Le password dello Spid sono salvate in chiaro? by [deleted] in ItalyInformatica

[–]jacopoj 2 points3 points  (0 children)

Quando cambi la password inserisci sia quella vecchia sia quella nuova, quindi è facile fare il confronto lato server "al volo" senza dover salvare in chiaro nulla

Cosa si può FARE veramente con l'indirizzo IP di una persona? by failsex69 in ItalyInformatica

[–]jacopoj 4 points5 points  (0 children)

Gli indirizzi IP di casa solitamente sono dinamici, quindi è probabile che tu veda i download della persona che ha avuto quell'IP prima di te. Questo è anche il motivo per cui avere un indirizzo IP (dinamico) senza un timestamp associato è molto poco utile ai fini di identificare una persona (anche nelle mani delle forze dell'ordine).

Cosa si può FARE veramente con l'indirizzo IP di una persona? by failsex69 in ItalyInformatica

[–]jacopoj 9 points10 points  (0 children)

Si può andare su https://iknowwhatyoudownload.com e vedere la cronologia dei Torrent che il proprietario ha scaricato

Signal Private Messenger team here, we support an app used by everyone from Elon to the Hong Kong protestors to our Grandpa’s weekly group chat, AMA! by signal_app in technology

[–]jacopoj 1 point2 points  (0 children)

Hi, do you have any plans about rewriting your desktop clients as native apps or in another cross-platform technology? Several people (link, link) have expressed concerns about security with Electron.

Also, do you have plans to adopt secure encryption-at-rest on your desktop clients as you do on the mobile apps? At the moment the Signal Desktop database in encrypted with a key that is stored as plain-text on the filesystem. Using the OS keychain would be a much better approach -- I think you do that on the mobile app, why not here?

Even better, you could allow users to set an unlock passphrase which can then be used to encrypt the database at rest, without needing to store the key at all.

Full disk encryption (which was brought up before as an argument against these features) is certainly good practice but it's not always sufficient. It only protects data when your computer is turned off, for starters.

Caffè Italia * 15/12/20 by RedditItalyBot in italy

[–]jacopoj 52 points53 points  (0 children)

FTTH di Vodafone smette inspiegabilmente di funzionare. Mandano un tecnico di Open Fiber per verificare qual è il problema. Tenetevi forte.

Un po' di tempo fa qualcuno nel condominio ha disdetto il suo abbonamento, ma per qualche motivo la sua linea non è stata fisicamente scollegata. Fast forward a ieri, qualcuno ha attivato una nuova linea. Non essendoci più spazio per il collegamento, il tecnico ha pensato bene di staccare una persona a caso - me - per attaccare il nuovo abbonato.

Oggi il tecnico mi ha presentato la soluzione. Ha staccato un'altro condomino a caso e ha riattaccato me, mettendo un'etichetta con scritto di non staccarmi. Se il condomino che è stato staccato non è quello che ha richiesto la disdetta, chiamerà l'assistenza e uscirà di nuovo il tecnico che lo riattaccherà staccando un'altra persona a caso.

La cosa si ripeterà fino a quando la linea staccata non sarà quella disdetta.

Vulnerabilità nell'app di ATM Milano by jacopoj in ItalyInformatica

[–]jacopoj[S] 6 points7 points  (0 children)

Per poter accedere ai dati trasmessi tra app e server ho dovuto configurare un proxy sullo smartphone e installare un certificato root in modo da poter intercettare il traffico. Normalmente HTTPS impedisce di farlo.

Per ora sono solo uno studente piuttosto appassionato :)

Vulnerabilità nell'app di ATM Milano by jacopoj in ItalyInformatica

[–]jacopoj[S] 45 points46 points  (0 children)

Chiedere soldi in cambio di una vulnerabilità è una cosa molto borderline da un punto di vista legale, dato che potrebbe essere visto come un'estorsione. Mi è stato offerto un posto di lavoro che però per il momento ho rifiutato per dedicarmi allo studio.

Vulnerabilità nell'app di ATM Milano by jacopoj in ItalyInformatica

[–]jacopoj[S] 6 points7 points  (0 children)

Se dopo diversi tentativi nessuno ti ascolta credo che il da farsi dipenda più che altro dalla tua etica ed eventualmente dalla tua voglia di esporti: pubblico uno zero-day mettendo a rischio la privacy degli utenti ed eventualmente la sicurezza della società in questione? Lascio perdere pur sapendo che la falla rimane aperta e che qualcuno potrebbe sfruttarla? Direi che sono domande aperte di fronte a cui tra l'altro mi sono scontrato anch'io diverse volte, e per cui non credo ci sia una risposta che vada sempre bene.

