<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El RincÃ³n del Tio Nuke &#187; Seguridad</title>
	<atom:link href="http://www.nukeador.com/tag/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.nukeador.com</link>
	<description>Donde todo es posible...</description>
	<lastBuildDate>Wed, 11 Jan 2012 15:00:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Asegurando nuestros datos y contraseÃ±as</title>
		<link>http://www.nukeador.com/11/04/2009/asegurando-nuestros-datos-y-contrasenas/</link>
		<comments>http://www.nukeador.com/11/04/2009/asegurando-nuestros-datos-y-contrasenas/#comments</comments>
		<pubDate>Sat, 11 Apr 2009 00:36:00 +0000</pubDate>
		<dc:creator>Nukeador</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[AdministraciÃ³n]]></category>
		<category><![CDATA[cifrado]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[truecrypt]]></category>

		<guid isPermaLink="false">http://www.nukeador.com/?p=309</guid>
		<description><![CDATA[Una buena forma de asegurar nuestros datos o archivos con contraseÃ±as en almacenarlas cifradas, y para esto mismo no hay mÃ©todo mÃ¡s cÃ³modo y seguro que usar TrueCrypt. Â¿QuÃ© nos permite hacer? Crear un archivo cifrado que contenga todos los datos que queramos dentro. Cifrar completamente una particiÃ³n, un disco duro entero o dispositivo externo [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright" title="Seguridad" src="http://www.iconfinder.net/data/icons/Futurosoft%20Icons%200.5.2/128x128/mimetypes/encrypted.png" alt="" width="128" height="128" /></p>
<p>Una buena forma de asegurar nuestros datos o archivos con contraseÃ±as en almacenarlas cifradas, y para esto mismo no hay mÃ©todo mÃ¡s cÃ³modo y seguro que usar <a href="http://es.wikipedia.org/wiki/TrueCrypt">TrueCrypt</a>.</p>
<p>Â¿QuÃ© nos permite hacer?</p>
<ul>
<li>Crear un archivo cifrado que contenga todos los datos que queramos dentro.</li>
<li>Cifrar completamente una particiÃ³n, un disco duro entero o dispositivo externo USB (incluso el sistema operativo completo).</li>
<li>Posibilidad de crear volÃºmenes ocultos, esto es, que se crean dos partes cifradas, una con una contraseÃ±a de pega y otra con la buena. De esta forma, si te forzaran a desvelar la contraseÃ±a maestra no podrÃ­an saber si lo que estÃ¡n viendo es la parte real o no.</li>
<li>Posibilidad de usar keyfiles, lo que significa que ademÃ¡s de saber la contraseÃ±a, tendremos que disponer de un archivo en concreto para abrir el volumen.</li>
<li>Altos niveles de seguridad usando algoritmos de cifrado muy fuertes.</li>
</ul>
<p>La ventaja de todo esto es que por ejemplo, puedes crear un USB externo cifrado, enchufarle, decirle a TrueCrypt la contraseÃ±aÂ  y trabajar con Ã©l normalmente.</p>
<p>Si ya te he convencido, pÃ¡sate por <a href="http://www.genbeta.com/default/truecrypt-50-lo-probamos">el tutorial que hicieron en Genbeta</a> sobre cÃ³mo usarlo (bastante fÃ¡cil para todo tipo de pÃºblicos).</p>
<p>Como curiosidad, pongo un posible caso de alta seguridad para datos:</p>
<ul>
<li>UsarÃ­amos un dispositivo USB externo donde crear el volumen cifrado.</li>
<li>CrearÃ­amos un volumen oculto para que incluso si nos torturan, darÃ­amos la clave de la parte falsa que contiene otros datos que no sabrÃ­an si son los verdaderos.</li>
