<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Federico Almada &#187; Seguridad</title>
	<atom:link href="http://www.federicoalmada.com/category/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.federicoalmada.com</link>
	<description>Un egosite con tecnología, internet y un poco de humor...</description>
	<lastBuildDate>Sun, 04 Oct 2009 14:03:34 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Cuidadito con Outsourcing Room</title>
		<link>http://www.federicoalmada.com/2009/09/13/cuidadito-con-outsourcing-room/</link>
		<comments>http://www.federicoalmada.com/2009/09/13/cuidadito-con-outsourcing-room/#comments</comments>
		<pubDate>Sun, 13 Sep 2009 22:20:54 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[outsourcing room]]></category>
		<category><![CDATA[outsourcingroom]]></category>
		<category><![CDATA[scam]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/?p=494</guid>
		<description><![CDATA[Hoy a la mañana abro mi correo para ver si tenía algo nuevo (normalmente ocupado por decenas de &#8216;alertas&#8217; de Facebook, Sonico, entre otros), y entre toda la basura, me encuentro con un correo que me da el OK de mi cuenta recientemente creada en Outsourcing Room&#8230; con un pequeño detalle&#8230; nunca me di de [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy a la mañana abro mi correo para ver si tenía algo nuevo (normalmente ocupado por decenas de &#8216;alertas&#8217; de Facebook, Sonico, entre otros), y entre toda la basura, me encuentro con un correo que me da el OK de mi cuenta recientemente creada en <strong>Outsourcing Room</strong>&#8230; con un pequeño detalle&#8230; nunca me di de alta en dicho lugar.</p>
<p>El nombre de usuario de dicha cuenta, es uno de los tantos que utilizo en distintos sitios, aunque la clave me parece más bien aleatoria (y la mencionan en el correo que me llega, lo cual me genera un toque más de desconfianza).</p>
<p>Investigué un poco, y me encuentro con que este sitio es un tanto fraudulento&#8230; roba (o compra) bases de datos de otros sitios, y luego las utiliza para crear perfiles falsos de usuarios.</p>
<p>Tengan cuidado con este tipo de cosas, ya que el sólo hecho de iniciar una sesión en el sitio ya les da el OK de que tus datos son correos (al menos, el correo). Luego, pueden pasar varias cosas&#8230;</p>
<ul>
<li>que te pidan cambiar el password, e introduzcas uno que usas en otros servicios (groso error)</li>
<li>que te pidan actualizar tu perfil, y consigan así más datos sobre vos</li>
<li>que en las condiciones aceptadas, te comprometas a algo que no puedas cumplir</li>
</ul>
<p>En fin, simplemente tengan cuidado&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2009/09/13/cuidadito-con-outsourcing-room/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Actualizaciones silenciosas, una estrategia efectiva, pero riesgosa&#8230;</title>
		<link>http://www.federicoalmada.com/2009/05/04/actualizaciones-silenciosas-una-estrategia-efectiva-pero-riesgosa/</link>
		<comments>http://www.federicoalmada.com/2009/05/04/actualizaciones-silenciosas-una-estrategia-efectiva-pero-riesgosa/#comments</comments>
		<pubDate>Mon, 04 May 2009 15:23:20 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[actualizacion silenciosa]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/?p=432</guid>
		<description><![CDATA[Varias veces he leído por algún que otro &#8220;gurú&#8221; de la seguridad informática, que si el software de nuestras computadoras se actualizara solito, estaríamos mucho más seguros como usuarios.
