0Pricing
Cryptology Academy · Lezione

Internet senza crittografia

Immagini un mondo in cui tutto il traffico Internet è leggibile e comprenda cosa impedisce la crittografia.

Internet senza crittografia è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Come si presenta l'HTTP in chiaro

HTTP (HyperText Transfer Protocol) è stato progettato nei primi anni Novanta senza alcuna cifratura. Ogni richiesta e risposta viene inviata come testo leggibile attraverso la rete.

Questo significa che qualsiasi router, ISP o attaccante tra il dispositivo e il server può leggere le credenziali di accesso, le informazioni personali e il contenuto di ogni pagina visitata.

Gli attacchi man-in-the-middle spiegati

In un attacco man-in-the-middle (MITM), l'attaccante si posiziona tra due parti che comunicano e inoltra il traffico, potendo leggerlo o modificarlo. Su una rete non cifrata, per riuscirci non serve alcuno sforzo particolare.

L'attaccante può visualizzare tutti i dati, iniettare contenuti dannosi nelle risposte o modificare silenziosamente gli invii dei moduli, ad esempio cambiando il destinatario di un bonifico bancario.

Intercettazione del WiFi nei bar

Le reti WiFi pubbliche sono mezzi di trasmissione condivisi. Su una tipica rete WiFi aperta e priva di cifratura, ogni dispositivo connesso può catturare i pacchetti degli altri dispositivi usando strumenti come Wireshark.

Nell'epoca precedente alla diffusione di HTTPS, bastava sedersi in un bar con uno sniffer di pacchetti per raccogliere sessioni di accesso, leggere email e catturare password di decine di utenti nelle vicinanze.

Credenziali FTP non cifrate

FTP (File Transfer Protocol) trasmette sia i nomi utente sia le password in chiaro. Una singola cattura di pacchetti durante l'accesso rivela le credenziali complete.

Nonostante ciò, i server FTP sono rimasti comuni fino a buona parte degli anni 2000 e alcuni esistono ancora oggi. SFTP (SSH File Transfer Protocol) e FTPS (FTP over TLS) sono alternative sicure che cifrano sia le credenziali sia i dati.

Avvelenamento DNS senza DNSSEC

Il DNS traduce i nomi di dominio in indirizzi IP. Senza DNSSEC (DNS Security Extensions), le risposte DNS non sono autenticate e possono essere falsificate.

Un attaccante potrebbe avvelenare una cache DNS per reindirizzare gli utenti che digitano "mybank.com" verso un server malevolo sotto il suo controllo, raccogliendo le credenziali prima di inoltrarle alla banca reale.

Email progettata senza cifratura

SMTP, il protocollo per l'invio delle email, è stato progettato nel 1982 senza alcuna sicurezza. Le email attraversano diversi server (relay di posta) prima di arrivare al destinatario e ogni passaggio potrebbe leggere o modificare il messaggio.

Senza TLS sulle connessioni SMTP e senza crittografia end-to-end come PGP, l'email è in pratica una cartolina: chiunque la gestisca può leggere ciò che vi è scritto.

Session Hijacking e Firesheep

Nel 2010, uno sviluppatore pubblicò Firesheep, un'estensione di Firefox che automatizzava il furto dei cookie di sessione sulle reti WiFi aperte. Con un solo clic, consentiva di accedere all'account Facebook, Twitter o Amazon di un'altra persona.

Firesheep non richiedeva conoscenze tecniche. Catturava i cookie di sessione non cifrati trasmessi via WiFi e presentava all'attaccante un elenco degli account da dirottare.

I pericoli dei primi siti di e-commerce

Prima che HTTPS diventasse standard, i primi siti di e-commerce inviavano i numeri delle carte di credito in richieste HTTP POST in chiaro. Gli attaccanti che monitoravano il traffico di rete potevano raccogliere numeri di carte su larga scala.

All'inizio, fare acquisti online richiedeva agli utenti di fidarsi del fatto che il sito fosse legittimo e che nessuno stesse osservando. Entrambe le supposizioni erano spesso errate e portarono a enormi perdite dovute alle frodi alla fine degli anni Novanta.

Cosa potevano fare gli attaccanti sulle reti non cifrate

Su una rete non cifrata, gli attaccanti potevano leggere tutto il traffico, rubare i cookie di sessione per impersonare gli utenti, iniettare script malevoli nelle pagine web, catturare password e credenziali e reindirizzare gli utenti verso siti di phishing tramite MITM.

Anche la sorveglianza su larga scala era estremamente facile. Un attaccante con accesso a un importante punto di interscambio Internet poteva monitorare milioni di utenti simultaneamente senza essere rilevato.

La trasformazione portata da HTTPS

HTTPS cifra il traffico usando TLS e impedisce intercettazione, manomissione e impersonificazione. L'annuncio di Google del 2014, secondo cui HTTPS sarebbe stato un fattore di ranking nei risultati di ricerca, ne ha accelerato enormemente l'adozione.

Nel 2024, oltre il 95% del traffico web è cifrato. Let's Encrypt, lanciato nel 2016, ha reso disponibili certificati TLS gratuiti per ogni proprietario di un sito web, eliminando il principale ostacolo economico all'adozione.

Lezioni per oggi: difesa in profondità

La storia delle comunicazioni Internet non cifrate dimostra perché la sicurezza richieda più livelli. Anche se un controllo fallisce, gli altri dovrebbero limitare i danni.

Le reti moderne combinano TLS, DNSSEC, trasparenza dei certificati, HSTS e crittografia autenticata per costruire protezioni sovrapposte, in cui la debolezza di una è compensata dalla forza di un'altra.

Quiz sui rischi del testo in chiaro

Verifichi la Sua comprensione dei pericoli delle comunicazioni non cifrate.

Punti chiave: Internet non cifrato

Senza la crittografia, ogni comunicazione su Internet è visibile a chiunque si trovi tra il mittente e il destinatario. Gli attacchi MITM, il dirottamento delle sessioni, il furto delle credenziali e l'avvelenamento DNS erano semplici da eseguire sulle reti non cifrate.

HTTPS e TLS hanno trasformato Internet da mezzo di trasmissione condiviso in un sistema che consente comunicazioni private. Il passaggio da HTTP a HTTPS è uno dei più importanti miglioramenti della sicurezza nella storia di Internet.

Domande Frequenti

La lezione «Internet senza crittografia» è gratuita?

Sì — il testo completo di «Internet senza crittografia» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Internet senza crittografia»?

Immagini un mondo in cui tutto il traffico Internet è leggibile e comprenda cosa impedisce la crittografia. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Internet senza crittografia»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Crittografia nelle app di messaggistica
  2. Come le banche proteggono le transazioni
  3. Internet senza crittografia
  4. La sua vita digitale e la crittografia
← Torna a Cryptology Academy