<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Out of Memory &#187; Seguridad y Privacidad</title>
	<atom:link href="http://elcodigo.com/blog/category/seguridadprivacidad/feed/" rel="self" type="application/rss+xml" />
	<link>http://elcodigo.com/blog</link>
	<description>Sobreviviendo a la era de la comunicación total</description>
	<lastBuildDate>Thu, 15 Apr 2010 01:50:30 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>La confusión del certificado digital</title>
		<link>http://elcodigo.com/blog/2009/05/la-confusion-del-certificado-digital/</link>
		<comments>http://elcodigo.com/blog/2009/05/la-confusion-del-certificado-digital/#comments</comments>
		<pubDate>Tue, 26 May 2009 21:54:23 +0000</pubDate>
		<dc:creator>ivan</dc:creator>
				<category><![CDATA[Seguridad y Privacidad]]></category>
		<category><![CDATA[Comercio electrónico]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://elcodigo.com/blog/?p=194</guid>
		<description><![CDATA[El certificado digital es una de las piezas más confusas del entramado criptográfico que nos asiste mientras navegamos por Internet, garantizando la seguridad de nuestras comunicaciones con el mundo exterior. En este contexto, seguridad significa confidencialidad, integridad y autenticidad, entre otras cosas. Es decir, que nadie excepto el destinatario puede ver lo que yo envío [...]


Entradas relacionadas:<ol><li><a href='http://elcodigo.com/blog/2009/05/%c2%bfpor-que-se-puede-copiar-un-disco/' rel='bookmark' title='Permanent Link: ¿Por qué se puede copiar un disco digital?'>¿Por qué se puede copiar un disco digital?</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<div id="attachment_197" class="wp-caption alignleft" style="width: 280px"><a href="http://elcodigo.com/blog/wp-content/uploads/2009/05/cert_ie.png"><img class="size-medium wp-image-197" title="cert_ie" src="http://elcodigo.com/blog/wp-content/uploads/2009/05/cert_ie-300x236.png" alt="Advertencia del IE 6 de certificado digital no fiable" width="270" height="212" /></a><p class="wp-caption-text">Advertencia del IE 6 de certificado digital no fiable</p></div>
<p>El <a title="Wikipedia: Certificado Digital" href="http://es.wikipedia.org/wiki/Certificado_digital" target="_blank">certificado digital</a> es una de las piezas más confusas del entramado criptográfico que nos asiste mientras navegamos por Internet, garantizando la seguridad de nuestras comunicaciones con el mundo exterior. En este contexto, seguridad significa confidencialidad, integridad y autenticidad, entre otras cosas. Es decir, que nadie excepto el destinatario puede ver lo que yo envío o recibo, que nadie puede modificarlo sin que me de cuenta, y que nadie suplanta la identidad de ninguna de las partes.</p>
<p>La confusión viene porque es realmente difícil entender el significado de los conceptos que conforman el certificado digital. En el mundo real, cuando pago en un comercio con mi tarjeta VISA, me piden el DNI (o deberían pedírmelo). El DNI es mi certificado digital, y con él demuestro que soy el titular de la tarjeta. Además, el DNI es fiable, porque lo emite el Cuerpo Nacional de Policía. Probablemente, si presento mi carné de socio del polideportivo, no causaré el mismo efecto, y me rechacen la transacción.</p>
<p>Esto que resulta tan simple en la vida real, en Internet es una pesadilla. Conceptos como firma digital, autoridad de certificación, lista de revocación o autoridad raíz resultan poco comprensibles, por estar totalmente alejados del mundo tangible que todos conocemos. Sin embargo, al problema de entender la tecnología se suma la forma en que se usa, y el modo en que las aplicaciones muestran la información a los usuarios.</p>
<p>Los diferentes navegadores han ido modificando de versión en versión los mensajes de aviso que dan cuando algo falla en la comprobación de los certificados digitales (es decir, cuando el DNI que está presentando la persona con la que queremos realizar una transacción no parece fiable). Las versiones 5 y 6 del Internet Explorer, muy utilizadas aún, muestran un cuadro de diálogo con 3 apartados. El primero informa sobre la confianza que genera el certificado. El segundo advierte si el certificado está caducado. El tercero confirma si el certificado se ha emitido a nombre de quien lo está presentando. Un ejemplo típico de mensaje confuso sería este:</p>
