Numero 2 | Maggio 2026
Questo mese: il nostro vicepresidente esecutivo per la tecnologia ci offre un'analisi approfondita del C2PA, spiegando cos'è, come funziona e perché è necessario per le aziende oggi, in un contesto di consumatori sempre più diffidenti.
Inoltre: il NIST potenzia la protezione di PCQ, le potenziali vulnerabilità di Windows Phone Link e ciò che il nostro team ha appreso al NAB 2026.
Dalla scrivania di Dustin Ward, Vicepresidente esecutivo della tecnologia SSL:
Il team SSL ha recentemente partecipato al NAB Show 2026 di Las Vegas. In base alle conversazioni avute in quell'occasione, ho notato una netta lacuna nel modo in cui le persone attualmente concepiscono le credenziali di contenuto, l'autenticità dei contenuti e la loro provenienza.
Ho capito quanto sia importante aiutare le persone a capire esattamente cosa C2PA ovvero, come può avvantaggiare l'ecosistema della fiducia digitale e come protegge i media di marca di un'organizzazione in generale.
Ho deciso di mettere nero su bianco e condivido questa prima parte di una serie che approfondirà ogni aspetto relativo a C2PA, con l'obiettivo di fare chiarezza spiegando cos'è, perché è importante e come funziona, in modo da garantire una comprensione completa a tutti, dai responsabili strategici a quelli più tecnici.
Se sei interessato a saperne di più su cosa sia C2PA, dai un'occhiata al mio ultimo post sul blog.
Ultime notizie: gli ultimi aggiornamenti dal panorama della fiducia digitale
Il NIST ha perfezionato nove algoritmi di firma post-quantistica per proteggere i dati dagli attacchi quantistici. – Il NIST ha inserito nove algoritmi di firma digitale post-quantistica nella terza e ultima fase del suo processo di standardizzazione, proseguendo un impegno pluriennale volto a sostituire gli attuali standard di crittografia prima che i computer quantistici diventino sufficientemente potenti da violarli. La storia completa.
Uno studente universitario viola una linea ferroviaria ad alta velocità di Taiwan utilizzando radio definite via software. – Uno studente universitario di 23 anni a Taiwan ha fermato quattro treni ad alta velocità per 48 minuti trasmettendo un falso segnale di allarme generale, sfruttando un sistema di radiocomunicazioni che non aveva ruotato la sua chiave crittografica per 19 anni. La storia completa.
Rischio di esecuzione del codice Claude esposto – I ricercatori di Adversa AI hanno scoperto una vulnerabilità chiamata "TrustFall", che permette di aprire un repository dannoso in strumenti di programmazione per l'intelligenza artificiale, come Claude Code, eseguendo silenziosamente codice fornito dall'attaccante sul computer dello sviluppatore con un'interazione minima o nulla da parte dell'utente. La storia completa.
Approfondimento sull'implementazione: soluzioni pratiche per sfide concrete
Quando l'autenticazione a due fattori diventa un problema: il caso dell'attacco CloudZ a Windows Phone (Link)
La maggior parte delle organizzazioni che implementano l'autenticazione a due fattori tramite SMS ritiene di aver aggiunto un livello di sicurezza significativo. Una campagna scoperta da Cisco Talos all'inizio del 2026 dimostra quanto rapidamente questa convinzione possa ritorcersi contro di loro.
Al centro dell'operazione ci sono uno strumento di accesso remoto chiamato CloudZ e un plugin precedentemente non documentato denominato Pheno, che lavorano insieme per raccogliere le credenziali e intercettare i codici di autenticazione sincronizzati da uno smartphone associato. L'attacco non sfrutta tanto una falla di Windows quanto una sua funzionalità. Abusando di Windows Phone Link, una legittima funzionalità di sincronizzazione tra dispositivi integrata in Windows 10 e 11, gli aggressori possono aggirare completamente l'autenticazione a due fattori (2FA), eliminando un passaggio di autenticazione dell'identità che molti utenti ritengono fondamentale per la sicurezza dei propri account, e lo fanno senza mai toccare il dispositivo mobile stesso.
L'impatto aziendale: Una volta penetrato nel sistema, l'attaccante ottiene le credenziali del browser, l'accesso ai file, la possibilità di registrare lo schermo e di intercettare i codici OTP in tempo reale, il tutto mentre l'organizzazione bersaglio crede che la propria autenticazione a più fattori (MFA) funzioni correttamente. Tuttavia, il problema di fondo è di natura strutturale: l'autenticazione a due fattori (2FA) basata su SMS distribuisce l'autenticazione su diversi canali, dispositivi e file locali, nessuno dei quali è completamente controllato da un singolo team. Negli ambienti aziendali, questa frammentazione moltiplica la superficie di attacco con ogni utente che ha Phone Link attivo sulla propria postazione di lavoro.
