Ciao, e benvenuto nella terza puntata della diciottesima stagione. Nelle scorse puntate abbiamo capito da dove nasce la sfida della sicurezza e chi c'è dall'altra parte. Oggi affrontiamo il primo grande fronte di questa battaglia, il più fondamentale, quello da cui tutto parte: proteggere la conversazione. Perché ogni volta che usi il Web, i tuoi dati viaggiano attraverso il mondo, e la prima domanda è: chi può leggerli lungo il percorso? Oggi raccontiamo la storia di come il Web è passato dalla cartolina, leggibile da tutti, alla busta sigillata, leggibile solo dal destinatario.
Ripartiamo da un concetto della scorsa stagione, perché è la base. Ricordi come viaggiano i dati su internet: spezzettati in pacchetti che passano attraverso tanti smistatori e reti sconosciute prima di arrivare a destinazione. Ebbene, agli inizi del Web, questi dati viaggiavano in chiaro, cioè leggibili da chiunque potesse intercettarli lungo il percorso. Ogni tua richiesta, ogni pagina che ricevevi, ogni informazione che inviavi, viaggiava come una cartolina: chiunque la maneggiasse durante il tragitto, in una qualsiasi delle reti attraversate, poteva leggerla per intero. Le tue parole erano esposte a occhi indiscreti lungo tutto il cammino.
Fermiamoci a capire perché questo sia così pericoloso, con un esempio concreto. Immagina di inserire la tua password su un sito, o il numero della tua carta per un acquisto. Se quei dati viaggiano in chiaro, come una cartolina, allora chiunque si trovi lungo il percorso, in una qualsiasi delle reti che il tuo messaggio attraversa, potrebbe leggerli: la tua password, il numero della tua carta, esposti come su una cartolina che passa di mano in mano. In una rete di sconosciuti, questo è un rischio enorme. E c'è di più: chi intercetta la conversazione non solo può leggerla, ma potrebbe anche alterarla lungo il percorso, cambiando ciò che ricevi senza che tu te ne accorga. La cartolina non solo è leggibile, ma anche modificabile da chi la maneggia.
La soluzione, come abbiamo anticipato nella scorsa stagione, è cifrare la conversazione: trasformarla in modo che chi la intercetta veda solo un guazzabuglio incomprensibile, e solo tu e il sito con cui parli possiate capirla. È il passaggio dalla cartolina alla busta sigillata, anzi, a un baule chiuso a chiave di cui solo mittente e destinatario hanno la chiave. Chi intercetta il messaggio lungo il percorso vede solo il baule sigillato, senza poterlo aprire né leggere. E la cifratura protegge anche dall'alterazione: se qualcuno prova a manomettere il contenuto sigillato, la manomissione viene rilevata. Cifrare protegge quindi due cose insieme: la segretezza e l'integrità della conversazione.
Ma la storia interessante è che questo passaggio, dalla cartolina alla busta, non avvenne subito né tutto in una volta: fu una conquista lenta e sofferta, che vale la pena raccontare. All'inizio, la cifratura era considerata un lusso, qualcosa da usare solo per le pagine più delicate, come il momento del pagamento o dell'inserimento della password, mentre tutto il resto continuava a viaggiare in chiaro. Si pensava che cifrare tutto fosse troppo costoso, troppo lento, troppo complicato. Così, per anni, il Web fu un misto: qualche pagina protetta, in un mare di pagine esposte. La busta sigillata era l'eccezione, la cartolina la norma.
Col tempo, però, ci si rese conto che questa protezione a macchia di leopardo non bastava, e questo è un punto importante da capire. Proteggere solo la pagina del pagamento, lasciando in chiaro tutto il resto, apriva comunque delle falle: un attaccante poteva sfruttare le parti non protette per infilarsi, o per capire cosa stavi facendo, o per manomettere le pagine esposte in modo da danneggiarti anche prima che arrivassi alla pagina protetta. Si capì che la sicurezza a metà è, in molti casi, una falsa sicurezza: se lasci qualche porta aperta, l'intruso entra da lì. La conclusione fu inevitabile: bisognava cifrare tutto, sempre, non solo le pagine delicate. Ogni singola conversazione doveva viaggiare nella busta sigillata.
E così, negli anni, il Web ha compiuto una grande migrazione, silenziosa ma profonda: dalla cifratura come eccezione alla cifratura come regola, come impostazione predefinita per tutto. Oggi la stragrande maggioranza del Web viaggia cifrata per default, e il piccolo lucchetto che vedi accanto all'indirizzo, un tempo raro e speciale, è diventato la norma attesa ovunque. Un sito che oggi non protegge la conversazione viene segnalato come non sicuro dai browser, un capovolgimento completo rispetto agli inizi. Da lusso raro, la busta sigillata è diventata il minimo indispensabile, dato per scontato. È una delle vittorie più importanti e riuscite nella storia della sicurezza del Web.
Per oggi ci fermiamo qui. Il primo grande fronte è proteggere la conversazione. Agli inizi, i dati del Web viaggiavano in chiaro, come cartoline leggibili e persino modificabili da chiunque lungo il percorso, un rischio enorme per password e dati preziosi. La soluzione è cifrare, trasformando la cartolina in una busta sigillata che protegge sia la segretezza sia l'integrità. Ma la conquista fu lenta: prima la cifratura era un lusso solo per le pagine delicate, poi si capì che la sicurezza a metà è falsa sicurezza, e si arrivò a cifrare tutto per default. Da eccezione rara a norma attesa ovunque. Nella prossima puntata affrontiamo il fronte dell'identità: chi sei davvero, e le password. Nelle note trovi qualche spunto. Se ti è utile, condividila. Grazie per l'ascolto, e ci sentiamo alla prossima.