Quizás esta premisa pueda ser cierta en el caso de una gran cantidad de usuarios que normalmente ni se preocupan por lo que tienen en sus máquinas&#8230; [...]]]></description>
			<content:encoded><![CDATA[<p>Varias veces he leído por algún que otro &#8220;gurú&#8221; de la seguridad informática, que si el software de nuestras computadoras se actualizara solito, estaríamos mucho más seguros como usuarios.</p>
<p>Quizás esta premisa pueda ser cierta en el caso de una gran cantidad de usuarios que normalmente ni se preocupan por lo que tienen en sus máquinas&#8230; aunque para nada cierto en el caso de los usuarios de empresas y los que tienen un poco más de idea de informática.</p>
<p>El primer caso, el corporativo, está justificado por el hecho de que normalmente las empresas prefieren delegar este tipo de decisiones al área de seguridad, si la tienen, o de sistemas, en su defecto. Esto se da, más que nada porque las actualizaciones pueden provenir de fuentes seguras&#8230; o no (¿o acaso nunca les llegó una presunta actualización de Windows por correo?), y pueden traer mejoras que quizás no cumplan con la política de seguridad de la empresa.</p>
<p>En el segundo caso, el de los usuarios con más conocimientos, es un tanto especial&#8230; ya que seguramente querrán tener control sobre todo lo que instalan, y a veces se llega a un borde de paranoia si algo se instaló por sí solo (díganmelo a mí, con mis últimas malas experiencias en Windows unos años atrás).</p>
<p>Ahora sale un nuevo <a href="http://www.techzoom.net/publications/silent-updates/">paper que afirma que las actualizaciones silenciosas incrementan la seguridad</a>, enfocándose más que nada en el tema de los navegadores.</p>
<p>La información del paper está buena, aunque nuevamente&#8230; no aplica para el total de los casos, ni tampoco para la &#8220;gran mayoría&#8221;, ya que los usuarios corporativos conforman una gran porción del pastel <img src='http://www.federicoalmada.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2009/05/04/actualizaciones-silenciosas-una-estrategia-efectiva-pero-riesgosa/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Intento muy malo de phishing&#8230; (cuando el victimario es extranjero)</title>
		<link>http://www.federicoalmada.com/2008/10/28/intento-muy-malo-de-phishing-cuando-el-victimario-es-extranjero/</link>
		<comments>http://www.federicoalmada.com/2008/10/28/intento-muy-malo-de-phishing-cuando-el-victimario-es-extranjero/#comments</comments>
		<pubDate>Tue, 28 Oct 2008 12:41:44 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/2008/10/28/intento-muy-malo-de-phishing-cuando-el-victimario-es-extranjero/</guid>
		<description><![CDATA[Recién me llega este correo, enviado a mi casilla, para que reactive una cuenta de banco que no tengo xD
Estimado Cliente,
Nosotros hemos determinado eso fue 3 tentativas equivocadas a la entrada en su cuenta bancaria en línea del hostname: 82-76-19-27.rdsnet.ro. Sospechamos que esta tentativa no fue legitimada así, como un meassure de seguridad, nosotros hemos [...]]]></description>
			<content:encoded><![CDATA[<p>Recién me llega este correo, enviado a mi casilla, para que reactive una cuenta de banco que no tengo xD<br />
<blockquote>Estimado Cliente,</p>
<p>Nosotros hemos determinado eso fue 3 tentativas equivocadas a la entrada en su cuenta bancaria en línea del hostname: 82-76-19-27.rdsnet.ro. Sospechamos que esta tentativa no fue legitimada así, como un meassure de seguridad, nosotros hemos suspendido temporalmente su cuenta. Usted puede reactivar su cuenta, el tiempo que usted desea, verificando sus informaciones personales conectadas a su cuenta bancaria en línea.<br />Para reactivar su cuenta utiliza por favor el lazo siguiente:</p>
<p>https://www.xxxxxxxxxxx.com/ <i>[borrado, para que no caiga nadie]</i></p>
<p>Favor de notar:<br />Su cuenta se quedará suspendió para prevenir el fraude hasta que usted lo reactivará.</p>
<p>Gracias por utilizar servicio de Banca Electrónica.</p></blockquote>
<p>Me interesaría saber si hay gente que cae en este tipo de cosas, sobretodo con las frases y palabras utilizadas que no tienen coherencia, y que están traducidas de forma literal (lazo = link = enlace; ¿informaciones? != datos; meassure != medida; suspendió != suspendida; etc).</p>
<p>En fin&#8230; una pena que no sepan &#8216;enfocar&#8217; lo que hacen <img src='http://www.federicoalmada.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  tendrían mejores resultados&#8230;</p>
<p>Si alguien recibe esto, y tiene dudas&#8230; es FALSO, por lo tanto&#8230; no ingresen al enlace en cuestión.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2008/10/28/intento-muy-malo-de-phishing-cuando-el-victimario-es-extranjero/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Registro de usuarios con recomendación de contraseña</title>
		<link>http://www.federicoalmada.com/2008/09/30/registro-de-usuarios-con-recomendacion-de-contrasena/</link>
		<comments>http://www.federicoalmada.com/2008/09/30/registro-de-usuarios-con-recomendacion-de-contrasena/#comments</comments>
		<pubDate>Tue, 30 Sep 2008 11:38:27 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Soluciones]]></category>
		<category><![CDATA[clave]]></category>
		<category><![CDATA[contraseña]]></category>
		<category><![CDATA[implementación]]></category>
		<category><![CDATA[usuarios]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/2008/09/30/registro-de-usuarios-con-recomendacion-de-contrasena/</guid>
		<description><![CDATA[Uno de los problemas que suelo ver de forma reiterada, cuando administro sitios web, es el hecho de que muchas personas no suelen acostumbrar a cambiar la clave por defecto que uno les asigna cuando se les crea su usuario.
