I membri dell’Incarnate Word Institute dicono di non sapere chi abbia accesso ai loro siti web.
Ma cosa significa esattamente? Che non conoscono una password? Che hanno perso il contatto con un fornitore? Che non riescono a identificare chi gestisce il dominio principale dell’istituzione?
Abbiamo esaminato tracce pubbliche di ive.org. Abbiamo trovato un dominio attuale, fornitori identificabili, email istituzionale configurata e segni di attività tecnica recente. I risultati non rivelano chi abbia le password. Ci permettono di porre domande specifiche a cui l’IVE dovrebbe rispondere.
La prima parte spiega i risultati in linguaggio quotidiano. La seconda parte presenta i dati tecnici e i loro limiti, per chi desidera esaminare le basi della ricerca.
Un dominio attuale e servizi identificabili
Il dominio ive.org ha una data di scadenza pari al 2 marzo 2027. I registri consultati mostrano cambiamenti amministrativi recenti. Questo non consente di determinare la data esatta del rinnovo o chi sia intervenuto: una modifica del registro e un rinnovo sono operazioni separate.
Il dominio è registrato tramite Network Solutions. Il suo indirizzo pubblico internet consente di identificare l’infrastruttura di hosting. I log email puntano ai server Google.
Non stiamo quindi trattando di servizi impossibili da trovare. Esistono fornitori specifici da cui è possibile indagare su chi abbia stipulato i conti e quali meccanismi esistano per recuperarli. Il fatto che queste informazioni non appaiono pubblicamente non dimostra che l’istituzione non abbia i mezzi per ottenerle.
Il sito presenta attività tecniche recenti
Il controllo del 1° ottobre 2026 ha trovato file in stile web con date di modifica dello stesso giorno. Uno di questi è associato alla home page. Tra le osservazioni di settembre e ottobre, alcuni identificatori di versione delle risorse servite dal sito sono cambiati.
Questo non prova che qualcuno sia entrato quella mattina per modificare la pagina principale. Aggiornamenti automatici, processi di cache o rigenerazione dei file possono produrre cambiamenti senza un intervento umano immediato.
Ciò che mostrano le risposte esaminate è che l’infrastruttura funziona e mostra recenti segni di elaborazione tecnica. Un sito web può preservare testi vecchi mentre i suoi componenti cambiano. L’età delle sue pubblicazioni non è sufficiente per descriverlo come completamente abbandonato.
Un indirizzo di supporto sul dominio stesso
La configurazione della posta pubblica include soporte@ive.org come indirizzo destinatario per i report tecnici sull’autenticazione dei messaggi.
Non sappiamo se quella direzione riceve i report o se qualcuno li legge. Ma è in una configurazione specifica. È un altro indizio: chi l’ha creato, chi lo gestisce, può essere usato per localizzare il responsabile tecnico?
“Non lo sappiamo” ha bisogno di una spiegazione
È possibile che alcuni membri dell’IVE non conoscano le credenziali. La ricerca pubblica non ci permette di stabilire ciò che ciascuno sa ciascuno. Ma questa ignoranza individuale non risolve la questione istituzionale.
Chi ha stipulato il contratto del dominio? Chi riceve le bollette di hosting? Quali indirizzi vengono usati per recuperare gli account? Chi gestisce la posta? I fornitori sono stati contattati per chiarire questo?
Se i servizi funzionano automaticamente, deve essere chiarito sotto quali conti e contratti. Se sono gestiti da un’azienda esterna, deve essere individuato. Se le credenziali sono andate perse, deve essere spiegato quali passi sono stati compiuti per recuperarle e con quale risultato.
Potrebbero esserci vere difficoltà. Ciò che manca, nella spiegazione fornita all’autore, è una descrizione verificabile di tali difficoltà.
Ciò che i dati ci permettono di affermare
Le prove non dimostrano una menzogna deliberata di una persona determinata. Né dimostra che i superiori dell’IVE conoscano le password. Presentarlo così andrebbe oltre quanto osservato.
Ma i risultati ci permettono di mettere in dubbio l’adeguatezza della risposta. Il dominio è attuale, i servizi hanno fornitori identificabili e il sito presenta attività tecnica recente. Ci sono punti specifici da cui indagare la sua amministrazione.
Non è necessario divulgare password o compromettere la sicurezza del sito web. Basta identificare le responsabilità, specificare quale controllo detiene l’istituzione e documentare i passi compiuti per recuperare ciò che afferma di non sapere.
Dire “non lo sappiamo” può essere l’inizio di un’indagine. Non dovrebbe essere la tua conclusione.
