Google dichiara guerra alle password

Per Google il sistema attuale è troppo insicuro: la soluzione è una chiavetta con tutti i dati per l'identificazione. E assolutamente da non perdere.



[ZEUS News - www.zeusnews.it - 21-01-2013]

Yubico Google

Può forse sembrare strano a dirsi, ma uno dei punti deboli che maggiormente necessitano di attenzione, quando si tratta di sicurezza, è rappresentato dalle password.

Scegliere password banali, o riutilizzare più volte la stessa password sono due delle pratiche più pericolose e allo stesso tempo diffuse che si possano riscontrare tra i frequentatori della Rete e a cui bisogna aggiungere i sempre frequenti tentativi di phishing.

Anche Google è sempre più consapevole del fatto che lo strumento cui è affidata la sicurezza degli account è anche una debolezza e, per questo motivo, ha deciso di iniziare a muovere i primi passi verso sistemi alternativi.

Non che non ci abbia già provato in passato: un paio d'anni fa introdusse il login in due passaggi, che prevede l'invio di un codice segreto, via SMS, all'utente che effettua il login e che deve inserire tale codice insieme alla password.

Anche questo escamotage, però, si è rivelato vulnerabile agli attacchi di phishing, perché in questi casi è l'utente che deve fare attenzione e un sistema basato sull'inserimento di codici e password non può fare niente per proteggerlo, se decide di inserire tali codici e tali password dove non deve.

Con uno studio che verrà pubblicato nel corso di questo mese sullo IEEE Security & Privacy Magazine, Google propone una soluzione alternativa al tempo stesso nuova e vecchia.

L'azienda di Mountain View propone infatti - e in realtà sta già sperimentando - di sostituire l'accoppiata username/password con dei dispositivi fisici per l'identificazione, in pratica dando nuova vita all'idea - non esattamente nuova - dei token hardware.

Nell'edizione 2013 e marchiata Google, i token per l'identificazione possono assumere varie forme. Una è quella di chiavetta USB come quelle prodotte dalla Yubico e contenenti i dati necessari: per identificarsi presso i servizi web (come Gmail, Google+, Google Drive e via di seguito), l'utente non dovrebbe fare altro che inserire la chiave in una porta USB.

Sondaggio
Utilizzi la funzione di salvataggio delle password nel browser?
Sì, è molto utile
Sì, ma ora non lo farò più perché non è sicuro.
Sì, ma solo per password di poco conto.
No, per sicurezza non ho mai memorizzato alcuna password nel browser.
No, perché? Le password si possono salvare?

Mostra i risultati (5769 voti)
Leggi i commenti (17)

Questo sistema è già stato provato da Google adoperando una versione di Chrome modificata per poter funzionare con le chiavi di Youbico. Il vantaggio sta nel fatto che la soluzione è multipiattaforma perché non occorre scaricare software aggiuntivo ma è sufficiente il supporto da parte del browser: potenzialmente, dunque, ogni browser potrebbe adottarla.

L'evoluzione poi può portare il token ad assumere altre forme e altre modalità dei trasmissione dei dati: non è obbligatorio avere una chiavetta da inserire nella porta USB, si può avere un oggetto di qualsiasi forma (Google ipotizza un anello contente il chip di memoria coi dati, così da avere il token sempre con sé) che comunica senza fili, per esempio tramite Bluetooth.

In questo modo si elimina alla radice il rischio del phishing, dato che non c'è nulla da inserire via tastiera, ma ovviamente il rovescio della medaglia sta ancora una volta nella sbadataggine dell'utente, che dovrà fare attenzione a non perdere la preziosa chiavetta, il prezioso anello (al netto di reminiscenze di letteratura fantasy) o che altro.

«Ci piacerebbe» - scrivono gli autori della ricerca - «che lo smartphone o l'anello con smartcard integrata possano autorizzare l'accesso da un nuovo computer con un semplice tocco al computer stesso, anche in situazioni in cui il telefono può non avere una connessione cellulare disponibile».

