<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Simone Carletti&#039;s Blog &#187; Sicurezza</title>
	<atom:link href="http://www.simonecarletti.it/blog/categories/sicurezza/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.simonecarletti.it/blog</link>
	<description>Un piccolo spazio nel web con approfondimenti su programmazione, feed, motori di ricerca e marketing.</description>
	<lastBuildDate>Mon, 03 Oct 2011 14:40:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Non scegliete mai password stupide</title>
		<link>http://www.simonecarletti.it/blog/2008/08/non-scegliete-mai-password-stupide/</link>
		<comments>http://www.simonecarletti.it/blog/2008/08/non-scegliete-mai-password-stupide/#comments</comments>
		<pubDate>Mon, 25 Aug 2008 20:38:04 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[vbulletin]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2008/08/non-scegliete-mai-password-stupide/</guid>
		<description><![CDATA[Utilizzare il nome utente come password rende quasi certo l'utilizzo improprio del vostro account.]]></description>
			<content:encoded><![CDATA[<p>E&#8217; incredibile come nel 2008 ci siano ancora utenti che utilizzano il nome utente anche come password.<br />
Ho passato ore a pulire dallo SPAM l&#8217;installazione di vBulletin su <a title="Forums - Weppos.com - Powered by vBulletin" href="http://forums.weppos.com">forums.weppos.com</a>, letteralmente invasa da messaggi di SPAM inviati da spambot che si erano impossessati di account.</p>
<p>Chiedendomi come fosse possibile che gli spambot fossero entrati nel sistema, mi è venuto il dubbio che gli utenti avessero usato come password quella più ovvia: il nickname. Ed infatti, la mia ipotesi si è rivelata corretta in tutti e 15 i casi di furto dell&#8217;account.<br />
<strong>Non scegliete mai password banali</strong>, anche se vi registrate ad un servizio del quale non avete troppo interesse. Se il vostro account viene utilizzato per generare SPAM potrebbe capitarvi qualcosa di peggio che un semplice ban dell&#8217;account.</p>
<p>Se avete problemi a ricordare le password, potete ricorrere ad un password manager come <a title="Password Manager + Automatic Form Filler for Mac OS X" href="http://agilewebsolutions.com/products/1Password">1password</a> (per MacOSX) o <a title="RoboForm: Password Manager, Form Filler, Password Management" href="http://www.roboform.com/">Roboform</a> (per Windows).</p>
<p>Prossimamente credo che pubblicherò qualche consiglio per gli amministratori di forum vBulletin su come limitare fenomeni di SPAM.</p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2007/05/quanto-e-sicuro-salvare-le-password-nel-browser/' rel='bookmark' title='Quanto è sicuro salvare le password nel browser?'>Quanto è sicuro salvare le password nel browser?</a></li>
<li><a href='http://www.simonecarletti.it/blog/2007/06/clipperz-un-password-manager-online-di-produzione-italiana/' rel='bookmark' title='Clipperz, un password manager online di produzione italiana'>Clipperz, un password manager online di produzione italiana</a></li>
<li><a href='http://www.simonecarletti.it/blog/2007/02/simone-e-meno-sicuro-di-weppos/' rel='bookmark' title='Simone è meno sicuro di Weppos'>Simone è meno sicuro di Weppos</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2008/08/non-scegliete-mai-password-stupide/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>E per fortuna che è il ministero della difesa&#8230;</title>
		<link>http://www.simonecarletti.it/blog/2007/07/e-per-fortuna-che-e-il-ministero-della-difesa/</link>
		<comments>http://www.simonecarletti.it/blog/2007/07/e-per-fortuna-che-e-il-ministero-della-difesa/#comments</comments>
		<pubDate>Tue, 17 Jul 2007 14:14:51 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[sql]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2007/07/e-per-fortuna-che-e-il-ministero-della-difesa/</guid>
		<description><![CDATA[Casi eclatanti di (in)sicurezza di siti web.]]></description>
			<content:encoded><![CDATA[<p>E&#8217; appena uscito sul blog di HTML.it un mio intervento dedicato alla <a href="http://blog.html.it/17/07/2007/quando-la-sicurezza-e-un-optional/">sicurezza dei siti web</a>. Cari utenti conoscitori di SQL, vi siete mai chiesti quanti siti passano in querystring l&#8217;SQL pura?</p>
<p>Troppi! <a href="http://www.google.com/search?hl=en&amp;safe=off&amp;client=firefox-a&amp;rls=org.mozilla%3Aen-US%3Aofficial&amp;hs=Fy0&amp;q=allinurl%3Asql+select+from+where&amp;btnG=Search">allinurl:sql select from where</a></p>
<p>E giusto per non farci mancare nulla, Demetrio fa notare nei commenti che anche il sito del nostro ministero della difesa è stato sviluppato in questo modo geniale: <a href="http://www.google.com/search?q=allinurl%3AstrSQL%3DSELECT+marina.difesa&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:en-US:official&amp;client=firefox-a">allinurl:strSQL=SELECT marina.difesa</a></p>
<p><img class="aligncenter size-medium wp-image-3264" title="ministero-difesa-sql" src="http://www.simonecarletti.it/blog/wp-content/uploads/2007/07/ministero-difesa-sql-500x486.png" alt="" width="500" height="486" /></p>
<p>E poi parlano di spionaggio e sicurezza&#8230; qualcuno spieghi loro che se ora qualcuno in un URL cambiasse SELECT con DROP potrebbe tranquillamente rimuovergli una tabella, un database o chissà quale altro danno fare! Qualcuno sa come contattarli?</p>
<p>Mmm, trattasi forse di web 2.0 &#8230; o 3.0?</p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2006/07/google-indicizza-il-robotstxt/' rel='bookmark' title='Google indicizza il robots.txt'>Google indicizza il robots.txt</a></li>
