<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>securda.info</title>
	<atom:link href="http://www.securda.info/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securda.info</link>
	<description>sicurezza programmazione e simili</description>
	<pubDate>Fri, 10 Apr 2009 21:25:02 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>cognola.it, quando privacy e sicurezza sono un optional - 1 tempo</title>
		<link>http://www.securda.info/2009/04/cognolait-quando-privacy-e-sicurezza-sono-un-optional-1-tempo/</link>
		<comments>http://www.securda.info/2009/04/cognolait-quando-privacy-e-sicurezza-sono-un-optional-1-tempo/#comments</comments>
		<pubDate>Fri, 10 Apr 2009 21:25:02 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Sicurezza]]></category>

		<category><![CDATA[cognola.it]]></category>

		<category><![CDATA[privacy]]></category>

		<guid isPermaLink="false">http://www.securda.info/?p=34</guid>
		<description><![CDATA[cognola.it è il dominio che fa riferimento ad un centro sportivo che mette a disposizione dei soci palestra campi da tennis e di squash. Offre inoltre, attraverso il suo sito web, la possibilità di prenotare campi e gestire il proprio abbonamento. Un&#8217;idea veramente brillante se si pensa che è possibile accedere alla struttura a tutte [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.cognola.it">cognola.it</a> è il dominio che fa riferimento ad un centro sportivo che mette a disposizione dei soci palestra campi da tennis e di squash. Offre inoltre, attraverso il suo sito web, la possibilità di prenotare campi e gestire il proprio abbonamento. Un&#8217;idea veramente brillante se si pensa che è possibile accedere alla struttura a tutte le ore andando persino a controllare luci e riscaldamento, insomma un centro automatizzato in tutto e per tutto.</p>
<p>Navigando tra le <a href="http://primo.cognola.it/pob/" target="_blank">pagine</a> del sistema di gestione e prenotazione si ha però, subito la sensazione che gli sviluppatori abbiano completamente omesso le più elementari regole in materia di privacy e sicurezza.</p>
<h1><strong>Privacy</strong></h1>
<p>Il sito è navigabile da chiunque, questo vuol dire che qualunque computer connesso a internet è autorizzato a a sfogliare tutte le pagine in cui non vi sia un&#8217;esplicita richiesta di un PIN a 6 cifre (PIN di cui parleremo più avanti). Partiamo, ad esempio, dalla pagina iniziale e spostiamoci sulla pagina delle prenotazioni, il sistema dopo averci chiesto, quando e cosa volessimo prenotare (palestra,squash,tennis) ci manda alla pagina di identificazione, dove attraverso l&#8217;inserimento di un PIN, possiamo identificarci e procedere con la prenotazione. Notiamo però che nella stessa pagina un tasto Non Socio ci permette comunque di andare avanti. Evidentemente è data la possibilità anche ai non-tesserati di prenotare la struttura. Benissimo. Il problema arriva quando un non socio decide di prenotare un campo da tennis; una volta cliccato su NON SOCIO, infatti, ci viene chiesto di scegliere il nostro avversario, che deve essere per  regolamento un socio. <strong>NB che fino ad ora tutte queste operazioni sono state fatte senza dar la ben che minima referenza, ossia nell&#8217;assoluto anonimato</strong>. Arrivati alla schermata di selezione dell&#8217;avversario ci troviamo di fronta alla <a href="http://primo.cognola.it/pob/prenota/avversario.php" target="_blank">lista completa</a> (<strong>NOME e COGNOME</strong>) degli iscritti.</p>