Uno scenario di questo tipo può diventare realtà solo se viene adottato su larga scala: ecco perché Google sta cercando altri siti che vogliano unirsi alla sperimentazione e perché ha sviluppato un protocollo (di cui ancora non conosce il nome) per gestire l'autenticazione basata su token che non solo, come detto già per le chiavette di cui abbiamo parlato, non richiede software aggiuntivo ma solo il supporto da parte del browser ma impedisce anche ai siti di adoperare questa tecnologia per tracciare gli utenti.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
Google, lenti a contatto al posto delle password
Google identifica l'utente con una chiavetta USB
Password facili da ricordare ma sicure
Da Mastercard la carta di credito con display e tastiera
Internet, sempre più teenager tengono i genitori all'oscuro
Violano i computer della scuola per alzarsi i voti
Quanto è difficile scegliere una password complessa
Coltellino svizzero USB, dati inaccessibili dal 15 settembre
Dropbox, confermate le violazioni degli account
Mamma diventa hacker per salvare la figlia dalla bocciatura
Sette suggerimenti per il tuo smartphone
Quindici consigli per rendere le proprie password sicure
Furto di password da Yahoo! ma non solo
Vacanze hi-tech, come sopravvivere all'estate
MySQL, accesso root in pochi secondi
LinkedIn, compromessi 5 account su 100
Protezione biometrica a telefonino, tablet, Pc
WiFi Pineapple sniffa le password e molto altro
Le password al sicuro nel cloud
Smarrire il telefonino, brutto affare
Dodicenne fa causa alla scuola per ricerca su Facebook

Commenti all'articolo (ultimi 5 di 32)

Ciao che è meglio tanto siamo OT!
30-1-2013 18:46

le "mie notizie" sono parziali?! Mda io non voglio flame ma tu li cerchi proprio! Hai scritto una massa di idiozie in pseudoitaliano smentendoti da solo da un post all'altro, fai tu. Qui non c'è da rimanere sulle proprie posizioni, qui c'è da separare ciò che esiste da ciò che è elaborazione fantasiosa!
30-1-2013 14:48

Adesso capisco il perchè dici quello che dici. le tue notizie sono parziali e quindi pensi che siano complete. Va bé allora è inutile parlarne dato anche che ognuno rimane su sue posizioni. Ciao
30-1-2013 14:38

mda, io son sempre disposto a parlare, ma io tuo stile e le notizie che porti non rendono molto facile il dialogo... Alcune precisazioni: Eclipse e Netbeans sono IDE e più in generale delle piattaforme di sviluppo scritte in Java. Non in C in alcuna loro parte se non eventuali plugin o progetti di terze parti che usino librerie JNI.... Leggi tutto
29-1-2013 13:27

No. È SOLO PER PARLARE. Anch'io dicevo che la costruzione di Eclipse e Netbin erano derivazioni AWT, ma poi si dovono dovute basare su librerie in C. JavaFX è diverso è l'unico caso in cui Java implementa codice sia per il web che per GUI locali, non lo vedo ancora pronto ma lo sviluppo promette bene. QtQuick è una riscrittura... Leggi tutto
28-1-2013 19:36

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
La nuova Xbox One presenta molti punti controversi: impossibilità di prestare giochi agli amici, connessione Internet obbligatoria per giocare, uso del Kinect invece che del telecomando. Secondo te sarà un successo o un flop?
Avrà più successo della Xbox 360.
Sarà un flop colossale.
Venderà molto ma non riuscirà a bissare il successo dell'edizione 360.

Mostra i risultati (739 voti)
Luglio 2020
Windows 10 e l'aggiornamento che risolve tutti i bug
Razzismo: via i termini blacklist, master e slave dal kernel Linux
WindowsFX, la distribuzione Linux per chi vuole lasciare Windows 10
Come disinstallare il nuovo Edge da Windows 10
Iliad diventa operatore di rete fissa
Hai installato Immuni?
Windows 10 rinnova il menu Start
Arriva Edge, e i computer rallentano
Giugno 2020
Favicon sfruttate per rubare i dati delle carte di credito
Windows 10, dov'è finita l'opzione per rimandare gli aggiornamenti?
Windows 10, l'ultimo aggiornamento riavvia i Pc a forza
La Casa Bianca e il video delle cataste di mattoni
Pornografia, il Parlamento prepara un filtro al web
La foto che paralizza alcuni smartphone Android
Il trucco che elimina la pubblicità da YouTube
Tutti gli Arretrati


web metrics