Aggiornamenti recenti Dicembre 12th, 2025 11:56 AM
Feb 24, 2017 Marco Schiaffino In evidenza, News, RSS, Tecnologia, Vulnerabilità 1
Non c’è stato bisogno di aspettare l’avvento dei computer quantistici o lo sviluppo di intelligenze artificiali particolarmente avanzate: SHA-1 è caduto sotto i colpi di Google.
Gli esperti di Mountain View, in collaborazione con un gruppo di ricercatori olandesi, hanno pubblicato un annuncio in cui spiegano di essere riusciti a provocare la prima collisione hash che segna la fine di SHA-1 dopo 22 anni di onorata carriera.
Per capire l’importanza della scoperta del team che ha schiantato SHA-1, è necessario fare un passo indietro. I sistemi crittografici di hashing hanno la funzione di trasformare un qualsiasi insieme di dati in una stringa di dimensione fissa chiamata, appunto, hash.
L’algoritmo che genera l’hash è pensato in modo che ogni stringa sia unica, cioè che sia impossibile che due file diversi portino alla generazione dello stesso hash.

A sinistra il normale funzionamento dell’algoritmo SHA-1. A destra… quello che non dovrebbe poter succedere.
Si tratta in pratica di un codice che identifica in maniera univoca quel file, un po’ come succede per le impronte digitali nell’identificazione delle persone: la certezza dell’identità deriva dal fatto che nessuno può avere impronte digitali identiche a qualcun altro.
Questa sorta di “firma” che garantisce l’autenticità e l’integrità dei dati viene utilizzata in numerosi ambiti: dalle comunicazioni sicure TLS/SSL su Internet, alla verifica dei pacchetti di installazione dei software.
Ora, però, i ricercatori hanno dimostrato che è possibile creare due file diversi che, una volta processati dall’algoritmo, generano lo stesso hash. Un po’ come se qualcuno fosse in grado di riprodurre l’impronta digitale di una persona e accedere, per esempio, al suo iPhone.

Generare il conflitto di hash è un lavoraccio, ma la tecnica messa a punto dal team è decisamente più efficace di un brute forcing.
I ricercatori hanno pubblicato due PDF (che possono essere scaricati qui e qui) che, pur avendo lo stesso hash, hanno un contenuto notevolmente diverso. Insomma: hanno frantumato (e lo dicono con il gioco di parole “SHAttered”) l’integrità di SHA-1.
SHA-1 è stato sviluppato dalla National Security Agency (NSA) statunitense nel 1995 e la sua inviolabilità era stata già messa in discussione nel 2005.
Lo stesso gruppo di ricercatori olandesi che ha lavorato con Google, poi, aveva già descritto nel 2015 un sistema per arrivare a un conflitto hash, ma secondo le loro stime l’attacco avrebbe richiesto diversi mesi e avrebbe avuto un costo piuttosto elevato.
Il sistema, vista l’aria che tirava, è stato abbandonato da molti per sostituirlo con algoritmi più evoluti (SHA-256 e il nuovo SHA-3) che garantiscono un maggiore livello di sicurezza.
Nonostante fossero stati sollevati dubbi sul suo livello di sicurezza, però, l’efficacia di SHA-1 non era stata ancora “ufficialmente” confutata.
Ora l’abbandono di SHA-1 diventa obbligatorio e Google ha confermato che l’attuale versione di Chrome considera come “non sicuro” qualsiasi sito Web che utilizzi sistemi di protezione basati su SHA-1. Firefox introdurrà lo stesso accorgimento nel corso dell’anno.
Ott 10, 2025 0
Set 10, 2025 0
Set 09, 2025 0
Set 02, 2025 0
Dic 12, 2025 0
Dic 11, 2025 0
Dic 10, 2025 0
Dic 09, 2025 0
Dic 10, 2025 0
Secondo il National Cyber Security Centre (NCSC),...
Dic 05, 2025 0
Lakera, società di Check Point, ha pubblicato una ricerca...
Nov 27, 2025 0
Dopo l’esplosione di ChatGPT e degli LLM, nel mondo...
Nov 26, 2025 0
I ricercatori di watchTowr Labs hanno individuato migliaia...
Nov 24, 2025 0
Analizzando DeepSeek R1, un potente LLM dell’omonima...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Dic 12, 2025 0
Panico in Russia: centinaia di Porsche sono rimaste...
Dic 11, 2025 0
Nel bollettino del Patch Tuesday di dicembre Microsoft ha...
Dic 10, 2025 0
Secondo il National Cyber Security Centre (NCSC),...
Dic 09, 2025 0
React2Shell, una vulnerabilità di React che consente...
Dic 08, 2025 0
Nel periodo compreso tra il 29 novembre e il 5...

One thought on “Annuncio Google: “Abbiamo violato SHA-1””