<li><a href='http://www.simonecarletti.it/blog/2006/09/sviluppare-in-php-con-sicurezza/' rel='bookmark' title='Sviluppare in PHP con sicurezza'>Sviluppare in PHP con sicurezza</a></li>
<li><a href='http://www.simonecarletti.it/blog/2007/10/libro-webbot-e-spider-i-ragni-della-rete/' rel='bookmark' title='Libro Webbot e spider &#8211; I ragni della rete'>Libro Webbot e spider &#8211; I ragni della rete</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2007/07/e-per-fortuna-che-e-il-ministero-della-difesa/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Quanto è sicuro salvare le password nel browser?</title>
		<link>http://www.simonecarletti.it/blog/2007/05/quanto-e-sicuro-salvare-le-password-nel-browser/</link>
		<comments>http://www.simonecarletti.it/blog/2007/05/quanto-e-sicuro-salvare-le-password-nel-browser/#comments</comments>
		<pubDate>Thu, 17 May 2007 16:16:53 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[browser]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[internet explorer]]></category>
		<category><![CDATA[opera]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2007/05/quanto-e-sicuro-salvare-le-password-nel-browser/</guid>
		<description><![CDATA[Quanto è sicuro salvare le password nel browser? A confronto Internet Explorer, Firefox ed Opera.]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.simonecarletti.com/blog/public/2007/05/quanto-e-sicuro-salvare-le-password-nel-browser/desktop-security.jpg"><img class="alignleft" src="http://www.simonecarletti.com/blog/public/2007/05/salvataggio-password-browser/desktop-security-thumb.jpg" alt="Desktop Security" /></a>Ryan di Cybernet News ha <a href="http://cybernetnews.com/2007/05/16/cybernotes-how-safe-are-passwords-in-internet-explorer-firefox-and-opera/">pubblicato un test</a> eseguito su Firefox, Internet Explorer ed Opera. Obiettivo del test era tentare di individuare le password salvate nel browser e recuperarne i dati di accesso.</p>
<p>I risultati del test?</p>
<ol>
<li>Non salvate le vostre password su Internet Explorer</li>
<li>Se salvate su Opera e Firefox, utilizzate un master password per proteggerle</li>
<li>Scegliete una master password difficile da individuare e diminuirete la possibilità che i vostri dati d&#8217;accesso vengano individuati.</li>
</ol>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/' rel='bookmark' title='Email poste italiane: come segnalare il phishing ai browser!'>Email poste italiane: come segnalare il phishing ai browser!</a></li>
<li><a href='http://www.simonecarletti.it/blog/2008/08/non-scegliete-mai-password-stupide/' rel='bookmark' title='Non scegliete mai password stupide'>Non scegliete mai password stupide</a></li>
<li><a href='http://www.simonecarletti.it/blog/2007/02/simone-e-meno-sicuro-di-weppos/' rel='bookmark' title='Simone è meno sicuro di Weppos'>Simone è meno sicuro di Weppos</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2007/05/quanto-e-sicuro-salvare-le-password-nel-browser/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Email poste italiane: come segnalare il phishing ai browser!</title>
		<link>http://www.simonecarletti.it/blog/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/</link>
		<comments>http://www.simonecarletti.it/blog/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/#comments</comments>
		<pubDate>Wed, 09 May 2007 14:17:24 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[browser]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[internet explorer]]></category>
		<category><![CDATA[opera]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[poste]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/</guid>
		<description><![CDATA[Alcune indicazioni sul comportamento antiphishing da parte dei browser più evoluti, comprese le indicazioni per segnalare siti non identificati.]]></description>
			<content:encoded><![CDATA[<p>La situazione legata al <a href="http://www.simonecarletti.it/blog/2007/04/email-poste-italiane-attenzione-alla-sicurezza-del-vostro-conto/">phishing per Poste Italiane</a> sta prendendo dimensioni di carattere impressionante.<br />
Nel mio piccolo, ne ho un riscontro anche su questo blog dove sono centinaia gli accessi contati nei mesi di aprile e maggio alle mie <a href="http://www.simonecarletti.it/blog/2005/09/attenti-allamo-parte-i/">discussioni legate al phishing</a>.</p>
<p>La situazione non accenna a diminuire con un numero di email che si aggira a diverse decine al giorno.<br />
Certo che buona parte dei lettori di questo blog ha le competenze adeguate per &#8220;fare la sua parte&#8221;, vorrei invitarvi a considerare di <strong>inviare la segnalazione dei siti di phishing che individuate ai produttori dei browser</strong>.</p>
<p>Tutti i browser più diffusi, ovvero Internet Explorer dalla versione 7, Firefox dalla versione 2.x e Opera dalla versione 9.x integrano un controllo sull&#8217;URL che si sta visitando notificando all&#8217;utente se si tratta di una pagina riconosciuta come pericolosa.<br />
Ma chi fornisce queste informazioni? Per la maggior parte, gli utenti!</p>
<p>Vediamo allora <strong>come possiamo inviare segnalazioni di phishing ai browser</strong>.</p>
<p><span id="more-598"></span></p>
<h2>Firefox 2 e Google</h2>
<p>Grazie alla partnership con Google, Firefox dispone di un <a href="http://www.mozilla.com/en-US/firefox/phishing-protection/">eccellente sistema di controllo sui siti sospetti</a> che si basa su due blacklist: una locale sincronizzata periodicamente ed una remota.<br />
E&#8217; possibile cambiare il comportamento dal pannello di configurazione <em>Preferenze &gt; Sicurezza</em>.</p>
<p><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/firefox-phishing-blacklist.png" alt="Firefox Phishing Blacklist Settings" width="411" height="97" /></p>
