Niente più fallback non crittografato: come HSTS-Enforced rende la navigazione sicura lo standard
Un nuovo standard web proposto, chiamato HSTS-Enforced, mira a correggere un difetto vecchio di decenni rendendo le connessioni HTTPS crittografate l'opzione predefinita, eliminando il rischio di attacchi di declassamento silenziosi.
Ogni volta che visiti un sito web, il tuo browser prende una decisione in una frazione di secondo che può determinare la tua sicurezza online. I browser moderni preferiscono connettersi utilizzando HTTPS, la versione crittografata del protocollo web che mantiene privati i tuoi dati. Tuttavia, se quella connessione crittografata fallisce, molti browser tornano silenziosamente al normale HTTP non crittografato. Questo fallback, progettato per la compatibilità, è un regalo per gli attaccanti. Chiunque sulla stessa rete, ad esempio uno spione su una rete Wi-Fi pubblica o un router domestico compromesso, può bloccare il tentativo HTTPS, costringendo il tuo browser a usare la versione HTTP non protetta. Da lì, l'attaccante può leggere tutto ciò che invii e persino iniettare contenuti dannosi, senza mai dover violare alcuna crittografia.
Questa debolezza è nota da oltre un decennio e la soluzione attuale si basa su un meccanismo chiamato HTTP Strict Transport Security (HSTS). Quando visiti per la prima volta un sito che ha HSTS abilitato, il browser riceve il messaggio: "D'ora in poi connettiti sempre a me in modo sicuro." I browser includono anche un elenco predefinito di siti che utilizzano solo HTTPS, proteggendo anche la prima visita. Ma queste sono ancora misure opzionali: i gestori dei siti web devono abilitare attivamente HSTS o iscriversi all'elenco predefinito. Il presupposto di base rimane che HTTP sia il punto di partenza e la sicurezza sia un'aggiunta.
Una nuova proposta chiamata HSTS-Enforced mira a capovolgere completamente questa ipotesi. Invece di richiedere che i siti web scelgano di attivare la sicurezza, le connessioni sicure diventano la base. Con HSTS-Enforced, i browser tratterebbero HTTPS come predefinito per tutti i siti. Un sito web che ha realmente bisogno di usare HTTP semplice dovrebbe segnalare tale eccezione in modo crittograficamente sicuro e a prova di manomissione, impedendo agli attaccanti di falsificare queste eccezioni. Questo passaggio da un modello opt-in a uno opt-out chiuderebbe la "porta sul retro più vecchia" del web, la capacità di declassare silenziosamente la tua connessione, senza rompere i casi d'uso legittimi, anche se rari, di HTTP non crittografato.
Il percorso verso l'adozione non è banale, poiché richiede una gestione attenta di innumerevoli sistemi legacy e un nuovo modello di fiducia per queste eccezioni. Tuttavia, il vantaggio è sostanziale: gli utenti comuni non sarebbero più alla mercé di una scelta del browser fatta in una frazione di secondo che non vedono mai. Mentre questo standard evolve, ci sono passi che puoi compiere oggi per proteggerti. Usare la modalità HTTPS-Only del browser, mantenere il software aggiornato e fare attenzione alla sicurezza della rete sono tutti utili. Come ulteriore livello di difesa, l'uso di un risolutore DNS privato e crittografato come AEU DNS può bloccare le ricerche dei nomi di dominio che avvengono prima di qualsiasi connessione, rendendo più difficile per gli attaccanti indirizzarti verso un server che potrebbe tentare di declassare la tua sessione.
Come proteggerti
- Attiva la modalità HTTPS-Only nel tuo browser (cercala nelle impostazioni sotto 'Privacy e sicurezza') per impedire che qualsiasi connessione torni a HTTP non crittografato.
- Cambia le impostazioni DNS del tuo dispositivo per usare un risolutore sicuro e crittografato come AEU DNS, che protegge la tua navigazione fin dalla prima ricerca.
- Mantieni aggiornato il tuo browser per assicurarti che includa l'ultimo elenco di preload HSTS, offrendoti HTTPS automatico per milioni di siti fin dalla prima visita.
- Su una rete Wi-Fi pubblica, usa una VPN o un DNS crittografato per proteggere il tuo traffico; evita di inserire informazioni sensibili a meno che non vedi l'icona del lucchetto nella barra degli indirizzi.
- Se gestisci un sito web, invia il tuo dominio all'elenco di preload HSTS su hstspreload.org per garantire che i browser si connettano sempre in modo sicuro, proteggendo automaticamente i tuoi visitatori.
Fonte: blog.apnic.net