He visto que este problema no tiene una buena solución cuando el usuario ya está registrado, [...]]]></description>
			<content:encoded><![CDATA[<p>Uno de los problemas que suelo ver de forma reiterada, cuando administro sitios web, es el hecho de que muchas personas no suelen acostumbrar a cambiar la clave por defecto que uno les asigna cuando se les crea su usuario.</p>
<p>He visto que este problema no tiene una buena solución cuando el usuario ya está registrado, ya que las formas implementadas para exigir que se &#8216;cambie&#8217; la clave, son un tanto agresivas.<span id="more-325"></span><br />Por un lado, tenemos la petición de <b>renovar la clave cada cierto tiempo</b>. Esto presenta una mejora en seguridad, <b>siempre y cuando</b> el usuario no sea vago/descuidado, ya que supongamos que dicha advertencia le aparece a un usuario de este tipo cuando está apurado&#8230; ¿resultado? una clave débil que seguramente será usada para sacar provecho de la cuenta de ese pobre indefenso (esta implementación la he visto en varios sistemas de Home-Banking). También vale mencionar que es bastante molesto, que cada X días, al sistema se le ocurra pedirte que cambies la clave&#8230; ¿o no? (fuera de todo aspecto de seguridad&#8230; es como si la policía nos exigiera que cambiemos la llave de nuestra casa todos los meses, para evitar robos&#8230;).</p>
<p>Por otro lado, tenemos simplemente el <b>aviso de renovar la clave</b>, lo cual suele pasar como &#8220;parte&#8221; del entorno&#8230; ya que nadie lo lee. En este caso, se puede mejorar la idea (lo cual no asegura efectividad), dándole un color (siempre el <b>mismo color</b>, no se me pongan creativos, que luego parece un circo) que resalte al mensaje que estamos intentándole dar al usuario, y que este mensaje solo se muestre en pantalla que <b>no estén involucradas en el medio de una transacción</b>&#8230; solo al inicio, o al final de esta. Un ejemplo de como no implementarlo&#8230; es poner el aviso de cambio de clave durante un proceso &#8220;crítico&#8221; -para el usuario-, como efectuar un pago (introduciendo clave, numero de tarjeta, etc). Aunque si podemos implementarlo en las pantallas de menú, o aquellas en donde el usuario esté más tranquilo.</p>
<p>Luego, tenemos los intentos más acertados, los que apuntan a solucionar el problema de raíz (que no están exentos de problemas, aunque minimizan la responsabilidad del administrador del sistema).</p>
<p>Uno de estas formas, es <b>permitir que el usuario elija su contraseña</b> -en el formulario de registro-, lo cual puede convertirse en un serio problema de seguridad para él, si el usuario es vago/descuidado (es el más utilizado).</p>
<p>Otra forma, es <b>sugerir al usuario una contraseña</b>, la cual puede parecer mágica, ya que nosotros como administradores estaremos contentos de que el usuario tendrá una contraseña &#8220;fuerte&#8221;, aunque visto desde el lado del usuario, puede ser inseguro (¿por qué el sistema me sugiere una clave?), y hasta molesto (¿por qué me eligió una clave tan complicada?).</p>
<p>La tercera forma, es muy similar a la primera, ya que consiste en <b>permitir que el usuario elija su contraseña, la primera vez que va a ser uso del servicio</b>. Como habrán notado en este caso, la petición de contraseña no está dada en el registro mismo, sino <b>en el primer encuentro</b> que el usuario tiene con el sistema.</p>
<p>Esta última forma, se puede implementar de dos maneras&#8230; una es <b>otorgando al usuario una clave blanca</b> (es decir, vacía), cosa de que cuando haga su primer conexión al sistema, se encuentre con la petición de poner una clave (lo cual puede ser inseguro, si alguien se entera que tal o cual usuario se registró); mientras que la otra es <b>brindarle un enlace para su primera conexión</b>, de modo que en dicho enlace vaya un parámetro de código -aleatorio- (que deberá ser guardado como un campo más en la tabla de usuarios, para verificar luego que sea el mismo)., cosa que no se presente la falla de seguridad anteriormente mencionada en este párrafo (que alguien pruebe y encuentre un usuario nuevo, tomando posesión de la cuenta de este).</p>
<p>El problema es que <b>no siempre podremos brindarle un enlace</b> a un usuario para su primera conexión, dado que el sitio puede estar protegido por .htaccess y la generación de clave &#8220;en manos&#8221; del usuario es un tanto compleja (dado que el usuario aún no tiene clave, debería ingresar por medio de una página que está fuera de la protección del htaccess, haciendo débil esa parte del sistema); o bien que el sitio se encuentra en una Intranet, por lo que ingresando en el enlace desde fuera de la misma, caemos en la nada. Para estos casos, las otras medidas deberían ser tomadas en cuenta, intentando identificar al usuario medio&#8230; ya que si este suele ser vago, entonces deberemos evitar todo intento de complicarle su vida (digamos, que tenga que pensar demasiado).</p>
