Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
HUAWEI WiFi Mesh X3 Pro Suite è probabilmente il router mesh più fotogenico che si possa acquistare oggi in Italia, ma dietro il guscio in acrilico trasparente e le luci LED dinamiche c'è una macchina tecnica costruita attorno allo standard Wi-Fi 7, con velocità teoriche Dual-Band fino a 3,6 Gbps e una copertura fino a 120 m² una volta abbinato il router principale all'extender incluso nel kit
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
Abbiamo provato le nuove CPU Intel Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: più core e ottimizzazioni al funzionamento interno migliorano le prestazioni, anche in virtù di prezzi annunciati interessanti. A questo si aggiungono nuove ottimizzazioni software. Purtroppo, a fronte di prestazioni di calcolo elevate, il quadro rimane incerto nel gaming, dove l'andamento rimane altalenante. Infine, rimane il problema della piattaforma a fine vita.
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu
Il modello "build to order" di PCSpecialist permette di selezionare una struttura base per un sistema, personalizzandolo in base alle specifiche esigenze con una notevole flessibilità di scelta tra i componenti. Il modello Lafité 14 AI AMD è un classico notebook clamshell compatto e potente, capace di assicurare una elevata autonomia di funzionamento anche lontano dalla presa di corrente
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-07-2008, 15:05   #1
ramo102e
Member
 
Iscritto dal: Aug 2007
Messaggi: 48
Sicurezza sito HRW.it

Ciao a tutti.
L'altro giorno mi sono iscritto al sito di web commerce HRW (http://www.hrw.it) per acquistare un prodotto.
Ho notato che nella procedura di registrazione non veniva utilizzata alcuna connessione sicura, e lo stesso succede durante la fase di login, dove addirittura nel form, alla voce password, viene usata una semplice "text", e quindi la password digitata dall'utente e' visibile da chiunque sia nelle vicinanze del pc.
Ho scritto a HRW per avere informazioni in merito, e questa e' stata la loro risposta:

Quote:
...per quanto riguarda la connessione protetta qundi un Https viene
attivata solo sulla modalità con pagamento in carta di credito dove per
ovii motivi la sicurezza deve essere al 100% per non incappare in
tentivi di hacheraggio.
Per quello che riguarda il sito la visualizzazione senza asteristi
della parola chiave è un errore che verrà risolto a giorni, le confermo
comunque che il sito viaggi in http dove comunque viene garantita la
sicurezza dei dati personali (Non quelli di pagamento come anticipato)
attraverso la nostra piattaforma server sulla quale sono istallate
tutte le applicazioni del caso. Portare il sito in https putroppo non è
pssibile per probblemi di inaccessibilità da parte di molti utenti,
come può verificare sul web anche il 99% dei siti ecommerce e altri non
utlizza la connessione sicura per il semplice trattamento dei dati o
della anvigazione del sito web.
Questa e' un estratto della procedura di login del sito:

Codice:
<strong>Login:</strong>
<input type="text" name="uid" id="uid_col" value="E-mail" size="8" 
onclick="this.select();" />
<input type="text" id="pwd_col" name="pwd" value="Password" size="8" 
onclick="this.select();" />
<input value="Entra" title="Entra" type="submit" name="cmdOK" 
style="width:auto;" class="cmdOKClass" />
Questa e' invece, come molti gia' sapranno, la procedura di login di hwupgrade:

Codice:
<form action="login.php?do=login" method="post" 
onsubmit="md5hash(vb_login_password, vb_login_md5password, 
vb_login_md5password_utf, 0)">
Voi cosa ne pensate? E' gestita la sicurezza dei dati in transito?
ramo102e è offline   Rispondi citando il messaggio o parte di esso
Old 18-07-2008, 16:14   #2
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Ciao

La sicurezza dei dati intransito viene garantita solo tramite https o cifratura alternativa. Come hwupgrade, in mancanza di https si tenta di ovviare in altri modi (es l'hash al posto della password in chiaro come visto). Il fatto che hrw non usi questo metodo e addirittura lasci la password nemmeno asteriscata solleva più che un dubbio sul peso che danno alla sicurezza.

La risposta è la classica risposta commerciale, al posto di spiegare il perchè di una soluzione si dice che tutti fanno così per motivi di cui l'utente non deve preoccuparsi e che comunque è al sicuro per altre ragioni (ovviamente pure queste non sono da svelare).