<p>&#8220;<em>The security certificate was issued by a company you have not chosen to trust. View the certificate to determine wether you want to trust the certifying authority.</em>&#8221;</p>
<p>Que en la versión en español sería algo así:</p>
<p>&#8220;El certificado de seguridad fue emitido por una compañía en la que no confías. Revisa el certificado para determinar si quieres confiar en la autoridad de certificación.&#8221;</p>
<p>Esta advertencia tiene como objeto prevenir de un posible <a title="Wikipedia: Ataque man in the middle" href="http://es.wikipedia.org/wiki/Man_in_the_Middle" target="_blank">ataque de tipo <em>man in the middle</em></a>, en el que un tercero intercepta la comunicación y se hace pasar por una de las partes, con objeto de obtener información o modificar el contenido del mensaje. ¿Realmente podría alguien entender el riesgo que existe, sopesarlo, y tomar una decisión con conocimiento de causa, a partir de la información que muestra el navegador? Yo creo sinceramente que no.</p>
<p>La versión 7 del IE, y la versión 3 del Firefox, han actualizado los mensajes, para que sea más difícil saltárselos, y para que provoquen cierto miedo en el usuario. La información que se da sobre el problema sigue siendo confusa, pero se indica que el posible motivo es la intercepción de la comunicación, y la suplantación de identidad. Esto debería bastar para que si la página <em>web</em> de un banco nos devuelve este aviso del navegador, cortemos la comunicación.</p>
<p>Sin embargo, existe un fenómeno que debilita la seguridad del esquema de certificación. Es habitual que los servidores de Internet utilicen certificados digitales autofirmados, para reducir costes (se evita pagar a la pertinente Autoridad de Certificación). Estos certificados hacen saltar las advertencias de los navegadores, porque no pueden validarse contra una autoridad de confianza. Como resultado, el usuario se acostumbra a ver falsas advertencias de peligro, y termina por hacer caso omiso y continuar navegando sin fijarse en los detalles. El efecto de la sobrecarga de mensajes es peligroso.</p>
<p>El certificado digital es una pieza clave de la seguridad de Internet. Deberíamos prestar mucha más atención a su significado, y usarlo sólo para aquello para lo que fue concebido. Los certificados autofirmados son, sin duda, una mala implementación del concepto de certificación.</p>


<p>Entradas relacionadas:<ol><li><a href='http://elcodigo.com/blog/2009/05/%c2%bfpor-que-se-puede-copiar-un-disco/' rel='bookmark' title='Permanent Link: ¿Por qué se puede copiar un disco digital?'>¿Por qué se puede copiar un disco digital?</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://elcodigo.com/blog/2009/05/la-confusion-del-certificado-digital/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Por qué se puede copiar un disco digital?</title>
		<link>http://elcodigo.com/blog/2009/05/%c2%bfpor-que-se-puede-copiar-un-disco/</link>
		<comments>http://elcodigo.com/blog/2009/05/%c2%bfpor-que-se-puede-copiar-un-disco/#comments</comments>
		<pubDate>Thu, 21 May 2009 23:11:34 +0000</pubDate>
		<dc:creator>ivan</dc:creator>
				<category><![CDATA[Retro-informática]]></category>
		<category><![CDATA[Seguridad y Privacidad]]></category>
		<category><![CDATA[Retro informática]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://elcodigo.com/blog/?p=171</guid>
		<description><![CDATA[Esta pregunta no tiene fácil respuesta. Llevo días intentando entender cómo hemos llegado a donde estamos: la copia digital de archivos musicales y películas de vídeo resulta trivial. Los magnates de la producción de CDs y DVDs deben ser, o muy tontos, o todo lo contrario y se les fue la mano (se pasaron de [...]