<li>UsarÃ­amos la opciÃ³n keyfile, generando un archivo aleatorio que nos pedirÃ­a a la hora de abrir el volumen, este archivo lo almacenarÃ­amos en otro UBS que guardarÃ­amos en una ubicaciÃ³n diferente al que contiene los datos.</li>
<li>UtilizarÃ­amos los algoritmos mÃ¡s potentes que TrueCrypt nos ofrece, aunque perdamos velocidad de escritura.</li>
<li>UsarÃ­amos una contraseÃ±a maestra muy larga con mayÃºsculas y nÃºmeros.</li>
</ul>
<p>De esta forma para poder acceder a nuestros datos deberÃ­amos saber la contraseÃ±a maestra (la buena, no la falsa) y tener el archivo exacto con nosotros (keyfile). Como veis este sistema de seguridad es muy recomendable y altamente seguro, tanto para el uso en casa como en la empresa.</p>
<p><a href="http://es.wikipedia.org/wiki/TrueCrypt">MÃ¡s informaciÃ³n sobre TrueCrypt en Wikipedia</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.nukeador.com/11/04/2009/asegurando-nuestros-datos-y-contrasenas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Â¿Quieres saber quien no te tiene admitido/eliminado en el MSN? Pues no des tu contraseÃ±a a desconocidos</title>
		<link>http://www.nukeador.com/08/02/2008/%c2%bfquieres-saber-quien-no-te-tiene-admitidoeliminado-en-el-msn-pues-no-des-tu-contrasena-a-desconocidos/</link>
		<comments>http://www.nukeador.com/08/02/2008/%c2%bfquieres-saber-quien-no-te-tiene-admitidoeliminado-en-el-msn-pues-no-des-tu-contrasena-a-desconocidos/#comments</comments>
		<pubDate>Fri, 08 Feb 2008 11:21:44 +0000</pubDate>
		<dc:creator>Nukeador</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.nukeador.com/08/02/2008/%c2%bfquieres-saber-quien-no-te-tiene-admitidoeliminado-en-el-msn-pues-no-des-tu-contrasena-a-desconocidos/</guid>
		<description><![CDATA[Â¿Quieres saber quiÃ©n te tiene no admitido/eliminado en el MSN? Pues no des tu contraseÃ±a a desconocidos Parece mentira que despuÃ©s de tanto tiempo (Â¡aÃ±os ya!) del invento de este fraude todavÃ­a haya gente que siga cayendo en Ã©l. Es muy simple, y seguro que muchos lo conocÃ©is, simplemente se trata de pÃ¡ginas que ofrecen [...]]]></description>
			<content:encoded><![CDATA[<blockquote>
<p>Â¿Quieres saber quiÃ©n te tiene no admitido/eliminado en el MSN? Pues no des tu contraseÃ±a a desconocidos</p>
<p>Parece mentira que despuÃ©s de tanto tiempo (Â¡aÃ±os ya!) del invento de este fraude todavÃ­a haya gente que siga cayendo en Ã©l. Es muy simple, y seguro que muchos lo conocÃ©is, simplemente se trata de pÃ¡ginas que ofrecen el servicio de mostrarte quiÃ©n te tiene como no admitido o te ha eliminado del mÃ©senyer a cambio de que les des tu datos de conexiÃ³n, es decir, tu usuario y contraseÃ±a. CreÃ­a que este negocio ya estaba mÃ¡s que muerto, pero hoy mismo un par de contactos mÃ­os me han saltado con la tÃ­pica ventanita que me acceda a una de esas pÃ¡ginas para que me lea el futuro.</p>
<p>Como norma general, dar la contraseÃ±a de tu correo a alguien que no pertenezca a tu familia ya es un suicidio tecnolÃ³gico, y en este caso serÃ­a como darle la contraseÃ±a de tu tarjeta de crÃ©dito a una persona desconocida para que te muestre el dinero que tienes. Â¿Quieres saber quÃ© es lo que hacen? La mayorÃ­a de pÃ¡ginas, despuÃ©s de mostrarte esa informaciÃ³n, se conectan a tu cuenta varias veces al dÃ­a para molestar a todos tus contactos con spam descarado. Lo que es peor, esto puede colapsar tu cuenta y no serÃ­a raro que la perdieras para siempre, o al menos que la conexiÃ³n sea pÃ©sima. AsÃ­ que ya sabes, no des tu contraseÃ±a a ningÃºn sitio web, o atente a las consecuencias.</p>
