Aggiornamenti recenti Aprile 23rd, 2024 2:00 PM
Mag 22, 2017 Marco Schiaffino News, Prodotto, RSS, Vulnerabilità 0
Ogni tanto viene da chiedersi che diavolo passi per la testa degli sviluppatori, soprattutto quando mettono a punto funzioni come quella annunciata venerdì scorso nel blog ufficiale di LastPass.
Il nuovo strumento che gli utenti si trovano tra le mani si chiama Cloud Backup e viene descritto come qualcosa che renderà “la protezione multifattore più facile per tutti”. Magari avrebbero potuto aggiungere “rendendo la protezione multifattore perfettamente inutile”.
I sistemi di autenticazione a due fattori sono quelli, ormai ampiamente diffusi, che per l’accesso a un servizio richiedono un ulteriore codice (OTP – One Time Password) oltre a username e password.
In alcuni casi gli OTP vengono forniti tramite SMS al momento dell’accesso, mentre in altri vengono generati in continuazione tramite un token fisico o un’app per smartphone. In questo caso si parla di “Time-based One-Time Password” o TOTP.
Quest’ultima soluzione è quella adottata da Google, Microsoft e molti altri fornitori di servizi online che fanno affidamento su app specializzate (la più diffusa è Google Authenticator) che l’utente deve sincronizzare con il suo account attraverso la scansione di un QR Code.
Il sistema, in teoria offre un ottimo livello di protezione. Per accedere agli account, infatti, è necessario non solo conoscere username e password, ma anche avere accesso fisico al dispositivo su cui è installata l’app che genera i TOPT.
Insomma: se anche qualcuno dovesse violare il nostro computer e rubare le credenziali di accesso, con il sistema di autenticazione a due fattori i nostri account sarebbero comunque al sicuro.
Certo, l’utilizzo di questo sistema di protezione può causare qualche noia. Per esempio quando si cambia telefono e ci si ritrova nella condizione di dover associare nuovamente tutti i servizi con il nuovo smartphone.
Dalle parti di LastPass hanno quindi pensato bene di rendere più facile il passaggio e offrire un servizio di backup che consente di memorizzare le impostazioni delle app all’interno del password manager.
In questo modo, secondo gli sviluppatori di LastPass, si risolverebbe una volta per tutte il problema legato ai cambi di smartphone. Peccato che questa brillante idea vada a sgretolare la logica stessa dell’autenticazione a due fattori.
Il motivo è semplice: se un pirata informatico dovesse mettere le mani sulla password principale di LastPass, avrebbe accesso anche a tutti i sistemi di autenticazione su app, rendendoli perfettamente inutili.
Ma c’è di peggio. Come viene spiegato nel post stesso, la sincronizzazione su un nuovo dispositivo disattiva quella con il precedente.
Nel caso di violazione dell’account di LastPass, quindi, il pirata avrebbe accesso ai codici, mentre il legittimo titolare non potrebbe più effettuare il login.
Possibile che gli sviluppatori di LastPass non ci abbiano pensato? Naturalmente ci hanno pensato e hanno anche trovato la soluzione: raccomandare agli utenti che vogliono usare il nuovo Cloud Backup di… attivare il sistema di autenticazione a due fattori per LastPass!
Mar 18, 2024 0
Set 11, 2023 0
Giu 26, 2023 0
Mag 03, 2023 0
Apr 23, 2024 0
Apr 23, 2024 0
Apr 22, 2024 0
Apr 22, 2024 0
Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Apr 12, 2024 0
Al Google Next ’24 abbiamo assistito a un interessante...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...Apr 22, 2024 0
Nel periodo compreso tra il 13 e il 19 aprile,...Apr 22, 2024 0
I cyber attacchi moderni riescono a colpire anche le...Apr 22, 2024 0
Il JPCERT Coordination Center, l’organizzazione...