{"id":62,"date":"2008-08-11T17:17:44","date_gmt":"2008-08-11T15:17:44","guid":{"rendered":"http:\/\/www.fantascienza.com\/blog\/blackpig\/?p=62"},"modified":"2008-08-11T17:17:44","modified_gmt":"2008-08-11T15:17:44","slug":"security-through-obscurity-e-male","status":"publish","type":"post","link":"https:\/\/luigirosa.com\/index.php\/2008\/08\/11\/security-through-obscurity-e-male\/","title":{"rendered":"Security through obscurity \u00e8 MALE"},"content":{"rendered":"<p>Ficcatevelo in testa: nascondere (o negare) i problemi di un sistema \u00e8 il peggiore dei comportamenti possibili.<\/p>\n<p>La considerazione nasce, ovviamente, dalla paradossale <a title=\"Boston Herald - MIT hacker: I tried to help MBTA\" href=\"http:\/\/www.bostonherald.com\/news\/regional\/general\/view\/2008_08_11_MIT_student_defends_MBTA_hacking_research\/srvc=home&amp;position=6\">storia che ha coinvolto alcuni studenti del MIT e un servizio di trasporti pubblici del Massachussetts<\/a>. Innanzi tutto va chiarito che le persone coinvolte non sono un manipolo di malviventi, ma studenti del MIT il cui professore \u00e8 <a title=\"Ron Rivest\" href=\"http:\/\/en.wikipedia.org\/wiki\/Ron_Rivest\" target=\"_blank\" rel=\"noopener\">Ron Rivest<\/a>, la &#8216;R&#8217; del <a title=\"RSA\" href=\"http:\/\/en.wikipedia.org\/wiki\/RSA\">RSA<\/a>. Gli studenti hanno scoperto un problema nel sistema di tariffazione dei trasporti pubblici e hanno applicato le procedure descritte dalla <a title=\"Full Disclosure Policy (RFPolicy) v2.0\" href=\"http:\/\/www.wiretrip.net\/rfp\/policy.html\" target=\"_blank\" rel=\"noopener\"><em>Full Disclosure Policy (RFPolicy) v2.0<\/em><\/a>. La <em>policy<\/em> prevede che chi scopre un problema di un sistema contatti per prima cosa l&#8217;autore\/gestore del sistema con cui stabilisce un dialogo che ha come scopo primario la soluzione del problema.<\/p>\n<p><!--more-->Questa volta, anzich\u00e9 dar retta ai tecnici \u00e8 stata prestata attenzione ai legali, i quali sono riusciti s\u00ec ad impedire che venissero rivelati gli estremi della vulnerabilit\u00e0, ma non a risolvere il problema. Intendiamoci: come sono riusciti gli studenti del MIT potrebbe arrivarci chiunque altro e questa volta potrebbe non essere ispirato da nobili sentimenti. Oppure potrebbe essere che gi\u00e0 in questo momento qualcuno stia utilizzando da tempo le falle del sistema per viaggiare gratuitamente e questo qualcuno ha ringraziato l&#8217;ufficio legale che ha bloccato gli studenti del MIT.<\/p>\n<p>Se qualcuno, quindi, scopre un problema nei nostri sistemi e applica la RFPolicy, non dobbiamo rispondere con una granaiuola di cause, ma dobbiamo ringraziarlo e, magari, invitarlo a collaborare per sistemare il problema. Una volta sistemato il problema, bisogna renderlo pubblico sia per invogliare chi \u00e8 coinvolto ad aggiornare il proprio sistema, sia per evitare che altri facciano la medesima scoperta e la utilizzino per scopi non proprio legali.<\/p>\n<p>L&#8217;adesione alla RFPolicy da parte di una Societ\u00e0 \u00e8 sempre un comportamento coraggioso perch\u00e9 alcuni presunti responsabili delle PR pensano alla caduta di immagine nell&#8217;immediato e non vedono le conseguenze per l&#8217;intera Societ\u00e0 (non solamente per la sua immagine) a lunga scadenza.<\/p>\n<p><em>In cauda venenum<\/em>: il fatto che vengano denunciate pochissime frodi informatiche al sistema bancario dipende dalla robustezza della loro infrastuttura informatica?<\/p>\n<p><strong>Aggiunta<\/strong>:<a title=\"Students\u2019 Subway Security Talk Canceled by Court Order\" href=\"http:\/\/www-tech.mit.edu\/V128\/N30\/subway\/\" target=\"_blank\" rel=\"noopener\"> La presentazione \u00e8 stata pubblicata<\/a> e vale la pena di essere consultata da qualsiasi persona che abbia a che fare con la sicurezza informatica, non solamente riguardo ai trasporti pubblici.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ficcatevelo in testa: nascondere (o negare) i problemi di un sistema \u00e8 il peggiore dei comportamenti possibili. La considerazione nasce, ovviamente, dalla paradossale storia che ha coinvolto alcuni studenti del MIT e un servizio di trasporti pubblici del Massachussetts. Innanzi tutto va chiarito che le persone coinvolte non sono un manipolo di malviventi, ma studenti [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"activitypub_content_warning":"","activitypub_content_visibility":"local","activitypub_max_image_attachments":3,"footnotes":""},"categories":[9,11,12,20,25],"tags":[299,310,409,423],"class_list":["post-62","post","type-post","status-publish","format-standard","hentry","category-geek","category-informatica","category-internet-informatica","category-programmazione","category-sicurezza","tag-mbta","tag-mit","tag-segretezza","tag-sicurezza"],"_links":{"self":[{"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/posts\/62","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/comments?post=62"}],"version-history":[{"count":0,"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/posts\/62\/revisions"}],"wp:attachment":[{"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/media?parent=62"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/categories?post=62"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/luigirosa.com\/index.php\/wp-json\/wp\/v2\/tags?post=62"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}