<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>Davide Salerno&#187; Sicurezza</title> <atom:link href="http://www.davidesalerno.net/category/sicurezza/feed/" rel="self" type="application/rss+xml" /><link>http://www.davidesalerno.net</link> <description>Se l&#039;Informatica è una fede, Internet è la sua chiesa</description> <lastBuildDate>Sun, 05 Feb 2012 21:54:44 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <item><title>Monitorare Tomcat tramite JMX dietro un firewall</title><link>http://www.davidesalerno.net/2012/02/monitorare-tomcat-tramite-jmx-dietro-un-firewall/</link> <comments>http://www.davidesalerno.net/2012/02/monitorare-tomcat-tramite-jmx-dietro-un-firewall/#comments</comments> <pubDate>Sun, 05 Feb 2012 21:53:48 +0000</pubDate> <dc:creator>Davide Salerno</dc:creator> <category><![CDATA[Guide]]></category> <category><![CDATA[Sicurezza]]></category> <category><![CDATA[Tecnologia]]></category> <category><![CDATA[apache]]></category> <category><![CDATA[firewall]]></category> <category><![CDATA[java]]></category> <category><![CDATA[jmx]]></category> <category><![CDATA[tomcat]]></category><guid
isPermaLink="false">http://www.davidesalerno.net/?p=1862</guid> <description><![CDATA[ [...]]]></description> <content:encoded><![CDATA[<p>Riprendiamo (dopo una pausa di più di un anno dall&#8217;ultima puntata) la serie &#8220;<strong>Me lo appunto qui almeno non me lo dimentico</strong>&#8220;.</p><p><a
href="http://www.davidesalerno.net/wp-content/uploads/2012/02/apache-tomcat-7.png"><img
style=' float: left; padding: 4px; margin: 0 7px 2px 0;'  class="alignleft size-full wp-image-1863" title="apache-tomcat-7" src="http://www.davidesalerno.net/wp-content/uploads/2012/02/apache-tomcat-7.png" alt="" width="208" height="207" /></a>Monitorare il carico delle applicazioni web che avete progettato e/o utilizzate all&#8217;interno dell&#8217;architettura distribuita che vi permette di offrire un determinato servizio, è fondamentale per una serie infinita di ragioni che esulano dagli scopi di questo articolo e che sono sicuro potete anche solo lontanamente immaginare.</p><p>Se l&#8217;applicazione web in questione è in <strong>Java</strong> ed utilizzate l&#8217;ottimo <strong><a
title="Apache Tomcat" href="http://tomcat.apache.org/" target="_blank">Apache Tomcat</a></strong> come application server, questo è fattibile abilitando un <strong>agente <a
title="Java Management Extension" href="http://en.wikipedia.org/wiki/Java_Management_Extensions" target="_blank">JMX</a> remoto</strong> che vi permetterà di interrogare Tomcat per sapere in un determinato istante dati di natura statistica (es. quante volte è stata interrogata un&#8217;applicazione, quante volte è andata in errore ecc ecc) che vi permetteranno di tenere sempre sotto controllo il vostro sistema piuttosto che analizzare le prestazioni delle varie applicazioni per provare ad ottimizzarle.</p><p>Questo è fattibile modificando poche righe nei file di configurazione di Tomcat, che come ben specificato nella documentazione ufficiale e che per completezza vi riporto.</p><p>Nello specifico dovrete aggiungere i seguenti parametri alla variabile <em>CATALINA_OPTS</em></p><pre>-Dcom.sun.management.jmxremote \
-Dcom.sun.management.jmxremote.port=%my.jmx.port% \
-Dcom.sun.management.jmxremote.ssl=false \
-Dcom.sun.management.jmxremote.authenticate=false</pre><p>(sostituite %my.jmx.port% con un numero maggiore o uguale di 1024  vostro piacimento) nel file <em>$CATALINA_BASE/conf/tomcat.conf</em> se non necessitate limitare l&#8217;accesso tramite username e password. In caso contrario i parametri da aggiungere alla medesima variabile saranno:</p><pre>-Dcom.sun.management.jmxremote.authenticate=true \
-Dcom.sun.management.jmxremote.password.file=../conf/jmxremote.password \
-Dcom.sun.management.jmxremote.access.file=../conf/jmxremote.access \</pre><p>e dovrete andare a modificare (o creare se non esiste) il file <em>$CATALINA_BASE/conf/jmxremote.access</em>, specificando i nomi degli utenti che potranno usare l&#8217;agente JMX remoto e i loro permessi come segue:</p><pre>monitorRole readonly
controlRole readwrite</pre><p>Quindi nel file <em>$CATALINA_BASE/conf/jmxremote.password</em> dovrete andare a specificare le password degli utenti che avranno accesso al servizio. Ad esempio:</p><pre>
monitorRole tomcat
controlRole tomcat
