
 
L'Avatar di marcram
 
Iscritto dal: Jul 2008
Messaggi: 5309
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
si ma già solo il fatto che si possa fare una cosa del genere a me sembra una debolezza.
In pratica manda in vacca l'intero sistema perché è un modo per generare certificati falsi e perfettamente validi, e quel che è peggio, fa parte del sistema stesso di generazione del certificato.
Per cui, oltre a fare come dici, cioè annullando tutti quelli riferiti all'ente incriminato e sfiduciarlo, dovrebbero anche eliminare questa "feature"..
Non è una feature da eliminare.
Tu dai ad un ente una chiave per firmare, e lui firma. Se poi lui firma a caso, la colpa è sua, al massimo gli togli la chiave.
È come se dicessi che il punto debole della cassaforte "Xyz" è che se il proprietario pubblica la combinazione, chiunque è in grado di aprirla...
Qualunque sistema di certificazione si basa sul fatto che l'ente certificatore deve essere fidato. Se non lo è, gli togli il potere di certificare.

In questo caso abbiamo certificazioni nazionali, che vengono poi riconosciute a livello europeo. Se quel tal stato usa un sistema di certificazione di dubbia utilità, che continui pur ad usarlo nei confini nazionali, se gli va bene, ma non deve essere riconosciuto a livello europeo...
marcram è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 13:48   #26
sk0rpi0n
Senior Member
 
L'Avatar di sk0rpi0n
 
Iscritto dal: Dec 2006
Messaggi: 348
"Ebbene si è scoperto che in alcuni paesi, non l'Italia per fortuna..."

... dipende dai punti di vista!
sk0rpi0n è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 20:18   #27
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 903
Ricontrollato appena ora con dati e regole aggiornati alle 21 di oggi: tutti i certificati farlocchi, da quelli di Hitler a quello di Mickey Mouse, vengono regolarmente validati da VerificaC19. Evidentemente i gestori italiani della baracca hanno deciso di tornare sui loro passi e hanno ripristinato le chiavi pubbliche che prima erano state invalidate. In pratica stanno facendo finta che non sia successo nulla. Spiace dirlo ma al momento non c'è alcuna garanzia che un certificato validato dall'app sia legittimo, e nemmeno che sia intestato a una persona reale.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 29-10-2021, 20:28   #28
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 903
Quote:
Originariamente inviato da marcram Guarda i messaggi
Non è una feature da eliminare.
Tu dai ad un ente una chiave per firmare, e lui firma. Se poi lui firma a caso, la colpa è sua, al massimo gli togli la chiave.
Quello che dici sulla responsabilità è corretto, ma il fatto che i sistemi che custodiscono le chiavi private permettano (se è così) di firmare dei certificati "di anteprima" senza lasciarne traccia è comunque una debolezza intrinseca, se non altro perché rende inefficace anche un'eventuale politica di revoca tramite black-list distribuite: non è possibile inserire in black-list un certificato che non sai neppure di avere emesso.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 30-10-2021, 07:58   #29
marcram
Senior Member
 
L'Avatar di marcram
 
Iscritto dal: Jul 2008
Messaggi: 5309
Quote:
Originariamente inviato da frncr Guarda i messaggi
Quello che dici sulla responsabilità è corretto, ma il fatto che i sistemi che custodiscono le chiavi private permettano (se è così) di firmare dei certificati "di anteprima" senza lasciarne traccia è comunque una debolezza intrinseca, se non altro perché rende inefficace anche un'eventuale politica di revoca tramite black-list distribuite: non è possibile inserire in black-list un certificato che non sai neppure di avere emesso.
Se vuoi possiamo chiamarla debolezza, ma non è una debolezza propria del sistema, è un uso improprio delle chiavi. Il sistema in sé funziona, SE chi certifica non fa ca22ate. Il software non viene dato con le chiavi, ce l'hanno costruito loro intorno; non c'è nessun bisogno di una funzione anteprima, tanto meno che firmi realmente queste anteprime.
Hanno operato in modo superficiale, tanto quanto un impiegato che firma moduli in bianco per avvantaggiarsi sulla compilazione futura.
Se operi in questo modo, meriti quantomeno che ti blacklistino tutto quello che hai certificato, visto che non sei affidabile, quindi il problema di mettere in black-list il singolo certificato diventa di poco senso.
marcram è offline   Rispondi citando il messaggio o parte di esso
Old 02-11-2021, 16:21   #30
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 903
E' una debolezza intrinseca perché, se è vero quello che si legge, esiste nel framework pubblico utilizzato dai vari paesi per implementare i loro sistemi questa funzionalità che permette di firmare un certificato in "anteprima" senza lasciarne traccia. Se è vero si tratta di una grave leggerezza nella progettazione del sistema, per il motivo già detto. Il fatto che possano esserci un certo numero di incompetenti e/o malintenzionati fra gli utlizzatori di un sistema del genere va messo in conto, e non si devono introdurre inutili debolezze che possano consentire loro di fare più danni del necessario, soprattutto senza lasciare tracce. Un medico corrotto che inserisce dati fasulli prima o poi lo beccano, e i danni che ha fatto sono ricostruibili; un operatore che può firmare documenti fasulli come se non ci fosse un domani senza lasciarne traccia è potenzialmente molto più pericoloso. Questo indipentemente dal fatto che abbiano poi lasciato addirittura degli accessi di rete a disposizione del cracker di turno.