<p>Pero claro, Â¡tÃº quieres saber quiÃ©n te tiene como no admitido! Sorpresa: esos sitios, ademÃ¡s de ser peligrosos, no funcionan. Microsoft cambiÃ³ hace tiempo el protocolo para que los servidores de msn no difundieran esta informaciÃ³n. Antes sÃ­ podÃ­as, pero ahora mismo ni siquiera puedes saber el estado de otra persona sin que ella te invite/admite o sin saber la contraseÃ±a de la cuenta (sin cambiar la configuraciÃ³n de la cuenta). Sin rebuscar demasiado, algunos sitios fraudulentos que siguen esta prÃ¡ctica serÃ­an: blockoo.com, scanmessenger.com, detectando.com, quienteadmite.info, checkmessenger.net, blockstatus, etcâ€¦ Todos ellos son potenciales phishing, y ninguno funciona mÃ¡s allÃ¡ de recolectar cuentas de correo.</p>
<p>Disculpad los lectores avanzados que ya habÃ©is dejado atrÃ¡s este tipo de engaÃ±os facilones hace mucho tiempo, pero es que hoy me he vuelto a conectar al messenger por obligaciÃ³n y me he dado cuenta de que las cosas han cambiado muy poquito.</p>
</blockquote>
<p>Esta entrada es parte de la <a href="http://meneame.net/story/weblogs-esta-siendo-atacada-no-retirar-noticias">campaÃ±a de apoyo</a> a <a href="http://www.genbeta.com/">Genbeta</a> que ha sido atacada por no retirar una noticia con este contenido.</p>
<p>ArtÃ­culo original: <a href="http://www.genbeta.com/2007/11/13-quieres-saber-quien-te-tiene-no-admitido-en-el-msn-pues-no-des-tu-contrasena-a-desconocidos">Â¿Quieres saber quien no te tiene admitido/eliminado en el MSN?</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.nukeador.com/08/02/2008/%c2%bfquieres-saber-quien-no-te-tiene-admitidoeliminado-en-el-msn-pues-no-des-tu-contrasena-a-desconocidos/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Firma y cifrado de correos electrÃ³nicos</title>
		<link>http://www.nukeador.com/30/12/2007/firma-y-cifrado-de-correos-electronicos/</link>
		<comments>http://www.nukeador.com/30/12/2007/firma-y-cifrado-de-correos-electronicos/#comments</comments>
		<pubDate>Sat, 29 Dec 2007 23:40:45 +0000</pubDate>
		<dc:creator>Nukeador</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.nukeador.com/30/12/2007/firma-y-cifrado-de-correos-electronicos/</guid>
		<description><![CDATA[Hemos publicado en la documentaciÃ³n de Mozilla Hispano, tanto dukebody y yo, un tutorial sobre la firma y cifrado de correos en Thunderbird mediante la extensiÃ³n Enigmail. El tutorial se compone de dos partes, la primera hace una sencilla introducciÃ³n a la firma y cifrado para los no iniciados explicado grÃ¡ficamente para que todo el [...]]]></description>
			<content:encoded><![CDATA[<p> Hemos publicado en la <a href="http://www.mozilla-hispano.org/documentacion/">documentaciÃ³n de Mozilla Hispano</a>, tanto <a href="http://dukebody.com/">dukebody</a> y yo, un tutorial sobre la <a href="http://www.mozilla-hispano.org/documentacion/Firma_y_cifrado_de_correos_electr%C3%B3nicos">firma y cifrado de correos en Thunderbird</a> mediante la extensiÃ³n Enigmail.</p>