<p>Nel momento in cui viene aperto un sito riconosciuto come phishing, Firefox mostra un avviso che invita l&#8217;utente a prestare attenzione al contenuto della pagina.</p>
<p><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/firefox-phishing-warning.png" alt="Firefox Phishing Warning Message" width="404" height="201" /></p>
<p>E&#8217; possibile inviare a Google e Firefox la segnalazione di URL non identificate tramite il veloce collegamento <em>Help &gt; Report Web Forgery</em>, in italiano <em>Menù &#8220;?&#8221; &gt; Segnala una contraffazione web</em>.</p>
<p><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/firefox-report-phishing.png" alt="Firefox Report Phishing" /></p>
<p>Si aprirà un modulo di segnalazione precompilato con l&#8217;URL, pronto per un commento.</p>
<p><a href="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/firefox-report-phishing-comment.png"><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/firefox-report-phishing-comment-thumb.png" alt="Firefox Report Phishing Comment" width="400" height="296" /></a></p>
<p>Inviato il report non resterà che attendere una verifica di Google e Firefox.<br />
Il vostro compito finisce qui.</p>
<h2>Opera 9 e PhishTank</h2>
<p>Anche Opera, meno recentemente, ha introdotto un sistema anti phishing in collaborazione con <a href="http://www.phishtank.com/">PhishTank</a>.<br />
Ogni qual volta si accede ad un sito, a fianco della barra degli indirizzi compare un punto interrogativo o una &#8220;i&#8221; a seconda che il sito non sia ancora stato verificato o sia attendibile.</p>
<p><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/opera-phishing-check.png" alt="Opera Phishing Check" width="302" height="63" /></p>
<p>Premendo l&#8217;icona appare la finestra di notifica sullo status del sito, attraverso la quale è possibile segnalare la pagina come Phishing.<br />
Sul sito di Opera è disponibile un <a href="http://www.opera.com/products/desktop/security/">video con un tutorial sulla sicurezza</a>.</p>
<p><a href="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/opera-report-phishing.png"><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/opera-report-phishing-thumb.png" alt="Opera Report Phishing" width="400" height="383" /></a></p>
<h2>Internet Explorer 7</h2>
<p>Con l&#8217;arrivo di Internet Explorer 7, Microsoft ha integrato all&#8217;interno del browser un sistema di controllo antiphising che si preoccupa di verificare ogni URL aperto alla ricerca di indirizzi pericolosi.<br />
L&#8217;avviso in caso di phishing è decisamente invasivo e si preoccupa di censurare l&#8217;intero contenuto della pagina lasciando poco spazio ad azioni involontarie.</p>
<p><a href="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/ie-phishing-warning.png"><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/ie-phishing-warning-thumb.png" alt="Internet Explorer Report Phishing" width="400" height="285" /></a></p>
<p>Durante il caricamento di ogni pagina, un&#8217;icona segnala il controllo antiphishing in corso. In qualsiasi momento è possibile cliccare l&#8217;icona e selezionare il comando Report This Website per segnalare il sito come phishing.</p>
<p><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/ie-phishing-check.png" alt="Internet Explorer Check Phishing" /></p>
<p>A caricamento della pagina ultimato il bottone scompare ma lo stesso comando è disponibile dal menu <em>Tool &gt; Phishing Philter</em>.</p>
<p><a href="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/ie-report-phishing.png"><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/ie-report-phishing-thumb.png" alt="Internet Explorer Report Phishing" width="400" height="285" /></a></p>
<h2>In conclusione</h2>
<p>Tutti i browser più recenti, fortunatamente, integrano un sistema di controllo anti frode basato sull&#8217;indirizzo della pagina aperta.<br />
Nel caso in cui si individui un URL non ancora identificato, prima di chiudere la finestra del browser dedichiamo qualche per segnalare l&#8217;indirizzo.</p>
<p>Il nostro contributo potrebbe aiutare altri utenti meno esperti evitando loro di cadere nella trappola del phishing.</p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2007/04/email-poste-italiane-attenzione-alla-sicurezza-del-vostro-conto/' rel='bookmark' title='Email poste italiane: attenzione alla sicurezza del vostro conto!'>Email poste italiane: attenzione alla sicurezza del vostro conto!</a></li>
<li><a href='http://www.simonecarletti.it/blog/2007/05/quanto-e-sicuro-salvare-le-password-nel-browser/' rel='bookmark' title='Quanto è sicuro salvare le password nel browser?'>Quanto è sicuro salvare le password nel browser?</a></li>
<li><a href='http://www.simonecarletti.it/blog/2005/10/levoluzione-dei-browser/' rel='bookmark' title='L&#8217;evoluzione dei browser'>L&#8217;evoluzione dei browser</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Email poste italiane: attenzione alla sicurezza del vostro conto!</title>
		<link>http://www.simonecarletti.it/blog/2007/04/email-poste-italiane-attenzione-alla-sicurezza-del-vostro-conto/</link>
		<comments>http://www.simonecarletti.it/blog/2007/04/email-poste-italiane-attenzione-alla-sicurezza-del-vostro-conto/#comments</comments>
		<pubDate>Fri, 27 Apr 2007 09:47:51 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[poste]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2007/04/email-poste-italiane-attenzione-alla-sicurezza-del-vostro-conto/</guid>
		<description><![CDATA[Massiccio fenomeno di phishing legato ai conti correnti bancoposta e servizi postepay: attenzione, non fornite i vostri dati!]]></description>
