Aggiornamenti recenti Maggio 3rd, 2024 2:00 PM
Mag 22, 2017 Marco Schiaffino News, Prodotto, RSS, Vulnerabilità 0
Ogni tanto viene da chiedersi che diavolo passi per la testa degli sviluppatori, soprattutto quando mettono a punto funzioni come quella annunciata venerdì scorso nel blog ufficiale di LastPass.
Il nuovo strumento che gli utenti si trovano tra le mani si chiama Cloud Backup e viene descritto come qualcosa che renderà “la protezione multifattore più facile per tutti”. Magari avrebbero potuto aggiungere “rendendo la protezione multifattore perfettamente inutile”.
I sistemi di autenticazione a due fattori sono quelli, ormai ampiamente diffusi, che per l’accesso a un servizio richiedono un ulteriore codice (OTP – One Time Password) oltre a username e password.
In alcuni casi gli OTP vengono forniti tramite SMS al momento dell’accesso, mentre in altri vengono generati in continuazione tramite un token fisico o un’app per smartphone. In questo caso si parla di “Time-based One-Time Password” o TOTP.
Quest’ultima soluzione è quella adottata da Google, Microsoft e molti altri fornitori di servizi online che fanno affidamento su app specializzate (la più diffusa è Google Authenticator) che l’utente deve sincronizzare con il suo account attraverso la scansione di un QR Code.
Il sistema, in teoria offre un ottimo livello di protezione. Per accedere agli account, infatti, è necessario non solo conoscere username e password, ma anche avere accesso fisico al dispositivo su cui è installata l’app che genera i TOPT.
Insomma: se anche qualcuno dovesse violare il nostro computer e rubare le credenziali di accesso, con il sistema di autenticazione a due fattori i nostri account sarebbero comunque al sicuro.
Certo, l’utilizzo di questo sistema di protezione può causare qualche noia. Per esempio quando si cambia telefono e ci si ritrova nella condizione di dover associare nuovamente tutti i servizi con il nuovo smartphone.
Dalle parti di LastPass hanno quindi pensato bene di rendere più facile il passaggio e offrire un servizio di backup che consente di memorizzare le impostazioni delle app all’interno del password manager.
In questo modo, secondo gli sviluppatori di LastPass, si risolverebbe una volta per tutte il problema legato ai cambi di smartphone. Peccato che questa brillante idea vada a sgretolare la logica stessa dell’autenticazione a due fattori.
Il motivo è semplice: se un pirata informatico dovesse mettere le mani sulla password principale di LastPass, avrebbe accesso anche a tutti i sistemi di autenticazione su app, rendendoli perfettamente inutili.
Ma c’è di peggio. Come viene spiegato nel post stesso, la sincronizzazione su un nuovo dispositivo disattiva quella con il precedente.
Nel caso di violazione dell’account di LastPass, quindi, il pirata avrebbe accesso ai codici, mentre il legittimo titolare non potrebbe più effettuare il login.
Possibile che gli sviluppatori di LastPass non ci abbiano pensato? Naturalmente ci hanno pensato e hanno anche trovato la soluzione: raccomandare agli utenti che vogliono usare il nuovo Cloud Backup di… attivare il sistema di autenticazione a due fattori per LastPass!
Mar 18, 2024 0
Set 11, 2023 0
Giu 26, 2023 0
Mag 03, 2023 0
Mag 03, 2024 0
Mag 03, 2024 0
Mag 02, 2024 0
Mag 02, 2024 0
Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Apr 29, 2024 0
Lo United States Postal Service (USPS), l’agenzia...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mag 03, 2024 0
Zscaler ha annunciato l’acquisizione di Airgap...Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Mag 02, 2024 0
Il Dipartimento della sicurezza interna degli Stati Uniti...Mag 02, 2024 0
L’ultimo aggiornamento di sicurezza per Windows 11...Apr 30, 2024 0
Nell’ultimo mese Okta ha osservato un preoccupante...