Entradas relacionadas:<ol><li><a href='http://elcodigo.com/blog/2009/05/la-confusion-del-certificado-digital/' rel='bookmark' title='Permanent Link: La confusión del certificado digital'>La confusión del certificado digital</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<div id="attachment_174" class="wp-caption alignleft" style="width: 160px"><a href="http://elcodigo.com/blog/wp-content/uploads/2009/05/cd_dvd_disc.jpg"><img class="size-thumbnail wp-image-174" title="cd_dvd_disc" src="http://elcodigo.com/blog/wp-content/uploads/2009/05/cd_dvd_disc-150x150.jpg" alt="Disco digital" width="150" height="150" /></a><p class="wp-caption-text">Disco digital</p></div>
<p>Esta pregunta no tiene fácil respuesta. Llevo días intentando entender cómo hemos llegado a donde estamos: la copia digital de archivos musicales y películas de vídeo resulta trivial. Los magnates de la producción de CDs y DVDs deben ser, o muy tontos, o todo lo contrario y se les fue la mano (se pasaron de listos).</p>
<p>Empecemos por el CD o <em>compact disc</em>. El primer disco óptico vio la luz comercialmente en el año 1982, y se desarrolló desde el principio como un medio de almacenamiento de audio en formato digital (lo que llegó incluso a condicionar su capacidad de almacenamiento, que se adaptó a la duración de la Novena Sinfonía de Beethoven). El estándar que normalizó este formato se conoce como <a title="Wikipedia: Red Book, Audio CD standar" href="http://en.wikipedia.org/wiki/Red_Book_(audio_CD_standard)" target="_blank">Red Book</a>, y aunque hoy resulta difícil de creer, no se incluyó en él ningún mecanismo de protección de la información digital almacenada.</p>
<p>Se trata de un error excusable. En la década de los 80 el ordenador personal estaba dando sus primeros pasos (el IBM PC nació en 1981). Su capacidad de proceso era insuficiente para tratar los archivos de audio contenidos en el CD. No existía tampoco forma de comprimir el audio en un tamaño que fuera fácilmente manipulable. No existía tampoco Internet (el embrión de Internet, ARPANET, había nacido hace unos pocos años). En este contexto, sólo un gurú habría podido prever la necesidad de proteger lo que realmente contiene un <em>compact disc</em>: una copia maestra digital de cada canción. Y aún habiendo sido capaz de preverlo, ¿era el estado del arte de la tecnología de aquella época suficiente como para desarrollar un sistema de protección eficaz? Probablemente, no.</p>
<p>Y llegamos al DVD. Este formato de almacenamiento fue concebido como una evolución natural del CD. En este caso, se partía de la experiencia adquirida con el formato anterior, y se buscaba una solución de mayor capacidad, que sirviera tanto para almacenar contenido audiovisual (DVD vídeo y DVD audio), como archivos de ordenador (DVD ROM). Los primeros DVDs se comercializaron a finales de la década de los 90.</p>
<p>En esta ocasión, el grupo de trabajo encargado de definir el estándar consideró necesario proteger el contenido, para lo que se adoptó el esquema de cifrado conocido como <a title="Content Scrambling System" href="http://www.tinyted.net/eddie/css.html" target="_blank">CSS (Content Scramble System)</a>. El cifrado propietario introducido con este sistema era poco robusto. Se basaba además en un conjunto de claves únicas distribuidas entre todos los fabricantes de equipos reproductores de DVD. Al parecer, uno de los fabricantes no protegió lo suficiente su clave, lo que permitió que <a title="CNN.com: DVD encryption hacked" href="http://www.cnn.com/TECH/computing/9911/05/dvd.hack.idg/index.html" target="_blank">un grupo de <em>hackers</em> tuviera acceso a ella y rompiera el algoritmo de cifrado</a>, desarrollando después un programa para descifrar el contenido de cualquier DVD (lo que conocemos como DVD <em>rip</em>). Esto sucedió en 1999, sólo dos años después del lanzamiento del formato.</p>