<p>El tutorial se compone de dos partes, la primera hace una sencilla introducciÃ³n a la firma y cifrado para los no iniciados explicado grÃ¡ficamente para que todo el mundo lo entienda, y una segunda parte donde se explica como instalar y configurar todo lo necesario para empezar a usalo en el cliente de correo <a href="http://www.mozilla-europe.org/thunderbird">Thunderbird</a>.</p>
<p>Esperamos de esta forma acercar a la gente preocupada por su seguridad un tema tan importante como la seguridad en las comunicaciones por correo electrÃ³nico.</p>
<p><a href="http://www.mozilla-hispano.org/documentacion/Firma_y_cifrado_de_correos_electr%C3%B3nicos">Firma y cifrado de correos en la documentaciÃ³n de Mozilla Hispano</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.nukeador.com/30/12/2007/firma-y-cifrado-de-correos-electronicos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Â¿Mozifans?</title>
		<link>http://www.nukeador.com/28/11/2007/mozifans/</link>
		<comments>http://www.nukeador.com/28/11/2007/mozifans/#comments</comments>
		<pubDate>Wed, 28 Nov 2007 18:54:40 +0000</pubDate>
		<dc:creator>Nukeador</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.nukeador.com/28/11/2007/%c2%bfmozifans/</guid>
		<description><![CDATA[El otro dÃ­a hablaba sobre la ignorancia o malicia de algunos sitios a la hora de hablar sobre los problemas de Firefox, y al final puse como ejemplo Kriptopolis que no habÃ­a actualizado (ni le habÃ­a interesado actualizar) la informaciÃ³n sobre el bulo del 80% de los bugs en Firefox. Hoy veo publicando en Kriptopolis [...]]]></description>
			<content:encoded><![CDATA[<p> El otro dÃ­a <a href="http://www.nukeador.com/18/11/2007/ignorancia-o-malicia/">hablaba sobre la ignorancia o malicia de algunos sitios</a> a la hora de hablar sobre los problemas de Firefox, y al final puse como ejemplo Kriptopolis que no habÃ­a actualizado (ni le habÃ­a interesado actualizar) la informaciÃ³n sobre <a href="http://www.mozilla-hispano.org/2007/11/17/13-firefox-3-saldra-con-el-80-de-bugs-sin-corregir">el bulo del 80% de los bugs en Firefox.</a></p>
<p>Hoy veo publicando en Kriptopolis <a href="http://www.kriptopolis.org/mozifans">un artÃ­culo</a> hablando sobre los Mozifans, afirmando cosas como:</p>
<blockquote>
<p>Me gusta Firefox y lo utilizo exclusivamente y a diario. QuizÃ¡s por eso -y aunque sea lo contrario que les ocurre a muchos de sus admiradores- a mÃ­ no me gusta ocultar sus defectos. QuiÃ©n sabe si por airearlos ayudamos a que se corrijan.</p>
<p>Sin embargo, mi planteamiento (pese a haberlo explicado una y otra vez, por activa y por pasiva) no es bien recibido por los &#8220;mozifans&#8221;, recientes conversos a la fe del panda rojo y siempre dispuestos a anatematizar a cualquier crÃ­tico</p>
</blockquote>
<p>
SeÃ±or de Kriptopolis, me gustarÃ­a creerle si no fuera porque ha demostrado que no le interesa el rigor sobre temas polÃ©micos tales como los bugs de Firefox. Han sido ya varios los comentarios que he intentado publicar (y se de gente que tambiÃ©n lo ha intentado) en Kriptopolis para aclarar alguno de estos temas y <strong>se &#8220;han quedado perdidos&#8221; en la cola le moderaciÃ³n</strong>, siendo publicados otros posteriormente con menos relevancia.</p>
<p>Yo tambiÃ©n uso Firefox a diario y me interesa que se corrijan los bugs, tales como el del protocolo jar&#8230; etc y no me importa que se publiquen. Lo que realmente me molesta es que no se publiquen las cosas con rigor, a medio informar y que la rÃ©plica seria no tenga cabida ya en Kriptopolis, un portal que lee mucha gente y lo considera serio.</p>
