La debolezza nascosta nella sicurezza dei siti web: come i certificati mancanti possono minare la fiducia
Un singolo certificato digitale mancante può far scattare avvisi del browser e bloccare l'accesso, anche su siti legittimi. Ecco perché la catena di fiducia è importante e cosa puoi fare.
Ogni volta che visiti un sito web sicuro, uno con il lucchetto nella barra degli indirizzi, il tuo browser controlla un certificato digitale. Pensalo come a una carta d'identità: prova che il sito è autentico e crittografa la tua connessione. Ma quella carta d'identità non è emessa da una sola autorità; si basa su una catena di fiducia.
In cima alla catena c'è un certificato radice, installato nel sistema operativo o nel browser del tuo dispositivo. Le autorità chiamate Certification Authority (CA) emettono certificati per i siti web, ma spesso lo fanno tramite certificati intermedi. Questi intermedi agiscono come notai, collegando la radice al sito. Quando ti connetti, il sito web deve presentare non solo il proprio certificato ma anche ogni intermediario della catena, così il tuo browser può seguire i collegamenti fino a una radice attendibile.
I problemi si verificano quando manca un pezzo di quella catena. Un sito web può avere un certificato valido, ma se il server non invia l'intermedio necessario, alcuni browser e dispositivi non riescono a costruire l'intera catena. Mostrano un avviso, o bloccano del tutto il sito, anche se il proprietario pensa che tutto sia a posto. Questo non è un difetto del sistema CA, ma una manutenzione che troppi gestori di siti trascurano.
Potresti chiederti: non risolvono questo problema gli aggiornamenti del sistema operativo aggiungendo più radici attendibili? Aggiungono certificati radice, ma i certificati intermedi non vengono installati automaticamente sui dispositivi degli utenti. Deve fornirli il sito web. Quindi, mentre mantenere aggiornati il tuo sistema operativo o il browser aiuta a riconoscere le autorità radice legittime, l'onere di una catena completa ricade interamente sulla configurazione del server.
Le conseguenze di una catena interrotta sono più di un semplice fastidio. Gli aggressori possono sfruttare la confusione creando siti simili che, sorprendentemente, hanno un certificato valido. Per rimanere al sicuro, tutti dovrebbero usare più livelli di protezione. Mentre garantire una catena di certificati completa è fondamentale per i webmaster, gli individui possono aggiungere uno scudo extra usando un servizio DNS che mette la privacy al primo posto come AEU DNS. Crittografa le tue query DNS, impedendo ai criminali di reindirizzarti silenziosamente verso pagine fraudolente che potrebbero altrimenti sembrare sicure.
Che tu gestisca un sito web o semplicemente navighi, un po' di consapevolezza fa la differenza. La delicata arte della manutenzione crittografica richiede sia un'amministrazione attenta del server sia abitudini di navigazione intelligenti per mantenere intatte le catene di fiducia.
Come proteggerti
- Se gestisci un sito web, installa sempre l'intera catena di certificati (spesso fornita come bundle dal tuo emittente di certificati) e verifica con uno strumento come SSL Labs che non manchi alcun intermediario.
- Come visitatore, non superare mai un avviso di certificato del browser: chiudi la scheda e contatta il proprietario del sito tramite un altro canale.
- Attiva DNS-over-HTTPS nel tuo browser o usa un servizio DNS sicuro e crittografato come AEU DNS per rendere più difficile agli aggressori impersonare i siti web.
- Imposta un promemoria sul calendario per rinnovare il certificato del tuo sito web ben prima della scadenza e verifica nuovamente la catena dopo.
- Mantieni aggiornati sistema operativo, browser e app così che riconoscano le più recenti autorità di certificazione legittime.
Fonte: blog.apnic.net