</pre><p>Se <em>nulla</em> vi separa dalla macchina dove risiedono le applicazioni che volete monitorare, tutto sarà pronto per funzionare. Se invece tra voi (o Cacti piuttosto che Munin o Nagios), c&#8217;è un firewall le cose si complicano.</p><p>In prima battuta dovrete andare a configurare il firewall in modo tale da permettere la comunicazione tra il server dove c&#8217;è Apache Tomcat e la vostra macchina (o il server dove avete installato il Cacti/Munin/Nagios di turno) in modo tale da permettere connessioni in entrata sul server applicativo sulla porta specificata in fase di configurazione.</p><p>Purtroppo però, come specificato in una piccola postilla nella documentazione ufficiale di Tomcat, le note dolenti non sono finite. Infatti leggendo quanto segue:</p><blockquote><p>Note: The JSR 160 JMX-Adaptor opens a second data channel on a random port. That is a problem when you have a local firewall installed.</p></blockquote><p>risulta evidente che vi toccherà <em>lavorare di fino</em> per evitare soluzioni poco ortodosse come quella di aprire tutte le porte tra le due macchine in questione.</p><p>La soluzione è scriversi un agente JMX in casa che utilizzi 2 porte ben definite per permettere di monitorare Tomcat, come invece non fa l&#8217;agente JMX che viene distribuito di default assieme a Tomcat stesso.</p><p>Se andate di fretta, potete provare ad utilizzare da <a
href="http://blogs.oracle.com/jmxetc/entry/connecting_through_firewall_using_jmx" title="Connecting Through Firewall Using JMX - Without modifying the server application" target="_blank">Daniel Fuchs</a>, ovvero:</p><pre>
/\*
 \* CustomAgent.java
 \*
 \* Copyright 2007 Sun Microsystems, Inc.  All Rights Reserved.
 \*
 \* Redistribution and use in source and binary forms, with or without
 \* modification, are permitted provided that the following conditions
 \* are met:
 \*
 \*   - Redistributions of source code must retain the above copyright
 \*     notice, this list of conditions and the following disclaimer.
 \*
 \*   - Redistributions in binary form must reproduce the above copyright
 \*     notice, this list of conditions and the following disclaimer in the
 \*     documentation and/or other materials provided with the distribution.
 \*
 \*   - Neither the name of Sun Microsystems nor the names of its
 \*     contributors may be used to endorse or promote products derived
 \*     from this software without specific prior written permission.
 \*
 \* THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS
 \* IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO,
 \* THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR
 \* PURPOSE ARE DISCLAIMED.  IN NO EVENT SHALL THE COPYRIGHT OWNER OR
 \* CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL,
 \* EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO,
 \* PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR
 \* PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF
 \* LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING
 \* NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS
 \* SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.
 \*
 \* Created on Jul 25, 2007, 11:42:49 AM
 \*
 \*/

package example.rmi.agent;

import java.io.IOException;
import java.lang.management.ManagementFactory;
import java.net.InetAddress;
import java.rmi.registry.LocateRegistry;
import java.util.HashMap;
import javax.management.MBeanServer;
import javax.management.remote.JMXConnectorServer;
import javax.management.remote.JMXConnectorServerFactory;
import javax.management.remote.JMXServiceURL;

/\*\*
 \* This CustomAgent will start an RMI COnnector Server using only
 \* port "example.rmi.agent.port".
 \*
 \* @author dfuchs
 \*/
public class CustomAgent {

    private CustomAgent() { }

    public static void premain(String agentArgs)
	throws IOException {

        // Ensure cryptographically strong random number generator used
        // to choose the object number - see java.rmi.server.ObjID
        //
        System.setProperty("java.rmi.server.randomIDs", "true");

        // Start an RMI registry on port specified by example.rmi.agent.port
        // (default 3000).
        //
        final int port= Integer.parseInt(
                System.getProperty("example.rmi.agent.port","3000"));
        System.out.println("Create RMI registry on port "+port);
        LocateRegistry.createRegistry(port);

        // Retrieve the PlatformMBeanServer.