<p>Probablemente, el hecho de que sólo se utilizaran claves de 40 bits facilitó la tarea. En el momento de definir el formato del DVD, las leyes americanas prohibían la exportación de sistemas criptográficos que emplearan claves de más de 40 bits. También se apunta que el algoritmo de cifrado tenía un diseño tan débil, que con la potencia de cálculo de los ordenadores de finales de los 90, un ataque de fuerza bruta lo hubiera roto en pocos días (y con la actual, en pocos segundos).</p>
<p>Esta historia <a title="Guardian.co.uk:  Has Blu-ray's encryption been cracked again?" href="http://www.guardian.co.uk/technology/2008/nov/06/blu-ray-encryption-piracy" target="_blank">se está repitiendo ahora con el Blue-ray Disc</a>. La falta de visión y los errores técnicos en la concepción de los sistemas de protección han posibilitado la copia digital del audio y del vídeo contenido en los soportes diseñados y fabricados para satisfacer las necesidades de la industria audivisual. Ellos mismos cavaron su propia tumba; la tecnología informática e Internet únicamente dieron un empujocito.</p>


<p>Entradas relacionadas:<ol><li><a href='http://elcodigo.com/blog/2009/05/la-confusion-del-certificado-digital/' rel='bookmark' title='Permanent Link: La confusión del certificado digital'>La confusión del certificado digital</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://elcodigo.com/blog/2009/05/%c2%bfpor-que-se-puede-copiar-un-disco/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Privacidad en el intercambio P2P</title>
		<link>http://elcodigo.com/blog/2009/05/privacidad-en-el-intercambio-p2p/</link>
		<comments>http://elcodigo.com/blog/2009/05/privacidad-en-el-intercambio-p2p/#comments</comments>
		<pubDate>Sun, 03 May 2009 22:52:24 +0000</pubDate>
		<dc:creator>ivan</dc:creator>
				<category><![CDATA[Seguridad y Privacidad]]></category>
		<category><![CDATA[Peer to peer]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://elcodigo.com/blog/?p=78</guid>
		<description><![CDATA[Tras instalar y configurar el programa P2P Transmission, decidí seleccionar la opción &#8220;Prefer encrypted peers&#8221; (que traducido al español sería algo así como &#8220;Utilizar preferentemente peers cifrados&#8221;), para ver hasta qué punto esto podía añadir cierta privacidad al proceso de descarga de archivos. Ingenuo de mí, acaba de cometer un error básico: confundir confidencialidad con [...]


No hay entradas relacionadas.]]></description>
			<content:encoded><![CDATA[<div id="attachment_79" class="wp-caption alignleft" style="width: 356px"><a href="http://elcodigo.com/blog/wp-content/uploads/2009/05/picture-2.png"><img class="size-full wp-image-79" src="http://elcodigo.com/blog/wp-content/uploads/2009/05/picture-2.png" alt="Transmission: lista de peers conectados" width="346" height="567" /></a><p class="wp-caption-text">Transmission: lista de peers conectados</p></div>
<p>Tras instalar y configurar el programa P2P <a title="Cliente BitTorrent Transmission" href="http://www.transmissionbt.com/" target="_blank">Transmission</a>, decidí seleccionar la opción &#8220;<em>Prefer encrypted peers</em>&#8221; (que traducido al español sería algo así como &#8220;Utilizar preferentemente <em>peers</em> cifrados&#8221;), para ver hasta qué punto esto podía añadir cierta privacidad al proceso de descarga de archivos. Ingenuo de mí, acaba de cometer un error básico: confundir confidencialidad con privacidad.</p>
<p>Ciertamente, la comunicación con <em>peers</em> que soporten mecanismos de cifrado hace que el chorro de bits que fluyen entre mi PC y el <em>peer</em> al que estoy conectado sea un amasijo indescifrable de ceros y unos, es decir, un mensaje cifrado. De ser interceptado por terceras partes (el famoso <em>man in the middle</em>), sería ilegible. Pero no, eso no aporta privacidad.</p>