			<content:encoded><![CDATA[<p><strong>Non fornite i vostri dati di carta di credito!</strong></p>
<p>Avevo già avuto modo di <a title="Attenti all'amo - Parte I" href="http://www.simonecarletti.it/blog/2005/09/attenti-allamo-parte-i/">parlare del fenomeno del phishing</a> l&#8217;anno scorso dove pubblicai una <a href="http://www.simonecarletti.it/blog/2005/09/attenti-allamo-parte-ii/">serie di</a> <a href="http://www.simonecarletti.it/blog/2005/10/attenti-allamo-parte-iii/">quattro interventi</a> <a href="http://www.simonecarletti.it/blog/2006/02/attenti-allamo-parte-4/">dimostrando</a> come alcune email inviate a nome di società bancarie si rivelavano in realtà frodi allo scopo di entrare in possesso dei vostri numeri di carta di credito.</p>
<p>A distanza di oltre un anno, segno che <a href="http://blog.html.it/26/06/2006/il-phishing-e-lo-spam-del-futuro/">il phishing è realmente lo spam del futuro</a>, torno a parlare di phishing e poste italiane, inclusi i servizi banco posta e postepay.</p>
<p>Da un paio di settimane a questa parte le mie caselle email sono letteralmente prese d&#8217;assalto da email fasulle che comunicano la chiusura del conto piuttosto che la disponibilità di nuovi servizi.</p>
<p>E&#8217; importante ricordare che <strong>in nessun caso bisogna dare seguito a queste email, rispondere o fornire i propri dati attraverso i moduli segnalati nel corpo del messaggio</strong>!</p>
<p><span id="more-587"></span>Ecco alcuni prototipi di queste email</p>
<blockquote><p>Caro cliente Poste.it,<br />
Una nuova gamma completa di servizi online и adesso disponibile !<br />
Per poter usufruire dei nuovi servizi online di Poste.it occorre prima diventare UTENTE VERIFICATO.</p>
<p>Accedi a Poste.it » Accedi ai servizi online di Poste.it e diventa UTENTE VERIFICATO »<br />
L&#8217;Assistenza Clienti, dopo aver ricevuto la documentazione e averne verificato la completezza e la veridicitа, provvederа immediatamente ad attivare il suo &#8221; Nome Utente Verificato &#8220;. Verrai informato telefonicamente di tale attivazione.</p>
<p>TELEFONO TELEFONO<br />
Numero gratuito 803.160 (dal lunedм al sabato dalle ore 8 alle ore 20).<br />
© Poste Italiane</p></blockquote>
<p>Oppure</p>
<blockquote>
<div><span style="font-family: Verdana;">Caro cliente Poste.it,</span></div>
<div><span style="font-family: Verdana; font-size: x-small;">Una nuova gamma completa di servizi online � adesso disponibile !</span></div>
<div><span style="font-family: Verdana; font-size: x-small;">Per poter usufruire dei nuovi servizi online di Poste.it occorre prima diventare UTENTE VERIFICATO.</span></div>
<div><span style="font-family: Verdana; font-size: x-small;"> <a title="Accedi a Poste.it �" href="http://zapya.net/www.poste.it/login-home.htm"><img src="http://posteitaliane.it/img/ico/egramma_g.gif" border="0" alt="Accedi a Poste.it �" /></a><span style="font-size: small;"> <span style="color: #0000ff; font-size: x-small;">Accedi ai servizi online di Poste.it e diventa UTENTE VERIFICATO �</span><strong> </strong></span></span></div>
<div><span style="font-family: Verdana; font-size: x-small;"><strong></strong> </span></div>
<div><span style="font-family: Verdana; font-size: x-small;">L&#8217;Assistenza Clienti, dopo aver ricevuto la documentazione e averne verificato la completezza e la veridicit�, provveder� immediatamente ad attivare il suo &#8221; <strong>Nome Utente Verificato</strong> &#8220;. Verrai informato telefonicamente di tale attivazione.</span></div>
<div><span style="font-family: Verdana; font-size: x-small;"><a href="http://www.poste.it/azienda/posterisponde/"><img style="margin: 5px 0px 0px" src="http://www.imli.com/imlog/archivi/images/poste.jpg" border="0" alt="ContactCenter" /></a></span></div>
<div><span style="font-family: Verdana; font-size: x-small;"><img src="http://www.poste.it/img/ico/telfono_b.gif" border="0" alt="TELEFONO" /> <strong>TELEFONO</strong><br />
<strong>Numero gratuito 803.160</strong> (dal luned� al sabato dalle ore 8 alle ore 20). </span></div>
<div><span style="font-family: Verdana; font-size: x-small;"> </span></div>
<div><span style="font-family: Times New Roman; font-size: x-small;">| � Poste Italiane 2007 | </span><span style="font-family: Times New Roman; color: #0000ff; font-size: x-small;">contattaci</span><span style="font-family: Times New Roman; font-size: x-small;"> | </span><span style="font-family: Times New Roman; color: #0000ff; font-size: x-small;">privacy </span><span style="font-family: Times New Roman; font-size: x-small;">| </span><span style="font-family: Times New Roman; color: #0000ff; font-size: x-small;">mappa del sito</span><span style="font-family: Times New Roman; font-size: x-small;"> | </span><span style="font-family: Times New Roman; color: #0000ff; font-size: x-small;">personalizza visualizzazione</span><span style="font-family: Times New Roman;"><span style="font-size: x-small;"> | Partita IVA 01114601006 |</span> </span></div>
</blockquote>
<p>Ribadisco, <strong>non fornite dati personali, numeri di carte di credito o conti correnti</strong>!</p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2007/05/email-poste-italiane-come-segnalare-il-phishing-ai-browser/' rel='bookmark' title='Email poste italiane: come segnalare il phishing ai browser!'>Email poste italiane: come segnalare il phishing ai browser!</a></li>
<li><a href='http://www.simonecarletti.it/blog/2006/08/segnalazione-delle-specifiche-italiane-sul-sito-dellrss-advisory-board/' rel='bookmark' title='Segnalazione delle specifiche italiane sul sito dell&#8217;RSS Advisory Board'>Segnalazione delle specifiche italiane sul sito dell&#8217;RSS Advisory Board</a></li>