Ora non so come venga gestito però, se l'utente ha la possibilità di salvarsi un profilo e basta una login del genere per accedervi, è un gran brutto segno.
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 18-07-2008, 16:40   #3
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
io non ci vedo nulla di male nella connessione in chairo al tuo profilo,la domandada porsi è:
"cosa posso fare accedendo a questo profilo"?

nel senso di occhi indiscreti alle spalle non è che possano fare molto poi, come non credo che sia in questo sito che te comunicheresti ad un malvivente i tuoi dati del resto se tu avessi un trojan già li avrebbe questi dati
certo avere magari gli asterischi alla password potrebbe già togliere gli occhi indiscreti

un forum invece è già ampiamente differente perchè è come se il tuo nick fosse la tua persona e leattività che puoi svolgere sono le più disparate e variopinte portando come conseguenza in determinati casi anche a possibili azioni legali nei tuoi confronti..
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 18-07-2008, 17:59   #4
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Io tengo molto di più al profilo salvato in un sito di e-commerce che a quello in un forum. Solitamente vengono memorizzati dati più riservati, su un forum non scrivo il mio indirizzo di casa mentre il recapito di una spedizione è obbligatorio.

Il problema non sono tanto gli asterischi (che rappresentano comunque una gran brutta caduta di stile) ma il passaggio in chiaro della password nella connessione.
Poi ripeto, non conosco il contenuto del profilo di HRW, magari non contiene nulla di più che un nick ed uno storico degli acquisti.
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 18-07-2008, 19:33   #5
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
anche altri siti di e-commerce non tengono la connessione sicura, tipo tecnocomputer e non ho mai visto problemi...
ribadisco che quei dati non li perdi di certo dopo 1 visita al negozio se possedevi nel pc un trojan ma li avevi già persi ampiamente prima

nel profilo ci entri solo per eseguire l'acquisto altrimenti è veramente raro

certo io parto dal presupposto che gli acquisti online non si facciano seduti su una panchina di una piazza pubblica con wi-fi gratuito o in un internetcaffè o in una stazione ferroviaria o aereoporto.. confido però che chi faccia l'acquisto quando è in questi luoghi abbia una certa necessità e fretta tale da far pasare tutto il resto come non importante
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 18-07-2008, 20:10   #6
mattia.pascal
Senior Member
 
Iscritto dal: Jun 2006
Messaggi: 1077
Anche quando scarichi e invii la posta tramite pop3/smtp la connessione non è cifrata. Te lo sei mai posto il problema? Poi a meno che ti colleghi tramite una lan con altri utenti, i rischi che corri sono limitati.
Questo non li esonera però dal rendere il sito un po più sicuro, qualche pecca ce l'ha, me ne ero accorto anch'io facendo qualche acquisto.
mattia.pascal è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2008, 14:41   #7
ramo102e
Member
 
Iscritto dal: Aug 2007
Messaggi: 48
[quote=mattia.pascal;23380846]Anche quando scarichi e invii la posta tramite pop3/smtp la connessione non è cifrata. Te lo sei mai posto il problema? [quote]

Si, infatti uso pop3s e simili, o webmail protetta con https se la prima
modalita' non e' prevista dal provider...
ramo102e è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2008, 14:45   #8
ramo102e
Member
 
Iscritto dal: Aug 2007
Messaggi: 48
Secondo me e' grave...
Una persona che si impossessa dei miei dati di login non potrebbe acquistare nulla se non volesse farlo, ma sarebbe comunque in grado di effettuare "falsi acquisti".
Inoltre verrebbe a conoscenza dei miei dati personali, cosa non proprio bella, visto che comprendono indirizzo e numero di telefono.

Io, per non saper ne' leggere ne' scrivere, rispondero' alla loro mail criticando la "gestione" della sicurezza.
ramo102e è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei Wi-Fi 7 con il design di una vetta innevata: ecc...
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte Core Ultra 7 270K Plus e Core Ultra 7 250K Plus:...
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu PC Specialist Lafité 14 AI AMD: assemblat...
Recensione Nothing Phone 4(a): sempre iconico ma ora più concreto Recensione Nothing Phone 4(a): sempre iconico ma...
Corsair Vanguard Air 99 Wireless: non si era mai vista una tastiera gaming così professionale Corsair Vanguard Air 99 Wireless: non si era mai...
Prezzo diverso per giochi digitali e fis...
DDR5 32GB a meno di 340€: le Corsair Ven...
Harry Potter: HBO pubblica il primo trai...
Android 17 Beta 2 si allarga: la lista c...
RDNA 4m: AMD evolve RDNA 3.5 con AI e FS...
Sunseeker ha un mostro per i Pro e un'in...
Storica sentenza negli USA: Meta e Googl...
Musica generativa, arriva Lyria 3 Pro: o...
Melania Trump scortata da un robot umano...
HONOR 600: nuove conferme sulle specific...
Blade 16: Razer sostituisce AMD con Inte...
Solo 649€ con coupon: questa e-bike da c...
Arriva AI Dividend: 1.000 dollari al mes...
Forza Horizon 6 sorprende con requisiti ...
Smart TV QLED 50'' a un super prezzo: 4K...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:02.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v