<p>Y no sÃ³lo eso, si no que ahora se escude en los trolls de Mozilla, que haberlos los hay como en todas las casas, pero no son excusa para todo lo que anteriormente he comentado.</p>
<p>Hasta que no vea que en Kriptopolis se muestra toda la informaciÃ³n sobre lo que se habla y deja que algunos comentarios con informaciÃ³n al respecto lleguen, seguirÃ© dudando del rigor de esta pÃ¡gina de seguridad, la cual he seguido desde hace aÃ±os y me estÃ¡ defraudando mucho.</p>
<p>Si da la casualidad que el seÃ±or de Kriptopolis llega a leer este artÃ­culo tenga en cuenta que no tengo nada contra usted, si no contra la forma con la que trata todos estos artÃ­culos sobre Mozilla y el no poder expresarlo en su pÃ¡gina (por lo motivos anteriormente relatados) y ver como da una imagen de Mozilla sesgada, no informada totalmente y sin turno de replica seria lejos del &#8220;trolleo de Mozifan&#8221;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.nukeador.com/28/11/2007/mozifans/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Script para administrar los backups de una web</title>
		<link>http://www.nukeador.com/20/10/2007/script-para-administrar-los-backups-de-una-web/</link>
		<comments>http://www.nukeador.com/20/10/2007/script-para-administrar-los-backups-de-una-web/#comments</comments>
		<pubDate>Sat, 20 Oct 2007 19:42:56 +0000</pubDate>
		<dc:creator>Nukeador</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[AdministraciÃ³n]]></category>
		<category><![CDATA[Desarrollo Web]]></category>
		<category><![CDATA[Destacado]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.nukeador.com/20/10/2007/script-para-administrar-los-backups-de-una-web/</guid>
		<description><![CDATA[He creado un bash script que permite, mediante ssh, administrar las copias de seguridad de la base de datos y archivos de una web muy fÃ¡cilmente y que en combinaciÃ³n con tareas programadas cron puede ser muy potente. Â¿QuÃ© nos permite hacer este script? Base de datos Hacer un backup de la base de datos [...]]]></description>
			<content:encoded><![CDATA[<p>He creado un bash script que permite, mediante ssh, administrar las copias de seguridad de la base de datos y archivos de una web muy fÃ¡cilmente y que en combinaciÃ³n con tareas programadas cron puede ser muy potente.</p>
<p>Â¿QuÃ© nos permite hacer este script?</p>
<p><strong>Base de datos</strong></p>
<ul>
<li>Hacer un backup de la base de datos y guardarla comprimida en el servidor (admin_server.sh -b)</li>
<li>Hacer un backup de la base de datos y sincronizar descargÃ¡ndola a la carpeta local de backups (admin_server.sh -c)</li>
<li>Sincronizar los backups de la base de datos descargÃ¡ndola a la carpeta local de backups (admin_server.sh -s)</li>
</ul>
<p><strong>Archivos</strong></p>
<ul>
<li>Descargar todos los cambios de los archivos del servidor de forma incremental (admin_server.sh -d)</li>
<li>Enviar los cambios de la carpeta local al servidor (por seguridad no se enviarÃ¡n los cambios a los archivos borrados) (admin_server.sh -e)</li>
</ul>
<p>El script puede usarse de forma interactiva si ejecutamos solo admin_server.sh, con un menÃº numÃ©rico con las opciones o mediante los argumentos descritos anteriormente (ideal para usar en tareas programadas cron).</p>