<li><a href='http://www.simonecarletti.it/blog/2006/09/sviluppare-in-php-con-sicurezza/' rel='bookmark' title='Sviluppare in PHP con sicurezza'>Sviluppare in PHP con sicurezza</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2007/04/email-poste-italiane-attenzione-alla-sicurezza-del-vostro-conto/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Il momento è arrivato: Google conosce ogni pagina che visiti</title>
		<link>http://www.simonecarletti.it/blog/2007/04/il-momento-e-arrivato-google-conosce-ogni-pagina-che-visiti/</link>
		<comments>http://www.simonecarletti.it/blog/2007/04/il-momento-e-arrivato-google-conosce-ogni-pagina-che-visiti/#comments</comments>
		<pubDate>Sun, 22 Apr 2007 15:27:41 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[google toolbar]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2007/04/il-momento-e-arrivato-google-conosce-ogni-pagina-che-visiti/</guid>
		<description><![CDATA[Google Web History e Google Toolbar insieme per tracciare ogni visita a qualsiasi pagina web: ecco il nuovissimo servizio di Google.]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" src="http://www.simonecarletti.com/blog/public/2007/04/il-momento-e-arrivato-google-conosce-ogni-pagina-che-visiti/google-logo.gif" alt="Google Logo" width="150" height="55" />Da sempre una delle preoccupazioni più forti degli utenti più smaliziati è la <strong>quantità di dati che Google è in grado di conoscere e raccogliere</strong> su di noi.</p>
<p>Gmail, Google Desktop, Google Search, Google Analytics, Google Reader e chi più ne ha più ne metta. Ognuno di questi servizi raccoglie un po&#8217; delle nostre abidudini ed <strong>è in grado di creare un nostro profilo</strong>: quali sono le nostre abitudini nell&#8217;uso di internet? E nella vita quotidiana?</p>
<p><span id="more-582"></span></p>
<p>Uno degli strumenti che da sempre è guardato con diffidenza è la Google Toolbar. Le caratteristiche del prodotto lo hanno da sempre reso una spia ideale per fornire a Google</p>
<ul>
<li>elenco dei siti visitati</li>
<li>permanenza su ogni sito</li>
<li>percorsi di navigazione</li>
<li>abitudini dell&#8217;utente</li>
<li>varie ed eventuali</li>
</ul>
<p>Fino ad oggi si è sempre trattato di supposizioni, nonostante fosse chiaro che <strong>Google avrebbe potuto essere in possesso di questi dati in qualsiasi momento</strong>.<br />
<a href="http://cybernetnews.com/2007/04/20/google-search-history-now-web-history-beefed-up-bookmarking/">Leggo</a> invece che Google ha appena rinominato il servizio Google Search History in Google Web history <strong>offrendo agli utenti la possibilità di accettare l&#8217;invio a Google della cronologia dei siti visitati</strong>.</p>
<p>In poche parole, accettando il contratto ed installando la Google Toolbar, nella propria Google Web History sarà presente l&#8217;elenco <strong>completo di qualsiasi pagina nel web che abbiamo visitato</strong> con la possibilità&#8230; di cercarla nel nostro archivio&#8230;</p>
<p><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/04/il-momento-e-arrivato-google-conosce-ogni-pagina-che-visiti/limited-search-history.png" alt="Google Web History limitata alle ricerche" width="399" height="75" /></p>
<p>Che sia <a href="http://blog.html.it/12/12/2006/testato-la-google-toolbar-non-indicizza-le-pagine/">arrivata l&#8217;ora di rifare il test</a>?</p>
<p>Al momento ho scelto di non attivare questa feature. Qualcuno di voi sa se <strong>una volta attiva è possibile disarrivarla?</strong></p>
<p>A proposito, anche <a href="http://blogoscoped.com/archive/2007-04-19-n88.html">Froogle ha cambiato nome in Google Product Search</a> così come accadde anche per altri prodotti sofferenti da crisi di identità&#8230; o popolarità?<br />
Ah, dimenticavo&#8230; se ve le foste perse ecco le <a href="http://googleblog.blogspot.com/2007/04/searching-without-query.html">ricerche senza query</a> che in base alla pagina in cui ti trovi di dicono cosa potresti volere.</p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2005/10/ogni-occasione-e-quella-giusta/' rel='bookmark' title='Ogni occasione è quella giusta'>Ogni occasione è quella giusta</a></li>
<li><a href='http://www.simonecarletti.it/blog/2005/11/adsense-paga-1-per-ogni-download-di-firefox/' rel='bookmark' title='AdSense paga $1 per ogni download di Firefox'>AdSense paga $1 per ogni download di Firefox</a></li>
<li><a href='http://www.simonecarletti.it/blog/2009/02/come-reindirizzare-una-pagina-rimuovendo-il-tracciamento-di-analytics/' rel='bookmark' title='Come reindirizzare una pagina rimuovendo il tracciamento di Google Analytics'>Come reindirizzare una pagina rimuovendo il tracciamento di Google Analytics</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2007/04/il-momento-e-arrivato-google-conosce-ogni-pagina-che-visiti/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Come individuare cloni e fake in forum e blog</title>
		<link>http://www.simonecarletti.it/blog/2007/03/come-individuare-cloni-e-fake-in-forum-e-blog/</link>
		<comments>http://www.simonecarletti.it/blog/2007/03/come-individuare-cloni-e-fake-in-forum-e-blog/#comments</comments>
		<pubDate>Fri, 16 Mar 2007 14:36:19 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[fake]]></category>
		<category><![CDATA[forum]]></category>
		<category><![CDATA[howto]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2007/03/come-individuare-cloni-e-fake-in-forum-e-blog/</guid>
		<description><![CDATA[Una mini guida per individuare cloni e fake nei forum, blog e motori di ricerca.]]></description>
			<content:encoded><![CDATA[<p>Dall&#8217;<strong>archivio dei suggerimenti</strong> di oggi vorrei tirarne fuori uno molto <strong>utile per quanti frequentano quotidianamente blog e forum</strong>. Il suggerimento di oggi vi aiuterà a <strong>capire come individuare un clone in un forum</strong>.</p>
