<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>Aldolat.it &#8212; Post con tag OTP</title>
        <link>https://www.aldolat.it/tags/otp/</link>
        <description>Ultimi post pubblicati nel tag OTP &#8212; aldolat.it</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>it</language>
        <managingEditor>aldolat@gmail.com (Aldo Latino)</managingEditor>
        <webMaster>aldolat@gmail.com (Aldo Latino)</webMaster>
        <copyright>Creative Commons BY-SA 4.0</copyright>
        <lastBuildDate>Mon, 06 Jan 2025 10:45:05 +0100</lastBuildDate>
        <atom:link href="https://www.aldolat.it/tags/otp/index.xml" rel="self" type="application/rss+xml" />
        <item>
            <title>Dropbox e l&#39;autenticazione multifattoriale</title>
            <link>https://www.aldolat.it/posts/2012/dropbox-autenticazione-multifattoriale/</link>
            <pubDate>Sun, 26 Aug 2012 09:46:54 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2012/dropbox-autenticazione-multifattoriale/</guid>
            <description>Come già presente per Google e LastPass, anche Dropbox ha attivato l&amp;rsquo;autenticazione multifattoriale, anche se per ora in via sperimentale ma accessibile a chiunque voglia implementarla. Si tratta in sostanza di inserire &amp;mdash; oltre la password &amp;mdash; anche un&amp;rsquo;ulteriore piccola serie numerica di sei cifre, generata da un&amp;rsquo;applicazione installata sullo smartphone o inviata da Dropbox stessa al proprio telefonino tramite SMS. Io, ovviamente, ho attivato il servizio e vi dico che funziona, comprese le applicazioni del mio PlayBook che usano Dropbox.</description>
            <content:encoded>&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2012/08/dropbox-2step-verification.png&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;dropbox-2step-verification&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Come già presente per Google e LastPass, anche Dropbox ha attivato l&amp;rsquo;autenticazione multifattoriale, anche se per ora in via sperimentale ma accessibile a chiunque voglia implementarla. Si tratta in sostanza di inserire &amp;mdash; oltre la password &amp;mdash; anche un&amp;rsquo;ulteriore piccola serie numerica di sei cifre, generata da un&amp;rsquo;applicazione installata sullo smartphone o inviata da Dropbox stessa al proprio telefonino tramite SMS. Io, ovviamente, ho attivato il servizio e vi dico che funziona, comprese le applicazioni del mio PlayBook che usano Dropbox.&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2012/08/dropbox-2step-verification-app.png&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;dropbox-2step-verification-app&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Per attivarlo va installata la versione sperimentale di Dropbox (la 1.5.12, al momento) che trovate &lt;a href=&#34;https://forums.dropbox.com/topic.php?id=66910&#34;&gt;nel forum&lt;/a&gt; e quindi seguire le brevi istruzioni contenute nel post: niente di complicato. Una volta attivato il servizio, per entrare nel vostro account Dropbox tramite il browser o tramite l&amp;rsquo;applicazione ufficiale (quella che risiede nel vostro vassoio di sistema) dovrete inserire due password: quella solita + quella aggiuntiva (detta anche “Security code”). La password aggiuntiva, come già detto, può essere inviata via SMS oppure generata da voi stessi tramite l&amp;rsquo;applicazione &lt;a href=&#34;https://www.aldolat.it/posts/2012/google-authenticator-per-wordpress/&#34;&gt;Google Authenticator&lt;/a&gt;, disponibile per tutte le piattaforme di smartphone.