{"id":15199,"date":"2019-04-29T01:51:16","date_gmt":"2019-04-29T09:51:16","guid":{"rendered":"https:\/\/www.palada.net\/index.php\/2019\/04\/29\/news-8948\/"},"modified":"2019-04-29T01:51:16","modified_gmt":"2019-04-29T09:51:16","slug":"news-8948","status":"publish","type":"post","link":"https:\/\/www.palada.net\/index.php\/2019\/04\/29\/news-8948\/","title":{"rendered":"I telefoni Android trasformati in token di sicurezza anti-phishing"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/sophos.files.wordpress.com\/2019\/04\/jeton-de-securite.jpg\"\/><\/p>\n<p><strong>Credit to Author: Sophos Italia| Date: Wed, 17 Apr 2019 05:18:13 +0000<\/strong><\/p>\n<div class=\"entry-content\">\n<p>Google ha appena annunciato una nuova funzionalit\u00e0 di sicurezza che consente agli utenti di Android 7 e versioni successive di utilizzare i loro smartphone per autenticarsi nei propri account Google.<\/p>\n<p><a href=\"https:\/\/www.blog.google\/technology\/safety-security\/your-android-phone-is-a-security-key\/\">L&#8217;annuncio a sorpresa<\/a> \u00e8 sepolto all&#8217;interno di una insieme di miglioramenti rivolti alle aziende, rivelati al Google Cloud Next 2019 a San Francisco mercoled\u00ec scorso.<\/p>\n<p>Rilasciata in versione beta, la funzione \u00e8 progettata per proteggere gli utenti di Google da attacchi di phishing. Una volta abilitato, l&#8217;utente accede al proprio account Google utilizzando normalmente il proprio nome utente e password, per finire l\u2019autenticazione l\u2019utente dovr\u00e0 cliccare su un messaggio che apparir\u00e0 sullo schermo dello smartphone registrato.<\/p>\n<p>In linea di principio \u00e8 esattamente come utilizzare un token FIDO USB come YubiKey (o l\u2019equivalente <a href=\"https:\/\/nakedsecurity.sophos.com\/2018\/07\/27\/google-takes-on-yubico-with-its-own-security-key-titan\/\">chiave Titan di Google<\/a> lanciata l&#8217;anno scorso), tranne che per il fatto che lo stesso smartphone diventa il token.<\/p>\n<p>Ci\u00f2 combatte il phishing nello stesso modo in cui lo fa un token perch\u00e9 anche se gli hacker si impossessano del nome utente e della password di Google di qualcuno, non possono accedere all&#8217;account senza avere anche lo smartphone.<\/p>\n<h2>Requisiti<\/h2>\n<p>Per utilizzare il tuo telefono Android (i tablet non sembrano ancora supportati) come chiave di sicurezza, devi disporre di un telefono con Android versione 7.xo successiva, e devi attivare il Bluetooth.<\/p>\n<p>Il computer deve inoltre disporre del Bluetooth e della versione pi\u00f9 recente del browser Chrome, su un sistema operativo Chrome OS, MacOS X o Windows.<\/p>\n<h2>Come abilitarlo<\/h2>\n<p>Dal<a href=\"https:\/\/support.google.com\/accounts\/answer\/9289445?p=phone-security-key&amp;visit_id=636906607937804588-2243514118&amp;rd=1\"> blog di supporto di Google<\/a>:<\/p>\n<p><strong>Step 1: aggiungi la chiave di sicurezza al tuo account Google<\/strong><\/p>\n<ol>\n<li>Attiva la verifica in due passaggi e aggiungi un metodo di verifica come <a href=\"https:\/\/nakedsecurity.sophos.com\/2017\/07\/18\/google-wants-you-to-bid-farewell-to-sms-authentication\/\">Google Prompt<\/a>.\n<ol>\n<li style=\"list-style-type:none;\">\n<ul>\n<li>Se utilizzi gi\u00e0 la verifica in due passaggi, puoi procedere.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<\/li>\n<li>Sul tuo telefono Android, vai su myaccount.google.com\/security.<\/li>\n<li>In &#8220;Accesso a Google&#8221;, seleziona <strong>Verifica in due passaggi.<\/strong> Potrebbe essere necessario accedere.<\/li>\n<li>Scorri verso il basso fino a &#8220;Imposta un secondo passaggio alternativo&#8221;.<\/li>\n<li>Seleziona <strong>Aggiungi chiave di sicurezza<\/strong>, quindi il proprio telefono Android e poi Attiva.