Cyber Welfare

Proteggi la tua privacy digitale

Impatti di una connessione non cifrata

Una connessione non cifrata è una conversazione fatta ad alta voce in una stanza piena di gente. Non è che qualcuno stia necessariamente ascoltando — è che chiunque sia nella stanza potrebbe.

Questo post guarda cosa significa concretamente sui tre aspetti con cui si misura la sicurezza di un’informazione, e chi si trova effettivamente in quella stanza.

Approfondisce la raccomandazione connettersi solo con HTTPS.

Chi è nella stanza

Prima degli impatti, il perimetro: le connessioni non cifrate sono leggibili da chi si trova lungo il percorso, e il percorso è più affollato di quanto si immagini.

ChiCosa vedeQuanto è probabile
Chi gestisce la rete a cui sei collegatoTutto il traffico in chiaroCerto: è il suo apparato
Chi è collegato alla stessa reteTutto, con strumenti banali su reti apertePossibile
Chi fornisce l’accesso a internetTutto il traffico in transitoCerto tecnicamente, regolato per legge
Chi gestisce l’infrastruttura di transitoIl traffico che passa dai suoi apparatiTecnicamente possibile
Chi ha compromesso il router di casaTutto il traffico domesticoRaro ma documentato

La prima riga è quella che riguarda la vita quotidiana: ogni rete a cui ti colleghi ha un gestore, e su una connessione in chiaro quel gestore vede il contenuto, non solo la destinazione.

1. Confidenzialità: cosa diventa leggibile

Esempio pratico

Un sito che chiede l’accesso via http://. Le credenziali digitate nel modulo viaggiano in chiaro.

Scenario di incidente

Quello che viaggia leggibile su una connessione non cifrata è più di quanto le persone si aspettino:

  • le credenziali digitate nei moduli;
  • i contenuti delle pagine viste, comprese quelle già autenticate;
  • i dati inseriti in qualsiasi modulo: indirizzi, numeri, messaggi;
  • i cookie di sessione, cioè il testimone che dimostra al sito che sei tu.

L’ultimo punto merita attenzione perché è il meno intuitivo: chi cattura un cookie di sessione può usarlo per entrare nell’account senza conoscere la password. Non gli serve il tuo nome utente e non gli serve il secondo fattore: la sessione è già autenticata.

È una delle poche vie che aggirano completamente le raccomandazioni sulle password.

Segnali di attenzione

  • l’indirizzo comincia con http://;
  • il browser indica “non sicuro” accanto all’indirizzo;
  • il sito chiede l’accesso senza mostrare alcun indicatore di cifratura.

Comportamento consigliato

Non digitare nulla di sensibile. Se il sito è necessario, accedervi da una rete che controlli.

2. Integrità: la pagina che cambia in transito

È l’impatto meno noto e in molti casi il più grave, perché non richiede che qualcuno legga: richiede che qualcuno modifichi.

Esempio pratico

Una pagina richiesta in chiaro viene consegnata al browser con un contenuto leggermente diverso da quello inviato dal sito.

Scenario di incidente

Chi si trova lungo un percorso non cifrato non è limitato all’ascolto. Può:

  • inserire contenuti nella pagina: un modulo aggiuntivo, un avviso, un pulsante;
  • modificare i link, facendo puntare altrove ciò che dovrebbe portare al sito;
  • sostituire un file in download con uno diverso;
  • reindirizzare la navigazione verso un altro indirizzo.

La terza voce è quella che collega questa unità agli aggiornamenti: un programma scaricato tramite connessione non cifrata può essere sostituito lungo il percorso, e ciò che si installa non è quello che si è scelto.

La cifratura impedisce tutto questo non perché nasconda, ma perché il browser si accorge se il contenuto è stato alterato — e in quel caso rifiuta di mostrarlo.

Segnali di attenzione

  • elementi inattesi nella pagina: avvisi, moduli, richieste di installazione;
  • pubblicità che non c’entra con il sito;
  • reindirizzamenti che non hai chiesto;
  • un file scaricato con dimensione o nome diversi dall’atteso.

Comportamento consigliato

Scaricare programmi solo da connessioni cifrate e da fonti ufficiali.

3. Disponibilità: il caso meno rilevante

Esempio pratico

Chi controlla la rete blocca l’accesso a un sito o rallenta il traffico.

Scenario di incidente

La disponibilità è l’aspetto meno toccato da questa raccomandazione, ed è giusto dirlo invece di forzare la simmetria. Chi controlla la rete può bloccare o rallentare, ma può farlo anche con traffico cifrato: per bloccare basta conoscere la destinazione, che resta in parte visibile.

L’unico effetto specifico della mancanza di cifratura è che diventa possibile degradare selettivamente contenuti singoli dentro una pagina, invece che bloccare tutto.

Comportamento consigliato

Nessuno specifico. È l’aspetto in cui la cifratura offre meno.

AspettoCosa consente una connessione in chiaroGravità
ConfidenzialitàLettura di credenziali, contenuti, cookie di sessioneAlta
IntegritàModifica della pagina e sostituzione dei fileMolto alta
DisponibilitàPoco più di quanto sia possibile comunqueBassa

Perché il rischio è cambiato negli ultimi anni

Vale la pena essere accurati, perché una descrizione allarmista di questa raccomandazione non sarebbe onesta.