&lt;/p&gt;&#xA;&lt;p&gt;Per far funzionare le app di smartphone e tablet, come il PlayBook che uso, dovrete inserire invece una password specifica. La password specifica non viene generata da voi (come avviene su Google) ma viene richiesta in modo automatico quando l&amp;rsquo;app chiede di autenticarsi. Siccome la password solita non viene più riconosciuta, Dropbox invia un&amp;rsquo;email con un invito a visitare un link per avere la password specifica per quell&amp;rsquo;applicazione. In altre parole, per ogni software che intenda collegarsi all&amp;rsquo;account Dropbox vi genera automaticamente una password specifica per quell&amp;rsquo;applicazione.&lt;/p&gt;&#xA;&lt;p&gt;Avevo letto da qualche parte che il sistema username+password non è più sufficiente al giorno d&amp;rsquo;oggi&amp;hellip;&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2012/dropbox-autenticazione-multifattoriale/&#34;&gt;Dropbox e l&#39;autenticazione multifattoriale&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Google Authenticator per WordPress</title>
            <link>https://www.aldolat.it/posts/2012/google-authenticator-per-wordpress/</link>
            <pubDate>Thu, 24 May 2012 20:47:03 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2012/google-authenticator-per-wordpress/</guid>
            <description>Non starò qui a ripetere quanto ho già scritto sull&amp;rsquo;autenticazione multifattoriale come metodo abbastanza sicuro per accedere a un sistema informatico: ne ho già parlato sia in Password OTP (usa e getta) per WordPress che in Autenticazione multifattoriale con Perfect Paper Passwords.&#xA;Segnalo, invece, un plugin per WordPress ancora più comodo da usare: Google Authenticator. È stato creato dal buon Henrik Schack (autore di Perfect Paper Passwords) e vi consiglio di provarlo.</description>
            <content:encoded>&lt;figure class=&#34;alignleft&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2012/05/google-authenticator-icon.png&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Non starò qui a ripetere quanto ho già scritto sull&amp;rsquo;&lt;strong&gt;autenticazione multifattoriale&lt;/strong&gt; come metodo abbastanza sicuro per accedere a un sistema informatico: ne ho già parlato sia in &lt;a href=&#34;https://www.aldolat.it/posts/2010/password-otp-usa-e-getta-per-wordpress/&#34; title=&#34;Password OTP (usa e getta) per WordPress&#34;&gt;Password OTP (usa e getta) per WordPress&lt;/a&gt; che in &lt;a href=&#34;https://www.aldolat.it/posts/2011/autenticazione-multifattoriale-perfect-paper-passwords/&#34; title=&#34;Autenticazione multifattoriale con Perfect Paper Passwords&#34;&gt;Autenticazione multifattoriale con Perfect Paper Passwords&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Segnalo, invece, un plugin per WordPress &lt;strong&gt;ancora più comodo da usare&lt;/strong&gt;: &lt;a href=&#34;http://wordpress.org/extend/plugins/google-authenticator/&#34;&gt;Google Authenticator&lt;/a&gt;. È stato creato dal buon Henrik Schack (autore di &lt;em&gt;Perfect Paper Passwords&lt;/em&gt;) e vi consiglio di provarlo.&lt;/p&gt;&#xA;&lt;p&gt;&lt;a href=&#34;https://code.google.com/p/google-authenticator/&#34;&gt;Google Authenticator&lt;/a&gt; (intendo il progetto di bigG) è un&amp;rsquo;applicazione per dispositivi mobili che genera costantemente codici numerici da usare come secondo mezzo di verifica durante l&amp;rsquo;autenticazione su un sistema. L&amp;rsquo;applicazione di Google è disponibile per dispositivi &lt;a href=&#34;http://support.google.com/accounts/bin/answer.py?hl=it&amp;amp;answer=1066447&#34;&gt;BlackBerry, Android e iOS&lt;/a&gt;. Se lo usate per accedere al vostro account su Google, sapete bene di cosa si tratta. Ecco, il plugin di Henrik porta questo meccanismo all&amp;rsquo;interno di WordPress:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2012/05/google-authenticator-plugin.png&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Il plugin, dopo l&amp;rsquo;attivazione, richiede che ciascun utente attivi la funzionalità dal proprio profilo. Una volta attivata, vi sarà dato il codice da inserire nello smartphone.