<p>Para ir cerrando, a modo de prueba, en un sistema basado en Joomla, se modificó el código de cambiar contraseña, para que guarde en un archivo de &#8216;log&#8217; cuantos cambio ha habido. En un año, y con más de 190 usuarios, solo se cambió una clave&#8230; (¿más triste? fue la mía, de Administrador&#8230; para probar si funcionaba el log).</p>
<p>Lamentablemente, si queremos velar por la seguridad de nuestros usuarios, debemos enseñarles los problemas que trae la (in)seguridad, o bien, buscar formas de hacerles vivir en un paraíso donde la seguridad misma reine por si sola <img src='http://www.federicoalmada.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2008/09/30/registro-de-usuarios-con-recomendacion-de-contrasena/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Una solución para evitar los robos de usuarios y contraseñas de correo gratuito</title>
		<link>http://www.federicoalmada.com/2008/09/17/una-solucion-para-evitar-los-robos-de-usuarios-y-contrasenas-de-correo-gratuito/</link>
		<comments>http://www.federicoalmada.com/2008/09/17/una-solucion-para-evitar-los-robos-de-usuarios-y-contrasenas-de-correo-gratuito/#comments</comments>
		<pubDate>Wed, 17 Sep 2008 17:02:51 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Soluciones]]></category>
		<category><![CDATA[gmail]]></category>
		<category><![CDATA[hotmail]]></category>
		<category><![CDATA[robo de cuentas]]></category>
		<category><![CDATA[solucion]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/2008/09/17/una-solucion-para-evitar-los-robos-de-usuarios-y-contrasenas-de-correo-gratuito/</guid>
		<description><![CDATA[El otro día estaba pensando en pavadas, y entre las tantas, me salta el mensajito de que se había conectado un amigo&#8230; pero con publicidad de esos sitios que te roban usuario y clave (de MSN).
Lo normal hubiese sido avisarle que podía haber sido víctima de una trampa, pero mi cerebro se puso a pensar [...]]]></description>
			<content:encoded><![CDATA[<p>El otro día estaba pensando en pavadas, y entre las tantas, me salta el mensajito de que se había conectado un amigo&#8230; pero con publicidad de esos sitios que te roban usuario y clave (de MSN).</p>
<p>Lo normal hubiese sido avisarle que podía haber sido víctima de una trampa, pero mi cerebro se puso a pensar en como solucionar el problema&#8230; lamentablemente (cuando una idea se me mete en la cabeza, esta difícil que salga&#8230; y encima dicen que soy cabezón, así que peor jejej).</p>
<p>Actualmente, estos servicios gratuitos de correo (Hotmail, Yahoo! Mail, GMail, etc), implementan APIs (no todos) que permiten a otros sitios hacer uso de tu lista de contactos, para que puedas invitar &#8220;fácilmente&#8221; a otros usuarios.</p>
<p>El problema está, en que tenemos que ingresar un usuario y clave, y eso puede o no ser capturado por el sitio que está tratando de hacer la invitación. En el mejor caso, no pasará nada, pero en el peor&#8230; podemos llegar a ser víctimas de una trampa, y terminar perdiendo nuestros correos o directamente nuestra cuenta (si cambian la clave o solicitan su eliminación).</p>
<p>Acá tiene tanto culpa el usuario, como la empresa que está de cada uno de esos servicios, ya que el primero es suficientemente &#8220;tonto&#8221; para caer en la trampa, y las segundas son suficientemente &#8220;vagas&#8221; como para implementar una solución &#8220;segura&#8221;.</p>
<p>Todas las soluciones que me pasan por la cabeza, son un tanto incómodas para el usuario, pero si analizamos la incomodidad de copiar y pegar cada contacto, en relación a una &#8220;mediana&#8221; incomodidad, pasamos al frente.</p>
<p>Veamos algunos ejemplos:
<ul>
<li>Al momento de completar los datos en el sitio X sobre nuestra cuenta, solo debería pedirnos el &#8220;usuario&#8221;. Una vez que envíamos dicho dato, el sistema nos debería avisar que tenemos que abrir nuestra casilla de correo para confirmar la solicitud. Por lo que una vez que ingresamos con nuestro usuario y clave al &#8220;sitio de la casilla de correo&#8221; (o sea, no a un sitio de terceros posiblemente inseguro), este nos avisaría de que tenemos una solicitud del &#8220;sitio X&#8221; que está necesitando acceso a &#8220;nuestros contactos&#8221; o &#8220;nuestro calendario&#8221; (o lo que sea). De esta forma, una vez que aceptamos&#8230; el sitio recibe la autorización (que tendría una vigencia temporal de N minutos), y luego se revoca dicho permiso para que no pueda hacer uso más de nuestros datos.</li>