        //
        System.out.println("Get the platform's MBean server");
        MBeanServer mbs = ManagementFactory.getPlatformMBeanServer();

        // Environment map.
        //
        System.out.println("Initialize the environment map");
        HashMap<String,Object> env = new HashMap<String,Object>();

        // This where we would enable security - left out of this
        // for the sake of the example....
        //

        // Create an RMI connector server.
        //
        // As specified in the JMXServiceURL the RMIServer stub will be
        // registered in the RMI registry running in the local host on
        // port 3000 with the name "jmxrmi". This is the same name the
        // out-of-the-box management agent uses to register the RMIServer
        // stub too.
        //
        // The port specified in "service:jmx:rmi://"+hostname+":"+port
        // is the second port, where RMI connection objects will be exported.
        // Here we use the same port as that we choose for the RMI registry.
        // The port for the RMI registry is specified in the second part
        // of the URL, in "rmi://"+hostname+":"+port
        //
        System.out.println("Create an RMI connector server");
        final String hostname = InetAddress.getLocalHost().getHostName();
        JMXServiceURL url =
            new JMXServiceURL("service:jmx:rmi://"+hostname+
            ":"+port+"/jndi/rmi://"+hostname+":"+port+"/jmxrmi");

        // Now create the server from the JMXServiceURL
        //
        JMXConnectorServer cs =
            JMXConnectorServerFactory.newJMXConnectorServer(url, env, mbs);

        // Start the RMI connector server.
        //
        System.out.println("Start the RMI connector server on port "+port);
        cs.start();
    }
}
</pre><p>Compilatelo creando un jar specificando l&#8217;attributo <em>Premain-Class</em> nel suo <em>manifest</em>. Tutto questo è fattibile tramite <strong><a
href="http://www.davidesalerno.net/tag/ant/" title="Apache ANT" target="_blank">Ant</a></strong> utilizzando un buildfile siffatto:</p><pre>    <span class="comment">&lt;!-- Builds dist.agent.jar --&gt;</span>
    <span class="type">&lt;target name=</span><span class="string">"-build-agent-jar"</span><span class="type"></span><span class="type">
        description=</span><span class="string">"build an agent jar that can be used with -javaagent "</span><span class="type">&gt;</span>
        <span class="type">&lt;jar basedir=</span><span class="string">"${build.classes.dir}"</span><span class="type">
            jarfile=</span><span class="string">"${dist.agent.jar}"</span><span class="type">&gt;</span>
                <span class="type">&lt;manifest&gt;</span>
                    <span class="type">&lt;attribute name=</span><span class="string">"Premain-Class"</span><span class="type"> value=</span><span class="string">"example.rmi.agent.CustomAgent"</span><span class="type">/&gt;</span>
                <span class="type">&lt;/manifest&gt;</span>
        <span class="type">&lt;/jar&gt;</span>
        <span class="type">&lt;echo&gt;</span>To use this application with agent try:<span class="type">&lt;/echo&gt;</span>
        <span class="type">&lt;echo&gt;</span><span class="string">java -Dexample.rmi.port=3000 -javaagent:${dist.agent.jar} -classpath &lt;application-classpath&gt; &lt;application-main-class&gt;</span><span class="type">&lt;/echo&gt;</span>
    <span class="type">&lt;/target&gt;</span>
</pre><p> A questo punto non vi rimane che aggiungere i seguenti parametri:</p><pre> -Dexample.rmi.agent.port=&lt;port&gt; -javaagent:&lt;agent.jar&gt;</pre><p>alla variabile <em>CATALINA_OPTS</em> del file <em>$CATALINA_BASE/conf/tomcat.conf</em> al posto di quelli specificati all&#8217;inizio (ovviamente indicando la porta che volete utilizzare al posto di <em>port</em> ed il percorso del vostro jar al posto di <em>agent.jar</em>).</p><p>Non vi ammorbo a questo punto ulteriormente su come realizzare un custom agent che permetta l&#8217;autenticazione degli utenti abilitanti ad utilizzare il servizio JMX remote, rimandandovi direttamente alla fonte.</p><p><strong>Forse Collegati:</strong><ul