<p>En el archivo encontrareis un archivo de texto llamado Instrucciones con toda esta informaciÃ³n.</p>
<p class="download"><a href="/archivos/admin_server_scripts.tar.bz2">Descargar admin_server_scripts.tar.bz2</a></p>
<p>El script estÃ¡ bajo licencia <a title="GPL v3" href="http://www.gnu.org/licenses/gpl.txt" hreflang="en">GPL v3 o superior</a>, por lo que puede ser modificado fÃ¡cilmente para hacer backups de otro tipo de servidores.</p>
<p>Tip: Crea tus tareas programadas cron con <a title="Â¿Conocias crontab y gnome-schedule?" href="http://tuxpepino.wordpress.com/2007/05/16/%c2%bfconocias-crontab-y-gnome-schedule/">gnome-schedule</a> <img src='http://www.nukeador.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.nukeador.com/20/10/2007/script-para-administrar-los-backups-de-una-web/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>GestiÃ³n de contraseÃ±as</title>
		<link>http://www.nukeador.com/20/12/2006/gestion-de-contrasenas/</link>
		<comments>http://www.nukeador.com/20/12/2006/gestion-de-contrasenas/#comments</comments>
		<pubDate>Wed, 20 Dec 2006 20:00:52 +0000</pubDate>
		<dc:creator>Nukeador</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Destacado]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.nukeador.com/20/12/2006/gestion-de-contrasenas/</guid>
		<description><![CDATA[Hace poco saltÃ³ la alarma cuando en muchos sitios se hablaba sobre el &#8220;Robo de contraseÃ±as en Firefox&#8221; Otros sitios leyeron la noticia y dieron una interpretaciÃ³n distinta, y como bien sabemos, la informaciÃ³n se degrada poco a poco, por lo que no quiero ni saber que puede haber llegado a entender un usuario comÃºn. [...]]]></description>
			<content:encoded><![CDATA[<p>Hace poco saltÃ³ la alarma cuando en muchos sitios se hablaba sobre el &#8220;<a title="Kriptopolis - Robo de contraseÃ±as en Firefox" href="http://www.kriptopolis.org/robo-de-contrasenas-en-firefox">Robo de contraseÃ±as en Firefox</a>&#8221;</p>
<p>Otros sitios leyeron la noticia y dieron una interpretaciÃ³n distinta, y como bien sabemos, la informaciÃ³n se degrada poco a poco, por lo que no quiero ni saber que puede haber llegado a entender un usuario comÃºn.</p>
<p>Actualmente y tras la salida de <a title="Bugs arreglados en Firefox 2.0.0.1" href="http://www.mozilla.org/projects/security/known-vulnerabilities.html#firefox2.0.0.1">Firefox 2.0.0.1</a> mucho han vuelto a retomar el tema al no verlo arreglado, este hecho me hizo sentir curiosidad sobre el alcance real del bug y porquÃ© aun estaba sin resolver, por lo que me dirigÃ­ a <a title="Cross-Site Forms + Password Manager = Security Failure" href="https://bugzilla.mozilla.org/show_bug.cgi?id=360493">Bugzilla</a> para leerlo.</p>
<p>Bien, voy a intentar hacer un resumen de todo lo que allÃ­ se comenta hasta ahora (que es bastante), ademÃ¡s de <a title="Recuerda una contraseÃ±a y usa cientos" href="http://www.nukeador.com/20/12/2006/gestion-de-contrasenas/#pwdhash">una recomendaciÃ³n</a> al final para poder tener una contraseÃ±a en cada sitio y solo recordar una.</p>
<p><span id="more-91"></span></p>
<p>Pongamos que entramos a la pÃ¡gina <em>http://www.pagina1.com, </em>en ella tenemos un nombre de usuario y contraseÃ±a y le decimos a Firefox que los recuerde y asÃ­ siempre que entremos nos lo rellene sin tener que memorizarlos.</p>