&lt;/p&gt;&#xA;&lt;p&gt;Se accedete alla vostra installazione usando l&amp;rsquo;applicazione di WordPress per tablet, sarà necessario attivare l&amp;rsquo;opzione del plugin &lt;em&gt;Enable App password&lt;/em&gt;: usate quindi questa password nell&amp;rsquo;applicazione del tablet.&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2012/google-authenticator-per-wordpress/&#34;&gt;Google Authenticator per WordPress&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Autenticazione multifattoriale con Perfect Paper Passwords</title>
            <link>https://www.aldolat.it/posts/2011/autenticazione-multifattoriale-perfect-paper-passwords/</link>
            <pubDate>Fri, 27 May 2011 17:40:11 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2011/autenticazione-multifattoriale-perfect-paper-passwords/</guid>
            <description>Qualche mese fa ho scritto un post sul plugin One-Time Password che ha lo scopo di rendere più sicura l&amp;rsquo;autenticazione nella propria area amministrativa di WordPress mediante l&amp;rsquo;uso dell&amp;rsquo;omonima tecnica detta One-Time Password. In breve, con questo sistema possiamo autenticarci alla Bacheca di WordPress usando una password usa-e-getta che può sostituire la password di WordPress (ottimo in caso di utilizzo in un Internet Cafè) o aggiungersi ad essa.</description>
            <content:encoded>&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/padlocks.jpg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;padlocks&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Qualche mese fa ho scritto &lt;a href=&#34;https://www.aldolat.it/posts/2010/password-otp-usa-e-getta-per-wordpress/&#34; title=&#34;Password OTP (usa e getta) per WordPress&#34;&gt;un post&lt;/a&gt; sul plugin &lt;a href=&#34;http://wordpress.org/extend/plugins/one-time-password/&#34; title=&#34;One-Time Password Plugin&#34;&gt;One-Time Password&lt;/a&gt; che ha lo scopo di rendere più sicura l&amp;rsquo;autenticazione nella propria area amministrativa di WordPress mediante l&amp;rsquo;uso dell&amp;rsquo;omonima tecnica detta &lt;a href=&#34;http://it.wikipedia.org/wiki/One-time_password&#34; title=&#34;One-time password su Wikipedia&#34;&gt;One-Time Password&lt;/a&gt;. In breve, con questo sistema possiamo autenticarci alla &lt;em&gt;Bacheca&lt;/em&gt; di WordPress usando una password &lt;em&gt;usa-e-getta&lt;/em&gt; che può sostituire la password di WordPress (ottimo in caso di utilizzo in un Internet Cafè) o aggiungersi ad essa.&lt;/p&gt;&#xA;&lt;p&gt;Oltre a questo plugin, ne esiste un altro che fa qualcosa di molto simile: &lt;a href=&#34;http://wordpress.org/extend/plugins/perfect-paper-passwords/&#34;&gt;Perfect Paper Passwords&lt;/a&gt;. Con esso avrete a disposizione una password usa-e-getta che si aggiunge (e non si sostituisce) a quella di WordPress.&lt;/p&gt;&#xA;&lt;h2 id=&#34;autenticazione-forte&#34;&gt;Autenticazione forte&lt;/h2&gt;&#xA;&lt;p&gt;Sappiamo che per autenticarsi a un sistema informatico con ragionevole sicurezza è buona cosa utilizzare un&amp;rsquo;autenticazione a due fattori:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;qualcosa che si sa (username e password)&lt;/li&gt;&#xA;&lt;li&gt;qualcosa che si ha (un oggetto, che può essere un token, una smartcard, una chiavetta &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt;, la &lt;span class=&#34;allsc&#34;&gt;SIM&lt;/span&gt; del telefono, la biometria o anche un semplice taccuino con password &lt;em&gt;usa-e-getta&lt;/em&gt;).