class="similar-posts"><li><a
href="http://www.davidesalerno.net/2007/05/fusteeno-il-p2p-dal-tuo-browser/" rel="bookmark" title="21 maggio 2007">Fusteeno: il P2P dal tuo browser</a></li><li><a
href="http://www.davidesalerno.net/2007/07/bitlet-un-client-per-torrent-via-web/" rel="bookmark" title="31 luglio 2007">BitLet: un client per torrent via web</a></li><li><a
href="http://www.davidesalerno.net/2009/04/installare-apache-ant-su-windows-xp-vista/" rel="bookmark" title="5 aprile 2009">Installare Apache Ant su Windows XP / Vista</a></li><li><a
href="http://www.davidesalerno.net/2009/04/fate-come-vi-dico-non-fate-come-faccio/" rel="bookmark" title="28 aprile 2009">Fate come vi dico, non fate come faccio</a></li></ul><p></p> ]]></content:encoded> <wfw:commentRss>http://www.davidesalerno.net/2012/02/monitorare-tomcat-tramite-jmx-dietro-un-firewall/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>ATTENZIONE: grave vulnerabilità per QuickTime</title><link>http://www.davidesalerno.net/2008/01/attenzione-grave-vulnerabilita-per-quicktime/</link> <comments>http://www.davidesalerno.net/2008/01/attenzione-grave-vulnerabilita-per-quicktime/#comments</comments> <pubDate>Fri, 11 Jan 2008 18:43:34 +0000</pubDate> <dc:creator>Davide Salerno</dc:creator> <category><![CDATA[MondoMac]]></category> <category><![CDATA[MondoWin]]></category> <category><![CDATA[Sicurezza]]></category> <category><![CDATA[apple]]></category> <category><![CDATA[buffer-overflow]]></category> <category><![CDATA[bug]]></category> <category><![CDATA[exploit]]></category> <category><![CDATA[falla]]></category> <category><![CDATA[QuickTime]]></category> <category><![CDATA[rtsp]]></category> <category><![CDATA[vulnerabilità]]></category><guid
isPermaLink="false">http://www.davidesalerno.net/2008/01/11/attenzione-grave-vulnerabilita-per-quicktime</guid> <description><![CDATA[ [...]]]></description> <content:encoded><![CDATA[<p>Pare che un ricercatore italiano, <strong>Luigi Auriemma</strong>, abbia scovato un exploit per <strong>QuickTime</strong> <strong>7.3.1</strong> e <strong>precedenti</strong> (praticamente tutte le versioni) che causerebbe un buffer-overflow. La vulnerabilità sarebbe presente sia su <strong>Mac OS X</strong> che su <strong>Windows</strong> e riguarda un problema con il <span
id="articleBody"> <a
href="http://www.ietf.org/rfc/rfc2326.txt">Real-Time Streaming Protocol</a> come viene <a
href="http://aluigi.altervista.org/adv/quicktimebof-adv.txt" title="Quicktime 7.3.1 Exploit">riportato</a> dallo stesso ricercatore. Sembrerebbe infatti che quando si cerca di aprire un link tramite il protocollo sopra citato (</span><span
id="articleBody">rtsp://</span><span
id="articleBody">) che usa la <strong>porta 554 </strong>e quest&#8217;ultima sul server verso cui si fa richiesta è chiusa, QuickTime cerchi di fare la stessa richiesta ma sulla porta 80 (http://): a questo punto se server risponde con un messaggio di errore di tipo 404, questo pare risulti essere troppo lungo tanto da generare il buffer-overflow che permetterebbe a malintenzionati di eseguire sul computer attaccato del codice arbitrario. Se i codici di errore diversi dal 404, con cui potrebbe rispondere il server, sembrerebbero non dare problemi.</span></p><p><strong>Perchè ho usato tanti condizionali?</strong> Perchè altri ricercatori affermano che tale problema non è presente su Mac OS X ma solo su Windows per problemi del sistema operativo e non di QuickTime. Fatto sta che il problema esiste e alla Apple non è stata ancora notificata la cosa. Anche se credo che a quest&#8217;ora dalle parti di Cupertino se ne siano accorti che in rete gira la notizia.</p><p><strong>Se vi ho fatto venire soltanto un grande mal di testa</strong> perchè di queste cose ne capite poco e niente, il succo del discorso è semplice: fino a nuovo ordine, se potete, evitate di aprire dei link che iniziano con <strong><span
id="articleBody">rtsp:// </span></strong><span