<p><strong>Vanna Marchi, furti di identità e telemarketing</strong><br />
Il proprio Nome e Cognome può non sembrare un dato così importante e segreto, dopotutto la maggior parte delle persone è presente su elenchi telefonici, ha il nome scritto fuori dalla porta di casa e così via. Verissimo, in questo caso però il vostro nome, oltre che essere ben accessibile e visibili a tutti, è abbinato ad un informazione in più, attualmente siete soci di un circolo sportivo, praticate attivamente tennis o squash e con  estrema probabilità siete adulti e con una qualche tipo di disponibilità economica.</p>
<p>Questo genere di informazioni ha un valore economico per tutte quelle persone che fanno della vendita porta a porta (via telefono, posta, email o quant&#8217;altro) la loro fonte di sostentamento. Poter offrire prodotti mirati come la vendita di attrezzature sportive o indumenti tecnici o prodotti per il benessere e il body building ha un valore aggiunto altissimo, tutto a scapito della vostra privacy.</p>
<p>Questo però è il minimo che possa succedervi, un criminale potrebbe impadronirsi della vostra identità per commettere reati o frodi la cui colpa poi andrebbe a ricadere su di voi. Per non mi dilungarmi troppo vi invito a leggere questo <a href="http://en.wikipedia.org/wiki/Identity_theft" target="_blank">articolo</a> su wikipedia riguardante i furti di identià.<br />
Vi chiedo però: <strong>Se un giorno una persona vi chiamasse, e con tono familiare vi dicesse di essere del circolo, e che il sistema dei pagamenti ha avuto un problema, prelevandovi più soldi del dovuto; ma stanno sistemando tutto e gli serve solo il numero della carta di credito con cui avete effetuato il pagamento per potervi stornare la differenza; come rispondereste?</strong> Dopo tutto è plausibile, e se 8 su 10 di voi preferiranno andare al circolo di persona, ci saranno (statisticamente) 2 persone che si fidereanno&#8230;</p>
<p><strong>Soluzioni</strong><br />
La prima soluzione è che i non soci semplicemente non possano prenotare campi. Dopo tutto se per prenotare è comunque obbligatorio scegliere un avversario socio, tanto vale che sia lo stesso socio a farlo. Se proprio non si vuole impedire ai non soci di prenotare almeno si chieda loro di inserire il numero di tessera del socio da sfidare invece che fargli scegliere da una lista di nomi e cognomi di cui per inciso il 90% saranno perfetti sconosciuti.</p>
<p><strong>to be continued&#8230;</strong> i problemi come avrete capito non sono finiti qui, privacy e sicurezza vanno a braccetto, senza una l&#8217;altra è compromessa, e anche sotto il profilo della sicurezza cognola.it lascia molto a desiderare&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securda.info/2009/04/cognolait-quando-privacy-e-sicurezza-sono-un-optional-1-tempo/feed/</wfw:commentRss>
		</item>
		<item>
		<title>PollIt! alias massive vote!</title>
		<link>http://www.securda.info/2009/03/pollit-alias-massive-vote/</link>
		<comments>http://www.securda.info/2009/03/pollit-alias-massive-vote/#comments</comments>
		<pubDate>Mon, 30 Mar 2009 18:23:22 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[programmazione]]></category>