<p>Pues bien, el bug solo puede darse en una situaciÃ³n muy especÃ­fica:</p>
<ul>
<li>Entramos normalmente a <em>http://www.pagina1.com</em></li>
<li>La pÃ¡gina ha sido modificada para que un formulario oculto nos pida nombre de usuario y contraseÃ±a y este los mande a <em>http://www.pagina2.com</em></li>
<li>Como anteriormente dijimos a Firefox que guardara estos datos y al ver que el formulario estÃ¡ en <em>http://www.pagina1.com </em>(donde lo habÃ­amos guardado), Firefox rellena los datos y permite enviarlos.</li>
</ul>
<p>De esta forma nuestros datos (solo los guardados para esa pÃ¡gina, no es resto) serÃ­an trasmitidos a otra pÃ¡gina automÃ¡ticamente y sin nuestro consentimiento.</p>
<p>Pero, un momento, <strong>Â¿otra web puede robarme mis contraseÃ±as de <em>http://www.pagina1.com</em>?</strong></p>
<p>No, ya que el formulario oculto debe estar situado en <em>http://www.pagina1.com</em> y Firefox solo rellenarÃ¡ los datos para ese dominio que es donde lo guardamos y solo con los datos de <em>http://www.pagina1.com</em> no de otra pÃ¡gina.</p>
<p><strong>Â¿CÃ³mo modifican <em>http://www.pagina1.com</em> para que exista un formulario oculto? </strong></p>
<p>Evidentemente no lo va ha hacer el autor, ya que es estÃºpido que intente robarte contraseÃ±as que usas en su sitio de esta forma si lo puede hacer mirando la base de datos de usuarios guardando las contraseÃ±as sin encriptar.</p>
<p>En este caso solo podrÃ­a hacerse en sitios como foros y comentarios, donde un usuario externo pueda insertar cÃ³digo html para introducir el formulario oculto. Pero, <strong>Â¡ojo!</strong>, la mayorÃ­a de webs seguras no permiten que un usuario normal introduzca html en comentarios ya que podrÃ­a comprometer la seguridad de la web totalmente, no solo esto.</p>
<p><strong>Â¿Y si hacemos que Firefox compruebe si el formulario se envÃ­a a una web externa?</strong></p>
<p>Pues conseguirÃ­amos que todas las webs que tiene un servidor diferente para el inicio de sesiÃ³n y otro para almacenar los datos no funcionaran con el gestor de contraseÃ±as.</p>
<p><em>Ej: http://pages.google.com/ para iniciar sesiÃ³n y http://usuario.googlepages.com/ para mostrar las pÃ¡ginas</em></p>
<p><strong>Â¿QuÃ© ocurre si <em>http://www.pagina1.com</em> es una web que sirve webs a usuarios del tipo <em>http://www.pagina1.com/usuario/ </em>?</strong></p>
<p>Bien, en este caso podrÃ­a explotarse el bug desde una pÃ¡gina de usuario y conseguir la contraseÃ±a del dominio padre <em>http://www.pagina1.com</em>, lo que nos lleva a la siguiente pregunta:</p>
<p><strong>Â¿Y si Firefox comprobara la URL exacta desde donde se guardÃ³ para evitar el problema anterior? </strong></p>
<p>Pues de nuevo encontrarÃ­amos problemas en las pÃ¡ginas como muchos wikis que tras intentar editar uan web que requiere registro te redirigen para que lo hagas a (por ejemplo)</p>
<p><em> http://en.wikipedia.org/w/index.php?title=Special:Userlogin&#038;returnto=Main_Page</em></p>
<p>Por lo que si guardaramos los datos para esta url completa, en el resto de pÃ¡gina o en la portada no funcionarÃ­an y tendrÃ­amos que guardarlo para cada url completa y si cambiamos de contraseÃ±a imaginad que lÃ­o&#8230;</p>