id="articleBody">perchè se qualche bontempone si vuole divertire  vi si potrebbe sputtanare qualcosa (scusate il francesismo). Se qualcuno nel contempo sa come avvisare <strong>Apple</strong> della cosa non sarebbe male&#8230; così giusto per  sicurezza, tanto <strike>credo</strike> siano già a conoscenza della cosa.</span></p><p
align="right">[via <a
href="http://www.informationweek.com/story/showArticle.jhtml?articleID=205602310&amp;cid=RSSfeed_IWK_All" target="_blank">InformationWeek</a>]</p><p><strong>Forse Collegati:</strong><ul
class="similar-posts"><li><a
href="http://www.davidesalerno.net/2008/06/mediatemple-vps-leopard-server-parallels-lancio/" rel="bookmark" title="18 giugno 2008">MediaTemple lancia un VPS con Leopard grazie a Parallels</a></li><li><a
href="http://www.davidesalerno.net/2006/12/gmail-apple-mail-e-rtf-trinomio-impossibile/" rel="bookmark" title="23 dicembre 2006">Gmail, Apple Mail e RTF: trinomio impossibile</a></li><li><a
href="http://www.davidesalerno.net/2007/04/macbook-e-macbook-pro-problemi-di-batteria/" rel="bookmark" title="30 aprile 2007">Macbook e Macbook Pro: problemi di batteria</a></li><li><a
href="http://www.davidesalerno.net/2007/01/ecco-il-vero-iphone/" rel="bookmark" title="11 gennaio 2007">Ecco il vero iPhone</a></li><li><a
href="http://www.davidesalerno.net/2007/07/vulnerabilita-delle-password-in-firefox-2005/" rel="bookmark" title="23 luglio 2007">Vulnerabilità delle password in Firefox 2.0.0.5</a></li></ul><p></p> ]]></content:encoded> <wfw:commentRss>http://www.davidesalerno.net/2008/01/attenzione-grave-vulnerabilita-per-quicktime/feed/</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>Clipperz e PassPack: password manager online italiani a confronto</title><link>http://www.davidesalerno.net/2008/01/clipperz-e-passpack-password-manager-online-italiani-a-confronto/</link> <comments>http://www.davidesalerno.net/2008/01/clipperz-e-passpack-password-manager-online-italiani-a-confronto/#comments</comments> <pubDate>Fri, 04 Jan 2008 13:37:29 +0000</pubDate> <dc:creator>Davide Salerno</dc:creator> <category><![CDATA[Sicurezza]]></category> <category><![CDATA[Tecnologia]]></category> <category><![CDATA[Varie]]></category> <category><![CDATA[chiavi]]></category> <category><![CDATA[Clipperz]]></category> <category><![CDATA[codici]]></category> <category><![CDATA[dati]]></category> <category><![CDATA[italian]]></category> <category><![CDATA[login]]></category> <category><![CDATA[manager]]></category> <category><![CDATA[online]]></category> <category><![CDATA[PassPack]]></category> <category><![CDATA[password]]></category> <category><![CDATA[sensibili]]></category> <category><![CDATA[servizi]]></category><guid
isPermaLink="false">http://www.davidesalerno.net/2008/01/04/clipperz-e-passpack-password-manager-online-italiani-a-confronto</guid> <description><![CDATA[ [...]]]></description> <content:encoded><![CDATA[<p>Tempo addietro mi scrisse <strong>Marco Barulli</strong> chiedendomi se potevo parlare di <strong><a
href="http://www.clipperz.com" title="Clipperz">Clipperz</a></strong>, l&#8217;online password manager di cui è co-fondatore. Io, che allora non conoscevo <strong>Clipperz</strong> ma ero semplicemente un utente indisciplinato e sporadico di <strong><a
href="http://www.passpack.com" title="PassPack">PassPack</a></strong> perchè in qualche modo vi era coinvolto <a
href="http://blog.nicolamattina.it/" title="Nicola Mattina">Nicola Mattina</a>, ho deciso che prima o poi avrei fatto un confronto tra i due password manager online nostrani. Quale miglior modo per iniziare al meglio il 2008 che un bel confronto tra due servizi di cui oggigiorno consiglio vivamente l&#8217;utilizzo? Bene bando alla ciance e passiamo al sodo. Ecco quello che la mia mente contorta e disattenta è riuscita a mettere giù annebbiata dai fumi dell&#8217;alcool trangugiato durante le festività.</p><h4>Che cos&#8217;è un password manager online e a cosa serve?</h4><p>Siccome non voglio lasciare nulla al caso credo sia utile spendere due parole su che cosa sia un <strong>password manager</strong> online e sul perchè ne è vivamente consigliato l&#8217;utilizzo.