<p>La privacidad es algo totalmente diferente. Está relacionada con la imposiblidad de obtener de una persona información sobre sí misma que ella no quiere revelar. Un ejemplo habitual es el relacionado con las compras <em>on-line</em>, en las que es necesario que se garantice la privacidad de las transacciones: la entidad que gestiona el pago por internet no debe conocer el objeto de la transacción.</p>
<p>La privacidad en las redes P2P es, simplemente, nula. Basta con observar la ventana de Transmission que me da la información de los <em>peers</em> a los que estoy conectado para descargar el openSuse (por poner un ejemplo). Podemos ver la larga lista de direcciones IP, que identifican a los equipos que están descargando o compartiendo ese mismo fichero. Y podemos ver también el cliente BitTorrent que utilizan y su versión.</p>
<p>Podríamos pensar que la dirección IP no es suficiente para identificar unívocamente con quién nos estamos conectando, puesto que puede tratarse de la dirección de un <em>proxy</em>, o bien puede ser una dirección IP asignada mediante DHCP (y que por tanto cambia dinámicamente). Esto es cierto, pero también lo es que, en virtud de la <a title="Ley de Servicios de la Sociedad de la Información" href="http://www.lssi.es/" target="_blank">LSSI (Ley de Servicios de la Sociedad de la Información)</a>, los opeardores están obligados a guardar ficheros de <em>log</em> donde se registre para cada comunicación los datos necesarios para identificar a las partes.</p>
<p>La revelación de la información almacenada por los operadores de telecomunicaciones sólo es por mandato judicial, lo que podría hacernos pensar que estamos protegidos. Esto es así en lo que se referiere a poder determinar nuestra identidad a partir de una dirección IP. Pero a veces no hace falta saber quién está detras de una dirección IP, basta con saber que ha vuelto a conectarse. Con técnicas de <em>data-mining</em> es factible establecer patrones y hábitos de descarga a partir del tráfico P2P, y determinar, por ejemplo, qué IPs comparten películas de Disney o cuáles son aficionadas a la música de los Beatles. El resto, forma parte de la historia reciente de Amazon o Google, expertos en el <em>marketing</em> personalizado.</p>
<p>Esa misma información podría utlizarse, por cierto, para emprender acciones legales contra quienes se descargan archivos de redes P2P, suponiendo que esto fuera ilegal (que no lo es). Pero esta es ya otra historia, de la que hablaremos más adelante.</p>


<p>No hay entradas relacionadas.</p>]]></content:encoded>
			<wfw:commentRss>http://elcodigo.com/blog/2009/05/privacidad-en-el-intercambio-p2p/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La resolución de conflictos según PayPal</title>
		<link>http://elcodigo.com/blog/2009/04/la-resolucion-de-conflictos-segun-paypal/</link>
		<comments>http://elcodigo.com/blog/2009/04/la-resolucion-de-conflictos-segun-paypal/#comments</comments>
		<pubDate>Wed, 29 Apr 2009 22:55:22 +0000</pubDate>
		<dc:creator>ivan</dc:creator>
				<category><![CDATA[Seguridad y Privacidad]]></category>
		<category><![CDATA[Comercio electrónico]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://elcodigo.com/blog/?p=57</guid>
		<description><![CDATA[Mi última experiencia en eBay no hizo sino confirmar lo que antes había podido leer en varios foros: PayPal sucks. Y este es precisamente el lema (y dominio) de una página web dedicada a mostrar las &#8220;bondades&#8221; de PayPal, con pelos y señales. Pero no es la única. Bajo el título de PayPal &#8211; Horror [...]