White Paper: Dati, Fonti e Limiti
Le seguenti osservazioni provengono dalle consultazioni pubbliche condotte il 18 settembre e il 1° ottobre 2026. Sono osservazioni datate: le risposte dei servizi possono cambiare. I link permettono di ripetere le consultazioni, ma non garantiscono che riproducano i risultati storici.
Ho esaminato i record RDAP e DNS, le intestazioni HTTP, l’HTML, le sitemap e le risposte pubbliche dell’API REST di WordPress. Non sono state utilizzate credenziali, non è stato tentato il login e non è stato fatto alcun tentativo di aggirare i controlli di accesso. Gli orari sono espressi in UTC salvo diversa indicazione.
1. Registrazione del dominio
Sono stati consultati il registro RDAP del Public Interest Registry, operatore di .org, e il registro RDAP di Network Solutions, registrar del dominio.
| Campo | Risultato osservato |
|---|---|
| Dominio | ive.org |
| Registro | Network Solutions, LLC |
| Identificatore IANA | 2 |
| Creazione, secondo il registro .org | 1997-03-01T05:00:00.678Z |
| Scadenza | 2027-03-02T05:00:00Z |
| Ultima modifica, secondo il registro .org | 2026-08-12T08:58:49.504Z |
| Ultima modifica, secondo Network Solutions | 2026-09-07T06:37:43Z |
| Stato | Trasferimento del cliente vietato |
| DNSSEC | delegazioneFirmato: falso |
Il Public Interest Registry ha inoltre indicato un aggiornamento del suo database RDAP al 2026-10-01T12:59:17.679Z. Network Solutions indicato 2026-09-07T06:37:43Z per il campo aggiornamento del database RDAP. Questi campi non devono essere confusi con un’azione del proprietario.
Interpretazione: Il dominio ha una data di scadenza futura e i record contengono eventi recenti. Le date di ultima modifica differiscono tra le due fonti e vengono mantenute come tali. Nessuna delle due permette di dichiarare autonomamente quando il dominio è stato rinnovato. Lo stato di restrizione di trasferimento non identifica nemmeno l’utente dell’account.
2. Privacy del registro
Network Solutions presenta i contatti del proprietario e del responsabile tecnico tramite PERFECT PRIVACY, LLC. Gli indirizzi pubblicati sono wj8rn3ta992@networksolutionsprivateregistration.com per il proprietario e zg9ym4nz9wd@networksolutionsprivateregistration.com per il contatto tecnico.
Questi indirizzi appartengono al servizio di privacy e non identificano pubblicamente il vero controller. L’uso della privacy del registro è comune; non costituisce di per sé una prova di cattiva condotta.
3. DNS e risoluzione del dominio
| Inchiesta | Risultato osservato |
|---|---|
| A per ive.org | 70.32.23.90 |
| CNAME di www.ive.org | ive.org |
| NS | ns1.supercp.com, ns2.supercp.com, ns3.supercp.com, ns4.supercp.com |
| 70.32.23.90 PTR | mi3-sr28.supercp.com |
| CAA | Nessun record CAA nella risposta esaminata |
Le informazioni SOA ricevute nella sezione autorità della query DNS erano:
ns1.supercp.com. root.mi3-sr28.supercp.com. 2026081300 3600 1800 1209600 86400
Il numero di serie 2026081300 è formattato come 13 agosto 2026, seguito da un contatore. Questa è un’inferenza basata su una convenzione comune, non su una data di modifica dimostrata: l’amministratore può usare un’altra convenzione o impostare manualmente il numero. Le query sono state effettuate utilizzando il servizio DNS pubblico di Google.
4. Infrastruttura di hosting
La query RDAP di ARIN per 70.32.23.90 ha collocato l’indirizzo nel blocco70.32.16.0/20, denominato INTERNET-BLK-A2HOS-14, con A2 Hosting, Inc. come registrante. Le entità di contatto associate includono anche WHG Hosting Services Ltd.
Il registro dell’organizzazione includeva una data di registrazione del 16 marzo 2004 e una data di modifica del 31 marzo 2026. Si tratta di dati del fornitore, non di eventi attribuibili al conto ive.org.
Limite: Assegnare un indirizzo IP identifica l’infrastruttura di rete. Non identifica il cliente contrattuale dell’hosting né il titolare delle credenziali.
