Google, da settembre niente più indicatore Sicuro per i siti HTTPS
Google sta per cambiare qualcuno degli indicatori visivi di Chrome, tra cui quello che conferma l'attendibilità dei siti HTTPS
di Rosario Grasso pubblicata il 18 Maggio 2018, alle 15:41 nel canale WebGoogleChrome










Reolink OMVI 3i WiFi: videosorveglianza più intelligente e facile da usare
Recensione Vivo X300 Ultra: fotocamera eccezionale, ma prezzo proibitivo
Xiaomi 17T Pro recensione: zoom Leica 5x e batteria silicio-carbonio per l'alternativa ai top
Interconnessioni a 1 micrometro: CEA-Leti spinge in avanti i limiti dell'integrazione 3D
Portabilità mobile: TIM è in testa per percentuale di linee in uscita, WINDTRE per quelle in entrata
Addio Volt? L'Italia vuole riscrivere una delle unità di misura più usate al mondo
8 offerte Amazon top oggi e la prima è incredibile (regalano un TV), ma attenzione anche alle posizioni 2, 3 e 4, per risparmiare
Intel ha preso l'annuncio di NVIDIA RTX Spark con 'una sana dose di paranoia'
Nuova offerta Xiaomi, l'elegante e completo Watch S5 da 46 mm è scontato di 60€ oggi, in 3 colori
ROG Edition 20: ASUS celebra il ventesimo anniversario di ROG all'insegna del lusso con un'intera gamma in edizione limitata
Xiaomi 17T e 17T Pro con fotocamere Leica, dire in offerta è riduttivo: oltre allo sconto regalano un TV da 32 pollici
Qualcomm Snapdragon X2 Elite arriva su desktop con ASUS QN10
Anthropic prepara l'IPO da 965 miliardi e punta a battere sul tempo OpenAI
Case Green, l'Italia ha ignorato un'altra scadenza ed è sotto procedura di infrazione
Cemetery Simulator: disponibile la demo gratuita del gioco che ti permette di gestire un cimitero
Alienware cala l'asso: 5K, fino a 330 Hz, tandem OLED e pannello 21:9 ultrawide
Zero ricarica, massimo comfort. L'anello di miPAGO è il futuro dei pagamenti? La recensione









36 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoio mi ero abbonato a pure vpn ad esempio
In sostanza sposti il problema, ma non lo risolvi
L'adozione del protocollo https invece è una soluzione strutturale, ecco perchè è quella preferibile.
Sia chiaro, questo è il requisito, poi bisogna vedere come è implementato il protocollo https, che cypher suites usa, l'hardening etc etc...
Insomma come è facile intuire è un processo complesso che implica una serie di variabili, alcune le possiamo controllare, altre no, però possiamo per lo meno verificarle ed essere coscienti per valutare costi/benefici.
Tanto per dirne una, sto lavorando per un cliente che usa un noto provider di pagamenti con carta di credito, ebbene questi dal 18 giugno disattivano l'hardshake https con protocollo TLS 1.0, benissimo... peccato che da un banalissimo test la loro configurazione del protocollo https si presti a millemila vulnerabilità e sia stata fatta con i piedi...
Io sono uno sviluppatore web di professione e lo uso anche su IIS a manetta. Tu che lavoro fai?
In sostanza sposti il problema, ma non lo risolvi
L'adozione del protocollo https invece è una soluzione strutturale, ecco perchè è quella preferibile.
oh grazie non so di informatica fino a queste cose
io al massimo modifico registri e costruisco macchine
mi confermi quindi che in viaggio la vpn è un ottima soluzione per collegarsi ai vari wi fi di ostelli etc etc
che ne so per pagare booking.com etc
io uso tra l altro poi spesso la connessione con temviewer a macchina in italia dove ce linux e da li uso paypal etc etc.. (se le velocita me lo consentono...)
questo come lo vedi?
Per prima cosa l'autenticazione multifattore non è implementata ovunque e non è certo obbligatoria (ci sarebbe molto da discutere nel dettaglio anche su questa comunque).
In secondo luogo tu pensi che il fatto che una app sia distribuita tramite i canali ufficiali la renda sicura a prescindere?
Basta un pc con Wireshark, un hub e un access point per sniffare tutto il traffico di uno smartphone e rendersi conto della quantità industriale di traffico che passa in chiaro.
App sicure?
Di sicuro c'è solo la morte, bello mio.
Semplicemente si sta intorbidendo l'acqua solo per creare falsa sicurezza.
La puntatina alle app non era definita come:
app>wifi>servizio
Piuttosto come:
App>umts>servizio.