<li>Otra forma, sería que al momento de ingresar a nuestra casilla de correo, podamos activar temporalmente el uso de, ya sea, nuestros contactos, calendario, etc&#8230; pero ingresando una clave de al menos N dígitos generada por el sistema. De este modo, al ir al &#8220;sitio X&#8221;, este nos solicitaría nuestro usuario y dicha clave generada, evitando así que este reciba datos sobre nuestra clave real del usuario. El acceso, nuevamente, sería temporal&#8230; y limitado a los datos que permitimos en nuestro correo.</li>
</ul>
<p>Aplicando alguno de estos simples métodos, eliminaríamos gran parte de las trampas que existen en la web, y que permiten el robo de cuentas de correo fácilmente (con las consecuencias que eso puede traer).</p>
<p>En este caso, como dije anteriormente, debemos tener en cuenta de que estamos dejando de lado un poco el aspecto de facilidad, para hacer hincapié en la seguridad.</p>
<p>En fin, tenía que dejarlo escrito&#8230; es algo que no puedo implementar por mi cuenta, por lo que no me molestaría que una empresa lo ponga en vigencia&#8230; siempre y cuando sea para el bien de todos.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2008/09/17/una-solucion-para-evitar-los-robos-de-usuarios-y-contrasenas-de-correo-gratuito/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Ocultar información es un problema</title>
		<link>http://www.federicoalmada.com/2008/09/09/ocultar-informacion-es-un-problema/</link>
		<comments>http://www.federicoalmada.com/2008/09/09/ocultar-informacion-es-un-problema/#comments</comments>
		<pubDate>Tue, 09 Sep 2008 18:52:44 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/2008/09/09/ocultar-informacion-es-un-problema/</guid>
		<description><![CDATA[De chico mi madre me preguntaba cosas, y cuando no le respondía, me decía que estaba mintiendo&#8230; (y nunca le presté atención a esa relación).
De grande, me di cuenta que ocultando información, en realidad estoy mintiendo, ya que no estoy diciendo lo que sé. No se si es tan malo como dar información falsa (mentira), [...]]]></description>
			<content:encoded><![CDATA[<p>De chico mi madre me preguntaba cosas, y cuando no le respondía, me decía que estaba mintiendo&#8230; (y nunca le presté atención a esa relación).</p>
<p>De grande, me di cuenta que ocultando información, en realidad estoy mintiendo, ya que no estoy diciendo lo que sé. No se si es tan malo como dar información falsa (mentira), aunque tiene su daño aparejado.</p>
<p>Un ejemplo que se me viene a la cabeza para que se entienda mejor, es poner a un grupo de 10 personas que están a punto de subirse a un avión para hacer unas pruebas.</p>
<p>Si al grupo lo dividimos en dos partes (A y B), y a una de estas partes (A) les decimos que el avión se va a estrellar, es poco probable que esta parte del grupo se suba al avión (a menos que quieran tentar la suerte, o no crean nada de lo que les decimos).</p>
<p>En este caso, estamos ocultándole información al grupo B, que si bien verá con desconfianza el hecho de que el grupo A no se suba al avión, seguirá bajo las reglas iniciales que les habíamos mencionado&#8230; que eran &#8220;subirse al avión para hacer unas pruebas&#8221;.</p>
<p>Si en cambio, al grupo B le dijésemos que el vuelo del avión va a salir lo más bien (mentira, porque ya sabemos que le sucederá), entonces el resultado sería el mismo.</p>
<p>La desinformación o la mentira, entonces, pasan a tener un peso muy similar ante un grupo de personas de iguales condiciones (en una situación dada), dado que ambas producen efectos similares (en este caso, que pasen de largo todos los del grupo B).</p>
<p>Por tanto, si en algún momento piensan que dejar pasar &#8220;un dato&#8221; es bueno para su entorno&#8230; piénsenlo dos veces, quizás estén metiendo en problemas al grupo afectado&#8230; sin intención.</p>
<p><i>Nota: Si, está relacionado con la entrada anterior&#8230;</i></p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2008/09/09/ocultar-informacion-es-un-problema/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>La verdad sobre la (in)seguridad de RFID en tarjetas&#8230;</title>
		<link>http://www.federicoalmada.com/2008/09/01/la-verdad-sobre-la-inseguridad-de-rfid-en-tarjetas/</link>
		<comments>http://www.federicoalmada.com/2008/09/01/la-verdad-sobre-la-inseguridad-de-rfid-en-tarjetas/#comments</comments>
		<pubDate>Mon, 01 Sep 2008 18:26:53 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Videos]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/2008/09/01/la-verdad-sobre-la-inseguridad-de-rfid-en-tarjetas/</guid>