Dieci anni fa gran parte del web viaggiava in chiaro, e questa era una delle raccomandazioni più urgenti. Oggi la situazione è profondamente diversa: la quasi totalità dei siti usa connessioni cifrate, i browser segnalano attivamente quelle che non lo sono, e alcuni le bloccano del tutto.

Questo sposta il peso della raccomandazione da “controlla sempre” a “riconosci le eccezioni”. Le eccezioni residue sono poche e identificabili:

Dove sopravvive il traffico in chiaroPerché
Siti vecchi e non mantenutiNessuno li ha aggiornati
Pagine di configurazione di dispositivi di casaRouter, stampanti, telecamere
Portali di accesso delle reti pubblicheLa pagina che compare prima di collegarsi
Applicazioni datateNon tutte usano il browser e non tutte cifrano
Siti fraudolenti frettolosiMa la maggior parte oggi usa certificati validi

La terza riga riguarda una situazione quotidiana: la pagina di accesso di una rete pubblica è spesso in chiaro, ed è esattamente il punto in cui alcune reti chiedono dati personali.

Quanto pesa davvero, per contesto

Non tutte le situazioni in cui compare traffico in chiaro hanno lo stesso peso. Una valutazione proporzionata evita sia la sottovalutazione sia l’allarme inutile.

ContestoEsposizionePerché
Rete pubblica apertaAltaChiunque sia collegato può osservare
Rete pubblica con password condivisaMedia-altaLa password è nota a tutti i clienti
Rete di un ufficio non tuoMediaDipende da chi la gestisce
Rete domesticaBassaIl perimetro sei tu e chi vive con te
Rete mobile dell’operatoreBassaIl traffico è cifrato sulla tratta radio

L’ultima riga è utile perché smentisce una convinzione diffusa: la connessione dati del telefono è generalmente più protetta del Wi-Fi di un bar, perché la tratta tra il dispositivo e l’antenna è cifrata dall’operatore. Non rende inutile HTTPS — l’operatore resta un intermediario — ma elimina lo scenario di chi ascolta dal tavolo accanto.

Da qui una regola pratica semplice: se devi fare qualcosa di sensibile e sei su una rete che non conosci, usa i dati del telefono invece del Wi-Fi. È più efficace di molte precauzioni complicate.

L’impatto che resta dopo

Come nelle altre unità, la distinzione utile è tra ciò che finisce e ciò che continua.

Finisce: la lettura di una pagina, la visualizzazione di un contenuto.

Continua: un cookie di sessione catturato resta utilizzabile finché la sessione è valida — spesso settimane. Un file sostituito resta installato. Una credenziale letta resta utilizzabile finché non viene cambiata.

È il motivo per cui, dopo aver inserito credenziali su una connessione non cifrata, l’azione corretta non è solo evitare di rifarlo: è cambiare quella password e chiudere le sessioni attive.

Il cookie di sessione, spiegato bene

Merita un paragrafo a sé, perché è l’impatto meno intuitivo di questa unità e quello che aggira più protezioni.

Cos’è. Quando accedi a un servizio, il sito ti consegna un identificativo temporaneo — un testimone — che il browser rimanda a ogni richiesta successiva. È ciò che ti evita di digitare la password a ogni pagina.

Perché conta. Quel testimone è la prova che sei tu. Non è una password: è il risultato di aver già dimostrato di esserlo.

Cosa comporta. Chi lo cattura non deve fare nulla di ciò che le altre raccomandazioni impediscono:

ProtezionePerché non interviene
Password unica e lungaNon serve digitare la password
Gestore di passwordNon entra in gioco
Secondo fattoreÈ già stato superato all’accesso originale
Avviso di nuovo accessoNon c’è un nuovo accesso: la sessione era già attiva

L’ultima riga è quella che collega questa unità a R8: una sessione riutilizzata non produce necessariamente un avviso, perché dal punto di vista del servizio non è avvenuto un login.

Cosa la chiude. Una cosa sola, e non è il cambio di password su tutti i servizi: la revoca esplicita delle sessioni attive, la funzione che nei pannelli si chiama “disconnetti da tutti i dispositivi”. È l’unica azione che invalida il testimone.

Ed è anche il motivo per cui, nelle procedure di ripristino descritte in questa serie, la revoca delle sessioni compare sempre prima del cambio password.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
ConsapevolezzaCapire che l’impatto maggiore è la modifica, non la lettura
CompetenzeRiconoscere le poche situazioni in cui il traffico in chiaro sopravvive
Comportamento SicuroCambiare le credenziali usate su una connessione non protetta

Livello di riferimento: FL2 — Iniziato.

  • Su una connessione in chiaro sono leggibili credenziali, contenuti e cookie di sessione.
  • Un cookie catturato aggira password e secondo fattore: la sessione è già autenticata.
  • L’impatto più grave non è la lettura ma la modifica della pagina e dei file scaricati.
  • Oggi il traffico in chiaro sopravvive in poche situazioni identificabili, e sono quelle da riconoscere.

Azione concreta da fare oggi. Apri le impostazioni del tuo browser e attiva la modalità “solo HTTPS”. Da quel momento le eccezioni te le segnala il browser, e non devi più cercarle tu.

Contenuti collegati

Risorse correlate

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.