<p><img class="centered" src="http://www.simonecarletti.com/blog/public/2007/03/come-individuare-cloni-e-fake-in-forum-e-blog/clone.jpg" alt="Clone Reasearch" /></p>
<p>Innanzi tutto partiamo dal capire chi è definibile come clone. Per clone si intente&#8230; un clone, ovvero un account che in realtà è creato e gestito da un utente che ufficialmente è presente con un altro nome nel forum stesso.</p>
<p>Il termine clone ha un significato molto generico e non lascia altro spazio a considerazioni in merito allo scopo o all&#8217;uso di quell&#8217;account. Esistono altri termini, come ad esempio <strong>fake</strong>, che maggiormente denotano lo scopo alla base dell&#8217;account. Un fake è normalmente un clone con l&#8217;unico scopo di trarre in inganno gli utenti al fine di &#8220;spacciarsi per qualcun altro&#8221;.</p>
<p>Mentre un clone non necessariamente ha uno scopo preciso ma può essere creato</p>
<ol>
<li>in buona fede</li>
<li>perché sono andati persi i dati d&#8217;accesso dell&#8217;account principale</li>
<li>per altri vari motivi</li>
</ol>
<p>un fake ha quasi sempre qualche scopo più subdolo.</p>
<p>Andiamo avanti e chiediamoci perché può essere utile individuare un clone, ma più nello specifico un fake.<span id="more-555"></span></p>
<p>L&#8217;utilità principale è per capire &#8220;chi si ha davanti&#8221; e non parlo solo dell&#8217;account ma anche della persona che si nasconde dietro l&#8217;account stesso. Se io mi trovo in un forum e so&#8217; che colui che mi sta rispondendo è un fake è probabile che <strong>darò meno rilievo alle sue considerazioni</strong>.</p>
<p>In sintesi chiedetevi: <strong>nella vita reale dareste credito ad un doppiogiochista</strong>? E&#8217; probabile di no.</p>
<p><strong>Cloni e fake normalmente non sono tollerati nei forum</strong>: i primi perché è opportuno che ogni utente disponga di un solo account univoco, i secondo per il loro spirito poco &#8220;sociale&#8221;. Se sei un utente riconoscerli può aiutarti a capire chi hai davanti mentre se sei un amministratore di un forum può rendersi necessario per &#8220;fare un po&#8217; di pulizia&#8221;.</p>
<h2>Alcuni modi per individuare cloni e fake.</h2>
<p><img class="alignright" src="http://www.simonecarletti.com/blog/public/2007/03/come-individuare-cloni-e-fake-in-forum-e-blog/clone-book.jpg" alt="Clone Book" />Nella mia piacevole esperienza di utente, moderatore ed amministratore di forum ho avuto modo di interagire con molti utenti, nonché cloni e fake.</p>
<p>In particolare, <a href="http://forum.html.it/">HTML.it</a> è stato ed è tutt&#8217;ora un tirocinio molto utile. Anche la mia attività su <a href="http://dmoz.org/">Dmoz</a> è particolarmente istruttiva, anche se più dal lato antispam.</p>
<p>Eh sì, mi diverto con poco: rincorro lo SPAM, individuo cloni e sono felice! :D</p>
<p>Ma a parte gli scherzi, non posso dirvi quale sia di preciso la cartella clinica di un clone (anche se <strong>da qui in avanti parlerò soprattutto di fake</strong>), ma le linee guida principali sono spesso sufficienti. Premetto che se siete moderatore o amministratore del forum stesso il lavoro è agevolato e la percentuale di successo sale esponenzialmente dati gli strumenti a vostra disposizione.</p>
<h2>Controllo degli IP</h2>
<p>Il controllo dell&#8217;indirizzo IP è una delle tecniche più utilizzate che offre la più elevata probabilità di individuare un clone. L&#8217;indirizzo IP viene assegnato univocamente dal provider che si utilizza per la connessione ad internet ed è difficilmente alterabile da parte del clone. E&#8217; altrettanto vero che, spesso, cloni professionisti si appoggiano a proxy più o meno gratuiti per nascondere il proprio indirizzo IP ed assumerne un secondo. Eh sì, cloni fino in fondo, anche nell&#8217;IP.</p>
<p>Per la sua univocità l&#8217;indirizzo IP è una controprova eccezionale, soprattutto nel caso in cui il clone disponga di un indirizzo fisso assegnato e non di uno dinamico, ovvero un IP che varia ad ogni nuova connessione. Inoltre, anche nel caso di IP dinamico i provider sono soliti assegnare maschere di IP equivalenti che permettono di restringere l&#8217;utente a determinate aree geografiche.</p>
<p>Se da una parte l&#8217;indirizzo IP è un parametro eccellente, dall&#8217;altra c&#8217;è da considerare che è un dato disponibile solo a chi gestisce il forum. Un ignaro utente non può quindi fare affidamento a questo dato per analisi personalizzate.</p>
<h2>Numero di post</h2>
<p>Quasi tutti i forum rendono pubblico il numero di post di ogni utente. Tanto più il numero è basso tanto minore è la frequenza con la quale l&#8217;utente interviene nelle discussioni.</p>
<p>Il numero di post può aiutare a capire &#8220;quanto giovane&#8221; sia l&#8217;utente che ci troviamo di fronte. La probabilità che un utente di tratti di un clone è inversamente proporzionale al numero dei suoi post.</p>
<h2>Data di iscrizione</h2>
<p>Insieme al numero di post anche la data di iscrizione è uno dei fattori pubblici che maggiormente possono aiutare l&#8217;individuazione di un clone.</p>
<p>Spesso data d&#8217;iscrizione e numero di post sono strettamente correlati e viaggiano con caratteristiche parallele. La probabilità che un utente si tratti di un clone è inversamente proporzionale all&#8217;anzianità di iscrizione dell&#8217;utente.</p>
<h2>Qualità degli interventi</h2>
<p>Un utente iscritto da poco ma con decine di post all&#8217;attivo non necessariamente è escluso dalla lista degli indagati per la nostra caccia al clone. Analizzare la qualità degli interventi di questo utente può aiutarci a capire quanti realmente, tra i suoi post, siano stati costruttivi e non semplici &#8220;copia incolla&#8221; o &#8220;quick post&#8221;.</p>