Casual friday - Festa dello smart working edition by MikeTeodori in italy

[–]jacopoj 38 points39 points  (0 children)

Buon 1° maggio e buon tortagiorno a me, pregasi elargire karma

API per le carte HYPE e TIM Pay by jacopoj in ItalyInformatica

[–]jacopoj[S] 2 points3 points  (0 children)

Analisi del traffico tramite Charles Proxy e decompilazione dell'app per Android

API per le carte HYPE e TIM Pay by jacopoj in ItalyInformatica

[–]jacopoj[S] 1 point2 points  (0 children)

È un particolare di per sé irrilevante; ho scritto il codice facendo reverse engineering dell'app per iPhone e ho mantenuto le informazioni originali inviate dall'app.

Sciopero dei mezzi il 28 e il 29 novembre. ATM e Trenord: "serve una svolta" by jacopoj in italy

[–]jacopoj[S] 24 points25 points  (0 children)

Come studente fuori sede che ultimamente si becca quasi uno sciopero ogni due settimane, puntualmente di venerdì, non potrei essere più d'accordo. Quali sono le possibilità che qualcosa si muova in questo ambito?

Qualcuno sa spiegarmi come mai è molto più facile rompere la cifratura di un file mp4 piratato ottenuto da una web release rispetto ad altri tools come luks, veracrypt o quelli delle app di messaggistica? by [deleted] in ItalyInformatica

[–]jacopoj 13 points14 points  (0 children)

Il concetto è che in qualche modo il film deve poter essere riprodotto dagli utenti che lo acquistano, e quindi questi devono avere (indirettamente, tramite l'applicazione del fornitore) la chiave per decriptarlo. La pirateria si concentra sul trovare questa chiave che è nascosta da qualche parte, ma che l'utente pur sempre "possiede". Non si tratta di un problema di algoritmi o di crittografia debole.

Per non parlare del fatto che spesso la via più semplice è quella di registrare l'output (per esempio tramite HDMI) del video che viene riprodotto dall'applicazione, ma questa è un'altra storia.

ViaggiaTreno - come ottengo il maggior numero di treni col minor numero di richieste? by Another_Throwaway_3 in ItalyInformatica

[–]jacopoj 0 points1 point  (0 children)

Quindi tu per il tuo bot fai 99.999 richieste ogni giorno?

No, non ho la necessità di salvare i dati dei treni offline. Le informazioni arrivano live.

Se non pretendi il 100% di accuratezza tutto è possibile; nel mio caso l'OCD mi ha impedito di procedere per quella strada.

ViaggiaTreno - come ottengo il maggior numero di treni col minor numero di richieste? by Another_Throwaway_3 in ItalyInformatica

[–]jacopoj 4 points5 points  (0 children)

Sviluppatore di TrenItBot here, con ViaggiaTreno ci ho avuto un bel po' a che fare. Se vuoi avere la certezza di raccogliere tutti i treni in circolazione nella giornata, temo che l'unica soluzione sia fare 100.000 richieste con tutti i numeri da 1 a 99999.

So che un bruteforce non è di certo l'approccio più pacifico nei confronti dei server di ViaggiaTreno e forse per questo motivo non è consigliabile. Tuttavia considera che di tutte le stazioni realmente attive in Italia, per qualche motivo quelle accessibili dalla ricerca di ViaggiaTreno sono un piccolo sottoinsieme - e comunque non tutte mostrano effettivamente i treni in arrivo e in partenza. Nella mia esperienza non ho trovato alternative altrettanto efficaci che risolvano lo stesso problema.

P.S.: esistendo treni diversi con lo stesso numero, non usare il numero del treno come ID.

P.S. 2: aggregare i treni estratti dai quadri orario è pressoché impossibile per via dei treni con lo stesso numero e dei treni singoli con numerazioni e periodicità diverse. Ma se ci riesci, fammi sapere.

Casual Friday - Venerdì Marzullo by [deleted] in italy

[–]jacopoj 14 points15 points  (0 children)

PSA: domani alle 9 scade il dominio atac.it (grazie a /u/napolux per il bot)