<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Leonardo Musumeci &#187; Ha.ckers</title>
	<atom:link href="http://leonardomusumeci.net/category/traduzioni-inglese-italiano/ha-ckers/feed/" rel="self" type="application/rss+xml" />
	<link>http://leonardomusumeci.net</link>
	<description>Ict Translator, Website and Software Localizer. I'll speak of my work and the translation world</description>
	<lastBuildDate>Wed, 28 Dec 2011 09:45:31 +0000</lastBuildDate>
	<language>it</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
		<item>
		<title>Punti del MITM</title>
		<link>http://leonardomusumeci.net/2010/07/10/punti-del-mitm/</link>
		<comments>http://leonardomusumeci.net/2010/07/10/punti-del-mitm/#comments</comments>
		<pubDate>Sat, 10 Jul 2010 09:56:32 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Ha.ckers]]></category>
		<category><![CDATA[Traduzioni inglese>italiano]]></category>
		<category><![CDATA[https]]></category>

		<guid isPermaLink="false">http://leonardomusumeci.net/?p=1062</guid>
		<description><![CDATA[Il post seguente è stato tradotto, previa autorizzazione, da ha.ckers.org Una veloce riflessione, durante un venerdì pomeriggio. Per un po&#8217; ho chiesto ad amici, parenti e alla gente comune non dedita all&#8217;hardcore security, come si colleghino alla propria banca. Di seguito sono riportati i tipi di risposte che ho avuto: &#8220;scrivo www.bank.com&#8221;. &#8220;scrivo &#8216;banca&#8217; e [...]]]></description>
			<content:encoded><![CDATA[<p>Il post seguente è stato tradotto, previa autorizzazione, da <a href="http://ha.ckers.org/">ha.ckers.org</a></p>
<p>Una veloce riflessione, durante un venerdì pomeriggio. Per un po&#8217; ho chiesto ad amici, parenti e alla gente comune non dedita all&#8217;hardcore security, come si colleghino alla propria banca. Di seguito sono riportati i tipi di risposte che ho avuto:</p>
<ul>
<li> &#8220;scrivo www.bank.com&#8221;.
<li>&#8220;scrivo &#8216;banca&#8217; e premo ctrl-enter&#8221;
<li> &#8220;scrivo http://www.bank.com&#8221;
<li> &#8220;scrivo bank.com e premo Invio&#8221;
</ul>
<p>Quasi mai (solo due volte su dozzine di persone) ho sentito dire: &#8220;scrivo https://www.bank.com&#8221;, con la &#8220;s&#8221;. Quindi cerchiamo di pensare, solo per un secondo, a tutte queste persone. Prendiamo &#8220;bank.com&#8221; come esempio.</p>
<ul>
<li> L&#8217;utente scrive bank.com e, a seconda del browser, il comando viene inviato via cavo non appena il completamento automatico abbia inserito HTTP.
<li> Il browser corregge l&#8217;URL di http://bank.com/ e fa una richiesta al DNS per &#8220;bank.com&#8221;.
<li> Il server DNS risponde con un indirizzo IP.
<li> L&#8217;utente effettua una richiesta all&#8217;indirizzo IP di bank.com su HTTP.
<li> bank.com risponde con HTTP in chiaro ai browser degli utenti, li informa che dovrebbero essere collegati a www.bank.com e li reindirizza tramite un redirect 301 o 302.
<li> Il browser dell&#8217;utente fa un&#8217;altra richiesta DNS a www.bank.com.
<li> Il server DNS risponde con l&#8217;indirizzo IP di www.bank.com.
<li> Il browser effettua una connessione HTTP a www.bank.com
<li> www.bank.com si rende conto che l&#8217;utente si connette via HTTP e usa un altro redirect per reindirizzare l&#8217;utente a https://www.bank.com (o spesso, tramite un link presente nella pagina, si chiede all&#8217;utente di autenticarsi tramite HTTPS)
<li> Il browser dell&#8217;utente si ri-connette alla porta 443 e comincia a negoziare &#8211; e a questo punto è cifrato (si spera con crittografia avanzata e che non ci siano altri problemi &#8230;)
</ul>
<p>Ci sono un sacco di punti in cui un utente malintenzionato potrebbe inserirsi e combinare pasticci. Quindi, anche se usare l&#8217;HTTPS è una buona idea, in pratica, è come le persone ci arrivano che è discutibile. La promessa di STS,<a href="https://www.eff.org/https-everywhere"> HTTPS everywhere </a> e di alcune impostazioni all&#8217;interno di NoScript, ecc&#8230;; erano di toglierlo dalle mani dell&#8217;utente.<br />
Non che queste non siano buone idee, ma ci sono problemi di usabilità e l&#8217;utente dovrebbe essere, nella maggioranza dei casi, in qualche modo informato: cosa che, generalmente, non accade.</p>
<p><em>Fonte</em>: <a href="http://ha.ckers.org/blog/20100625/places-to-mitm/">Places to MITM</a></p>
]]></content:encoded>
			<wfw:commentRss>http://leonardomusumeci.net/2010/07/10/punti-del-mitm/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