&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Questo è anche il sistema usato da molte banche per i loro servizi online. In questo modo, anche se un malintenzionato dovesse entrare in possesso delle vostre credenziali, non potrebbe accedere al sistema perché non ha il secondo fattore di autenticazione, il quale appunto cambia continuamente.&lt;/p&gt;&#xA;&lt;p&gt;Questo plugin vi dà la possibilità di implementare in WordPress il sistema &lt;span class=&#34;allsc&#34;&gt;OTP&lt;/span&gt; in modo facile e gratuito.&lt;/p&gt;&#xA;&lt;h2 id=&#34;uso-del-plugin&#34;&gt;Uso del plugin&lt;/h2&gt;&#xA;&lt;p&gt;Una volta attivato e impostato correttamente il plugin, ecco anzitutto come si presenterà la vostra area di login:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_07.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_07&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Dopo averlo installato e attivato, troverete le sue impostazioni nella pagina del vostro profilo. La scelta di posizionarlo lì è dettata dal fatto che il plugin permette, &lt;em&gt;a ciascun utente registrato del vostro blog&lt;/em&gt;, un&amp;rsquo;autenticazione personalizzata tramite &lt;span class=&#34;allsc&#34;&gt;OTP&lt;/span&gt;. Ciascuno, quindi, potrà scegliere se attivare per il proprio profilo questo tipo di autenticazione o meno. La schermata della parte di questa pagina che ci interessa è la seguente (fare clic per ingrandire l&amp;rsquo;immagine):&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_10.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_10&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Attivate il &lt;em&gt;checkbox&lt;/em&gt;, scegliete la lunghezza della &lt;span class=&#34;allsc&#34;&gt;OTP&lt;/span&gt;,&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt; inserite una frase (non limitatevi a una semplice password) che dovete conoscere solo voi e fate clic sul pulsante &lt;em&gt;Aggiorna profilo&lt;/em&gt; che sta a fondo pagina. La sezione della pagina si presenterà più o meno così (fare clic per ingrandire l&amp;rsquo;immagine):&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_05.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_05&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Troverete una sequenza di lettere e numeri nel campo &lt;em&gt;Chiave di sequenza (Sequence Key)&lt;/em&gt;: copiatela e andate su &lt;a href=&#34;https://www.grc.com/ppp.htm&#34;&gt;https://www.grc.com/ppp.htm&lt;/a&gt; per completare i passaggi. Da questa pagina di &lt;span class=&#34;allsc&#34;&gt;GRC&lt;/span&gt; otterremo un &lt;em&gt;One-Time Pad&lt;/em&gt;, cioè un foglio con alcune mini password.&lt;/p&gt;&#xA;&lt;p&gt;Inserite anzitutto in questo box la chiave di sequenza copiata poco fa:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_01.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_01&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Scegliete la lunghezza della &lt;span class=&#34;allsc&#34;&gt;OTP&lt;/span&gt;:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_02.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_02&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;e lasciate tutto il resto come si trova. Cambiate, se lo volete, il nome che verrà stampato in cima al taccuino:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_03.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_03&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;In fondo alla pagina premete il pulsante finale:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_04.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_04&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Vi apparirà la pagina finale con il vostro taccuino di password usa-e-getta:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_06.