Cosa lo avrebbe potuto impedire: Il rimedio non è un migliore monitoraggio degli SMS. Piuttosto, l'autenticazione tramite certificato è un'alternativa all'autenticazione tramite SMS. Questa potrebbe essere una soluzione migliore per alcuni clienti, poiché non c'è alcun messaggio OTP da intercettare, nessun file di database da violare e nessun bridge Phone Link da sfruttare. Se l'autenticazione avviene a livello di certificato, un endpoint Windows compromesso non fornisce a un attaccante nulla di utile. Per le organizzazioni che necessitano di implementare certificati su larga scala, SSL Impresa privata PKI Fornisce l'infrastruttura per emettere, gestire e revocare i certificati in modo centralizzato, senza fare affidamento su infrastrutture pubbliche condivise o sulla fragile catena di consegna degli SMS che questo attacco ha sfruttato.
La lezione più ampia: L'elusione dell'autenticazione a più fattori (MFA) sta diventando una componente sempre più importante della catena di compromissione, poiché un numero crescente di organizzazioni la implementa su una gamma più ampia di account. Gli aggressori non violano l'MFA, bensì la aggirano prendendo di mira il meccanismo di trasmissione. I codici OTP via SMS viaggiano attraverso diversi canali, si sincronizzano con i dispositivi e vengono scritti su file locali, ognuno dei quali rappresenta un potenziale punto di intercettazione. L'autenticazione basata su certificati elimina completamente questo canale.
Eventi passati e futuri: conferenze, riunioni sugli standard e altro ancora.
Diario quotidiano del team SSL dal Summit CSC Trust Without Borders 2026
Gli aggiornamenti e le analisi del nostro team provengono direttamente dalle sedi del summit e si concentrano sulla fiducia digitale al di là dei confini, delle giurisdizioni e dei quadri normativi. Scoprite cosa hanno detto e come queste importanti scoperte potrebbero influenzare il futuro dell'interoperabilità globale. Leggi Qui..
Momenti salienti del NAB Show 2026
SSL ha partecipato all'annuale NAB Show di Las Vegas, dal 18 al 22 aprile 2026, per promuovere il proprio messaggio sull'autenticità dei media attraverso C2PA. La conferenza ha accolto oltre 58,000 partecipanti registrati, che hanno avuto accesso a più di 530 sessioni con oltre 600 relatori provenienti da tutto l'ecosistema globale dei media e dell'intrattenimento.
Leggi l' articolo completo in merito a ciò che il nostro team ha appreso e al perché la provenienza dei contenuti dovrebbe ora diventare una priorità per il settore radiotelevisivo.
Prossimi:
16-18 giugno 2026 – Unificare 2026. Si terrà ad Austin, in Texas. SSL è uno sponsor orgoglioso dell'evento ospitato da Alleanza per gli standard di connettività, progettato per mostrare le ultime innovazioni in ambito IoT. Seguici su LinkedIn Per visualizzare i nostri aggiornamenti, la posizione del nostro stand, come contattare il nostro team e altro ancora.
Giugno 2026 - Prossimo webinar, "Oltre le specifiche: costruire una vera fiducia in C2PA", presentato da Dominique Guinard, Direttore Prodotto SSL - Autenticità dei contenuti e IoT. Questo webinar è pensato per chi ha già adottato C2PA e ha integrato lo standard nel proprio lavoro, e desidera approfondire i requisiti di affidabilità a livello di produzione. Ci concentreremo su come rendere le credenziali di contenuto più affidabili, durature e interoperabili nella pratica, attingendo al lavoro di SSL.com sui principi fondamentali di affidabilità (certificati radice, timestamp affidabili, catene di provenienza durevoli) e alle esperienze dei team che utilizzano C2PA oggi.
Collegamenti rapidi: guide, articoli e risorse del settore
- Cosa significa per te la migrazione della root SSL — SSL sta migrando TLS Emissione di certificati per le root del 2022. Scopri cosa sta cambiando, perché è importante e quali sono le tue opzioni se ClientAuth EKU influisce sui tuoi sistemi.
- Aggiornamento sulla conformità: 03/04/2026 Incidente EJBCA ed eventi di revoca di massa — Spiegazione dell'evento di revoca del certificato relativo ad ACME del 3 aprile 2026, dovuto a una deviazione dalla conformità con le normative CABF, senza alcun impatto sulla sicurezza e con riemissione immediata disponibile.
- Guida completa alla convalida VMC di SSL: requisiti per i marchi, specifiche del logo e guida alla configurazione DNS di BIMI. — Scopri i requisiti relativi ai marchi, le specifiche del logo SVG e la configurazione DNS BIMI necessari per ottenere un certificato di marchio verificato (VMC) da SSL.
- Validazione dell'identità per i certificati SSL.com: una guida completa — Scopri come completare la convalida dell'identità SSL, inclusi i documenti di identità accettati per paese, i suggerimenti per i video di verifica della vitalità e le procedure per risolvere un invio non riuscito.
- Proposta di legge SC099 del CA/Browser Forum: Migliorare la registrazione del metodo di convalida — La scheda elettorale completa migliora la registrazione della convalida sostituendo i requisiti BR ambigui con requisiti specifici per il registro di controllo. Richiede alle CA di registrare i metodi di convalida esatti utilizzati, con conformità in vigore dal 15 luglio 2026.
Avete domande su uno qualsiasi di questi argomenti o desiderate discutere delle vostre soluzioni di fiducia digitale con i nostri esperti? Contattateci tramite il modulo sottostante: