Nuovo membro nel Debian Security Team

    Anche se in ritardo,  voglio ringraziare tutte le persone coinvolte nel mio NM e che mi hanno permesso di entrare nel Sec Team, ed in particolare:

    Enrico Zini, un grazie speciale! Sponsor, advocate, ma soprattutto persona davvero squisita. È stato lui che nell’ottobre  2008, in vacanza,  davanti ad una buona pizza del Cortile Alessi mi disse, “Ma NM quando?” :) Grazie!

    Steffen Joeris e Mortiz Muehlenhoff, miei punti di riferimento del Security Team ;)

    Felipe Augusto van de Wiel, mio AM!

    Christoph Berg, ha approvato lui il mio NM!

    Max Cetra, fidato tester per updates di sicurezza!

    Spero di non aver dimenticato troppe persone :)

    VN:F [1.8.4_1055]
    Rating: 9.7/10 (3 votes cast)
    VN:F [1.8.4_1055]
    Rating: +1 (from 1 vote)

    Popularity: 2% [?]

    Posted in Debian. 1 commento »

    Quando lo Stato chiede il pizzo

      Se hai i soldi, e paghi, ti eviti il processo“.

      Sembra una classica frase da luogo comune, ma invece è proprio così. Mi riferisco alla maestosa operazione “Web tabacco” che vede indagati oltre i titolari del sito, ben 1117 contrabbandieri, o presunti tali, colpevoli di aver acquistato sigarette tramite il sito web k2smokes.ch (ormai censurato in Italia).

      In pratica, fatta eccezione per 19 acquirenti a cui è stata applicata l’aggravante (suppongo per le quantità?), in questa estate i Monopoli di Stato hanno notificato a 1117 persone multe da capogiro  (in realtà vanno dalle poche centinaia di euro a svariate migliaia di Euro, a seconda della quantità).

      Il pagamento di queste multe estingue il reato (eventuale, non accertato) ed evita un procedimento penale. Chi invece non aderisce rischia oltre ad una multa, la reclusione da due a cinque anni una condanna penale per contrabbando.

      Mi chiedo come altro si possa definire se non “pizzo“. Se hai i soldi paghi, ti levi il pensiero, e tutto finisce lì. Se non hai i soldi ti faccio un bel processo penale dove rischi pure il carcere…

      Ormai lo si ripete in continuazione, si è colpevoli dopo la sentenza finale di un processo, prima si è imputati o indagati. Come si può chiedere, o meglio estorcere, denaro prima che ci sia stato un processo e quindi una colpevolezza accertata?


      Ma non è finita qui, oltre la beffa c’è pure l’inganno. Pare proprio che tutti i contrabbandieri reclamino conteggi errati (ed ovviamente tutti a sfavore loro) senza nessuna possibilità di contestazione.

      Devo fare davvero i complimenti a chi ha studiato a tavolino questa operazione.

      • Hanno colpito una fascia di persone deboli, per lo più studenti, impiegati, operai, (addirittura pare ci sia anche qualche carabiniere), che per risparmiare qualche soldo hanno deciso di comprare qualche stecca di sigarette online.
      • Trattandosi per la grande maggioranza di persone oneste ed incensurate, quasi tutte pagheranno perchè spaventate a morte dalla possibilità di essere coinvolti in un procedimento penale (non si fa certo una finanziaria, ma avete idea del bel gruzzoletto racimolato?)
      • Si tratta di sigarette, l’opinione pubblica è passiva
      • 1117 contrabbandieri! Le statistiche sugli annuali della Guardia di Finanza, magistrati, e chi più ne ha più ne metta si impennano.

      Ho letto anche di persone disperate che hanno chiesto prestiti per pagare il “pizzo“, persone che dichiaravano profonda vergogna, ma tutto questo non importa.

      Avrei anche tante domande, per lo più tutte senza risposte.

      Ci bombardano con tutto ciò che concerne  vantaggi e benefici della globalizzazione e sul libero scambio in Europa.

      Si può comprare una macchina fotografica online in un negozio europeo perchè costa meno, ma non si possono comprare sigarette online. Perchè? Perchè nel primo caso magari ci perde il negozio sotto casa, nel secondo caso ci perde lo Stato?

      Perchè comprare due stecche di sigarette in un negozio svizzero o croato non è reato, mentre lo è comprare sigarette in un negozio online svizzero o croato?

      Qual è la differenza tra un milanese che oltrepassa il confine e compra una stecca di sigarette  in Svizzera, ed una persona che “oltrepassa il confine” e la compra in un negozio online svizzero?

      Perchè i pacchi postali, che a giudicare da quanto dicono tutti i contrabbandieri avevano una chiara scritta “sigarette” con relativo bollino verde doganale, non sono stati bloccati alla dogana, o meglio sequestrati?

      VN:F [1.8.4_1055]
      Rating: 10.0/10 (12 votes cast)
      VN:F [1.8.4_1055]
      Rating: +8 (from 8 votes)

      Popularity: 4% [?]

      Sto pensando di chiedere la rimozione di atmailopen da Debian

      Dal dicembre del 2008, sono il mantainer Debian di atmailopen, una gradevole webmail in PHP e Ajax .

      Quando lo accettarono in Debian fui molto contento, ma in realtà non dovevo:

      Il 19/04/2009 mi sono accorto di un Secunia advisory riguardante @Mail (SA34704) , e lo stesso giorno contattai upstream chiedendo se atmailopen fosse affetto dalla stessa vulnerabilità. Ad oggi, 2009-05-22 , non ho ricevuto nessuna risposta…

      Mentre cercavo info riguardanti SA34704, ho scoperto che atmailopen usa la stessa versione vulnerabile di html2text di roundcube, CVE-2008-5619 .

      Il 26/04/2009 mando una nuova email ad upstream e lo informo di questo problema, ma come al solito nulla… Ad oggi, 2009-05-22, nessuna risposta …

      È dunque evidente che upstream non cura per nulla l’aspetto security per la versione open source di atmail.

      È altrettanto chiaro che questo non è accettabile per un software in Debian, al più presto ne chiederò la rimozione

      P.S. Se non state usando il il pacchetto Debian, vi consiglio vivamente di usare la seguente patch, o meglio usare un’altra webmail…

      Aggiornamento: atmailopen è stato rimosso da Debian

      VN:F [1.8.4_1055]
      Rating: 0.0/10 (0 votes cast)
      VN:F [1.8.4_1055]
      Rating: 0 (from 0 votes)

      Popularity: 2% [?]

      Posted in Debian, Linux. Tags: , . 1 commento »

      Ma lei chi è?

        Ieri Martelli ha appreso una notizia sconvolgente, i giudici possono avvalersi dell’ausilio di periti e consulenti. Capisco il trauma, dopotutto un ex ministro di grazia e giustizia non è mica tenuto a sapere queste cose.

        P.S. Durante lo scandalo Tangentopoli, è stato anche condannato, dopo aver confessato, per aver ricevuto 500 milioni di lire nel caso della maxitangente Enimont

        Dopo due ore e mezzo di trasmissione, si sveglia Claudio Martelli e chiede a Gioacchino Genchi, ospite anch’egli di Anno Zero: “Scusi, ma lei chi è?”. Alle pronte risposte di Genchi e di Marco Travaglio (Ghedini non fiata), l’ex ministro della Giustizia, nonchè delfino di Bettino Craxi, casca dalle nuvole quando gli dicono che un consulente della procura ha, relativamente all’oggetto d’indagine, poteri di un pubblico ufficiale.

        VN:F [1.8.4_1055]
        Rating: 0.0/10 (0 votes cast)
        VN:F [1.8.4_1055]
        Rating: 0 (from 0 votes)

        Popularity: 2% [?]

        Una volta accettato il principio che si può censurare qualcosa, decidere cosa è solo una questione politica.

          Quintarelli vede nero, ed ha ragione. Cito da un articolo del Corriere della Sera:

          «In caso di accertata apologia o incitamento, il ministro dell’Interno – si legge nel testo – dispone con proprio decreto l’interruzione dell’attività indicata, ordinando ai fornitori di servizi di connettività alla rete internet di utilizzare gli appositi strumenti di filtraggio necessari a tal fine, applicando sanzioni pecuniarie per gli inadempienti». «In questo modo – commenta D’Alia – diamo concretezza alle nostre iniziative per ripulire la rete, e in particolare il social network «Facebook», dagli emuli di Riina, Provenzano, delle Br, degli stupratori di Guidonia e di tutti gli altri cattivi esempi cui finora si è dato irresponsabilmente spazio».

          Da notare la parte in grassetto, il nostro senatore chissà se un giorno ci spiegherà come bloccare/censurare i singoli gruppi su Facebook (non si può, o per lo meno non così facilmente, è solo un esempio per prendere applausi).

          VN:F [1.8.4_1055]
          Rating: 0.0/10 (0 votes cast)
          VN:F [1.8.4_1055]
          Rating: 0 (from 0 votes)

          Popularity: 2% [?]

          Promozione Fineco, carta ricaricabile con 80 euro in omaggio.

            Devo dire la verità, in genere non mi piacciono molto queste promozioni, sono molto diffidente…

            Ma stavolta l’ho provato ed è andato tutto bene. Un amico ha aperto un Conto Fineco con il mio codice, ed entrambi abbiamo ricevuto una carta di credito ricaricabile, usa e getta, da 80 euro!

            Come funziona:

            Se cliccate nel banner seguente, aprite un conto corrente con Fineco, versate almeno 250 euro entro il 30 aprile 2009, entrambi avremo una carta ricaricabile usa e getta da 80 euro!

            Qui il regolamento completo.

            L’iniziativa è valida per ogni correntista e le persone da lui segnalate che completeranno la procedura di apriconto nel periodo compreso tra il 16 dicembre 2008 e il 28 febbraio 2009

            Non ci sono fregature :) Se poi non ve ne fate niente del conto corrente, potete chiuderlo senza nessuna spesa grazie alla legge Bersani!

            Il link dell’immagine contiene già il codice, cliccate l’immagine, e dopo “Apri il conto” :)

            promozione fineco

            VN:F [1.8.4_1055]
            Rating: 0.0/10 (0 votes cast)
            VN:F [1.8.4_1055]
            Rating: 0 (from 0 votes)

            Popularity: 3% [?]

            Posted in Generale, varie. Tags: , . 2 commenti »

            Add Debian maintainer Giuseppe Iuculano

              debian-maintainers (1.48) unstable; urgency=medium

                 * keycheck: grep the first '^gpg: key' from jetring-apply's output.
                   Closes: #505775
                 * Update Jon Dowland's public key. Closes: #476804
                 * Update Daniel Leidert's public key. Closes: #498805
                 * Add Debian maintainer Giuseppe Iuculano. Closes: #502088
                 * Add Debian maintainer Thorsten Glaser. Closes: #503726
                 * Add Debian maintainer Franck Joncourt. Closes: #505232

              – Anibal Monsalve Salazar <anibal@debian.org>  Sat, 15 Nov 2008 18:44:42 +1100

              :D

              Tante grazie ad Enrico per l’ “avvocatura” ;)

              VN:F [1.8.4_1055]
              Rating: 6.0/10 (1 vote cast)
              VN:F [1.8.4_1055]
              Rating: 0 (from 0 votes)

              Popularity: 2% [?]

              Posted in Debian. Tags: , . Nessun commento »

              Un anno

                La morte non è nulla.

                Sono solo scivolato nella stanza accanto.

                Io sono io e tu sei tu.

                Quello che eravamo l’uno per l’altro, lo siamo ancora.

                Chiamami col mio solito nome.

                Parlami nel modo in cui eri solita parlarmi.

                Non cambiare il tono della tua voce.

                Non assumere espressioni forzate di solennità o dispiacere.

                Ridi come eravamo soliti ridere

                dei piccoli scherzi che ci divertivano.

                Gioca…sorridi…pensami…prega per me.

                Lascia che il mio nome sia la parola familiare che è sempre stata.

                Lascia che venga pronunciato con naturalezza,

                senza che in esso vi sia lo spettro di un’ombra.

                La vita ha il significato che ha sempre avuto.

                E’ la stessa di prima.

                Esiste una continuità mai spezzata.

                Che cosa è la morte se non un incidente insignificante?

                Dovrei essere dimenticato solo perché non mi si vede?

                Sto solo aspettandoti, è un intervallo.

                Da qualche parte molto vicino, proprio girato l’angolo.

                Va tutto bene.

                VN:F [1.8.4_1055]
                Rating: 0.0/10 (0 votes cast)
                VN:F [1.8.4_1055]
                Rating: 0 (from 0 votes)

                Popularity: 2% [?]

                Posted in varie. Nessun commento »

                Smbind – Tool in php per la gestione di un DNS

                  Smbind è un tool in PHP che permette di amministrare un DNS (bind).

                  Tramite l’interfaccia web è possibile creare, modificare, gestire le zone. Ecco alcuni screenshots:

                  Zona

                  Opzioni

                  Creare zona

                  In attesa di uno Sponsor per chi usa debian o ubuntu ecco come installarlo:

                  (debian) Aggiungete al vostro sources.list:

                  deb     http://debian.iuculano.it/apt  etch main contrib non-free
                  deb-src http://debian.iuculano.it/apt  etch main contrib non-free
                  

                  Mentre per Ubuntu:

                  deb http://ppa.launchpad.net/giuseppe-iuculano/ubuntu hardy main
                  deb-src http://ppa.launchpad.net/giuseppe-iuculano/ubuntu hardy main

                  Poi da terminale:

                  apt-get update && apt-get install smbind

                  Una volta terminata l’installazione:

                  usermod -G bind www-data

                  /etc/init.d/apache2 restart

                  echo ‘include “/etc/smbind/smbind.conf”;’ >> /etc/bind/named.conf.local

                  /etc/init.d/bind9 restart

                  Adesso potete aprire il browser ed andare su http://localhost/smbind/ .

                  Login e password di defualt sono entrambe ‘admin’, ma naturalmente dovete cambiare la password immediatamente :-)

                  VN:F [1.8.4_1055]
                  Rating: 6.0/10 (1 vote cast)
                  VN:F [1.8.4_1055]
                  Rating: 0 (from 0 votes)

                  Popularity: 3% [?]

                  Posted in Debian, Linux, Ubuntu. Tags: , , , , , . 1 commento »

                  Perchè non usare SPF

                    In questi giorni nel forum di Hostingtalk ho avuto una accesa discussione sul disastroso rapporto costo/benefici di SPF (Sender Policy Framework)

                    Dove sta l’equivoco? Molti sono convinti che per attivare SPF basti solo inserire un record nel DNS. In realtà questo serve solo a chi poi userà effettivamente SPF per confrontare l’indirizzo ip del mittente con quelli consentiti.

                    SPF è nato nel 2003 e non è mai decollato a causa dei troppi problemi di implementazione (che si traducono in falsi positivi), ad oggi l’unica entità rilevante che spinge SPF è Microsoft (con Hotmail)

                    I principali 4 punti deboli di SPF sono:

                    1. Il forwarding *NON* funziona, viene bloccato.
                    2. Ci sono hoster che per ragioni varie *NON* offrono smtp per invio.
                    3. Iniziano ad esserci provider (in Italia Tele2 e H3G) che bloccano la porta 25 in uscita, consentendo l’invio delle email *SOLO* tramite proprio smtp.
                    4. Gli utenti medi, non sono educati per usare un smtp diverso per ogni account

                    Detto questo, se sei un grosso ESP che ha seri problemi di spam (vedi hotmail), te ne freghi di tutto e lo usi (per la serie: il cane ha le pulci? Diamogli fuoco e risolviamo il problema). Se invece sei un sistemista di un piccolo/medio provider, isp, o simile, analizzi la situazione e capisci che SPF è assolutamente da scartare.

                    Online si trovano parecchie persone che, probabilmente per la approssimativa conoscenza tecnica di SPF, fanno una promozione quasi ideologica di SPF, presentandolo quasi come il Salvatore dello spam, e attribuendo la poca diffusione allo scarso impegno dei provider nel combattere lo spam. In realtà la poca diffusione di SPF è dovuta semplicemente al fatto che non funziona.

                    Microsoft fa bene ad usarlo? Mah… da un certo punto di vista forse sì (di sicuro non è una questione ideologica), hanno grossi problemi di spam, e tutto sommato l’enorme  quantità di falsi positivi che SPF genera può andare bene.

                    VN:F [1.8.4_1055]
                    Rating: 0.0/10 (0 votes cast)
                    VN:F [1.8.4_1055]
                    Rating: 0 (from 0 votes)

                    Popularity: 2% [?]

                    Posted in Internet, Linux. Tags: . Nessun commento »