<p><strong>Â¡Dios mio! Entonces es peor el remedio que la enfermedad, Â¿quÃ© nos queda por hacer?</strong></p>
<p>Bien, como este problema solo puede explotarse insertando un formulario en la propia web (o como hemos visto desde un subdominio), los administradores de dichas pÃ¡ginas deberÃ­an evitar que sus usuarios puedan insertar html simulando formularios en comentarios.</p>
<p>Las pÃ¡ginas que tienen alojadas webs de usuarios deberÃ­an filtrar el uso de inputs del tipo type=&#8221;password&#8221;</p>
<p><strong>ConclusiÃ³n: </strong></p>
<p>Personalmente pienso que TODOS los programas gestores de contraseÃ±as son inseguros por diseÃ±o, y como no se va a eliminar el gestor de contraseÃ±as en Firefox (ya que es algo muy demandado) ni en ningÃºn otro navegador, el problema recae en que desde las pÃ¡ginas web se evite que terceras personas les inserten formularios con envÃ­o de contraseÃ±as.</p>
<p><a id="pwdhash"> </a><strong>Â¿Como evitar que el robo de una contraseÃ±a comprometa otras webs con la misma contraseÃ±a?</strong></p>
<p>La respuesta simple es, usa una contraseÃ±a distinta para cada web, asÃ­ si una se ve comprometida no el resto.</p>
<p>Esto es inviable cuando se estÃ¡ registrado en muchas pÃ¡ginas, por lo que se ha ideado un sistema para tener una contraseÃ±a diferente en cada web (ademÃ¡s una contraseÃ±a sÃ³lida) y solo tener que recordar una.</p>
<p>Â¿Como es esto posible?</p>
<p>Pues con <a title="Pwdhash - Firefox Addons" href="https://addons.mozilla.org/firefox/1033/">PwdHash</a>, una extensiÃ³n para <a title="Mozilla Firefox" href="http://www.mozilla-europe.org/es/products/firefox/">Firefox</a> que, a partir de una Ãºnica contraseÃ±a, generarÃ¡ una clave diferente para cada web que visitamos. Usa una funciÃ³n que genera una salida dependiendo de la entrada, pero que mediante esos datos de salida no se puede conseguir la entrada.</p>
<p>De esta forma, usando nuestra contraseÃ±a â€œmaestraâ€? y el nombre de dominio de la pÃ¡gina a la que accedemos, crearÃ¡ un hash que serÃ¡ el que se envÃ­e como contraseÃ±a. Para hacerlo, podemos escribir nuestra contraseÃ±a con @@ delante o pulsar F2 antes de escribirla, asÃ­ de fÃ¡cil.</p>
<p>Si nos encontramos en un pc sin la extensiÃ³n instalada (en un cyber) podemos generarla desde <a href="https://www.pwdhash.com/">https://www.pwdhash.com/</a>.</p>
<p>Espero que todo este rollo haya servido para aclarar algo, si encontrÃ¡is algo errÃ³neo no dudÃ©is en comentÃ¡rmelo, puede que no me haya percatado de algÃºn punto.</p>
<p><strong>ActulizaciÃ³n (21/12/06 18:47): </strong>En un<a title="Washingtonpost - New Firefox Version Fixes 8 Security Holes" href="http://blog.washingtonpost.com/securityfix/2006/12/new_firefox_version_fixes_8_se.html"> blog del washintong post</a> aseguran que un miembro del equipo de seguridad de Mozilla ha comunicado que se va a modificar el gestor de contraseÃ±as para que recoja mÃ¡s informaciÃ³n, no citan fuente asÃ­ que no puedo asegurarlo, supongo que aÃ±adirÃ¡n que se guarde aparte del dominio del formulario, la pÃ¡gina a donde se envÃ­a, pero como he comentado en el anÃ¡lisis, la situaciÃ³n no cambiarÃ­a demasiado.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.nukeador.com/20/12/2006/gestion-de-contrasenas/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
	</channel>
</rss>