		<description><![CDATA[


Si no entienden inglés&#8230; bueno, que quieren que les diga  
El RFID es útil&#8230; pero no para cualquier caso&#8230; y menos cuando algunos de estos casos involucran que podamos perder nuestra identidad o ser víctimas de un robo &#8216;virtual&#8217;&#8230;
]]></description>
			<content:encoded><![CDATA[<div class="wpv_videoc">
<div class="wpv_video"><object data="http://www.youtube.com/v/-St_ltH90Oc" type="application/x-shockwave-flash" width="100%" height="100%"><param name="movie" value="http://www.youtube.com/v/-St_ltH90Oc"></param></object></div>
</div>
<p>Si no entienden inglés&#8230; bueno, que quieren que les diga <img src='http://www.federicoalmada.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>El <b>RFID</b> es útil&#8230; pero no para cualquier caso&#8230; y menos cuando algunos de estos casos involucran que podamos perder nuestra identidad o ser víctimas de un robo &#8216;virtual&#8217;&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2008/09/01/la-verdad-sobre-la-inseguridad-de-rfid-en-tarjetas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Evitando que los miembros compartan su membresía</title>
		<link>http://www.federicoalmada.com/2008/08/28/evitando-que-los-miembros-compartan-su-membresia/</link>
		<comments>http://www.federicoalmada.com/2008/08/28/evitando-que-los-miembros-compartan-su-membresia/#comments</comments>
		<pubDate>Thu, 28 Aug 2008 13:56:45 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/2008/08/28/evitando-que-los-miembros-compartan-su-membresia/</guid>
		<description><![CDATA[Hace unas semanas, un cliente me planteó un reto bastante interesante&#8230; ¿cómo lograr que sus miembros no compartan sus datos de membresía con otros? (o al menos, como reducir este problema).
[Nota: Léase membresía como el usuario que paga por tener acceso a contenido, no se si estará bien dicho... pero con esa palabra lo manejan [...]]]></description>
			<content:encoded><![CDATA[<p>Hace unas semanas, un cliente me planteó un reto bastante interesante&#8230; ¿cómo lograr que sus miembros no compartan sus datos de <i>membresía</i> con otros? (o al menos, como reducir este problema).</p>
<p>[Nota: Léase <i>membresía</i> como el usuario que paga por tener acceso a contenido, no se si estará bien dicho... pero con esa palabra lo manejan varios]</p>
<p>Tiene un sitio con contenido de alto voltaje, por lo que si bien sus miembros pagan muy bien&#8230; también la tasa de &#8220;piratería&#8221; del contenido es altísima&#8230; lo que termina regulando la balanza para que no te llenes de plata&#8230; (y en algunos casos, te quedes debiendo dinero al servidor, porque te excediste en tráfico).</p>
<p>El asunto pasa porque me comentó que tenía X cantidad de miembros registrados (pagando), y estos consumían alrededor de 50MB de tráfico diario cada uno en promedio, lo cual es altísimo si consideramos que no todos visitarán el sitio todos los días&#8230; <span id="more-292"></span></p>
<p>Tras analizar sus estadísticas de conexiones, me encuentro que un mismo usuario tenía conexiones desde Rusia, Japón, Estados Unidos, Argentina, Paraguay, etc&#8230; lo que me llevó a pensar:
<ul>
<li>tiene una máquina de teletransportación y no nos dijo nada&#8230;</li>
<li>ha compartido su usuario y clave con otras personas</li>
<li>le han robado los datos</li>
</ul>
<p>Ante la ridiculez de la primera premisa, y al no poder desconfiar del miembro, pasamos a activar el <i>switch</i> de clave&#8230; el cual consiste básicamente en resetear la clave, de modo que en la próxima conexión, deba insertar una nueva clave, seguida de la clave que usaba hasta ese momento.</p>
<p>La situación llevó a que en menos de 48 horas, el usuario nos estuviese contactando por &#8220;problemas de acceso a su cuenta&#8221;.</p>
<p>En la respuesta, le comentamos de la cantidad de conexiones que actualmente tenía esa cuenta&#8230; y le envíamos un enlace para resetear la clave por medio del correo (lo cual hace que si o sí la persona que hace el cambio, sea la dueña de la cuenta).</p>
<p>Santo remedio, las conexiones de dicho usuario bajaron a un nivel normal&#8230; pero nos quedaba el resto&#8230; ya que el tráfico de otros usuarios seguía siendo notable (en este caso, habíamos tomado solo al líder en consumo&#8230; pero había otros casos para destacar).</p>
<p>Aplicamos la misma idea para otros tres miembros, logrando el mismo resultado.</p>