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_06&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Stampatelo, ritagliatelo tenendo assieme i tre blocchi e piegatelo: vi verrà in un formato carta di credito. Conservatelo con cura. Potete anche stamparlo in &lt;span class=&#34;allsc&#34;&gt;PDF&lt;/span&gt; e conservarlo in un luogo sicuro, se volete usare il copia e incolla.&lt;/p&gt;&#xA;&lt;p&gt;Mettete ora alla prova il plugin, uscendo dalla bacheca. Quando vi autenticherete troverete la schermata che vi ho già presentato:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_08.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_08&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Come vedete, oltre alle solite credenziali, il sistema vi chiederà la one-time password. La scritta&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;Codice: C2 Card: 1&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;vi indica quale &lt;span class=&#34;allsc&#34;&gt;OTP&lt;/span&gt; inserire fra quelle che avete voi. In questo caso sta chiedendo la &lt;code&gt;C2&lt;/code&gt; del foglio &lt;code&gt;1&lt;/code&gt;, visto che le precedenti le avevamo già usate:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2011/05/ppp_09.jpeg&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ppp_09&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;h2 id=&#34;se-qualcosa-va-storto&#34;&gt;Se qualcosa va storto&lt;/h2&gt;&#xA;&lt;p&gt;Come per qualunque plugin, se non riuscite ad autenticarvi, accedete via &lt;span class=&#34;allsc&#34;&gt;FTP&lt;/span&gt; al vostro dominio e rinominate la directory del plugin.&lt;/p&gt;&#xA;&lt;h2 id=&#34;quale-plugin-utilizzare&#34;&gt;Quale plugin utilizzare&lt;/h2&gt;&#xA;&lt;p&gt;È più una scelta personale, tenendo conto anche delle proprie esigenze. Il plugin &lt;em&gt;One-Time Password&lt;/em&gt; si presenta con funzioni più ampie (potete, ad esempio, far sì che venga immessa una &lt;span class=&#34;allsc&#34;&gt;OTP&lt;/span&gt; per compiere determinate azioni amministrative) e non necessita di siti esterni per funzionare; inoltre è ancora più sicuro dell&amp;rsquo;altro in ambienti di cui non ci si fida (il famoso Internet Cafè), perché potete disabilitare la password di WordPress. Il plugin che abbiamo visto, invece, è più semplice nelle sue opzioni, senza che questo pregiudichi la sua sicurezza; solo che il primo ha indubbiamente qualche punto a suo vantaggio se si hanno determinate esigenze.&lt;/p&gt;&#xA;&lt;h2 id=&#34;per-approfondire&#34;&gt;Per approfondire&lt;/h2&gt;&#xA;&lt;p&gt;L&amp;rsquo;autore del plugin è &lt;a href=&#34;http://profiles.wordpress.org/users/Henrik.Schack/&#34;&gt;Henrik Schack&lt;/a&gt;, danese, e nel suo blog trovate &lt;a href=&#34;http://henrik.schack.dk/perfect-paper-passwords-for-wordpress/&#34;&gt;la pagina&lt;/a&gt; dove lo presenta.&lt;/p&gt;&#xA;&lt;p&gt;Per quanto riguarda &lt;em&gt;Perfect Paper Passwords&lt;/em&gt;, Steve Gibson spiega i dettagli nelle &lt;a href=&#34;http://www.grc.com/ppp/design.htm&#34;&gt;pagine dedicate&lt;/a&gt;. In fondo a essa ci sono ulteriori link.&lt;/p&gt;&#xA;&lt;p class=&#34;photo-credits&#34;&gt;Photo credits:&#xA;    &lt;span class=&#34;photo-author&#34;&gt;Jessica Paterson&lt;/span&gt;,&#xA;    &#xA;        &lt;span class=&#34;photo-title&#34;&gt;&lt;a href=&#34;http://www.flickr.com/photos/modernrelics/6889241086/&#34; class=&#34;photo-link&#34;&gt;Padlocks&lt;/a&gt;&lt;/span&gt;,&#xA;    &#xA;    &lt;span class=&#34;photo-license&#34;&gt;CC by&lt;/span&gt;,&#xA;    &#xA;    &lt;span class=&#34;photo-year&#34;&gt;2012&lt;/span&gt;.