</p><p>Un <strong>password manager</strong>, per chi ancora non ha le idee chiare, è un programma dove memorizzare in modo semplice ma soprattutto sicuro le credenziali di accesso ai più disparati servizi. Oggigiorno siamo infatti pieni di codici da ricordare per utilizzare questo o quel servizio, dal PIN del bancomat o del cellulare ai vari nomi utenti e password di tutti i siti  a cui per una ragione o per un&#8217;altra siamo registrati.</p><p>Assodato che utilizzare sempre lo stesso nome utente e la stessa password o il medesimo PIN è una tecnica al quanto insicura come quella di scegliere password o codici molto brevi e semplici da memorizzare (es. cane, gatto, vino, birra, mamma, nonno ecc ecc) e che è molto rischioso tenere queste informazioni scritte nero su bianco o su agende o peggio ancora su bigliettini svolazzanti bisogna trovare qualche modo per evitare di archiviare in modo sicuro questi dati molto preziosi per evitare di dimenticarli e dover bestemmiare tutti i santi del calendario ogni volta che vi servono.</p><p>Un <strong>password manager</strong> non è nient&#8217;altro che un programma che vi aiuta a memorizzare tutto ciò in modo semplice ma soprattutto sicuro cosicchè non dovrete ricordarvi migliaia di nomi utenti ed altrettante password e/o PIN ma vi basterà ricordarne una o due per poi accedere facilmente alle altre.</p><p>Va da sè che un <strong>password manager online</strong> non è nient&#8217;altro che un sito che offre questo genere di servizio di memorizzazione sicura dei vostri dati ed il vantaggio mi sembra immediato: ovunque voi siate, che abbiate il vostro computer o no, potrete accedere ad i vostri dati fedelmente custoditi dal password manager che avete scelto.</p><h4>Funzionalità in comune</h4><p
align="center"><img
src="http://www.davidesalerno.net/wp-content/uploads/2006/08/clipperz_ad.png" alt="Clipperz" /></p><p>Dovendo fornire alla fine dei conti lo stesso servizio, le funzionalità di base sono pressapoco le stesse e ci sono molte similitudini tra i due password manager.</p><p
align="center"><img
src="http://www.davidesalerno.net/wp-content/uploads/2006/08/img_home.png" alt="PassPack" /></p><p>La prima cosa che balza all&#8217;occhio è l&#8217;<strong>interfaccia grafica</strong>: molto curata, facile da usare, leggera da caricare e con dei gradevoli effetti Ajax che costituiscono la ciliegina sulla torta. Quindi anche se graficamente i due passoword manager sono molto diversi , dal punto di vista dell&#8217;usabilità entrambe le applicazioni sono davvero realizzate bene e rappresentano il giusto connubio tra semplicità di utilizzo e armonia delle forme.</p><p>Anche dal <strong>punto di vista comunicazionale</strong> non c&#8217;è nulla da eccepire perchè sia in un <a
href="http://www.clipperz.com/blog" title="Clipperz Blog">caso</a> che nell&#8217;<a
href="http://passpack.wordpress.com/" title="PassPack Blog">altro</a> gli utenti più esigenti e curiosi potranno rimanere informati sulle nuove funzionalità e non solo seguendo i blog delle rispettive applicazioni che per forza di cose sono per adesso soltanto in lingua inglese.</p><p>Infine anche le <strong>funzionalità di base</strong> per quanto riguarda l&#8217;ambito della gestione delle password sono praticamente le stesse. Infatti oltre a poter <strong>memorizzare i vostri dati sensibili</strong> con la massima sicurezza, tanto che in entrambi i casi neanche i gestori dei due servizi saranno a conoscenza di quello che vorrete memorizzare nei due password manager, ci sono in aggiunta la possibilità di <strong>importare ed esportare</strong> il tutto per tenerlo conservato anche sul vostro computer, la sicurezza di operare su una connessione <strong>HTTPS </strong>ed in aggiunta la criptazione dei dati tramite algoritmi dalla più che comprovata robustezza come l&#8217;<a
