Internet Explorer 8 non  cos efficace contro il clickjacking.

Di Zeus News.

Quella proposta da Microsoft non  una vera soluzione ma un piccolo trucco che richiede la collaborazione dei webmaster: gli utenti non devono abbassare la guardia.


Apprezziamo la buona volont e il fatto che abbiate preso sul serio la questione, ma il problema  tutt'altro che risolto:  questa in sintesi l'opinione di alcuni esperti di sicurezza sulla funzionalit di Internet Explorer 8 che dovrebbe prevenire il clickjacking. 

Non  ancora tempo di buttare a mare Firefox e NoScript, un'accoppiata finora ritenuta la migliore difesa contro l'attacco che spinge a cliccare sui link invisibili, per passare in blocco al browser di Microsoft. 

Il problema  che la soluzione escogitata a Redmond implica l'adozione di tag speciali che i webmaster devono inserire nelle loro pagine affinch tutto funzioni. 

Se chi sviluppa siti non collabora, insomma, la misura  inefficace, e sappiamo bene che in queste cose non si pu contare sulla solerzia dei webmaster. 

La cosa peggiore per  il rischio che gli utenti di Internet Explorer 8 pensino di essere al sicuro solo perch usano il browser di Microsoft e quindi cadano ancora pi facilmente nelle trappole. 

"Non  una soluzione al clickjacking.  un fattore che mitiga superficialmente i rischi per le pochissime persone che usano IE 8" spiega Robert Hansen, Ceo di SecTheory (lo stesso che consiglia di disattivare Flash e Javascript per risparmiare energia). 

Per essere protetti gli utenti non possono semplicemente sperare che i siti che visitano siano stati progettati per tenerli al sicuro tramite un hack proprietario - sostiene Giorgio Maone, lo sviluppatore di NoScript - perch  qualcosa che non possono verificare. 

Microsoft, poi, non ha ancora pubblicato delle linee guida su come implementare le idee proposte, anche se ha promesso che lo far e che collaborer con i maggiori creatori di browser. 

Intanto Maone stesso sta lavorando al codice di NoScript per integrare il trucco di Microsoft e chiedendo a Mozilla di introdurre questa caratteristica nella prossima versione di Firefox. Non sar la soluzione definitiva, ma  sempre meglio di niente. 

Zeus News.