<p>Al no poder desconfiar de los miembros (aunque ninguno de estos respondió al correo cuando se les sugirió de que otras personas usaban la cuenta, lo que nos deja un margen de sospecha), pasamos a implementar un medio más duro de cara a los miembros&#8230; previo aviso por correo&#8230; donde ahora les permitimos comprar servicios adicionales (no pregunten jeje) con los datos (de su tarjeta) ingresados en su momento al registrarse, sin mediación de clave (anteriormente se comenzaba el pedido, el usuario lo aceptaba por correo y luego se hacía efectiva la compra).</p>
<p>El nuevo sistema, entonces&#8230; permite que cualquiera que tenga acceso a la cuenta, compre servicios adicionales&#8230; lo cual ha producido una caída &#8220;notable&#8221; de tráfico en general, ya que hemos hallado el talón de aquiles de la situación&#8230;</p>
<p>Si el usuario paga por una cuenta, y la comparte&#8230; es muy probable que sus datos terminen en manos de alguien que no confía, por lo que se pone en riesgo a sí mismo, al poder terminar pagando por servicios que otro contrató. En el caso de que la cuenta de un usuario sea robada, este tendrá que comenzar a cuidar más sus aspectos personales&#8230; y en todo caso, terminar quejándose a su empresa de crédito.</p>
<p>La solución es un poco drástica, pero ha dado resultado&#8230; y aquellos usuarios que no llevaban a cabo acciones que rompían las reglas de membresía, no han sido afectados para nada.</p>
<p>En todo caso&#8230; solo quería compartir una solución que me pareció intresante, por si tienen algún sitio que tenga un problema similar&#8230;</p>
<p>[Nota: si son usuarios de dicho sitio (ya que les llegó un correo con aviso), no se las agarren conmigo... ya que a mi me consultan por soluciones en vista de los interéses del cliente...]</p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2008/08/28/evitando-que-los-miembros-compartan-su-membresia/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Cuando la sensación de seguridad, no es más que una mera nube de humo&#8230;</title>
		<link>http://www.federicoalmada.com/2008/08/26/cuando-la-sensacion-de-seguridad-no-es-mas-que-una-mera-nube-de-humo/</link>
		<comments>http://www.federicoalmada.com/2008/08/26/cuando-la-sensacion-de-seguridad-no-es-mas-que-una-mera-nube-de-humo/#comments</comments>
		<pubDate>Tue, 26 Aug 2008 20:25:46 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/2008/08/26/cuando-la-sensacion-de-seguridad-no-es-mas-que-una-mera-nube-de-humo/</guid>
		<description><![CDATA[&#8220;As noted, most every feature in Vista which involves sending information back to Microsoft does not involve personal information&#8221; &#8211; TweakGuides
En algunas páginas antes de la misma entrada, el autor asegura no tener ninguna relación con dicha empresa&#8230; pero&#8230; conoce como funciona el sistema por dentro (ya que es cerrado) o cree en lo que [...]]]></description>
			<content:encoded><![CDATA[<p><i>&#8220;As noted, most every feature in Vista which involves sending information back to Microsoft does not involve personal information&#8221; &#8211; <a href="http://www.tweakguides.com/VA_6.html">TweakGuides</a></i></p>
<p>En algunas páginas antes de la misma entrada, el autor asegura no tener ninguna relación con dicha empresa&#8230; pero&#8230; conoce como funciona el sistema por dentro (ya que es cerrado) o cree en lo que un mensaje dice en pantalla (y eso si que es ser iluso).</p>
<p>Hasta que el producto no sea abierto, es difícil que alguien pueda garantizar que no envía información privada&#8230; incluso cuando se analizan los datos enviados&#8230; ya que tranquilamente se pueden enviar datos cifrados que nadie entendería.</p>
<p>Es como meter la mano dentro de una caja negra -llena de vidrios-, y esperar que cuando saquemos la mano, esta esté intacta&#8230;</p>
<p>En fin&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2008/08/26/cuando-la-sensacion-de-seguridad-no-es-mas-que-una-mera-nube-de-humo/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Qué prefieres, ¿que te avisen o que nunca lo sepas?</title>
		<link>http://www.federicoalmada.com/2008/08/26/que-prefieres-%c2%bfque-te-avisen-o-que-nunca-lo-sepas/</link>
		<comments>http://www.federicoalmada.com/2008/08/26/que-prefieres-%c2%bfque-te-avisen-o-que-nunca-lo-sepas/#comments</comments>
		<pubDate>Tue, 26 Aug 2008 14:55:15 +0000</pubDate>
		<dc:creator>Federico Almada</dc:creator>
				<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.federicoalmada.com/2008/08/26/que-prefieres-%c2%bfque-te-avisen-o-que-nunca-lo-sepas/</guid>
		<description><![CDATA[Más de una decena de veces, me han avisado que tenía la &#8220;cremallera&#8221; (o cierre =)) abierta&#8230; y francamente, quienes me han hecho ese favor, me han ahorrado un mal momento, por lo que les he agradecido (pese al calor que supone que te digan tal cosa).