href="http://www.movable-type.co.uk/scripts/AES.html" title="AES">AES</a>.</p><h4>I punti di forza di Clipperz</h4><p>Uno dei vantaggi che gli utenti meno esperti troveranno di grande utilità in <strong>Clipperz</strong> è la <strong>localizzazione</strong>. Infatti anche se la home page e tutta la documentazione accessibile liberamente nonchè il blog sono tutti in inglese, per quanto riguarda l&#8217;applicazione vera e propria le cose cambiano: è disponibile infatti in ben sette lingue tra cui appunto l&#8217;italiano, lo spagnolo, il portoghese, il francese, due lingue orientali (giapponese e cinese?) e l&#8217;inglese (ovviamente). Manca stranamente il tedesco ma a noi sinceramente non è che ci interessi più di tanto.</p><p>Tra le altre peculiarità di <strong>Clipperz</strong> c&#8217;è da annoverare la possibilità di <strong>categorizzare con un maggiore dettaglio</strong> i propri dati. Una volta entrati nel password manager avrete a disposizione una vasta gamma di schede per memorizzare e catalogare in modo ordinato ma soprattutto facilmente consultabile i vostri dati. Tutto questo nasce dalle diverse necessità che si hanno se si deve memorizzare una password piuttosto che i dati relativi ad un conto corrente bancario o ad una carta di credito o  ancora ad una voce della rubrica: in ciascun caso avrete bisogno di una serie di campi differenti che negli altri casi non servono. Tutto è già stato preparato per voi da <strong>Clipperz</strong> in modo da lasciare all&#8217;utente solo il compito di compilare i vari campi senza doversi inventare strane diciture da mettere nelle note per ricordarsi a che servizio appartengono i codici che inseriti in una particolare scheda.</p><p>Per accedere poi in maniera rapida ai sevizi online che utilizzate più spesso è altamente consigliato utilizzare i <strong>bookmarklet </strong>che sono dei bookmark un pò speciali perchè oltre a ricordarsi l&#8217;indirizzo di un determinato sito web si ricorderanno anche la combinazione nome utente password per accedervi il tutto ovviamente in modo sicuro in quanto dietro tutto questo c&#8217;è <strong>Clipperz</strong>.</p><p>Altra comodità offerta da <strong>Clipperz</strong> è senz&#8217;ombra di dubbio la versione <strong>Compact</strong> del password manager che è stata creata per essere utilizzata nella sidebar di Firefox ed è molto comoda se siete degli utilizzatori del browser open source del panda rosso per tenere sottomano tutti i login diretti che utilizzate più spesso ed accedervi velocemente.</p><p>Viaggiate molto e non sempre avete a disposizione una connessione ad internet? Nessun problema perchè <strong>Clipperz può funzionare anche offline</strong> ed essere facilmente messo sul vostro hard disk o sulla vostra penna USB in modo da avere sempre a disposizione in vostri dati anche quando siete sconnessi con la solita garanzia di sicurezza.</p><h4>I punti di forza di PassPack<strong> </strong></h4><p>Come Clipperz anche <strong>PassPack</strong> offre la possibilità di accedere velocemente ai servizi web che utilizzate più spesso e di cui avete memorizzato le informazioni tramite la funzione <strong>Auto-Login </strong>ed è utilizzabile anche <strong>offline</strong> grazie a Google Gears ma le cose più interessanti di <strong>PassPack</strong> riguardano per la gestione del livello di sicurezza che si vuole avere.</p><p>A parte la possibilità di accedere al vostro account con dei codici di accesso &#8220;usa e getta&#8221; (Disposable Login) presenti anche in <strong>Clipperz</strong> e molto utili soprattutto se vi connettete spesso da punti di accesso pubblici ci sono una serie di opzioni per gestire il livello di sicurezza con cui poter accedere al vostro account molto interessanti.</p><p>Innanzitutto di default <strong>PassPack</strong> necessita di un nome utente e di una password e&#8230; di un&#8217;ulteriore chiave di accesso per entrare nel vostro account e leggere i vostri dati (<strong>Packing Key</strong>) e tutto questo, per chi non conosce a fondo come il sottoscritto le dinamiche di criptazione dei dati, dà una sensazione di maggiore sicurezza . A tutto ciò si aggiunge un ulteriore controllo che serve per tagliare fuori i bot (credo) e che consiste nella visualizzazione di 8 quadratini disposti orizzontalmente uno in fila all&#8217;altro di cui 1 nero e 7 bianchi: ovviamente la posizione del quadratino nero è casuale e vi verrà chiesto di cliccarci sopra proprio per verificare che al computer ci sia una persona e non un programma che sta tentando di accedere illegalmente al vostro account sparando dei Packing Key a caso.