&#xA;&lt;/p&gt;&#xA;&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;&#xA;&lt;hr&gt;&#xA;&lt;ol&gt;&#xA;&lt;li id=&#34;fn:1&#34;&gt;&#xA;&lt;p&gt;Sappiate che già con 4 caratteri avrete a disposizione 16.777.216 combinazioni possibili, più che sufficienti per garantirvi un&amp;rsquo;adeguata sicurezza. I token delle banche posso fornire al massimo 1.000.000 di combinazioni (6 cifre da 000 000 a 999 999).&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;/div&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2011/autenticazione-multifattoriale-perfect-paper-passwords/&#34;&gt;Autenticazione multifattoriale con Perfect Paper Passwords&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Password OTP (usa e getta) per WordPress</title>
            <link>https://www.aldolat.it/posts/2010/password-otp-usa-e-getta-per-wordpress/</link>
            <pubDate>Wed, 29 Dec 2010 05:00:08 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2010/password-otp-usa-e-getta-per-wordpress/</guid>
            <description>Se vi è mai capitato di voler accedere al vostro blog mentre vi trovavate in un ambiente non sicuro e non lo avete fatto perché giustamente non vi fidavate, sappiate che potete far uso del metodo della One Time Password (OTP), oggi disponibile anche per WordPress. Probabilmente conoscerete già questo sistema perché molte banche lo fanno usare ai loro clienti (mi riferisco a quelle specie di chiavette che generano numeri). In breve, si tratta di accedere a un ambiente amministrativo (nel nostro caso alla Bacheca di WordPress) usando non l&amp;rsquo;unica password che abbiamo precedentemente scelto noi, ma una password che può essere usata una sola volta, quindi una password &amp;ldquo;usa e getta&amp;rdquo;. La volta successiva che ci vogliamo autenticare alla Bacheca inseriremo un&amp;rsquo;altra password, diversa dalla precedente.</description>
            <content:encoded>&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2010/12/OneTimePadExcerpt.agr_.jpg&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Se vi è mai capitato di voler accedere al vostro blog mentre vi trovavate in un ambiente non sicuro e non lo avete fatto perché giustamente non vi fidavate, sappiate che potete far uso del metodo della &lt;em&gt;One Time Password&lt;/em&gt; (OTP), oggi disponibile anche per WordPress. Probabilmente conoscerete già questo sistema perché molte banche lo fanno usare ai loro clienti (mi riferisco a quelle specie di chiavette che generano numeri). In breve, si tratta di accedere a un ambiente amministrativo (nel nostro caso alla &lt;em&gt;Bacheca&lt;/em&gt; di WordPress) usando non l&amp;rsquo;unica password che abbiamo precedentemente scelto noi, ma &lt;em&gt;una password che può essere usata una sola volta&lt;/em&gt;, quindi una password &amp;ldquo;usa e getta&amp;rdquo;. La volta successiva che ci vogliamo autenticare alla Bacheca inseriremo un&amp;rsquo;altra password, &lt;em&gt;diversa dalla precedente&lt;/em&gt;.&lt;/p&gt;&#xA;&lt;p&gt;È evidente la scomodità di dover sempre digitare una password diversa e non memorizzabile, ma è un piccolo prezzo da pagare se si vuole accedere senza paura in ambienti non sicuri al pannello amministrativo di WordPress. Se il &lt;em&gt;keylogger&lt;/em&gt; del PC condiviso che stiamo usando nell&amp;rsquo;&lt;em&gt;Internet Café&lt;/em&gt; ha memorizzato la One Time Password, possiamo stare sicuri che essa è ormai inservibile.&lt;/p&gt;&#xA;&lt;p&gt;Un sistema del genere certamente può dare una mano per aumentare la garanzia di sicurezza della nostra Bacheca anche se vi accediamo sempre e solo dalla nostra Linux box (su cui non girano &lt;em&gt;malware&lt;/em&gt; di sorta), ma tornerà utile soprattutto a chi è sempre in viaggio e fa uso del PC in ambienti non adeguatamente protetti (o di cui noi non ci fidiamo).