5. Posta: MX, SPF, DMARC e DKIM
| MX Priority | Server |
|---|---|
| 1 | aspmx.l.google.com |
| 5 | alt1.aspmx.l.google.com |
| 5 | alt2.aspmx.l.google.com |
| 10 | alt3.aspmx.l.google.com |
| 10 | alt4.aspmx.l.google.com |
Il record SPF pubblicato era:
v=spf1 include:_spf.google.com ~all
La politica DMARC era _dmarc.ive.org :
v=DMARC1;p=quarantine;sp=none;adkim=s;aspf=s;pct=100;fo=0;rf=afrf;ri=86400;rua=mailto:soporte@ive.org
La configurazione dichiara quarantena per il dominio primario, una policy none per i sottodomini, allineamento rigoroso di SPF e DKIM, applicazione del 100% e invio di report aggregati a soporte@ive.org. Una chiave pubblica DSA RSA è stata trovata anche in default._domainkey.ive.org; il valore completo della chiave non è riprodotto in questo rapporto.
Interpretazione e limiti: gli MX sono supportati da Google Workspace. I log mostrano che queste impostazioni sono state pubblicate, ma non forniscono prove di un abbonamento attuale, del funzionamento di ogni cassetta postale, della ricezione dei report o dell’uso effettivo della chiave DKIM.
6. Risposta HTTP e WordPress
La query HTTPS sulla pagina di copertina restituiva HTTP/2 200. Le intestazioni server: LiteSpeed, x-powered-by: PHP/8.5.10 e content-type: text/html; charset=UTF-8, insieme a HSTS, x-frame-options e x-content-type-options.
La risposta impostava un cookie pll_language=es, in scadenza il 1° ottobre 2027, e pubblicava i link all’API REST e alla pagina con ID 2. Le intestazioni descrivono ciò che il server dichiara; non sostituiscono un’ispezione interna della sua configurazione.
http://ive.org/ e https://www.ive.org/ reindirizzato tramite 301 alle https://ive.org/risposte, con attribuzione del reindirizzamento a WordPress.
https://ive.org/wp-login.php reindirizzato da una risposta 302 a https://ive.org/iveorg/wp-login.php, dove la pagina di login con stato 200 e un cookie wordpress_test_cookierispondeva. Il percorso https://ive.org/wp-admin/ è stato reindirizzato verso /iveorg/wp-admin/ e poi verso l’autenticazione. In questa sequenza, è stato osservato un cookie mfn-builder, relativo a BeTheme.
Limite: Una pagina di autenticazione accessibile dimostra che il meccanismo è reattivo. Non dimostra che una persona mantiene una password valida.
7. Componenti esposti dall’API REST
Il 1° ottobre, la radice dell’API ha pubblicato i seguenti namespace:
Chimpmatic-Lite/V1 CMatic CMatic/V1 contatto-forma-7/v1 duplicato-post/v1 elementor-ai/v1 elementor-mcp-composer/v1.0.18 elementor-one/v1 elementor-pro/v1 elementor/v1 elementor/v1/documents elementor/v1/feedback jetpack-boost/v1 Jetpack/v4 Jetpack/V4/Explat jetpack/v4/stats-app mio-jetpack/v1 OEMBED/1.0 PLL/V1 wordfence-login-security/v1 wordfence/v1 WP-Abilities/v1 WP-Block-Editor/v1 WP-Site-Health/v1 WP/v2 WPCOM/v2 WPCOM/v3
Questi percorsi mostrano i componenti registrati all’applicazione. Non dimostrano che siano tutti utilizzati, che abbiano abbonamenti attuali o che qualcuno abbia utilizzato funzionalità di IA. elementor-mcp-composer/v1.0.18 compare nell’osservazione di ottobre e non compariva nell’elenco ottenuto a settembre; questa differenza non consente di fissare la data di installazione.
La query restituiva wp/v2/users un errore 401, code rest_user_cannot_view. Le route wp-site-health/v1/tests/background-updates e wp-site-health/v1/tests/page-cache 401, code rest_forbidden restituiti. Una query GET per una rotta di pulizia della cache Jetpack restituiva 404, senza una route corrispondente; questo risultato non dimostra che la funzione non esista usando un altro metodo HTTP.
Non è stato ottenuto un elenco di amministratori né l’accesso alle impostazioni di aggiornamento automatico.
8. Parametri della versione osservati
| Risorse | 18 settembre | 1 ottobre |
|---|---|---|
| Risorse Elementor | 4.2.4 | Valori tra cui 4.3.3 e 4.3.1 |
| Risorse Generali del Sito | 7.1.1 | 7.1.2 |
| Modulo di Contatto 7 | 6.1.7 | 6.1.7 |
| BeTheme | 24.0.3.1 | 24.0.3.1 |
In ottobre, il valore 8.4.5 compariva anche tra i parametri esaminati. Nell’HTML, undici occorrenze di 4.3.3, undici di 24.0.3.1, sette di 4.3.1, quattro di 7.1.2 e quattro di 6.1.7.