Accedere ad una rete libera e/o non sicura ( vale anche per i millemila modem router domestici e non solo) espone di fatto ad una miriade di vulnerabilità che inficiano la sicurezza dello stesso protocollo https ( sicuro fin quando non si scoprono falle nelle deverse implementazioni, e famoso è stato il bug su OpenSSL che rendeva vittime i server di destinazione).
Oppure ci siamo dimenticati di tutti i certificati che ogni tanto vengono trafugati o flsificati?
Semplicemente per i dati sensibili ( e per dato sensibile intendo tutto quello che mi riguarda, compresi i miei gusti musicali) sono sicuri solo quelli che non mostriamo.
Quello che dico è che con sta voglia di https ( da verificare la reale ricaduta positiva) si instaurerà una falsa sicurezza nell'utente poco famigliare con l'argomento ( ed a quando vedo ci sono diversi sysadmin tra loro).
Purtroppo una vpn e https ti garantiscono sufficiente sicurezza se l'utilizzatore è anche il proprietario dei due punti ( un organizzazione multisede).
Ma se clono il sito sella.it ( pe) sul dominio da me registrato sella.one o su sellla.it o sela.it (ecc) la falsa sicurezza dell'https mieterà molte vittime prima che la gente capisca che https non è sinonimo di sicurezza ma connessione criptata tra due punti (del quale non saprai mai se dall'altra parte ci sia con certezza chi ti aspetti)
io al massimo modifico registri e costruisco macchine
mi confermi quindi che in viaggio la vpn è un ottima soluzione per collegarsi ai vari wi fi di ostelli etc etc
che ne so per pagare booking.com etc
È sufficiente HTTPS. Quando digiti l'indirizzo di un sito assicurati di digitare anche https:// in modo che anche la primissima richiesta avvenga in maniera sicura. Questo accorgimento diventerà non necessario col tempo, quando si diffonderà l'uso della HSTS preload list gestita da Chromium e riutilizzata anche dagli altri browser.
Poi fai caso agli avvisi del browser: se ti dice che il sito non è sicuro, smetti immediatamente di navigare.
Inoltre vai nelle impostazioni del tuo browser e verifica che i protocolli SSL 3.0 e TLS 1.0 siano disabilitati. Qui trovi scritto come fare:
https://www.ssl.com/how-to/turn-off-ssl-3-0-and-tls-1-0-in-your-browser/
Fatto questo sei a posto, non occorre alcuna VPN.
Se no passa il messaggio che HTTPS di per sé non è sufficiente.
questo come lo vedi?
Lo puoi fare ma non aggiunge nulla alla sicurezza se segui i consigli di cui sopra. Anzi, in questo modo fai passare il traffico per i server di Teamviewer e sei tu stesso che aggiungi un intermediario alla comunicazione quando sarebbe meglio evitarlo.
Usa sempre dispositivi tuoi e non quelli che trovi nella hall degli hotel o agli internet café, che potrebbero avere dei keylogger installati.
Usa sempre dispositivi tuoi e non quelli che trovi nella hall degli hotel o agli internet café, che potrebbero avere dei keylogger installati.
sai come ho risolto? riavvio i pc che trovo in giro con la mia pendrive linux e faccio il boot da li.. ogni tanto mi guardano storto...
Idem, e non solo.
Però per i clienti che richiedono sicurezza aggiuntiva preferisco affidarmi a servizi a pagamento (fatturando al cliente il di più
Senza far gara a chi ne sa di più… ti chiedo se tu usi let's ecnrypt su iis, con cosa lo usi?
Perché tempo fa mi ero informato e su iis in effetti non funzionava benissimo quindi abbandonato per scelta, magari ora le cose sono cambiate. Hai consigli?
Questo è una pessima cosa... in molti non lo sanno e si affidano tranquillamente a TW senza sapere che tutto ciò che fanno passa completamente dai loro server.
per i distratti let's encrypt e' solo macchinoso da usare... ma una volta ottenuto il certificato, gira su qualsiasi server... non ci sono vincoli linux-windows.
chi vuole EV invece deve comunque spendere... non basta let's encrypt
per i distratti let's encrypt e' solo macchinoso da usare... ma una volta ottenuto il certificato, gira su qualsiasi server... non ci sono vincoli linux-windows.
chi vuole EV invece deve comunque spendere... non basta let's encrypt
Chi? Google intendi? Si, ha fatto terrore psicologico per rivendere i certificati della azienda con cui collaborava… ora ha capito che si rischiava grosso, e ha ammorbidito la faccenda togliendo il lucchetto e scritta
In pochi la sanno questa furbata..
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".