Google dichiara guerra alle password

Per Google il sistema attuale è troppo insicuro: la soluzione è una chiavetta con tutti i dati per l'identificazione. E assolutamente da non perdere.



[ZEUS News - www.zeusnews.it - 21-01-2013]

Yubico Google

Può forse sembrare strano a dirsi, ma uno dei punti deboli che maggiormente necessitano di attenzione, quando si tratta di sicurezza, è rappresentato dalle password.

Scegliere password banali, o riutilizzare più volte la stessa password sono due delle pratiche più pericolose e allo stesso tempo diffuse che si possano riscontrare tra i frequentatori della Rete e a cui bisogna aggiungere i sempre frequenti tentativi di phishing.

Anche Google è sempre più consapevole del fatto che lo strumento cui è affidata la sicurezza degli account è anche una debolezza e, per questo motivo, ha deciso di iniziare a muovere i primi passi verso sistemi alternativi.

Non che non ci abbia già provato in passato: un paio d'anni fa introdusse il login in due passaggi, che prevede l'invio di un codice segreto, via SMS, all'utente che effettua il login e che deve inserire tale codice insieme alla password.

Anche questo escamotage, però, si è rivelato vulnerabile agli attacchi di phishing, perché in questi casi è l'utente che deve fare attenzione e un sistema basato sull'inserimento di codici e password non può fare niente per proteggerlo, se decide di inserire tali codici e tali password dove non deve.

Con uno studio che verrà pubblicato nel corso di questo mese sullo IEEE Security & Privacy Magazine, Google propone una soluzione alternativa al tempo stesso nuova e vecchia.

L'azienda di Mountain View propone infatti - e in realtà sta già sperimentando - di sostituire l'accoppiata username/password con dei dispositivi fisici per l'identificazione, in pratica dando nuova vita all'idea - non esattamente nuova - dei token hardware.

Nell'edizione 2013 e marchiata Google, i token per l'identificazione possono assumere varie forme. Una è quella di chiavetta USB come quelle prodotte dalla Yubico e contenenti i dati necessari: per identificarsi presso i servizi web (come Gmail, Google+, Google Drive e via di seguito), l'utente non dovrebbe fare altro che inserire la chiave in una porta USB.

Sondaggio
Utilizzi la funzione di salvataggio delle password nel browser?
S, molto utile
S, ma ora non lo far pi perch non sicuro.
S, ma solo per password di poco conto.
No, per sicurezza non ho mai memorizzato alcuna password nel browser.
No, perch? Le password si possono salvare?

Mostra i risultati (5911 voti)
Leggi i commenti (17)

Questo sistema è già stato provato da Google adoperando una versione di Chrome modificata per poter funzionare con le chiavi di Youbico. Il vantaggio sta nel fatto che la soluzione è multipiattaforma perché non occorre scaricare software aggiuntivo ma è sufficiente il supporto da parte del browser: potenzialmente, dunque, ogni browser potrebbe adottarla.

L'evoluzione poi può portare il token ad assumere altre forme e altre modalità dei trasmissione dei dati: non è obbligatorio avere una chiavetta da inserire nella porta USB, si può avere un oggetto di qualsiasi forma (Google ipotizza un anello contente il chip di memoria coi dati, così da avere il token sempre con sé) che comunica senza fili, per esempio tramite Bluetooth.

In questo modo si elimina alla radice il rischio del phishing, dato che non c'è nulla da inserire via tastiera, ma ovviamente il rovescio della medaglia sta ancora una volta nella sbadataggine dell'utente, che dovrà fare attenzione a non perdere la preziosa chiavetta, il prezioso anello (al netto di reminiscenze di letteratura fantasy) o che altro.

«Ci piacerebbe» - scrivono gli autori della ricerca - «che lo smartphone o l'anello con smartcard integrata possano autorizzare l'accesso da un nuovo computer con un semplice tocco al computer stesso, anche in situazioni in cui il telefono può non avere una connessione cellulare disponibile».

Uno scenario di questo tipo può diventare realtà solo se viene adottato su larga scala: ecco perché Google sta cercando altri siti che vogliano unirsi alla sperimentazione e perché ha sviluppato un protocollo (di cui ancora non conosce il nome) per gestire l'autenticazione basata su token che non solo, come detto già per le chiavette di cui abbiamo parlato, non richiede software aggiuntivo ma solo il supporto da parte del browser ma impedisce anche ai siti di adoperare questa tecnologia per tracciare gli utenti.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
LinkedIn, compromessi 5 account su 100
Protezione biometrica a telefonino, tablet, Pc
WiFi Pineapple sniffa le password e molto altro
Le password al sicuro nel cloud
Smarrire il telefonino, brutto affare
Dodicenne fa causa alla scuola per ricerca su Facebook

Commenti all'articolo (ultimi 5 di 32)

Ciao che meglio tanto siamo OT!
30-1-2013 18:46

le "mie notizie" sono parziali?! Mda io non voglio flame ma tu li cerchi proprio! Hai scritto una massa di idiozie in pseudoitaliano smentendoti da solo da un post all'altro, fai tu. Qui non c' da rimanere sulle proprie posizioni, qui c' da separare ci che esiste da ci che elaborazione fantasiosa!
30-1-2013 14:48

Adesso capisco il perch dici quello che dici. le tue notizie sono parziali e quindi pensi che siano complete. Va b allora inutile parlarne dato anche che ognuno rimane su sue posizioni. Ciao
30-1-2013 14:38

mda, io son sempre disposto a parlare, ma io tuo stile e le notizie che porti non rendono molto facile il dialogo... Alcune precisazioni: Eclipse e Netbeans sono IDE e pi in generale delle piattaforme di sviluppo scritte in Java. Non in C in alcuna loro parte se non eventuali plugin o progetti di terze parti che usino librerie JNI.... Leggi tutto
29-1-2013 13:27

No. SOLO PER PARLARE. Anch'io dicevo che la costruzione di Eclipse e Netbin erano derivazioni AWT, ma poi si dovono dovute basare su librerie in C. JavaFX diverso l'unico caso in cui Java implementa codice sia per il web che per GUI locali, non lo vedo ancora pronto ma lo sviluppo promette bene. QtQuick una riscrittura... Leggi tutto
28-1-2013 19:36

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Il numero di multe per l'utilizzo di smartphone alla guida aumentato del 18% nel primo semestre 2017. Il direttore del servizio di Polizia Stradale propone il ritiro della patente fin dalla prima infrazione, con una sospensione di un minimo di 15 giorni. Sei d'accordo?
S
No

Mostra i risultati (2331 voti)
Giugno 2022
Il sistema operativo open source che ridà vita ai vecchi smartphone
Adobe, prove di Photoshop gratuito per tutti
15 giugno, finisce l'era di Internet Explorer
Grave falla in Windows, occhio ai documenti di Word
Toyota: cartucce di idrogeno per alimentare auto, case, droni
Maggio 2022
La Rete esce da TIM: nasce la Open Access italiana
DuckDuckGo consente a Microsoft di tracciare gli utenti
Russi saccheggiano trattori ucraini, che vengono brickati da remoto
Necrofinanza e criptovalute: lo scoppio di Terra/Luna
Pwn2Own 2022, Windows 11 e Ubuntu cadono il primo giorno
Migliaia di siti sono keylogger nascosti
Radio a onde corte: davvero?
UE, tutte le chat saranno esaminate in cerca di pedopornografia
Le IA di Facebook e Twitter contro la disinformazione russa
Apple, Google e Microsoft svelano il sistema che eliminerà le password
Tutti gli Arretrati
Accadde oggi - 25 giugno


web metrics