Un team dell'Applied Cryptography Group presso l'ETH Zurich ha analizzato tre popolari gestori di password cloud: Bitwarden, Lastpass e Dashlane. I tre fornitori coprono insieme circa 60 milioni di utenti e detengono il 23% del mercato.
I ricercatori hanno costruito server che si comportavano come se fossero violati e hanno adottato un modello di minaccia basato su server malevoli. Hanno dimostrato 12 attacchi su Bitwarden, 7 su Lastpass e 6 su Dashlane. Gli attacchi andavano da obiettivi su singole cassaforti utente alla compromissione completa di tutte le cassaforti di un'organizzazione. In molti casi il team è riuscito ad accedere alle password e talvolta a modificarle.
Il gruppo ha osservato che funzionalità user-friendly, come il recupero delle password e la condivisione, hanno aumentato la complessità del codice e la superficie d'attacco. I ricercatori hanno seguito la divulgazione responsabile e hanno dato 90 giorni ai fornitori per correggere i problemi. Tra le raccomandazioni: aggiornare i sistemi, offrire migrazione ai clienti esistenti e usare audit esterni e crittografia end-to-end attiva per default.
Parole difficili
- analizzare — esaminare attentamente per trovare problemi o errorianalizzato
- gestore — servizio che salva e organizza le password degli utentigestori
- server — computer che fornisce servizi e dati su una rete
- minaccia — possibile pericolo che può compromettere la sicurezza
- cassaforte — spazio protetto dove si conservano password o daticassaforti
- divulgazione — comunicazione controllata di problemi di sicurezza ai fornitori
- crittografia — tecnica che rende i dati illeggibili per estranei
- migrazione — spostamento dei clienti a un nuovo sistema o servizio
Suggerimento: passa il mouse o tocca le parole evidenziate nell’articolo per vedere definizioni rapide mentre leggi o ascolti.
Domande di discussione
- Preferisci un gestore di password con molte funzionalità user-friendly o uno più semplice e sicuro? Perché?
- Se il tuo gestore di password fosse violato, cosa faresti subito?
- Pensi che le aziende dovrebbero attivare la crittografia end-to-end per default? Spiega brevemente.
Articoli correlati
Codici QR e viaggiatori anziani: una ricerca USF
Uno studio della University of South Florida ha analizzato come gli adulti più anziani reagiscono ai codici QR usati in ristoranti e servizi. La ricerca mostra che facilità d'uso, emozioni e progettazione influenzano soddisfazione e fedeltà.
Intelligenza artificiale per la salute sessuale in America Latina
Gruppi in Perù e Argentina usano intelligenza artificiale per dare informazioni su salute sessuale e riproduttiva, con progetti per giovani e comunità marginalizzate. Esperti avvertono però rischi per le persone transgender e chiedono regole e dati migliori.
Società civile, intelligenza artificiale e resistenza
Global Voices e IRIS hanno raccolto 10 studi di caso su come gruppi in diverse regioni usano, contrastano o reinventano la tecnologia. Gli studi mostrano esempi concreti, flessibilità dei gruppi e la necessità di reti e sostegno.
India e la sorveglianza con l'intelligenza artificiale
L'adozione rapida dell'intelligenza artificiale in India ha ampliato la sorveglianza pubblica, con telecamere abilitate all'IA, summit e un'app aeroportuale che collega dati personali. Gruppi per i diritti chiedono regole più forti, trasparenza e responsabilità.
La rimozione dei cookie riduce i ricavi pubblicitari
Uno studio della Boston University mostra che eliminare i cookie di terze parti ha ridotto i ricavi pubblicitari e danneggiato l’economia online. Il tentativo di Google con Privacy Sandbox ha recuperato solo una piccola parte delle entrate perse.