Google dichiara guerra alle password

Per Google il sistema attuale è troppo insicuro: la soluzione è una chiavetta con tutti i dati per l'identificazione. E assolutamente da non perdere.



[ZEUS News - www.zeusnews.it - 21-01-2013]

Yubico Google

Può forse sembrare strano a dirsi, ma uno dei punti deboli che maggiormente necessitano di attenzione, quando si tratta di sicurezza, è rappresentato dalle password.

Scegliere password banali, o riutilizzare più volte la stessa password sono due delle pratiche più pericolose e allo stesso tempo diffuse che si possano riscontrare tra i frequentatori della Rete e a cui bisogna aggiungere i sempre frequenti tentativi di phishing.

Anche Google è sempre più consapevole del fatto che lo strumento cui è affidata la sicurezza degli account è anche una debolezza e, per questo motivo, ha deciso di iniziare a muovere i primi passi verso sistemi alternativi.

Non che non ci abbia già provato in passato: un paio d'anni fa introdusse il login in due passaggi, che prevede l'invio di un codice segreto, via SMS, all'utente che effettua il login e che deve inserire tale codice insieme alla password.

Anche questo escamotage, però, si è rivelato vulnerabile agli attacchi di phishing, perché in questi casi è l'utente che deve fare attenzione e un sistema basato sull'inserimento di codici e password non può fare niente per proteggerlo, se decide di inserire tali codici e tali password dove non deve.

Con uno studio che verrà pubblicato nel corso di questo mese sullo IEEE Security & Privacy Magazine, Google propone una soluzione alternativa al tempo stesso nuova e vecchia.

L'azienda di Mountain View propone infatti - e in realtà sta già sperimentando - di sostituire l'accoppiata username/password con dei dispositivi fisici per l'identificazione, in pratica dando nuova vita all'idea - non esattamente nuova - dei token hardware.

Nell'edizione 2013 e marchiata Google, i token per l'identificazione possono assumere varie forme. Una è quella di chiavetta USB come quelle prodotte dalla Yubico e contenenti i dati necessari: per identificarsi presso i servizi web (come Gmail, Google+, Google Drive e via di seguito), l'utente non dovrebbe fare altro che inserire la chiave in una porta USB.

Sondaggio
Utilizzi la funzione di salvataggio delle password nel browser?
S, molto utile
S, ma ora non lo far pi perch non sicuro.
S, ma solo per password di poco conto.
No, per sicurezza non ho mai memorizzato alcuna password nel browser.
No, perch? Le password si possono salvare?

Mostra i risultati (5717 voti)
Leggi i commenti (17)

Questo sistema è già stato provato da Google adoperando una versione di Chrome modificata per poter funzionare con le chiavi di Youbico. Il vantaggio sta nel fatto che la soluzione è multipiattaforma perché non occorre scaricare software aggiuntivo ma è sufficiente il supporto da parte del browser: potenzialmente, dunque, ogni browser potrebbe adottarla.

L'evoluzione poi può portare il token ad assumere altre forme e altre modalità dei trasmissione dei dati: non è obbligatorio avere una chiavetta da inserire nella porta USB, si può avere un oggetto di qualsiasi forma (Google ipotizza un anello contente il chip di memoria coi dati, così da avere il token sempre con sé) che comunica senza fili, per esempio tramite Bluetooth.

In questo modo si elimina alla radice il rischio del phishing, dato che non c'è nulla da inserire via tastiera, ma ovviamente il rovescio della medaglia sta ancora una volta nella sbadataggine dell'utente, che dovrà fare attenzione a non perdere la preziosa chiavetta, il prezioso anello (al netto di reminiscenze di letteratura fantasy) o che altro.

«Ci piacerebbe» - scrivono gli autori della ricerca - «che lo smartphone o l'anello con smartcard integrata possano autorizzare l'accesso da un nuovo computer con un semplice tocco al computer stesso, anche in situazioni in cui il telefono può non avere una connessione cellulare disponibile».