<\/li>\n<\/ol>\n<p><strong>Step 2: utilizza la chiave di sicurezza integrata del tuo telefono Androi<\/strong>d<\/p>\n<ul>\n<li>Sul tuo computer, assicurati che il Bluetooth sia attivo nelle tue impostazioni o preferenze.<\/li>\n<li>Sul tuo computer, accedi al tuo account Google con nome utente e password.<\/li>\n<li>Controlla se hai ricevuto una notifica sul tuo telefono Android.<\/li>\n<li>Tocca due volte la notifica &#8220;Stai tentando di accedere?&#8221; sul tuo telefono.<\/li>\n<\/ul>\n<h2>Come funziona?<\/h2>\n<p>Il <a href=\"https:\/\/www.blog.google\/technology\/safety-security\/your-android-phone-is-a-security-key\/\">blog di Google sull&#8217;argomento<\/a> non offre molti dettagli tecnici, ma possiamo tranquillamente presumere che si tratti del matrimonio previsto dei protocolli FIDO2 <a href=\"https:\/\/nakedsecurity.sophos.com\/2019\/02\/26\/android-nudges-passwords-closer-to-the-cliff-edge-with-fido2-support\/\">recentemente aggiunti<\/a> ad Android e dello <a href=\"https:\/\/nakedsecurity.sophos.com\/2018\/11\/22\/the-passwordless-web-explained\/\">standard di autenticazione WebAuthn<\/a>.<\/p>\n<p>Per semplificare, i browser che supportano WebAuthn comunicano in modo sicuro con il server, in questo caso Google, verificandone l&#8217;autenticit\u00e0. Il protocollo FIDO2, nel frattempo, gestisce la parte in cui il computer e lo smartphone comunicano per verificare che l&#8217;utente sia effettivamente in possesso dello smartphone.<\/p>\n<p>Quest&#8217;ultimo funziona utilizzando il protocollo <a href=\"https:\/\/fidoalliance.org\/specs\/fido-v2.0-id-20180227\/fido-client-to-authenticator-protocol-v2.0-id-20180227.html\">Client to Authenticator Protocol<\/a> (CTAP) di FIDO2, che esegue l&#8217;autenticazione con lo smartphone tramite Bluetooth.<\/p>\n<p><a href=\"https:\/\/venturebeat.com\/2019\/04\/10\/you-can-now-use-your-android-phone-as-a-2fa-security-key-for-google-accounts\/\">Viene anche menzionato<\/a> qualcosa chiamato &#8220;\u201ccloud-assisted Bluetooth Low Energy (caBLE)&#8221;. Non \u00e8 chiaro di cosa si tratti, anche se potrebbe essere la prevista aggiunta di Google allo standard FIDO2 che prevede ulteriori controlli di sicurezza.<\/p>\n<p>Cosa succede se perdi o non hai il tuo smartphone? In tal caso, dovrai abilitare l&#8217;app Authenticator come fallback o disporre di una chiave di sicurezza (YubiKey o Titan) o aver preso nota dei codici di sicurezza del backup che Google ti consente di scaricare e stampare.<\/p>\n<\/p><\/div>\n<p><a href=\"http:\/\/feedproxy.google.com\/~r\/sophos\/dgdY\/~3\/qoRBJ1NgYv4\/\" target=\"bwo\" >http:\/\/feeds.feedburner.com\/sophos\/dgdY<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/sophos.files.wordpress.com\/2019\/04\/jeton-de-securite.jpg\"\/><\/p>\n<p><strong>Credit to Author: Sophos Italia| Date: Wed, 17 Apr 2019 05:18:13 +0000<\/strong><\/p>\n<p>Ecco come utilizzare il proprio telefono Android come chiave di sicurezza&lt;img src=&#8221;http:\/\/feeds.feedburner.com\/~r\/sophos\/dgdY\/~4\/qoRBJ1NgYv4&#8243; height=&#8221;1&#8243; width=&#8221;1&#8243; alt=&#8221;&#8221;\/&gt;<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[10378,10377],"tags":[12700,1670,12299],"class_list":["post-15199","post","type-post","status-publish","format-standard","hentry","category-security","category-sophos","tag-autenticazione","tag-google","tag-per-gli-utenti"],"_links":{"self":[{"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/15199","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/comments?post=15199"}],"version-history":[{"count":0,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/15199\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/media?parent=15199"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/categories?post=15199"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/tags?post=15199"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}