<p>Per chiarire meglio il concetto, un utente con 50 post dei quali 45 sono faccine o commenti di una riga deve lasciarci almeno il beneficio del dubbio rispetto alla sua integrità.</p>
<h2>Caratteristiche degli interventi</h2>
<p>Questo aspetto è, a mio avviso, il più determinante. La carta d&#8217;identità pubblica di un utente sono i suoi interventi che rappresentano il principale fattore che ci permette di individuare un fake in mezzo alla folla. La data di iscrizione si può taroccare, il numero di interventi modificare, ma i post rappresentano spesso e volentieri il motivo alla base dell&#8217;iscrizione duplicata dell&#8217;utente.</p>
<p>Si potrebbe spendere almeno due post a discutere sulle caratteristiche degli interventi di un fake, e forse non riuscirei a coprire tutte le casistiche. Dalle caratteristiche di un intervento è possibile estrapolare molte informazioni e confrontarle tra loro, come lo stile dell&#8217;utente, la forma discorsiva, l&#8217;uso della punteggiatura e delle congiunzioni.</p>
<p>Insomma, chi si nasconde dietro ad un nick difficilmente può velare a lungo aspetti propri del carattere e prima o poi finirà per tradirsi.</p>
<h2>Ambiente web e non</h2>
<p>L&#8217;ultimo degli aspetti fondamentali che possono portare all&#8217;individuazione di un clone è rappresentato dall&#8217;ambiente che circonda questa persona. Ovviamente non sto parlando dell&#8217;ambiente inteso come collocazione fisica in senso stretto, bensì da quello che l&#8217;utente ha creato.</p>
<p>Porta siti internet in firma? Il whois di questi siti a chi è intestato? Quale corrispondenza c&#8217;è tra gli IP dei server dei siti e quelli spacciati per &#8220;non correlati al proprio profilo&#8221;?</p>
<p>Sia ben chiaro che un fake attento può più o meno facilmente mascherare il suo ambiente&#8230; ma deve essere proprio bravo, ancora di più nel mascherare il proprio carattere.</p>
<h2>In conclusione</h2>
<p>In conclusione, mi auguro che queste piccole informazioni possano essere utili per la tua permanenza, caro lettore, nel web e soprattutto nel mondo di forum e blog.</p>
<p>Le informazioni sopra riportate non hanno uno scopo particolare se non <strong>dare modo a chiunque di rendersi conto che non tutto il web è rose e fiori.</strong> Anche quando si riceve un consiglio o si ottiene una risposta in un forum è sempre bene <strong>analizzare colui che ci offre questa risposta per darci modo di valutare la sua attendibilità</strong>.</p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2005/09/un-forum-dedicato-ai-blog/' rel='bookmark' title='Un forum dedicato ai blog'>Un forum dedicato ai blog</a></li>
<li><a href='http://www.simonecarletti.it/blog/2006/05/apre-il-forum-dedicato-a-feed-e-blog/' rel='bookmark' title='Apre il forum dedicato a feed e blog'>Apre il forum dedicato a feed e blog</a></li>
<li><a href='http://www.simonecarletti.it/blog/2007/06/che-vergogna-il-forum-di-bloglines-italia/' rel='bookmark' title='Che vergogna il forum di Bloglines Italia!'>Che vergogna il forum di Bloglines Italia!</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2007/03/come-individuare-cloni-e-fake-in-forum-e-blog/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Simone è meno sicuro di Weppos</title>
		<link>http://www.simonecarletti.it/blog/2007/02/simone-e-meno-sicuro-di-weppos/</link>
		<comments>http://www.simonecarletti.it/blog/2007/02/simone-e-meno-sicuro-di-weppos/#comments</comments>
		<pubDate>Sat, 24 Feb 2007 12:37:50 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[password]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2007/02/simone-e-meno-sicuro-di-weppos/</guid>
		<description><![CDATA[Il misuratore di sicurezza di password made in Google.]]></description>
			<content:encoded><![CDATA[<p>Secondo <a href="https://www.google.com/accounts/RatePassword?Passwd=PASSWORD">questo</a> misuratore di sicurezza di password made in Google, scoperto da un <a href="http://blogoscoped.com/archive/2007-01-08.html#n26">post di Philipp Lenssen</a>, la password simone è decisamente meno sicura di weppos. Il primo termine, infatti, è valutato 1 mentre weppos si aggiudica un voto di 4, in una scala da 1 a 4.</p>
<p>Mmm, considerando che sono quasi più conosciuto come weppos che con il mio vero nome, dovrò cominciare a rivedere le mie password! :D</p>
<p><span id="more-547"></span>Ah, per chi volesse qualche informazione in più, il servizio segnalato all&#8217;URL seguente <strong>misura la sicurezza di una password</strong> restituendo un numero da 1 a 4. Assomiglia ad un sistema API, ma <strong>non</strong> lo userei nella quotidianità. Così su due piedi, ho visto algoritmi più precisi.</p>
<p><strong>URL:</strong> <code>https://www.google.com/accounts/RatePassword?Passwd=QUI_INSERISCI_LA_PASSWORD</code></p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2007/05/quanto-e-sicuro-salvare-le-password-nel-browser/' rel='bookmark' title='Quanto è sicuro salvare le password nel browser?'>Quanto è sicuro salvare le password nel browser?</a></li>
<li><a href='http://www.simonecarletti.it/blog/2007/02/google-desktop-veloce-ma-e-anche-sicuro/' rel='bookmark' title='Google Desktop: veloce, ma è anche sicuro?'>Google Desktop: veloce, ma è anche sicuro?</a></li>
<li><a href='http://www.simonecarletti.it/blog/2008/08/non-scegliete-mai-password-stupide/' rel='bookmark' title='Non scegliete mai password stupide'>Non scegliete mai password stupide</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2007/02/simone-e-meno-sicuro-di-weppos/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Sviluppare in PHP con sicurezza</title>
