Cerca nel blog

2015/07/28

Password patetiche nei siti di Polizia e Giustizia italiani: sberleffo alle leggi sulla privacy

L'articolo è stato aggiornato dopo la pubblicazione iniziale. Ultimo aggiornamento: 2015/07/28 20:35.

È stata rivendicata via Twitter alcuni giorni fa una violazione di vari siti collegati alla Polizia e alla Giustizia italiana (immagine qui accanto), accompagnata dalla pubblicazione di database contenenti dati sensibili provenienti dai siti violati: nomi, indirizzi e numeri di telefono di persone delle forze dell'ordine o legate al settore.

Lasciamo stare le ragioni dell'intrusione: già è imbarazzante che abbia avuto successo, ma la vera vergogna è quello che ha messo in luce, ossia la gestione pateticamente inetta della sicurezza.

Come segnala Luigi Rosa su Siamogeek,

Le password sono tutte in chiaro oppure codificate in MD5 senza salt. In un paio di database nel campo password c’è l’hash MD5, uno spazio e poi la password in chiaro tra parentesi. In più di un esempio la tabella degli amministratori ha le password in chiaro e quella degli utenti ha le password in MD5. Molte password in MD5 sono uguali al nome dell’utente oppure banali (ovvero se vengono trascritte in un motore di ricerca appare la pagina con l’equivalente in chiaro).

E le password usate sono da mettersi le mani nei capelli:

numeri nel formato ggmmaaaa, nomi di città, nomi di persone e parole come passamontagna, meccaemedina, 69cazzo69, Password, 123, polizia, Soloio.

Sì, c'è persino l'immancabile uso di password come password. Luigi segnala anche che ci sono chiari segni di “tentativi di hackeraggio pregresso”. Complimenti.

Mi associo alle sante parole di Luigi:

Le leggi sulla tutela dei dati personali (dette anche “leggi sulla privacy”) dovrebbero, appunto, servire a tutelare i dati personali da questo tipo di intrusioni, non ad obbligare i cittadini e le aziende private a firmare e conservare tonnellate di carta inutile.

Tutti i dettagli sono nell'articolo completo su Siamogeek.


Correzione: avevo scritto inizialmente che la rivendicazione era stata pubblicata oggi, ma in realtà era stata pubblicata alcuni giorni fa e solo oggi l'ho ricevuta tramite un retweet. Ho corretto il testo.

Nessun commento: