Computer con impostazioni di sicurezza del browser e smartphone

Un browser aggiornato apre un sito affidabile, ma un’estensione autorizzata a leggere le pagine può comunque acquisire dati e un banner ambiguo può spingere ad accettare il tracciamento. Per valutare la sicurezza del browser bisogna quindi controllare sei elementi collegati: stato degli aggiornamenti, protezioni attive, isolamento dei processi, avvisi di minaccia, permessi delle estensioni e gestione di cookie e autorizzazioni.

Il criterio pratico è semplice: ogni funzione deve essere aggiornata, comprensibile e limitata a ciò che serve. Se uno di questi requisiti manca, la protezione dichiarata dal programma perde valore, anche quando tutte le altre impostazioni sembrano corrette.

Sei controlli da eseguire prima della navigazione

La verifica deve partire dal browser, prima ancora di esaminare i siti visitati. Il nome del prodotto conta meno di quattro informazioni concrete: quale versione è installata, quando è stato applicato l’ultimo aggiornamento, quali protezioni risultano attive e quali componenti esterni possono accedere ai dati.

Queste sono le sei mosse da completare, nell’ordine più utile:

  • 1. Verificare gli aggiornamenti: aprire la pagina informativa del browser, avviare la ricerca degli aggiornamenti e controllare se viene richiesto un riavvio.
  • 2. Controllare le protezioni integrate: verificare che il controllo dei siti pericolosi, dei download sospetti e delle connessioni non protette sia attivo.
  • 3. Esaminare isolamento e processi: controllare se schede, siti ed estensioni lavorano in processi separati, così che un problema resti circoscritto.
  • 4. Interpretare gli avvisi: leggere quale elemento ha generato l’allarme prima di ignorarlo, chiudere la pagina o eliminare un file.
  • 5. Revisionare le estensioni: confrontare la funzione dichiarata con i permessi richiesti e rimuovere ciò che non serve più.
  • 6. Ridurre dati e autorizzazioni: limitare cookie, posizione, fotocamera, microfono, notifiche e memoria locale in base alle necessità del singolo sito.

La numerazione indica anche una dipendenza. Le impostazioni sulla privacy non compensano un programma obsoleto; un browser aggiornato, a sua volta, non neutralizza automaticamente un’estensione troppo invasiva. Conviene ripetere il controllo dopo l’installazione di un componente aggiuntivo, quando un aggiornamento modifica le opzioni o quando compaiono comportamenti insoliti, come reindirizzamenti, nuove pagine iniziali o richieste di autorizzazione inattese.

Aggiornamenti, protezioni integrate e isolamento dei processi

Aggiornare significa anche riavviare

La schermata degli aggiornamenti deve mostrare uno stato verificabile, non soltanto l’opzione generica per gli aggiornamenti automatici. Un pacchetto può essere stato scaricato ma non ancora applicato perché il programma attende il riavvio. In questa condizione il browser continua a funzionare, ma la correzione, detta anche patch, potrebbe non essere ancora operativa.

Bisogna inoltre controllare il sistema operativo del dispositivo. Il browser usa componenti di sistema per gestire certificati, grafica, memoria, rete e archiviazione; mantenere aggiornato soltanto il programma di navigazione lascia fuori una parte dell’ambiente in cui lavora. Sul telefono il controllo comprende anche la provenienza dell’applicazione: gli aggiornamenti devono arrivare dal canale ufficiale del sistema, evitando pacchetti ottenuti da pagine o messaggi non verificati.

Che cosa fanno le protezioni durante la navigazione

I browser moderni possono segnalare pagine sospette, download rischiosi e connessioni prive delle garanzie attese. Questi controlli riducono l’esposizione, ma non certificano che ogni pagina non segnalata sia sicura. Una pagina fraudolenta appena pubblicata, un servizio legittimo compromesso o un file dannoso non ancora riconosciuto possono superare il controllo iniziale.

Anche il simbolo della connessione protetta va interpretato correttamente: indica che il traffico tra dispositivo e sito è cifrato, cioè reso illeggibile durante il passaggio sulla rete, e che il certificato presentato ha superato i controlli previsti. Non dimostra che il venditore sia affidabile, che il contenuto sia vero o che il file proposto sia innocuo.

Sandboxing e separazione delle schede

Il sandboxing è l’esecuzione di una pagina in un ambiente con accessi limitati al resto del dispositivo. L’isolamento dei processi aggiunge una separazione operativa: una scheda, un sito o un’estensione possono essere gestiti in processi distinti, riducendo la possibilità che un errore si propaghi immediatamente a tutto il browser.

Questa architettura è utile, ma non annulla un permesso concesso volontariamente. Se un’estensione è autorizzata a leggere e modificare i dati su tutti i siti, l’isolamento non trasforma quel permesso in un accesso limitato. Per questo la revisione dei componenti aggiuntivi resta necessaria anche su un browser dotato di protezioni avanzate.

Come trattare avvisi di minaccia ed estensioni invasive

Quando compare un avviso di minaccia potenziale

Un avviso di minaccia potenziale deve portare a una verifica, non a un clic automatico sul pulsante più evidente. Prima si legge che cosa viene segnalato: può trattarsi del certificato della connessione, della reputazione del sito, di un download oppure di un comportamento riconducibile a un’estensione. Sono problemi differenti e richiedono decisioni differenti.