		<category><![CDATA[c#]]></category>

		<category><![CDATA[Sicurezza]]></category>

		<category><![CDATA[sondaggi]]></category>

		<guid isPermaLink="false">http://www.securda.info/?p=18</guid>
		<description><![CDATA[Dopo l&#8217;articolo sul problema e l&#8217;inaffidabilità delle votazioni on-line, ho deciso di pubblicare una piccola dimostrazione di come all&#8217;atto dei fatti non sia poi coì difficile &#8220;taroccare&#8221; un sondaggio.
Ho creato questa piccola utility che altro non fa che inviare una serie di dati (i campi del form di votazione) ad una pagina di elaborazione (la [...]]]></description>
			<content:encoded><![CDATA[<p>Dopo l&#8217;<a href="http://www.securda.info/2009/03/corriereit-e-sondaggi/">articolo</a> sul problema e l&#8217;inaffidabilità delle votazioni on-line, ho deciso di pubblicare una piccola dimostrazione di come all&#8217;atto dei fatti non sia poi coì difficile &#8220;taroccare&#8221; un sondaggio.</p>
<p>Ho creato questa piccola utility che altro non fa che inviare una serie di dati (i campi del form di votazione) ad una pagina di elaborazione (la pagina che di solito vi comunica la corretta votazione, oppure che vi informa che già avete votato) per un considerevole numero di volte.</p>
<p><a href="http://www.securda.info/wp-content/uploads/2009/03/screenshot.gif"><img class="aligncenter size-medium wp-image-19" title="PullIt" src="http://www.securda.info/wp-content/uploads/2009/03/screenshot-257x300.gif" alt="PullIt" width="257" height="300" /></a></p>
<p>L&#8217;uso del programma è estremamente intuitivo, si inserisce in starturl l&#8217;indirizzo del sondaggio in desturl la destinazione ossia l&#8217;url di elaborazione  quindi  si aggiungo i campi che si vogliono passare attraverso il tasto add e i campi name and value  e una volta scelto il numero di voti da inviar si preme su start. E&#8217; anche possibile salvare o caricare una configurazione attraverso i tasti load e save. That&#8217;s it!</p>
<p><strong>Come fare a conoscere tutti questi campi? </strong>Per conoscere i campi bisognerà andare a vedere il codice sorgente della pagina web che contiene il sondaggio, andando a cercare quello che è compreso tra i tag &lt;form&gt;&lt;/form&gt;. la chiave action contiene l&#8217;url di destinazione mente tutti i tag input contengo un valore name e una valore value che sono i dati che vanno inseriti con il tasto add.</p>
<p>So che queste indicazioni possono sembrare un po fumose ma ho preferito non essere troppo specifico per impedire che chiunque possa fare un cattivo uso di questo tool, che ha il solo scopo di dimostrare che il prendere come verità statistiche i sondaggi on-line (ma il discorso può essere esteso anche agli altri)  come si fa oggi, non ha veramente senso.</p>
<p><a rel="attachment wp-att-20" href="http://www.securda.info/2009/03/pollit-alias-massive-vote/pollit/">Scarica PollIT</a> - Richiede il FrameWork .Net 2.0 o superiore (liberamente scaricabile dal sito Microsoft)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securda.info/2009/03/pollit-alias-massive-vote/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Corriere.it e sondaggi</title>
		<link>http://www.securda.info/2009/03/corriereit-e-sondaggi/</link>
		<comments>http://www.securda.info/2009/03/corriereit-e-sondaggi/#comments</comments>
		<pubDate>Sat, 28 Mar 2009 20:00:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
		
