0Pricing
Cryptology Academy · Lezione

Protocolli in chiaro: cosa vedono gli aggressori

Esamini catture reali di Wireshark di traffico HTTP, FTP e Telnet non cifrato.

Protocolli in chiaro: cosa vedono gli aggressori è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

HTTP: tutto in chiaro

HTTP trasmette tutti i dati come testo ASCII in chiaro, senza crittografia. Quando invia un modulo di accesso tramite HTTP, il browser trasmette una richiesta POST contenente il nome utente e la password in chiaro. Chiunque si trovi sullo stesso segmento di rete, oppure qualsiasi router tra Lei e il server, può leggere l'intera richiesta, comprese le credenziali, i cookie di sessione e tutti i dati sensibili del modulo.

Telnet: accesso remoto legacy

Telnet era il protocollo standard per i terminali remoti prima di SSH. Ogni tasto premuto in una sessione Telnet viaggia verso il server come un singolo pacchetto TCP non cifrato. Un attaccante che cattura il traffico di rete vede non solo il nome utente e la password inseriti al momento dell'accesso, ma anche ogni comando digitato e ogni riga di output visualizzata, consentendo il dirottamento completo della sessione senza alcuna barriera crittografica.

FTP: credenziali in chiaro

FTP esegue l'autenticazione con un comando USER seguito da un comando PASS, entrambi inviati come testo in chiaro sulla porta TCP 21. Una cattura dei pacchetti durante un accesso FTP mostra le credenziali esatte. Anche se il canale di trasferimento dei file è cifrato con FTPS, lo scambio iniziale per l'autenticazione rivela la password a qualsiasi osservatore. I server FTP legacy sono comuni negli ambienti aziendali e rappresentano obiettivi facili per la raccolta di credenziali.

POP3 e IMAP senza STARTTLS

POP3 (porta 110) e IMAP (porta 143) senza TLS inviano le credenziali email e il contenuto completo dei messaggi in chiaro. Quando un utente apre il proprio client di posta su una rete Wi-Fi di un bar con una configurazione non cifrata del server di posta, ogni email scaricata è leggibile da qualsiasi altro dispositivo sulla rete. L'uso di POP3S (porta 995) e IMAPS (porta 993) applica TLS fin dall'inizio della connessione.

Connessioni SQL dirette senza SSL

I server di database come MySQL (porta 3306) e PostgreSQL (porta 5432) supportano per impostazione predefinita connessioni non cifrate. I server applicativi che si connettono al database senza imporre SSL inviano query e risultati, inclusi dati personali sensibili, come testo in chiaro attraverso la rete. Le reti interne sono spesso considerate affidabili, ma gli attaccanti che riescono a ottenere un qualsiasi punto d'appoggio possono iniziare immediatamente a intercettare il traffico del database.

Traffico LDAP legacy

LDAP (Lightweight Directory Access Protocol) sulla porta 389 trasmette in chiaro le query alla directory e le informazioni di autenticazione. Gli ambienti aziendali che usano Active Directory per l'autenticazione possono esporre le operazioni di bind LDAP, inclusi nomi utente e password, sulla rete interna. LDAPS sulla porta 636 usa TLS e STARTTLS sulla porta 389 può aggiornare la connessione, ma queste opzioni non sono sempre imposte.

Redis senza TLS e autenticazione

Per impostazione predefinita, Redis è in ascolto sulla porta 6379 senza autenticazione e senza TLS. Un'istanza Redis esposta alla rete senza password consente a qualsiasi client di leggere tutte le chiavi memorizzate, eseguire comandi arbitrari e potenzialmente scrivere file di configurazione. Fino a Redis 6.0 (2020), quando è stato aggiunto il supporto TLS, tutto il traffico Redis, inclusi i dati della cache e i token di sessione, era completamente esposto in rete.

Memcached senza autenticazione

Memcached, un livello di caching ampiamente utilizzato, non dispone di un meccanismo di autenticazione integrato e invia tutti i dati come testo ASCII in chiaro sulla porta TCP 11211. Gli sviluppatori si affidano in genere ai firewall di rete per limitarne l'accesso, ma istanze Memcached configurate in modo errato ed esposte a Internet sono state utilizzate per attacchi DDoS di amplificazione e furti di dati. Tutti i contenuti memorizzati nella cache, inclusi i dati di sessione e le risposte API, sono visibili a chiunque possa raggiungere la porta.

Syslog su UDP senza cifratura

Il syslog tradizionale usa la porta UDP 514 senza autenticazione né cifratura. I log di sistema inviati attraverso la rete possono essere letti, modificati o falsificati da chiunque si trovi lungo il percorso. Un attaccante che riesce a intercettare il traffico syslog può leggere gli eventi di sicurezza in tempo reale o inserire voci di log false per coprire le proprie tracce. RFC 5425 definisce il syslog su TLS, ma molti sistemi usano ancora il protocollo legacy in chiaro.

La prospettiva dell'attaccante sul traffico in chiaro

Da un singolo punto di osservazione della rete, un attaccante che cattura il traffico di protocolli in chiaro ottiene una visione completa dell'ambiente. Può vedere nomi utente e password di più servizi, token di sessione riutilizzabili senza la password originale, dati sensibili trasferiti e l'architettura interna della rete. Queste informazioni possono essere raccolte passivamente, senza interagire con i sistemi bersaglio.

Perché le organizzazioni usano ancora protocolli in chiaro

Nonostante si conoscano da decenni i rischi del testo in chiaro, i protocolli non cifrati persistono a causa di sistemi legacy che non possono essere aggiornati, della complessità di configurazione negli ambienti di grandi dimensioni, dei timori relativi alle prestazioni sui collegamenti interni ad alto throughput e dell'ipotesi che le reti interne siano affidabili. La segmentazione della rete e i principi dell'architettura zero trust contrastano questa ipotesi, applicando al traffico interno lo stesso livello di attenzione riservato a quello esterno.

Protocolli in chiaro

Quale delle seguenti combinazioni di protocollo e porta trasmette per impostazione predefinita le credenziali di autenticazione in chiaro?

Protocolli in chiaro: concetti chiave

HTTP, Telnet, FTP, POP3, IMAP, le connessioni dirette ai database, LDAP, Redis, Memcached e syslog trasmettono tutti i dati senza cifratura per impostazione predefinita. Qualsiasi osservatore lungo il percorso di rete può leggere credenziali, token di sessione e dati sensibili. Esistono equivalenti protetti da TLS per tutti questi protocolli. Le ipotesi di affidabilità della rete interna sono pericolose: i principi zero trust considerano tutto il traffico potenzialmente osservabile.

Domande Frequenti

La lezione «Protocolli in chiaro: cosa vedono gli aggressori» è gratuita?

Sì — il testo completo di «Protocolli in chiaro: cosa vedono gli aggressori» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Protocolli in chiaro: cosa vedono gli aggressori»?

Esamini catture reali di Wireshark di traffico HTTP, FTP e Telnet non cifrato. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Protocolli in chiaro: cosa vedono gli aggressori»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Protocolli in chiaro: cosa vedono gli aggressori
  2. Come funziona la cattura dei pacchetti
  3. Analisi del traffico cifrato
  4. Sicurezza DNS: DoH e DoT
← Torna a Cryptology Academy