&lt;/p&gt;&#xA;&lt;h2 id=&#34;il-plugin&#34;&gt;Il plugin&lt;/h2&gt;&#xA;&lt;p&gt;Il plugin si chiama &lt;a href=&#34;http://wordpress.org/extend/plugins/one-time-password/&#34;&gt;&lt;em&gt;One-Time Password&lt;/em&gt;&lt;/a&gt; ed è compatibile con WordPress 3.1: è sufficiente installarlo al solito modo dal pannello di amministrazione. Una volta installato, sarete avvisati di impostare la nuova sequenza di password ed eventualmente anche le preferenze. Questo è uno screenshot della pagina di amministrazione del plugin:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2010/12/otp-1.png&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;La pagina delle preferenze di One-Time Password&#34;&gt;&lt;figcaption&gt;&#xA;&#x9;&#x9;&#x9;&lt;p&gt;La pagina delle preferenze di One-Time Password&lt;/p&gt;&#xA;&#x9;&#x9;&lt;/figcaption&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;h2 id=&#34;creare-la-lista-delle-otp&#34;&gt;Creare la lista delle OTP&lt;/h2&gt;&#xA;&lt;p&gt;Andiamo alle preferenze del plugin: quello che ci interessa, in questo momento, è la loro prima parte. Inseriamo anzitutto la nostra &lt;em&gt;passphrase&lt;/em&gt;, che dovrà assolutamente restare nascosta: scegliamola con cura. Lasciate non selezionato &amp;ldquo;Pass-phrase is a One-Time Password&amp;rdquo; e scegliete quante password volete generare. Generate quindi il vostro &lt;em&gt;seed&lt;/em&gt; (il &amp;ldquo;seme&amp;rdquo;). Scegliete infine l&amp;rsquo;algoritmo di &lt;em&gt;hash&lt;/em&gt;, dove vi consiglio di usare SHA-1. Fate infine clic su &amp;ldquo;Generate&amp;rdquo;. Il sistema vi genererà una lista di password, tante quante ne avevate indicato prima. Ecco un esempio:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2010/12/otp-2.png&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;La lista delle password generate&#34;&gt;&lt;figcaption&gt;&#xA;&#x9;&#x9;&#x9;&lt;p&gt;La lista delle password generate&lt;/p&gt;&#xA;&#x9;&#x9;&lt;/figcaption&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;In basso trovate un pulsante che vi consentirà la stampa della lista. Si può anche stampare su PDF e portarsi il file su una chiavetta. È superfluo dire quanto debbano restare custoditi foglio e/o chiavetta. Per maggiore sicurezza, al momento della stampa togliete l&amp;rsquo;indicazione dell&amp;rsquo;URL dalle preferenze di stampa del vostro browser: in Firefox c&amp;rsquo;è una scheda apposita nella finestra di stampa.&lt;/p&gt;&#xA;&lt;h2 id=&#34;come-si-usa&#34;&gt;Come si usa&lt;/h2&gt;&#xA;&lt;p&gt;Provatelo subito, facendo logout dal pannello. Alla schermata di login inserite il vostro nome utente e, non appena fate clic sul campo della password, apparirà subito sotto il &lt;em&gt;challenge&lt;/em&gt; per l&amp;rsquo;inserimento della OTP:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2010/12/otp-3.png&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;La riga vi dirà l&amp;rsquo;algoritmo di &lt;em&gt;hash&lt;/em&gt; utilizzato, il numero della password da inserire e il &lt;em&gt;seed&lt;/em&gt; (il seme) utilizzato. Prendete la stampa di prima e inserite (in questo caso) la password numero 49: potete inserire sia il valore della colonna &lt;em&gt;Hex&lt;/em&gt; che quello della colonna &lt;em&gt;Word&lt;/em&gt;. Se usate il valore della colonna &lt;em&gt;Word&lt;/em&gt;, non è necessario usare le maiuscole, ma dovete rispettare gli spazi tra ogni parola.&lt;/p&gt;&#xA;&lt;p&gt;A questo punto sarete entrati nella Bacheca di WordPress. La password 49 è già stata usata e non può essere più usata: potete fare anche una prova per verificarlo. Se farete nuovamente &lt;em&gt;logout&lt;/em&gt;, vedrete che il numero indicato qui sopra dalla freccia rossa sarà scalato di uno, quindi 48, e così via ogni volta che farete &lt;em&gt;logout&lt;/em&gt;.