No hay entradas relacionadas.]]></description>
			<content:encoded><![CDATA[<div class="wp-caption alignleft" style="width: 224px"><a href="http://www.PayPalSucks.com"><img style="border: 0pt none;" title="PayPal Sucks" src="http://www.PayPalSucks.com/graphics/banners_block_big.gif" border="0" alt="paypal sucks" width="214" height="162" /></a><p class="wp-caption-text">Banner de paypalsucks.com</p></div>
<p>Mi última experiencia en eBay no hizo sino confirmar lo que antes había podido leer en varios foros: <a title="Home de paypalsucks.com" href="http://www.paypalsucks.com/" target="_blank"><em>PayPal sucks</em></a>. Y este es precisamente el lema (y dominio) de una página web dedicada a mostrar las &#8220;bondades&#8221; de PayPal, con pelos y señales. Pero no es la única. Bajo el título de <a title="Home de aboutpaypal.org" href="http://www.aboutpaypal.org/" target="_blank">PayPal &#8211; Horror Stories, Lawsuits, PayPal Problems &amp; Information</a>, el sitio AboutPayPal desgrana cientos de malas y muy malas experiencias con el medio de pago más conocido de Internet.</p>
<p>Mi historia es como la de muchos otros: vendo un artículo en eBay (una memoria de PC, concretamente), la envío por correo ordinario (tal y como se indicaba en el anuncio), y Correos pierde el paquete (eufemismo para decir que el paquete se lo queda alguien, porque le pareció que aquello podía serle útil).</p>
<p>Al no recibir el artículo, el comprador decidió abrir una disputa en el <a title="Centro de Resolución de Conflictos de PayPal" href="http://www.paypal.com/cgi-bin/webscr?cmd=xpt/cps/general/PPDisputeResolution-outside" target="_blank">Centro de Resolución de Conflictos de PayPal</a>. Antes habíamos intercambiado ya varios correos electrónicos, en los que le expliqué que debía haber elegido una modalidad de envío certificada si consideraba que el importe de la venta lo justificaba. No sirvió de nada.</p>
<p>El Centro de Resolución de Disputas congela el importe de la transacción inmediatamente (obsérvese la confianza que tiene PayPal en sus vendedores, que al fin y al cabo son los que le pagan las comisiones que constituyen su negocio). A la vez, facilita que comprador y vendedor se intercambien mensajes para aclarar las cosas (algo inútil, naturalmente, dado que el comprador ha abierto una disputa).</p>
<p>Terminado el turno de los mensajes, PayPal ofrece al vendedor 3 opciones para resolver el conflicto:</p>
<ol>
<li>Devolver el importe al comprador sin más (es decir, reonocer que no se ha realizado el envío)</li>
<li>Probar que ya se ha devuelto el importe (más de lo mismo)</li>
<li>Demostrar que efectivamente se ha realizado el envío.</li>
</ol>
<p>Eligiendo una de las dos primeras opciones, el comprador tiene que asumir que es un estafador. No existe, por ejemplo, una opción para indicar que no se tiene nada que ver con esa transacción, y que es un error de alguien que ha puesto mal la dirección de correo electrónico del vendedor (cosa que también me sucedió en otra ocasión).</p>
<p>La opción 3 te lleva a un formulario donde hay que introducir, ineludiblemente, el código de seguimiento del envío. Si no existe tal código, no hay forma de continuar. De esta forma, si el envío se ha realizado por correo ordinario sin certificar, o el artículo se ha entregado en mano, no existe forma de justificarlo usando el Centro de Resolución de Disputas. Y no hay alternativa.</p>
<p>El fin de la histora es que PayPal resuelve que el comprador tiene razón (aún sigo preguntándome cómo el compardor pudo demostrar que no había recibido el artículo). Por alguna razón misteriosa, la transacción estaba cubierta por cierta garantía de PayPal, lo que hizo que yo no tuviera que devolver el importe. PayPal se lo reintegró el comprador (o al menos eso es lo que se indicaba en el último <em>email</em> que recibí).</p>
<p>Moraleja: si vendes algo en eBay y admites PayPal, el envío siempre certificado. O mejor aún: si vendes algo en eBay, no uses PayPal.</p>


<p>No hay entradas relacionadas.</p>]]></content:encoded>
			<wfw:commentRss>http://elcodigo.com/blog/2009/04/la-resolucion-de-conflictos-segun-paypal/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>La inseguridad por defecto</title>
		<link>http://elcodigo.com/blog/2009/04/la-inseguridad-por-defecto/</link>
		<comments>http://elcodigo.com/blog/2009/04/la-inseguridad-por-defecto/#comments</comments>
		<pubDate>Wed, 29 Apr 2009 18:18:16 +0000</pubDate>
		<dc:creator>ivan</dc:creator>
				<category><![CDATA[Seguridad y Privacidad]]></category>
		<category><![CDATA[ADSL]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://elcodigo.com/blog/?p=52</guid>
		<description><![CDATA[Ayer estuve un rato en modo paranoico, debido a lo que supongo fue sólo un cuelgue de mi router. El caso es que, de pronto, no había forma de cargar ninguna página en el navegador. Pero a la vez, tenía al Cyberduck (mi cliente FTP) dando caña, descargando en mi PC el blog desde elcodigo.com [...]


