DA UN TALK A UN'ESTENSIONE RDAP
REGISTRATA PRESSO IANA.

Ricerca & Innovazione

Da DeepSec Vienna 2025 a un'estensione RDAP registrata presso IANA

Affidabilità dei registrar: da un talk a un'estensione RDAP registrata presso IANA
Alessandro Bertoldi (Bertoldi Cybersecurity)
Talk DeepSec, idee e revisioni: Enrico Bertoldi, Simon Pietro Romano, Emanuele Galdi, Giovanni Minotti
Internet-Draft IETF: Alessandro Bertoldi e Simon Pietro Romano (Università di Napoli Federico II)

1. Il talk, DeepSec Vienna 2025. ∞ Day at Scale: Hijacking Registrars, Defeating 2FA and Spoofing 17,000+ Domains Even with DMARC.

Cosa succede quando un registrar è l'anello più debole della tua catena di sicurezza? Questo talk rivela come i fallimenti sistemici nel recupero delle credenziali, il bypass del 2FA e lo spoofing delle email consentano uno sfruttamento persistente anche quando i domini hanno SPF, DKIM e DMARC p=reject configurati correttamente.

Sulla base di ricerche nel mondo reale condotte tra il 2018 e il 2025, presentiamo vulnerabilità ∞-day (forever-day) che colpiscono oltre 17.000 domini, inclusi cross-tenant spoofing in N-Able Mail Assure e falle nelle procedure di recupero dell'identità di Register.it. Dimostriamo il controllo completo sui pannelli clienti con zero credenziali, utilizzando solo moduli PDF e ingegneria sociale.

Proponiamo anche una soluzione concreta: un Sistema di Reliability Scoring per i registrar e un marchio di fiducia "Green Check" per gli utenti finali, integrato con RDAP e allineato alla direttiva NIS2. Questo talk sfida le ipotesi su autenticazione, identità e fiducia nell'infrastruttura Internet e offre sia prospettive offensive che difensive.

2. L'Internet-Draft, IETF REGEXT. Il Reliability Scoring proposto nel talk è diventato draft-bertoldi-regext-rdap-reliability-scoring, scritto con Simon Pietro Romano e in discussione nel gruppo di lavoro IETF REGEXT. Definisce come il risultato di una valutazione di affidabilità o di sicurezza di un registrar o di un dominio viaggia dentro una risposta RDAP: standardizza il trasporto del risultato, non il modo in cui il risultato si calcola, e non esprime alcun giudizio proprio. La revisione -04 è stata pubblicata il 22 settembre 2026 e il draft è in agenda a IETF 127 a San Francisco, novembre 2026. È un lavoro in corso e non è uno standard IETF.

3. L'estensione registrata, IANA, 6 ottobre 2026. IANA ha aggiunto l'identificatore di estensione reliabilityAssessment al registro RDAP Extensions, con Bertoldi Cybersecurity come contatto e la specifica bcsec-RDAP-RA, Version 1, come riferimento. La specifica è pubblicata con licenza CC BY 4.0; i suoi byte sono congelati all'URL canonico e non cambieranno, e ogni nota redazionale va in un file di errata separato. Sulla registrazione: non è presentata come lavoro IETF, non afferma alcun consenso di alcun tipo e dichiara di non voler precludere alcuna decisione che il gruppo di lavoro possa prendere. Esiste perché chi implementa abbia un riferimento stabile fin da ora, mentre la discussione in REGEXT prosegue.