Aggiornamento sulla situazione italiana: ho appena provato a verificare i vari Hitler e Topolino con i certificati e regole aggiornati ma l'app ferma a qualche giorno fa, e sono risultati ancora tutti validi, cosa che prova che NON sono state revocate le chiavi pubbliche coinvolte. Poi ho aggiornato l'app e adesso tutti i certificati falsi pubblicati risultano non validi, cosa che prova che nell'ultima versione hanno finalmente implementato la black-list o lista di revoca che dir si voglia. E' un fatto positivo, ma tutto quello che possono fare è mettere in black-list quei certificati falsi che sono stati pubblicati, non possono metterci i certificati falsi (ma formalmente validi) che possono essere stati venduti e non sono stati pubblicati, proprio perché non ne è rimasta traccia nei sistemi emittenti. Insomma così salvano l'apparenza ma non la sostanza; il sistema rimane potenzialmente bucato visto che le chiavi con cui sono stati generati un numero inconoscibile di falsi certificati lungo un periodo di tempo ignoto non sono state revocate, e a questo punto credo che non lo saranno mai.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 02-11-2021, 16:48   #31
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 903
PS: al momento pare che la black-list raffazzonata contenga solo 4 UVCI (codici univoci dei certificati).
Una roba così in un file json:

{
"name":"black_list_uvci",
"type":"black_list_uvci",
"value":"URN:UVCI:01:FR:W7V2BE46QSBJ#L;URN:UVCI:01:FR:T5DWTJYS4ZR8#4;URN:UVCI:01DE/A80013335/TCXSI5Q08B0DIJGMIZJDF#T;URN:UVCI:01:PL:1/AF2AA5873FAF45DFA826B8A01237BDC4;"
}

Interessante che fin da agosto si discuteva invano della necessità di un sistema di revoca: https://github.com/ministero-salute/...oid/issues/103
frncr è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione Samsung Galaxy Z Fold7: un grande salto generazionale Recensione Samsung Galaxy Z Fold7: un grande sal...
The Edge of Fate è Destiny 2.5. E questo è un problema The Edge of Fate è Destiny 2.5. E questo ...
Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello Ryzen Threadripper 9980X e 9970X alla prova: AMD...
Acer TravelMate P4 14: tanta sostanza per l'utente aziendale Acer TravelMate P4 14: tanta sostanza per l'uten...
Hisense M2 Pro: dove lo metti, sta. Mini proiettore laser 4K per il cinema ovunque Hisense M2 Pro: dove lo metti, sta. Mini proiett...
SpaceX Starship: Ship 37 ha eseguito due...
Sharkoon punta sui case a basso costo, m...
La tua rete Wi-Fi fa pena? Questi FRITZ!...
Amazon, un weekend di fuoco per gli scon...
Ancora 3 smartwatch Amazfit in forte sco...
Sharkoon A60 RGB: dissipatore ad aria du...
HONOR 400 Pro a prezzo bomba su Amazon: ...
Offerte da non perdere: robot aspirapolv...
Apple Watch e Galaxy Watch ai minimi sto...
Il rover NASA Perseverance ha ''raccolto...
NASA e ISRO hanno lanciato il satellite ...
Switch 2 ha venduto 5,82 milioni di cons...
Assassin's Creed Black Flag Remake: le m...
Cosa ci fa una Xiaomi SU7 Ultra alle por...
Promo AliExpress Choice Day: prezzi stra...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 06:07.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v
1