Il lucchetto HTTPS: cosa protegge davvero (e cosa no)
Cifratura in transito, certificati, e perché il phishing prospera anche su HTTPS
Per anni il consiglio di sicurezza più ripetuto è stato «controlla il lucchetto». Peccato che oggi anche i siti truffaldini abbiano il lucchetto: ottenerlo è gratuito e richiede pochi minuti. Il consiglio non è sbagliato, ma incompleto. È ora di capire esattamente cosa quel simbolo garantisce, e cosa no.
Il lucchetto è come una busta sigillata consegnata a domicilio: garantisce che nessuno l'abbia aperta durante il tragitto. Non garantisce affatto che il mittente sia chi dice di essere, né che il contenuto sia onesto. Una truffa perfettamente confezionata arriva sigillata quanto una lettera vera.
1. Cosa cifra HTTPS: il canale, non il mittente
HTTPS protegge una cosa sola, ma bene: i dati che viaggiano tra il tuo browser e il server non possono essere letti né alterati da chi origlia sulla rete. È esattamente il meccanismo TLS visto nella pillola sul Wi-Fi pubblico.
Quello che HTTPS non fa è verificare le intenzioni di chi sta dall'altra parte. CISA lo mette nero su bianco: il certificato attesta che la connessione è cifrata da un'autorità di certificazione terza, non che il sito sia onesto, né che il suo contenuto sia sicuro.
2. Cosa verifica davvero un certificato
Un certificato TLS conferma una cosa precisa: che chi lo ha richiesto controlla quel dominio. Nella forma più comune ed economica, la validazione di dominio (DV), non c'è nessuna verifica sull'identità dell'azienda, sulla sua reputazione, o sulle sue intenzioni.
Chiunque può registrare un dominio con un nome simile a un marchio noto e ottenere un certificato valido in pochi minuti. Il certificato sarà tecnicamente corretto, cifra davvero la connessione, ma il dominio può appartenere a chiunque.
https://paypa1-supporto.com
<- certificato HTTPS valido https://paypal.com
<- anche questo, certificato valido // entrambi cifrano la connessione. Solo uno e' davvero PayPal.
Un notaio che autentica una firma verifica solo che la firma sia davvero di quella persona, non che quella persona stia dicendo la verità nel documento. Il certificato funziona così: autentica il dominio, non il contenuto o le intenzioni di chi lo gestisce.
3. Il phishing non ha bisogno di rompere HTTPS: lo usa
Qui arriva l'avviso ufficiale più diretto: l'FBI, tramite il suo Internet Crime Complaint Center (IC3), ha pubblicato un avviso dedicato che segnala esplicitamente come i criminali informatici usino il "lucchetto HTTPS" come copertura per siti di phishing che imitano servizi legittimi.
Il meccanismo non richiede nulla di sofisticato: un sito di phishing ottiene un certificato HTTPS reale (gratuito, rilasciato in minuti), cifra la connessione esattamente come farebbe il sito vero, e ruba comunque le credenziali che digiti, semplicemente perché è il sito, non la connessione, quello falso.
4. Cosa controllare davvero, oltre al lucchetto
La raccomandazione ufficiale non abbandona il lucchetto: lo colloca al posto giusto, come un prerequisito, non come una prova di legittimità. Il controllo che conta davvero è l'URL esatto, perché il phishing si basa quasi sempre su piccole variazioni difficili da notare a colpo d'occhio.
Leggi il dominio carattere per carattere, non solo a colpo d'occhio: «paypa1» con l'uno al posto della elle è un classico.
Digita tu l'indirizzo, o usa un segnalibro salvato, invece di seguire un link ricevuto per email, soprattutto per accessi bancari o account importanti.
In caso di dubbio, verifica il certificato cliccando sul lucchetto: guarda a chi è stato rilasciato, non solo che esista.
In sintesi
Il lucchetto non è inutile: è solo una condizione necessaria, non sufficiente. Protegge il tragitto dei tuoi dati, non chi li riceve alla fine del tragitto. Quella verifica resta, sempre, un controllo che tocca a te.
Commenti (0)
Registrati per commentare, fare domande e proporre l'argomento della prossima pillola (oppure accedi se hai già un account).
Nessun commento. Sii il primo a scrivere qualcosa.