&lt;/p&gt;&#xA;&lt;p&gt;In prossimità della fine delle password, conviene che vi ricreiate una nuova lista, o comunque fatelo ogni volta che lo ritenete opportuno o quando pensate che la lista non possa più essere sicura.&lt;/p&gt;&#xA;&lt;h2 id=&#34;usare-il-plugin-con-un-generatore-otp-su-palmare&#34;&gt;Usare il plugin con un generatore OTP su palmare&lt;/h2&gt;&#xA;&lt;p&gt;Per ulteriore sicurezza potete usare un generatore OTP sul vostro cellulare o palmare, un po&amp;rsquo; alla maniera di quelle chiavette che le banche forniscono ai loro clienti, evitando così di dover stampare su carta o su PDF la lista. Ne esistono per &lt;a href=&#34;http://www.androlib.com/android.application.net-laserbunny-android-otp-Fxw.aspx&#34;&gt;Android&lt;/a&gt;, per &lt;a href=&#34;http://www.apptism.com/apps/otp-generator&#34;&gt;iPhone&lt;/a&gt; e anche per dispositivi che supportano &lt;a href=&#34;http://www.getjar.com/mobile/471/otpgen-for-blackberry-8300/&#34;&gt;JavaME&lt;/a&gt; come il BlackBerry. Io ho provato il programma sul BlackBerry e funziona benissimo. In questo caso, se non usate cioè la lista ma un programma apposito, dovrete ricordare la &lt;em&gt;passphrase&lt;/em&gt;: il telefono, infatti, non conserva alcuna lista, ma genera la password necessaria all&amp;rsquo;istante ogni volta che vi serve. Ecco come, più o meno, si presenta:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2010/12/otp-4.png&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;h2 id=&#34;disabilitare-la-password-di-wordpress&#34;&gt;Disabilitare la password di WordPress&lt;/h2&gt;&#xA;&lt;p&gt;A meno che non usiate una password estremamente lunga e complessa composta da tutti i tipi di caratteri e spazi, è possibile (e direi auspicabile) disabilitare la password unica di WordPress in modo da forzare l&amp;rsquo;uso della sola OTP. Trovate questa opzione nelle preferenze del plugin, in fondo.&lt;/p&gt;&#xA;&lt;p&gt;Trovate anche la possibilità di richiedere l&amp;rsquo;immissione di una OTP per ogni azione amministrativa che si compie nel pannello di WordPress.&lt;/p&gt;&#xA;&lt;h2 id=&#34;se-qualcosa-va-storto&#34;&gt;Se qualcosa va storto&lt;/h2&gt;&#xA;&lt;p&gt;Se non riuscite ad autenticarvi nel vostro blog per una qualsiasi ragione (avete pasticciato con la lista o &lt;em&gt;sembra&lt;/em&gt; che il plugin faccia le bizze), disabilitate il plugin via FTP rinominando (o cancellando) la cartella che lo contiene. A questi punto potrete tornare ad autenticarvi con la vostra solita password, anche se nel plugin avevate disabilitato l&amp;rsquo;autenticazione con normale password.&lt;/p&gt;&#xA;&lt;p&gt;Se pensate che usare questo sistema sia più faticoso (e avete ragione, ma la sicurezza si paga), sarete obbligati a usare il normale sistema nome-utente/unica-password di WordPress e sono sicuro che sarà del tipo &lt;code&gt;SjM4c2aj^%8zVpAaHs795*792&lt;/code&gt;, che cambierete con costanza ogni 3 mesi e che quindi vi obbligherà a far uso di un degno gestore di password. O no?&lt;/p&gt;&#xA;&lt;p class=&#34;photo-credits&#34;&gt;Photo credits:&#xA;    &lt;span class=&#34;photo-author&#34;&gt;Wikipedia&lt;/span&gt;,&#xA;    &#xA;        &lt;span class=&#34;photo-title&#34;&gt;&lt;a href=&#34;http://it.wikipedia.org/wiki/File:OneTimePadExcerpt.agr.jpg&#34; class=&#34;photo-link&#34;&gt;OneTime pad excerpt&lt;/a&gt;&lt;/span&gt;,&#xA;    &#xA;    &lt;span class=&#34;photo-license&#34;&gt;CC by-sa&lt;/span&gt;,&#xA;    &#xA;    &lt;span class=&#34;photo-year&#34;&gt;2005&lt;/span&gt;.&#xA;&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2010/password-otp-usa-e-getta-per-wordpress/&#34;&gt;Password OTP (usa e getta) per WordPress&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
    </channel>
</rss>