Uno scenario di questo tipo può diventare realtà solo se viene adottato su larga scala: ecco perché Google sta cercando altri siti che vogliano unirsi alla sperimentazione e perché ha sviluppato un protocollo (di cui ancora non conosce il nome) per gestire l'autenticazione basata su token che non solo, come detto già per le chiavette di cui abbiamo parlato, non richiede software aggiuntivo ma solo il supporto da parte del browser ma impedisce anche ai siti di adoperare questa tecnologia per tracciare gli utenti.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
Google, lenti a contatto al posto delle password
Google identifica l'utente con una chiavetta USB
Password facili da ricordare ma sicure
Da Mastercard la carta di credito con display e tastiera
Internet, sempre più teenager tengono i genitori all'oscuro
Violano i computer della scuola per alzarsi i voti
Quanto è difficile scegliere una password complessa
Coltellino svizzero USB, dati inaccessibili dal 15 settembre
Dropbox, confermate le violazioni degli account
Mamma diventa hacker per salvare la figlia dalla bocciatura
Sette suggerimenti per il tuo smartphone
Quindici consigli per rendere le proprie password sicure
Furto di password da Yahoo! ma non solo
Vacanze hi-tech, come sopravvivere all'estate
MySQL, accesso root in pochi secondi
LinkedIn, compromessi 5 account su 100
Protezione biometrica a telefonino, tablet, Pc
WiFi Pineapple sniffa le password e molto altro
Le password al sicuro nel cloud
Smarrire il telefonino, brutto affare
Dodicenne fa causa alla scuola per ricerca su Facebook

Commenti all'articolo (ultimi 5 di 32)

Ciao che meglio tanto siamo OT!
30-1-2013 18:46

le "mie notizie" sono parziali?! Mda io non voglio flame ma tu li cerchi proprio! Hai scritto una massa di idiozie in pseudoitaliano smentendoti da solo da un post all'altro, fai tu. Qui non c' da rimanere sulle proprie posizioni, qui c' da separare ci che esiste da ci che elaborazione fantasiosa!
30-1-2013 14:48

Adesso capisco il perch dici quello che dici. le tue notizie sono parziali e quindi pensi che siano complete. Va b allora inutile parlarne dato anche che ognuno rimane su sue posizioni. Ciao
30-1-2013 14:38

mda, io son sempre disposto a parlare, ma io tuo stile e le notizie che porti non rendono molto facile il dialogo... Alcune precisazioni: Eclipse e Netbeans sono IDE e pi in generale delle piattaforme di sviluppo scritte in Java. Non in C in alcuna loro parte se non eventuali plugin o progetti di terze parti che usino librerie JNI.... Leggi tutto
29-1-2013 13:27

No. SOLO PER PARLARE. Anch'io dicevo che la costruzione di Eclipse e Netbin erano derivazioni AWT, ma poi si dovono dovute basare su librerie in C. JavaFX diverso l'unico caso in cui Java implementa codice sia per il web che per GUI locali, non lo vedo ancora pronto ma lo sviluppo promette bene. QtQuick una riscrittura... Leggi tutto
28-1-2013 19:36

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Ora che la musica soprattutto digitale, che cosa farai dei vecchi CD audio che non ascolti pi?
Li butto via
Li vendo
Li regalo
Li "rippo" sul Pc
Li metto sul lunotto dell'auto per evitare gli autovelox
Ci tappezzo la stanza o ne faccio sottobicchieri

Mostra i risultati (2123 voti)
Dicembre 2019
Il software per ricevere gli update di Windows 7 senza pagare
Plex sfida Netflix con migliaia di film e serie TV gratis per tutti
Aggiornare gratis a Windows 10 si può ancora, ecco come
Scovare il Product Key di Windows usando solo il sistema operativo
Novembre 2019
WhatsApp, arrivano i messaggi che si autodistruggono
Skimmer virtuali sempre più diffusi, a rischio i dati delle carte di credito
Il pickup elettrico di Tesla debutta con una figuraccia
Falla nell'app fotocamera di Android, milioni di smartphone a rischio
Windows 10, iniziano gli aggiornamenti forzati
Facebook attiva di nascosto la fotocamera dell'iPhone
Apple, deciso in una riunione segreta il dispositivo che sostituirà l'iPhone
Bug in Firefox, truffatori già all'opera
Quattordicenne risolve il problema dei punti ciechi nelle auto
Ottobre 2019
Il grande database della cacca cerca volontari
Google, i domini .new diventano scorciatoie
Tutti gli Arretrati


web metrics