Limite: Questi sono i valori dei parametri ver= degli URL serviti. Possono essere usati per invalidare le cache. Non costituiscono un audit delle versioni installate né consentono di attribuire modifiche a un aggiornamento manuale.
9. File Elementor con Date Recenti
Il 18 settembre custom-frontend.min.css?ver=1789726592, , situato sotto https://ive.org/iveorg/wp-content/uploads/elementor/css/. Il numero corrisponde al 18 settembre 2026 alle 10:16:32 UTC. Il suo intestazione Last-Modified indicava la stessa data e ora.
Il 1° ottobre, i seguenti valori sono stati osservati nella stessa directory:
| File e parametro | Ultima modifica osservata, UTC | Dimensione dichiarata |
|---|---|---|
| custom-frontend.min.css?view=1790849897 | 1 ottobre 2026, 10:18:17 | 54.805 byte |
| post-2931.css?visualizzazione=1790850085 | 1 ottobre 2026, 10:21:25 | 15.282 byte |
| post-2.css?view=1790850407 | 1 ottobre 2026, 10:26:47 | 28.072 byte |
Il file post-2.css conteneva selettori .elementor-2, coerenti con la loro associazione con la pagina principale, identificata come pagina 2. Conteneva anche riferimenti a immagini con percorsi del 2021; una data recente del CSS non implica che quelle immagini siano nuove.
Queste altre risorse apparvero con il ver=1790849897: custom-apple-webkit.min.css, custom-pro-widget-call-to-action.min.css, custom-pro-widget-nav-menu.min.css, custom-pro-widget-slides.min.css, custom-pro-widget-testimonial-carousel.min.css, custom-widget-icon-list.min.css, post-2942.css y post-488.css. Le tue intestazioni individuali non sono presentate come verificate in questo rapporto.
Interpretazione: Per i tre file controllati in ottobre, i parametri temporali corrispondevano alle date dichiarate dal server. Questo supporta una recente ricostruzione o modifica tecnica. Non dimostra modifica dei contenuti, login o intervento da parte di una persona specifica. Le intestazioni sono dati dichiarati dal server, non log forensi interni.
10. Date dei contenuti e sitemap
Tra le pagine restituite dalle query REST effettuate, la modifica più recente osservata è stata prueba-popup, 2023-04-24T12:18:51datata . Anche i file multimediali più recenti esaminati sono datati 24 aprile 2023. Questo descrive i risultati ottenuti; non attesta una revisione approfondita di tutte le pubblicazioni e degli stati interni.
| Pagina | Lastmod osservato nella sitemap |
|---|---|
| Copertina | 19 luglio 2022 |
| /contacto/ | 5 giugno 2023 |
| /contato/ | 2025-05-23T11:09:52-05:00 |
L’indice della mappa del sito includeva versioni sotto /en, /it, /pt, /fr, /nl, /uk, /de, /pl y /ar. I campi lastmod sono dichiarazioni del sito: non identificano l’editore né descrivono cosa è cambiato.
Queste query non hanno trovato prove sufficienti per confermare che nel 2026 fosse stato pubblicato nuovo contenuto. Questo risultato è compatibile con l’attività tecnica osservata nei file di stile.
11. Controlli senza risultato utilizzabile
Interrogare i certificati usando crt.sh restituiva un errore 502. Il controllo tramite OpenSSL inoltre non produceva informazioni utilizzabili. Pertanto, questo report non attribuisce date di emissione, scadenze o emittenti di certificati a ive.org.
12. Portata della conclusione
Le osservazioni descrivono un dominio attuale, servizi configurati, un’applicazione accessibile e segni di recenti cambiamenti tecnici. Non identificano l’amministratore, non dimostrano chi conosce le credenziali e non provano una menzogna deliberata. Non permettono nemmeno di stabilire quanto dell’attività provenga dalle automazioni.
La sua utilità è porre domande verificabili: chi mantiene il rapporto contrattuale con i fornitori, chi gestisce i conti di recupero e quali azioni l’IVE ha intrapreso per chiarire il controllo della sua infrastruttura.
La verifica finale di queste responsabilità richiede informazioni contrattuali o interne: conti di registro e alloggi, fatture, contatti autorizzati e registri amministrativi. Tali informazioni non sono state ottenute tramite questa inchiesta pubblica.

Lascia un commento