sicurezza Beginner 4 min

Il lucchetto HTTPS: cosa protegge davvero (e cosa no)

Cifratura in transito, certificati, e perché il phishing prospera anche su HTTPS

· 706 parole

Per anni il consiglio di sicurezza più ripetuto è stato «controlla il lucchetto». Peccato che oggi anche i siti truffaldini abbiano il lucchetto: ottenerlo è gratuito e richiede pochi minuti. Il consiglio non è sbagliato, ma incompleto. È ora di capire esattamente cosa quel simbolo garantisce, e cosa no.

Il lucchetto è come una busta sigillata consegnata a domicilio: garantisce che nessuno l'abbia aperta durante il tragitto. Non garantisce affatto che il mittente sia chi dice di essere, né che il contenuto sia onesto. Una truffa perfettamente confezionata arriva sigillata quanto una lettera vera.

1. Cosa cifra HTTPS: il canale, non il mittente

HTTPS protegge una cosa sola, ma bene: i dati che viaggiano tra il tuo browser e il server non possono essere letti né alterati da chi origlia sulla rete. È esattamente il meccanismo TLS visto nella pillola sul Wi-Fi pubblico.

Quello che HTTPS non fa è verificare le intenzioni di chi sta dall'altra parte. CISA lo mette nero su bianco: il certificato attesta che la connessione è cifrata da un'autorità di certificazione terza, non che il sito sia onesto, né che il suo contenuto sia sicuro.

Fonte: CISA, materiale di sensibilizzazione «Secure Our World»: i siti HTTPS sono verificati da autorità di certificazione che garantiscono la cifratura, non l'autenticità delle intenzioni del sito.

2. Cosa verifica davvero un certificato

Un certificato TLS conferma una cosa precisa: che chi lo ha richiesto controlla quel dominio. Nella forma più comune ed economica, la validazione di dominio (DV), non c'è nessuna verifica sull'identità dell'azienda, sulla sua reputazione, o sulle sue intenzioni.

Chiunque può registrare un dominio con un nome simile a un marchio noto e ottenere un certificato valido in pochi minuti. Il certificato sarà tecnicamente corretto, cifra davvero la connessione, ma il dominio può appartenere a chiunque.

https://paypa1-supporto.com 
<- certificato HTTPS valido https://paypal.com 
<- anche questo, certificato valido // entrambi cifrano la connessione. Solo uno e' davvero PayPal.

Un notaio che autentica una firma verifica solo che la firma sia davvero di quella persona, non che quella persona stia dicendo la verità nel documento. Il certificato funziona così: autentica il dominio, non il contenuto o le intenzioni di chi lo gestisce.

Fonte: Let's Encrypt, una delle principali autorità di certificazione gratuite, spiega nelle proprie FAQ che la validazione di dominio verifica solo il controllo tecnico del dominio, non l'identità o le intenzioni di chi lo gestisce.

3. Il phishing non ha bisogno di rompere HTTPS: lo usa

Qui arriva l'avviso ufficiale più diretto: l'FBI, tramite il suo Internet Crime Complaint Center (IC3), ha pubblicato un avviso dedicato che segnala esplicitamente come i criminali informatici usino il "lucchetto HTTPS" come copertura per siti di phishing che imitano servizi legittimi.

Il meccanismo non richiede nulla di sofisticato: un sito di phishing ottiene un certificato HTTPS reale (gratuito, rilasciato in minuti), cifra la connessione esattamente come farebbe il sito vero, e ruba comunque le credenziali che digiti, semplicemente perché è il sito, non la connessione, quello falso.

Fonte: FBI, Internet Crime Complaint Center (IC3): gli avvisi pubblici (Public Service Announcements) segnalano campagne in cui i criminali informatici sfruttano HTTPS come copertura di credibilità nel phishing.

4. Cosa controllare davvero, oltre al lucchetto

La raccomandazione ufficiale non abbandona il lucchetto: lo colloca al posto giusto, come un prerequisito, non come una prova di legittimità. Il controllo che conta davvero è l'URL esatto, perché il phishing si basa quasi sempre su piccole variazioni difficili da notare a colpo d'occhio.

Leggi il dominio carattere per carattere, non solo a colpo d'occhio: «paypa1» con l'uno al posto della elle è un classico.

Digita tu l'indirizzo, o usa un segnalibro salvato, invece di seguire un link ricevuto per email, soprattutto per accessi bancari o account importanti.

In caso di dubbio, verifica il certificato cliccando sul lucchetto: guarda a chi è stato rilasciato, non solo che esista.

Fonte: CISA, materiale di sensibilizzazione «Secure Our World»: le campagne di phishing usano spesso URL molto simili a quelli legittimi ma con piccoli errori di ortografia; verificare il certificato cliccando sul lucchetto conferma solo la validità tecnica, non l'affidabilità del sito. 

In sintesi

Il lucchetto non è inutile: è solo una condizione necessaria, non sufficiente. Protegge il tragitto dei tuoi dati, non chi li riceve alla fine del tragitto. Quella verifica resta, sempre, un controllo che tocca a te.

Accedi o registrati per votare, salvare o commentare la pillola

Commenti (0)

Registrati per commentare, fare domande e proporre l'argomento della prossima pillola (oppure accedi se hai già un account).

Nessun commento. Sii il primo a scrivere qualcosa.

Pillole correlate