Muchas veces cuando veo como la gente actúa con [...]]]></description>
			<content:encoded><![CDATA[<p>Más de una decena de veces, me han avisado que tenía la &#8220;cremallera&#8221; (o cierre =)) abierta&#8230; y francamente, quienes me han hecho ese favor, me han ahorrado un mal momento, por lo que les he agradecido (pese al calor que supone que te digan tal cosa).</p>
<p>Muchas veces cuando veo como la gente actúa con alarmismo ante algunos problemas, me supone pensar que esas personas no analizan que pasaría si el problema nunca hubiese sido reportado.</p>
<p>El caso más cercano que conozco, es el de la vulnerabilidad en la creación de llaves seguras, de hace algunos meses atrás (en Debian, creo), que llevó a muchos a hablar de inseguridad y hacerlo de forma -bien amarilla-. Ahora bien, el problema se encontró y se solucionó&#8230; del mismo modo que cuando me avisaban que tenía el cierre abierto, me fijaba&#8230; lo subía y listo.</p>
<p>El tema es cuando nadie te avisa que tenés el cierre abierto&#8230; sea porque nadie te quiere y desean que pases vergüenza, nadie se anima porque podés llegar a tomarlo para mal, o bien porque nadie se fija en vos.</p>
<p>Esta situación, llevada a la realidad me permite decir que aquellos que se alarman y están con otros panatalones puestos&#8230; seguramente sufren del &#8220;nadie te avisa&#8221;.</p>
<p>El primer caso, cuando nadie te avisa para que pases vergüenza, podemos verlo como una forma de sacar provecho de una persona. Si cambiamos a esa persona, por una organización que tiene un software (cerrado) con vulnerabilidades, nos encontramos que el provecho puede ser más que una simple risa&#8230; puede significar desde una extorsión a la misma por revelarle la falla, hasta un simple compra-venta a quien más ponga para revelarle la falla (lo que sería similar a chusmearle a otro que tenés el cierre abierto).</p>
<p>En el segundo caso, cuando nadie se anima a decirtelo, es porque tu historial de reacciones quizás no sea tan bueno (sos un calentón, tomás todo para mal, etc). Esto, llevándolo a una empresa (nuevamente, de SW y código cerrado) podría ser en cambio por la típica de querer meter juicio a todo aquel que reporta un error&#8230; algo que normalmente es mal visto por la comunidad de seguridad, y que lleva a que estos &#8216;investigadores en Infsec&#8217; nunca reporten sus hallazgos&#8230; extendiendo la vida de una vulnerabilidad, hasta que alguien de la empresa encuentre el error&#8230; o que la misma cambie su actitud ante esta comunidad.</p>
<p>El tercer caso, es tan bueno como malo&#8230; ya que si nadie se fija en vos, entonces por más que tengas el cierre abierto, nadie lo va a notar. Aunque&#8230; vale mencionar, que este caso es hipotético, ya que si alguien se puede reir de vos&#8230; seguramente lo hará. Viéndolo desde una perspectiva de empresa, esto significaría un producto que no logró aceptación por parte del mercado&#8230; y que posiblemente siga con errores hasta que realmente -alguien le de bola-. Es malo porque nadie usa tu producto, pero es bueno porque nadie explota los errores (dado que el objetivo potencial es demasiado reducido como para ser rentable al investigador de seguridad).</p>
<p>En fin, la idea general&#8230;. si un error pasa X años y alguien lo encuentra (y soluciona), produce mejores resultados que un error que pasa inadvertido y/o que alguien lo encuentra pero nunca soluciona (porque nadie te quiere, todos te temen, o nadie te conoce&#8230; como dije anteriormente).</p>
<p>En otras palabras, la diferencia entre las vulnerabilidades del software cerrado y abierto, es que este último no tendrá personas que teman&#8230; y el público que &#8220;no te quiera&#8221; seguramente será una mínima proporción del público que te banque. En el peor caso, si nadie te conoce&#8230; difícilmente el proyecto siga en pie por mucho tiempo&#8230; ya que no tendrá comunidad, y sin comunidad&#8230; un proyecto de código abierto, no existe.</p>
<p>Nota: ahora miren para abajo&#8230; y revisen si su cierre está abierto&#8230; no vaya a ser que&#8230; <img src='http://www.federicoalmada.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.federicoalmada.com/2008/08/26/que-prefieres-%c2%bfque-te-avisen-o-que-nunca-lo-sepas/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