		<category><![CDATA[Sicurezza]]></category>

		<category><![CDATA[corriere.it]]></category>

		<category><![CDATA[python]]></category>

		<category><![CDATA[sondaggi]]></category>

		<guid isPermaLink="false">http://www.securda.info/?p=3</guid>
		<description><![CDATA[In questi giorni c&#8217;è stato un gran parlare di possibili &#8220;imbrogli&#8221; nei sondaggi che il corriere.it propone ai suoi lettori, in particolare a quello relativo al caso Eluana.
Chi parlava di hacking, chi di normale spostamento dei voti,  chi di imbrogli da parte della redazione del Corriere. Possiamo confermare da fonti quasi certe che si [...]]]></description>
			<content:encoded><![CDATA[<p>In questi giorni c&#8217;è stato un gran parlare di possibili &#8220;imbrogli&#8221; nei sondaggi che il corriere.it propone ai suoi lettori, in particolare a quello relativo al caso Eluana.</p>
<p>Chi parlava di hacking, chi di normale spostamento dei voti,  chi di imbrogli da parte della redazione del Corriere. Possiamo confermare da fonti quasi certe che si è trattato di un semplice bombardamento di voti fake.<br />
<strong>Come funziona?</strong></p>
<p><strong> <span style="font-weight:normal;">Il</span> </strong>principio è molto semplice, ogni qual volta un utente effetua una scelta di voto il sito del corriere.it deposita nel computer un file, comunemente chiamato cookie, che avvisa il sito che quel computer ha già effettuato una scelta e che pertanto non sono ammessi ulteriori voti. Il trucco sta, una volta effettuato il voto, nel cancellare, attraverso le impostazioni del broswer, il cookie. Non c&#8217;è quindi alcun tipo di hackeraggio ma solo lo sfruttamento di una debolezza intrinseca nel sistema di voto di corriere.it</p>
<p><strong>50K voti in meno di un ora?<br />
<span style="font-weight:normal;">Si potrebbe obbiettare che se è vero che è questo il metodo, chi lo ha fatto deve essere un essere sovraumano per ripetere questa operazione 50K volte in meno di un ora. Verissimo, il problema è che questo non è stato fatto da un operatore umano ma da un programma scritto ad hoc, il programma in questione è in grado di generare circa 15/20 voti al secondo, arrivando cosi a spostare velocemente l&#8217;ago della bilancia da una parte all&#8217;altra.</span></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></p>
<div id="attachment_7" class="wp-caption aligncenter" style="width: 310px"><a href="http://securda.files.wordpress.com/2009/02/massive_vote.gif"><img class="size-medium wp-image-7" title="massive_vote" src="http://securda.wordpress.com/files/2009/02/massive_vote.gif?w=300" alt="esempio di vote boombing" width="300" height="215" /></a><p class="wp-caption-text">esempio di vote bombing</p></div>
<p></strong></p>
<p> </p>
<p> </p>
<p><strong>Soluzioni?</strong></p>
<p><strong><strong> <span style="font-weight:normal;">Di soluzione per ovviare a questo problema ce ne sarebbero parecchie ognuna con i propri pro e contro, vi riportiamo quelle più utilizzate.</span></strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p><strong></p>
<ul>
<li>Captcha<br />
<span style="font-weight:normal;">Questo sistema consiste nell&#8217;utilizzare un sistema di riconoscimento umano, ossia per poter inviare la propria scelta c&#8217;è bisogno che l&#8217;utente immetta in un apposita  casella il testo di una parola che gli viene presentata sotto forma di immagine, poichè i programmi non sono in grado, in teoria, di leggere il testo contenuto in una immagine<br />
<strong>Contro:</strong> molti sistemi captcha sono stati violati da programmi e quelli che non lo sono ancora molte volto sono illeggibili anche per un operatore umano<br />
</span></li>
<li>Controllo sugli IP<br />
<span style="font-weight:normal;">Questa tecnica consiste  nel controllare i voti invece che attraverso i cookie,  attraverso il controllo sugli IP, ossi &#8220;l&#8217;identificativo&#8221; con cui ci connettiamo alla rete, se un programma effettua migliaia di voti dallo stesso IP questi voti potrannno essere considerati nulli.<br />
<strong>Contro: </strong>alcune tecniche, in particolare l&#8217;ip spoofing o l&#8217;utilizzo di proxy, rendono totatlmente vano questo accorgimento, oltre al fatto che anche utenti leggitimati ma che utilizzano reti a ip singolo, reti universitarie o la stessa rete fastweb ad esempio,  sarebbero impossibilitati a votare<br />
</span></li>
<li>Registrazione<br />
<span style="font-weight:normal;">in questo caso si permette di votare solo agli utenti registrati al sito permettendo un voto a utente.<br />
<strong>Contro: </strong>costringere un navigatore ad effettuare una registrazione per un semplice voto non è mai cosa buona, sicuramente il numero di votanti calerebbe drasticamente, oltre al fatto che è possibile, attraverso programmi specifici, creare migliaia di account fake in poco tempo.</span></li>
</ul>
<p></strong></p>
<p> </p>
<p> </p>
<p><strong>Conclusioni</strong></p>
<p><strong><span style="font-weight:normal;">Al probelma dei voti fake è chiaro che non esiste una soluzione perfetta e ritengo che tutto sommato il metodo utilizzato ora sia ancora il più efficace, tuttalpiù che questo genere di voti fasulli è facilmente identificabile e possono quindi essere rimossi con tempestività dagli amministratori del sito.<br />
</span><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securda.info/2009/03/corriereit-e-sondaggi/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
