Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Ott 18, 2017 Marco Schiaffino Attacchi, News, Privacy, Prodotto, RSS, Vulnerabilità 0
Utilizzare un plugin che blocca le pubblicità e tutta quella paccottiglia utilizzata dai siti Internet per tracciare la navigazione è una norma di buon senso. In qualche caso, però, l’uso di un componente di questo tipo può avere degli effetti indesiderati. Per esempio mettere a rischio la sicurezza dei siti.
Ad accorgersene è stato Scott Helme, che ha lanciato l’allarme in un post sulla pagina GitHub di uno dei più diffusi blocker in circolazione: uBlock Origin.
Helme, in particolare, si è accorto che uBlock Origin impedisce al browser di inviare gli avvisi utilizzati dal sistema di Content Security Policy (CSP) che dovrebbero segnalare agli amministratori di un sito Web la presenza di un tentativo di hacking.
Gli avvisi vengono scambiati per informazioni sensibili e sistematicamente “stoppati” dal plugin.
CSP è uno strumento considerato fondamentale (Google ha recentemente incoraggiato il suo utilizzo) per fare in modo che i siti Internet abbiano una struttura “a prova di hacking” o, per lo meno, che li renda meno vulnerabili ad attacchi come quelli basati su Cross Site Scripting (XSS), che fanno leva sull’inserimento di codice estraneo all’interno della pagina.
Uno degli strumenti utilizzati a questo scopo è un sistema di “allerta” che viene inviato all’amministratore del sito direttamente dal browser di chi visita le sue pagine.
Il comportamento di uBlock Origin, quindi, rende inutilizzabile una delle funzioni più importanti di CSP, che consentirebbe di bloccare sul nascere molti attacchi e rendere più sicuro il Web.
Dalla segnalazione è partito uno scambio di battute tra Helme e lo sviluppatore di uBlock Origin Raymond Hill, in cui però i due si sono mantenuti su due posizioni inflessibili.
Se Helme lamenta che il blocco mette a rischio la sicurezza dei siti Internet, Hill considera i report CSP come un possibile veicolo per violare la privacy degli utenti. Un vero dialogo tra sordi, che sembra non possa portare da nessuna parte.
Tutta la vicenda, però, ha per lo meno il merito di accendere i riflettori su un curioso cortocircuito tra privacy e sicurezza, che raramente vengono visti come aspetti in conflitto tra loro. Chissà se dalle parti di Google qualcuno sta pensando a una soluzione.
Lug 08, 2024 0
Mag 14, 2024 0
Mag 07, 2024 0
Apr 18, 2024 0
Lug 26, 2024 0
Lug 26, 2024 0
Lug 25, 2024 0
Lug 25, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...