Se l’avviso riguarda il certificato, conviene controllare l’indirizzo digitato e interrompere l’accesso, soprattutto quando la pagina chiede credenziali, dati di pagamento o documenti. Modificare l’orologio del dispositivo, se palesemente errato, può risolvere alcuni controlli temporali; creare un’eccezione senza capirne la causa elimina invece una barriera utile.

Quando l’allarme riguarda un file, la scelta prudente è sospendere il download e verificare se quel contenuto era davvero atteso, da quale pagina proviene e perché viene richiesto. Un file presentato come aggiornamento del browser merita particolare cautela: gli aggiornamenti ordinari vanno avviati dalle impostazioni del programma o dal canale ufficiale del dispositivo, non da finestre apparse durante la visita a un sito.

I permessi devono corrispondere alla funzione

Un’estensione per modificare l’aspetto di una sola pagina non dovrebbe avere bisogno di leggere stabilmente ogni sito visitato. Un componente che compila moduli può invece richiedere accesso al contenuto delle pagine, ma quel potere va valutato considerando quali dati tratta: messaggi, documenti aziendali, pannelli amministrativi e servizi finanziari possono comparire nella stessa sessione.

La pagina di gestione delle estensioni permette in genere di vedere permessi, stato e accesso ai siti. Il controllo deve rispondere a domande concrete: la funzione è ancora utilizzata? Lo sviluppatore e la provenienza sono identificabili? Il componente può lavorare soltanto quando viene premuto il suo pulsante? Ha ricevuto nuovi permessi dopo un aggiornamento?

Un cambiamento di permessi non prova da solo un comportamento dannoso, ma richiede una nuova decisione. Se la funzione non giustifica l’accesso, la misura corretta è limitarlo o disinstallare l’estensione; lasciarla semplicemente disattivata può essere utile per una prova temporanea, non come sistemazione definitiva di componenti abbandonati.

Cookie, autorizzazioni e decisione finale

Distinguere durata, funzione e consenso

I cookie sono piccoli dati conservati dal browser per riconoscere una sessione o ricordare informazioni. Secondo la pagina informativa della Direzione Centrale per i Servizi Antidroga del Ministero dell’Interno, quelli di sessione vengono cancellati al termine della navigazione, mentre quelli permanenti restano sul dispositivo e possono essere riutilizzati negli accessi successivi.

La durata, però, non indica da sola lo scopo. Un cookie persistente può servire a ricordare una preferenza, mentre uno strumento attivo durante una visita può contribuire al tracciamento. Occorre quindi distinguere quanto dura, chi lo imposta e per quale funzione viene usato.

L’articolo 122, comma 1, del Codice Privacy ammette i cookie tecnici quando servono alla trasmissione della comunicazione oppure risultano strettamente necessari a un servizio richiesto dall’utente. Per gli strumenti che richiedono consenso, un banner corretto deve consentire una scelta reale: caselle già selezionate, colori che nascondono il rifiuto o percorsi complicati per revocare l’assenso rendono la decisione poco trasparente.

Il tracciamento, inoltre, non passa soltanto dai cookie. Può usare pixel, identificatori univoci, indirizzo IP, local storage, cioè memoria locale disponibile al sito, e fingerprinting, una tecnica che riconosce il dispositivo combinando caratteristiche del browser e del sistema. Cancellare i soli cookie lascia quindi fuori altri dati conservati o ricavati durante la navigazione.

Autorizzazioni concesse una volta, per la sessione o stabilmente

Per posizione, fotocamera, microfono e notifiche conviene scegliere la durata minima compatibile con l’attività. Il confronto utile non riguarda una marca di browser, ma l’estensione temporale dell’accesso:

  • 1 accesso: adatto a una funzione occasionale, per esempio usare il microfono durante una singola chiamata.
  • 1 sessione: utile quando il sito deve mantenere l’autorizzazione finché resta aperto, senza conservarla per le visite future.
  • Oltre la sessione: da riservare ai servizi usati regolarmente e soltanto quando l’autorizzazione permanente evita richieste ripetute realmente necessarie.

Bloccare ogni cookie e ogni dato locale può rendere inaccessibili alcune funzioni o compromettere la normale navigazione, come avverte la fonte istituzionale citata. Una configurazione efficace non consiste quindi nel vietare tutto, ma nel concedere il minimo necessario al sito che si sta usando e rimuovere in seguito ciò che non serve.

Mantenere, aggiornare, disinstallare o bloccare

La decisione finale può essere presa con quattro esiti. Si mantiene una funzione quando è aggiornata, serve davvero e usa permessi proporzionati. Si aggiorna quando la provenienza è affidabile e manca soltanto una correzione disponibile, verificando poi che i permessi non siano cambiati.

Si disinstalla un’estensione quando è inutile, abbandonata, poco identificabile o chiede accessi non coerenti con il suo compito. Si blocca un sito o una specifica autorizzazione quando la richiesta non è necessaria, l’avviso resta inspiegato oppure il servizio ostacola una scelta libera su tracciamento e dati.

Dopo il controllo, resta da stabilire quale livello della configurazione genera oggi il rischio maggiore: un aggiornamento in attesa, una protezione disattivata, un’estensione con accesso esteso oppure autorizzazioni conservate da siti che non usi più? Quale di questi elementi puoi correggere senza compromettere le attività per cui ti serve il browser?

Da leggere anche: Vacanze all inclusive: quando convengono e quando limitano il viaggio?

Di Alessandro Garoffi

Scrivo un blog sulle mie cose preferite e condivido i piccoli momenti della mia vita che mi rendono felice. La vita è troppo breve per non divertirsi.