		<link>http://www.simonecarletti.it/blog/2006/09/sviluppare-in-php-con-sicurezza/</link>
		<comments>http://www.simonecarletti.it/blog/2006/09/sviluppare-in-php-con-sicurezza/#comments</comments>
		<pubDate>Sat, 16 Sep 2006 17:33:51 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Programmazione]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[html.it]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[server]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2006/09/sviluppare-in-php-con-sicurezza/</guid>
		<description><![CDATA[Una guida per tenere sott'occhio la sicurezza nello sviluppo di applicazioni web in PHP.]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" src="http://www.simonecarletti.com/blog/public/2006/09/sviluppare-in-php-con-sicurezza/guida_da1717f109e87e42.gif" alt="guida_da1717f109e87e42.gif" /> Oggi a Roma è una giornata autunnale: pioggia e tempo poco invitante. Ne sto approfittando per aggiornarmi su quanto mi sono perso in settimana, completare un paio di attività e smaltire un po&#8217; di email e newsfeed non letti. Tra le letture che mi ero segnato nella mia TODO list rientra anche una <a href="http://php.html.it/guide/leggi/121/guida-sicurezza-di-php/">Guida sicurezza di PHP</a>, pubblicata nei giorni scorsi da Marco Buratto su HTML.it.</p>
<p>Anche se gli argomenti trattati sono in buona parte esecuzioni avanzate, ne consiglio la lettura a tutti, in particolare a chi si sta approciando al mondo della programmazione. Imparare a sviluppare in modo sicuro è un ottimo obiettivo, correggere difetti di programmazione acquisiti nel tempo può risultare difficile nel futuro.</p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2007/04/email-poste-italiane-attenzione-alla-sicurezza-del-vostro-conto/' rel='bookmark' title='Email poste italiane: attenzione alla sicurezza del vostro conto!'>Email poste italiane: attenzione alla sicurezza del vostro conto!</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2006/09/sviluppare-in-php-con-sicurezza/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Che figo, sono finito su Secunia.com</title>
		<link>http://www.simonecarletti.it/blog/2006/06/che-figo-sono-finito-su-secuniacom/</link>
		<comments>http://www.simonecarletti.it/blog/2006/06/che-figo-sono-finito-su-secuniacom/#comments</comments>
		<pubDate>Mon, 19 Jun 2006 20:19:38 +0000</pubDate>
		<dc:creator>Simone Carletti</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[asp stats generator]]></category>
		<category><![CDATA[secunia]]></category>

		<guid isPermaLink="false">http://www.simonecarletti.it/blog/2006/06/che-figo-sono-finito-su-secuniacom/</guid>
		<description><![CDATA[Un exploit su ASP Stats Generator è valso una segnalazione su secunia.com.]]></description>
			<content:encoded><![CDATA[<p>Ok, lo so, non è bello vantarsi dai propri errori, ma mi piace trovare il lato positivo di ogni cosa.</p>
<p>Tutto comincia circa 1 settimana fa quando analizzando i log del server di <a href="http://www.weppos.com/">weppos.com</a>, tra l&#8217;altro lo stesso che ospita questo sito, mi sono accorto di alcuni tentativi di accesso non autorizzati al server attraverso il mio programma <a href="http://www.asp-stats.com/">ASP Stats Generator</a>. Porca zozza, ho esclamato scoprendo che mi era stata fregata la password!</p>
<p><span id="more-406"></span>Scatta la caccia al problema e meno di 10 ore più tardi arriva un&#8217;email di Hamid Ebadi che mi avverte di una grave falla di sicurezza nel mio programma. Di corsa a correggere l&#8217;errore e rilasciare avviso + patch.</p>
<p>Ringraziato via email Hamid Ebadi per la sua segnalazione scopro che gli accessi al blog di sviluppo del programma si impennano da paura! Controllo i referer e scopro di essere finito su <a title="Homepage di FrSIRT Advisories " href="http://www.frsirt.com/english/advisories/2006/2414">FrSIRT Advisories</a> e <a href="http://secunia.com/advisories/20721/">secunia.com</a> (hanno dedicato pure una <a href="http://secunia.com/product/10522/">scheda al programma</a>), due tra i più importanti siti internazionali legati all&#8217;identificazione di exploit.</p>
<p>Gulp!</p>
<p>Ok, ok, non fa figo un errore del genere in un software, ma lasciatemi dire due cose:</p>
<ol>
<li> Non sono perfetto.</li>
<li>Caspita, per essere finito lì sopra ed essere preso di mira da hacker il mio programmino deve essere diventato molto richiesto&#8230; sono orgoglione di me. ;)</li>
</ol>
<p>Prossimo target? Mmm, <a href="http://exploit.blogosfere.it/">avrei una idea</a>&#8230;</p>
<p>Spero di rilasciare la nuova versione prima che scoprano come distruggere un server clickando il pulsante delete all data nascosto nel programma!</p>
<p>Related posts:<ol>
<li><a href='http://www.simonecarletti.it/blog/2006/05/gli-rss-sono-sicuri-interessante-domanda/' rel='bookmark' title='Gli RSS sono sicuri? Interessante domanda&#8230;'>Gli RSS sono sicuri? Interessante domanda&#8230;</a></li>
<li><a href='http://www.simonecarletti.it/blog/2006/09/che-cosa-sono-le-api-application-programming-interface/' rel='bookmark' title='Che cosa sono le API (Application Programming Interface)'>Che cosa sono le API (Application Programming Interface)</a></li>
<li><a href='http://www.simonecarletti.it/blog/2007/04/sono-allergico-ai-commenti-spam-parte-2/' rel='bookmark' title='Sono allergico ai commenti SPAM &#8211; Parte 2'>Sono allergico ai commenti SPAM &#8211; Parte 2</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.simonecarletti.it/blog/2006/06/che-figo-sono-finito-su-secuniacom/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>