No hay entradas relacionadas.]]></description>
			<content:encoded><![CDATA[<div id="attachment_53" class="wp-caption alignleft" style="width: 310px"><a href="http://elcodigo.com/blog/wp-content/uploads/2009/04/picture-3.png"><img class="size-medium wp-image-53" title="Firewall del Leopard" src="http://elcodigo.com/blog/wp-content/uploads/2009/04/picture-3-300x231.png" alt="Firewall del Leopard en mi PC" width="300" height="231" /></a><p class="wp-caption-text">Firewall del Leopard en mi PC</p></div>
<p>Ayer estuve un rato en modo paranoico, debido a lo que supongo fue sólo un cuelgue de mi <em>router</em>. El caso es que, de pronto, no había forma de cargar ninguna página en el navegador. Pero a la vez, tenía al <a title="Cyberduck: cliente FTP" href="http://cyberduck.ch/" target="_blank">Cyberduck</a> (mi cliente FTP) dando caña, descargando en mi PC el blog desde elcodigo.com (tenía ganas de investigar un poco).</p>
<p>Me pareció extraño y pensé por un momento que algo iba mal, que igual había sido infectado por alguna clase de troyano maligno que no me dejaba navegar por Inernet, pero que sí me dejaba conectar con el servidor FTP de mi proveedor de <em>hosting</em>. Así que me puse a revisar las reglas del <em>firewall </em>del PC y las del <em>firewall</em> del <em>router</em>. Curiosamente, la web de administración del <em>router</em> no indicaba por ningún lado que el cortafuegos estuviera habilitado. Así que decidí hacer una prueba desde las páginas de <a title="PC Flank: Test your site" href="http://www.pcflank.com/" target="_blank">PC Flank</a>, un sitio web que proporciona diversas herramientas para verificar hasta que punto nuestro PC está siendo protegido. Y fue cuando me llevé la sorpresa.</p>
<p>Los chicos de la empresa con la que tengo contratado el ADSL son muy eficientes a la hora de proporcionar un <em>router</em> que se configure sólo, y en el que no haya que tocar absolutamente nada para comenzar a navegar desde el primer día. Son partidarios, como otros muchos proveedores, de la simplicidad, y por tanto, la web de administración del dispositivo ofrece las mínimas opciones de configuración. Pero al parecer, también son partidarios de la inseguridad por defecto. Así, mi <em>router</em> tiene abiertos dos puertos que se consideran extremadamente peligrosos, desde el punto de vista de la seguridad: el puerto 80 (HTTP) y el puerto 23 (TELNET).</p>
<p>El TELNET es una reliquia del pasado, cuyo historial de brechas de seguridad hace que sea el primer servicio a desactivar, y el primer puerto a bloquear, en toda máquina conectada a Internet que se desee tenga una vida feliz y tranquila. No está justificado que haya puertos abiertos en mi <em>router</em>, salvo los imprescindibles para la resolución de incidencias y la configuración remota. Y aún así, incluso éstos se podrían habilitar bajo demanada, desde la interfaz web (si esa opción de configuración no estuviera capada, claro).</p>
<p>Así las cosas, tengo un dispositivo configurado de forma insegura y que no puedo reconfigurar. Supongo que es mejor así, ya que de esta forma, tampoco lo puedo configurar mal. Pero sinceramente, prefiero ser yo el que rompa las cosas, a que me las rompan los demás.</p>


<p>No hay entradas relacionadas.</p>]]></content:encoded>
			<wfw:commentRss>http://elcodigo.com/blog/2009/04/la-inseguridad-por-defecto/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