</p><p>A tutto questo si aggiunge la possibilità di selezionare uno specifico <strong>messaggio di accesso</strong> per ogni indirizzo IP che utilizzate (o per una famiglia di indirizzi IP) come protezione anti-phishing e dulcis in fundo la possibilità di selezionare un determinato lasso di tempo dopo il quale, se siete loggati dentro <strong>PassPack</strong> ma non lo utilizzate, il vostro account si bloccherà e per rientrare dovrete reinserire al vostra Packing Key. Qust&#8217;ultima funzione è molto interessante perchè se siete loggati nel password manager e vi dovete allontanare di fretta dalla vostra postazione e non c&#8217;è tempo per uscire dall&#8217;account o bloccare manualmente il tutto tramite l&#8217;apposito bottoncino (<strong>Lock it up!</strong> &#8211; funzione presente anche in <strong>Clipperz</strong>), dopo un determinato lasso di tempo scelto da voi penserà <strong>PassPack</strong> a fare tutto ciò per voi ed impedire che curiosi e/o malintenzionati possano sbirciare tra i vostri dati sensibili.</p><p>Tutto questo vi sembra eccessivamente paranoico? Nessun problema perchè potrete disattivare a piacimento i vari controlli di sicurezza per accedere a <strong>PassPack</strong> in modo da velocizzare l&#8217;accesso e di conseguenza l&#8217;utilizzo rinunciando però ad un pò di sicurezza in più che non guasta mai in questi casi.</p><h4>Conclusioni</h4><p>Entrambi i servizi mi sembrano molto validi e se avete a che fare quotidianamente con una mole considerevole di dati sensibili ve ne consiglio vivamente l&#8217;utilizzo.</p><p><strong>Clipperz</strong> è localizzato in italiano e quindi se siete degli utenti informaticamente parlando poco esperti lo troverete sicuramente di più facile utilizzo. <strong>PassPack</strong> offre maggiori possibilità per quanto riguarda la personalizzazione del livello di sicurezza che volete per accedere al vostro account, anche se di contro è totalmente in inglese e la cosa potrebbe creare qualche difficoltà di utilizzo in più agli utenti meno esperti.</p><p>Il mio consiglio è di provarli entrambi e utilizzare quello con cui vi sentite più a vostro agio.</p><p>Mi raccomando però: scegliete sempre delle password di accesso in entrambi i casi lunghe ed alfanumeriche con maiuscole e minuscole perchè chi dovesse malauguratamente accedere al vostro password manager poi ha accesso ad una quantità non indifferente dei vostri dati sensibili e questo non è bello. Quindi è sempre meglio fare uno sforzo di memoria in più e proteggersi bene.<p><strong>Forse Collegati:</strong><ul
class="similar-posts"><li><a
href="http://www.davidesalerno.net/2007/07/resettare-la-tua-password-su-mac-os-x/" rel="bookmark" title="17 luglio 2007">Resettare la tua password su Mac OS X</a></li><li><a
href="http://www.davidesalerno.net/2007/04/jungle-disk-backup-online-tramite-amazon-s3/" rel="bookmark" title="26 aprile 2007">Jungle Disk: backup online tramite Amazon S3</a></li><li><a
href="http://www.davidesalerno.net/2006/11/ie-e-firefox-uguali-nella-sventura/" rel="bookmark" title="24 novembre 2006">IE e Firefox uguali nella sventura&#8230;</a></li><li><a
href="http://www.davidesalerno.net/2007/07/vulnerabilita-delle-password-in-firefox-2005/" rel="bookmark" title="23 luglio 2007">Vulnerabilità delle password in Firefox 2.0.0.5</a></li><li><a
href="http://www.davidesalerno.net/2007/10/3-x-3-x-3-i-miei-servizi-di-hosting/" rel="bookmark" title="30 ottobre 2007">3 x 3 x 3 &#8211; I Miei Servizi di Hosting</a></li></ul><p></p> ]]></content:encoded> <wfw:commentRss>http://www.davidesalerno.net/2008/01/clipperz-e-passpack-password-manager-online-italiani-a-confronto/feed/</wfw:commentRss> <slash:comments>10</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 12/52 queries in 0.098 seconds using apc
Object Caching 658/731 objects using apc

Served from: www.davidesalerno.net @ 2012-02-09 16:39:27 -->
