Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Ott 18, 2017 Marco Schiaffino Attacchi, News, Privacy, Prodotto, RSS, Vulnerabilità 0
Utilizzare un plugin che blocca le pubblicità e tutta quella paccottiglia utilizzata dai siti Internet per tracciare la navigazione è una norma di buon senso. In qualche caso, però, l’uso di un componente di questo tipo può avere degli effetti indesiderati. Per esempio mettere a rischio la sicurezza dei siti.
Ad accorgersene è stato Scott Helme, che ha lanciato l’allarme in un post sulla pagina GitHub di uno dei più diffusi blocker in circolazione: uBlock Origin.
Helme, in particolare, si è accorto che uBlock Origin impedisce al browser di inviare gli avvisi utilizzati dal sistema di Content Security Policy (CSP) che dovrebbero segnalare agli amministratori di un sito Web la presenza di un tentativo di hacking.
CSP è uno strumento considerato fondamentale (Google ha recentemente incoraggiato il suo utilizzo) per fare in modo che i siti Internet abbiano una struttura “a prova di hacking” o, per lo meno, che li renda meno vulnerabili ad attacchi come quelli basati su Cross Site Scripting (XSS), che fanno leva sull’inserimento di codice estraneo all’interno della pagina.
Uno degli strumenti utilizzati a questo scopo è un sistema di “allerta” che viene inviato all’amministratore del sito direttamente dal browser di chi visita le sue pagine.
Il comportamento di uBlock Origin, quindi, rende inutilizzabile una delle funzioni più importanti di CSP, che consentirebbe di bloccare sul nascere molti attacchi e rendere più sicuro il Web.
Dalla segnalazione è partito uno scambio di battute tra Helme e lo sviluppatore di uBlock Origin Raymond Hill, in cui però i due si sono mantenuti su due posizioni inflessibili.
Se Helme lamenta che il blocco mette a rischio la sicurezza dei siti Internet, Hill considera i report CSP come un possibile veicolo per violare la privacy degli utenti. Un vero dialogo tra sordi, che sembra non possa portare da nessuna parte.
Tutta la vicenda, però, ha per lo meno il merito di accendere i riflettori su un curioso cortocircuito tra privacy e sicurezza, che raramente vengono visti come aspetti in conflitto tra loro. Chissà se dalle parti di Google qualcuno sta pensando a una soluzione.
Nov 21, 2024 0
Ott 25, 2024 0
Ott 11, 2024 0
Set 26, 2024 0
Nov 22, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...