Smart Working

Bonus 600 euro: il sito INPS viola la privacy. Accedendo si visualizzano i profili di altri contribuenti

di pubblicata il , alle 12:41 nel canale Security Bonus 600 euro: il sito INPS viola la privacy. Accedendo si visualizzano i profili di altri contribuenti

Il sito dell'INPS, preso d'assalto per ottenere il bonus di 600 euro dedicato alle partite IVA, ha dei seri problemi di sicurezza. Molti utenti segnalano che dopo il login hanno avuto accesso al profilo di altre persone

 
113 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
Jack.Mauro01 Aprile 2020, 20:26 #71
Originariamente inviato da: WarSide
Questi hanno avuto un picco di richieste enorme e, gli stagisti sottopagati in body rental che gestiscono l'infrastruttura han cercato di aggiungere un layer di caching (Akamai, reverse proxy & Co) e l'han configurato a membro di segugio.


Bene... peggio di quanto pensassi! complimenti a loro....
-Maxx-01 Aprile 2020, 20:59 #72
Originariamente inviato da: WarSide
Non è un problema di sessioni o cookie. [...]


Lo sapevo che la dichiarazione dell'hacking era una grandissima panzana!

Ti ringrazio per i tuoi messaggi di stampo tecnico, molto interessanti
zappy01 Aprile 2020, 21:12 #73
Originariamente inviato da: WarSide
...Per il rasoio di Occam è più facile pensare che il problema sia stato solo di caching che di backend. Anche perché non è che sviluppi una patch e cambi il codice in produzione di un sistema così complesso alle 2 di notte. Sarebbe ancora più da criminali farlo.

ok, un problema "di facciata". diciamo che probabilmente non si era "davvero" nel profilo di un altro utente, ma te ne sputava in faccia dei pezzi a caso senza che ci fosse possibilità di interrogare o di disporre alcunchè sul profilo di qualcun altro, perchè ti avrebbe solo sbattuto in faccia altra roba a caso... esatto?
Il sistema informativo di inps è un puttanaio di sistemi diversi tenuti su con lo sputo (anche se sei un profano te ne accorgi perché alcune pagine sono .jsp (java), altre ASP), chissà quante eccezioni avrebbero dovuto aggiungere al layer di caching per farlo funzionare per bene.

si, si nota anche solo graficamente che è un collage.
devo dire che non è il solo sito che appare così pasticciato... l'altro giorno m'è capitato un sito di $banca che ha autenticato un pagamento con un sistema abbandonato da mesi (dalla medesima $banca) per la questione PSD2... un palese refuso nel collage di funzioni del sito... brrr tremo....
Che poi c'è da dire che la parte più stressata è anche quella post autenticazione, quindi la pezza che hanno provato a mettere non aveva alcun senso dato il sistema.
si appunto, una vera cazzata concettuale sommata a una esecuzione del cazzo...

Originariamente inviato da: AceGranger
invece hanno fatto la cagata di "semplificare" le cose e hanno fatto solo piu danno che altro.

ogni volta che si parla di semplificare o sburocratizzare, in genere si complica &incasina...

Originariamente inviato da: WarSide
...Per questo motivo penso che non siano neanche arrivati ad introdurre bug nel backend, ma si siano fermati a far danno provando ad aggiungere una CDN davanti al sito.

non avevano le competenze per introdurre un vero, concreto bug...
Ratavuloira01 Aprile 2020, 23:27 #74
Neanche a quest'ora funziona, vergogna...
WarSide01 Aprile 2020, 23:42 #75
Originariamente inviato da: zappy
non avevano le competenze per introdurre un vero, concreto bug...


Ho cercato di semplificare il tutto nei miei precedenti post per renderli più digeribili, ma le cose sono più complesse di così.

I Sistemi informativi concettualmente dell'anteguerra come quelli di inps sono sicuramente gestiti da un reparto di Operations (i sistemisti, per farla semplice) che non ha idea/potere decisionale su chi sviluppa il sistema.

Quando ci son questi problemi, di solito la reperibilità l'hanno i poveri sistemisti, che devono fare le capriole per cercare di tenere su il tutto. La cosa più semplice a cui han pensato, nel panico, era quello di aggiungere un layer di cache, dato che non potevano andare a randellare gli sviluppatori di tale obbrobrio.
Non vi sto a dire quanti zeri ci sono nei contratti stipulati "in emergenza" con akamai e CDN simili in questi casi per non infierire.

Comunque, per volerla far semplice, diciamo che se spruzzi un po' di profumo sulla m*rda, tanto ti va bene e riduci la puzza, se ti va male peggiori le cose. Nel loro caso è andata oltremodo male.

Quello che mi fa incazzare è che adesso, tempo qualche giorno, tutti dimenticheranno quello che è successo e vivranno tutti felici e contenti.
sauron_x01 Aprile 2020, 23:56 #76
C'è un modo per vedere sul sito dell'INPS se la domanda risulta registrata? Ho la ricevuta, ma leggendo tutte queste problematiche ho paura che le richieste vengano tutte azzerate senza manco saperlo
WarSide02 Aprile 2020, 00:02 #77
Originariamente inviato da: sauron_x
C'è un modo per vedere sul sito dell'INPS se la domanda risulta registrata? Ho la ricevuta, ma leggendo tutte queste problematiche ho paura che le richieste vengano tutte azzerate senza manco saperlo


Con dei trick lato browser son riuscito a far entrare mio fratello nel portale, ma non appare il modulo di richiesta. Hanno ripristinato la pagina con il messaggio su sfondo giallo che dice "Il servizio sarà disponibile a breve".

Non penso tu abbia modo di controllare se la domanda è stata accettata adesso.
sauron_x02 Aprile 2020, 00:06 #78
No ma infatti è innavigabile. Per accedere velocemente alla pagina della domanda mi sono fatto dare link diretto dal commercialista.

Speriamo che a breve sia più navigabile che come inizio partiamo parecchio male
Ratavuloira02 Aprile 2020, 08:52 #79
E continua a non funzionare...
aqua8402 Aprile 2020, 09:27 #80
Originariamente inviato da: AceGranger
la cosa migliore sarebbe stata lasciare tutto com'era; il cittadino richiedeva il pin o SPID e aspettava , e iniziavano a fare la domanda gli utenti gia in possesso di pin o SPID....

invece hanno fatto la cagata di "semplificare" le cose e hanno fatto solo piu danno che altro.

la questione PIN invece secondo me hanno fatto bene, visto che almeno ti eviti di andare in un ufficio INPS.

secondo me dovevano/potevano fare come hanno fatto con le pensioni, cioè oggi potevano farlo gli utenti dalla A alla F, domani potevano farlo dalla G alla L...
e già filtravano un po' il traffico.

tanto come hanno detto piu e piu volte NON C'ERA SOLO IL 1 APRILE di tempo per fare richiesta.
ma ovviamente...

io ho fatto poco fa e il sito girava bene

se qualcuno non riesce può provare domani o dopodomani o dopo ancora, tanto ormai LA MANDRIA ha già fatto ieri

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
^