<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Toniface &#187; Seguridad</title>
	<atom:link href="http://www.toniface.es/category/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.toniface.es</link>
	<description>Blog sobre Informática, Tecnología, Música y Frikadas varias…</description>
	<lastBuildDate>Wed, 13 Jul 2011 08:51:15 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
		<item>
		<title>No le toquéis los huevos a un informático!</title>
		<link>http://www.toniface.es/no-le-toqueis-los-huevos-a-un-informatico/</link>
		<comments>http://www.toniface.es/no-le-toqueis-los-huevos-a-un-informatico/#comments</comments>
		<pubDate>Fri, 15 Jan 2010 08:19:21 +0000</pubDate>
		<dc:creator>toniface</dc:creator>
				<category><![CDATA[Informatica]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[huevos]]></category>
		<category><![CDATA[informático]]></category>
		<category><![CDATA[sistemas]]></category>
		<category><![CDATA[tocar]]></category>

		<guid isPermaLink="false">http://www.toniface.es/?p=1018</guid>
		<description><![CDATA[Post que he encontrado en Hermano temblón y que pongo aquí tal cual porque no se puede explicar mejor. Queridos amigos. Hoy os voy a dar un buen consejo: Nunca le toquéis los huevos a un informático (sobre todo si este es de redes y sistemas). A lo largo de estos ocho años trabajando por [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Post que he encontrado en <a href="http://www.hermanotemblon.com/?p=1122" target="_blank">Hermano temblón</a> y que pongo aquí tal cual porque no se puede explicar mejor.</p>
<p style="text-align: justify;"><a href="http://www.toniface.es/wp-content/uploads/2010/01/no-tocar-los-huevos.jpg"><img class="alignnone size-full wp-image-1019" title="no-tocar-los-huevos" src="http://www.toniface.es/wp-content/uploads/2010/01/no-tocar-los-huevos.jpg" alt="no-tocar-los-huevos" width="250" height="186" /></a></p>
<p style="text-align: justify;">Queridos amigos. Hoy os voy a dar un buen consejo:</p>
<p><strong>Nunca le toquéis los huevos a un informático (sobre todo si este es de redes y sistemas).</strong></p>
<p>A lo largo de estos ocho años trabajando por mi cuenta he conocido todo tipo de empresarios:</p>
<p>Algunos buenas personas, algunos serios, algunos completamente chiflados, algunos un poco hijos de putas… y los menos:</p>
<p><strong>Los auténticos hijos de puta</strong></p>
<p>Y no, no hablo de esos empresarios que realmente está arruinados y no te pueden pagar, o de esos &#8220;vaciletas&#8221; que quieren hacerte ver que eres su puto esclavo y no su proveedor, o esos otros que te quieren engañar de forma picara e incluso patéticamente graciosa…</p>
<p>Hablo de esos hijos de puta que no solo se ríen de ti, si no que además, te desprecian, te engañan y se pasean por Madrid con sus coches de gran cilindrada mientras te dicen a la cara que no te van a pagar.</p>
<p>Hablo de esos sinvergüenzas que te amenazan cada vez que les llamas para cobrarles una factura varios meses atrasada y que los fines de semana los ves como se fuman un puro en la puerta del Restaurante Chistu antes de pegarse la gran comilona e irse de putas.</p>
<p>A esos clientes yo les diría:</p>
<p><strong>La persona a la que menos deberías tocarle los huevos es al informático al que has contratado…</strong></p>
<p>¿Y por que? (se preguntará usted querido lector). Pues por muchos motivos, como por ejemplo estos:</p>
<p><strong>1- El informático tiene acceso a toda tu contabilidad y todos tus emails.</strong></p>
<p>Efectivamente…Tu contabilidad podría aparecer en Internet o manos de algún inspector de hacienda.</p>
<p>También podría ser que tu mujer recibiera una copia de esos correos electrónicos que escribes a tu querida o a tus &#8220;colegas&#8221; comentándoles las jugadas que has hecho en la última noche de farra en el puti-club.</p>
<p><strong>2- El informático sabe todo el software pirata que hay en tu empresa.</strong></p>
<p>Pues si, efectivamente este listado de software pirata podría aparecer mañana en un correo a la <a href="http://www.bsa.org/country.aspx?sc_lang=es-ES" target="_blank">BSA</a> y encontrarte con una inspección.</p>
<p><strong>3- El informático sabe que tus trabajadores están sin contrato:</strong></p>
<p>Seguro que a la Seguridad Social esto le iba a encantar</p>
<p><strong>4- Tus bases de datos con presupuestos, precios y clientes podrían aparecer en manos de la competencia.</strong></p>
<p><strong>5- Es posible que tus servidores y tus equipos de sobremesa no arranquen jamás.</strong></p>
<p>Cosas raras que pasan ¿no?</p>
<p><strong>6- Es posible que cuando intentes restaurar tu última copia de seguridad te encuentres que la misma contiene una película con primeros planos de Rocco Sifredi.</strong></p>
<p><strong>7- En la red de tu empresa podrían aparecer tantos virus como para hacer que la OMS la declare &#8220;zona catastrófica&#8221;.</strong></p>
<p><strong>8- La web de tu empresa podría aparecer con una bonito video en primer plano llamado <a href=" http://es.wikipedia.org/wiki/2_Girls_1_Cup" target="_blank">&#8220;Two girls, one cup&#8221;</a></strong></p>
<p><strong>9- Tu servidor podría convertirse en un FTP anónimo donde cualquier bicho de los que pululan por Internet te dejase recuerdos de sus aficiones y pasatiempos.</strong></p>
<p><strong>10- Con la misma, tu servidor podría albergar 10.000 ficheros MP3:</strong></p>
<p>A la SGAE esto le va a encantar.</p>
<p><strong>11- Y así se me ocurren un millón de &#8220;cositas&#8221; más que un informático te podría hacer.</strong></p>
<p>Si este informático además tiene los conocimientos para conectarse a tu red desde una Wifi pirateada con un programa como <a href="http://www.aircrack.es/" target="_blank">Air-Crack</a>:  sabe borrar convenientemente su huellas, y salta entre varios Router ADSL abiertos…</p>
<p>Pues ya ni te cuento!!!!!!</p>
<p>Así que amigos ya sabéis:</p>
<p><strong>Pensároslo mucho antes de tocarle los huevos a un informático.</strong></p>
<p style="text-align: justify;"><strong>Vía: </strong><a href="http://www.hermanotemblon.com/?p=1122" target="_blank">Hermano temblón</a></p>
        <p style="float:right; font-size: 10px;">&copy; Visita <a href="http://www.toniface.es">Toniface.es</a> para ver más contenido.</p>            ]]></content:encoded>
			<wfw:commentRss>http://www.toniface.es/no-le-toqueis-los-huevos-a-un-informatico/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Nuevos controles de tráfico</title>
		<link>http://www.toniface.es/nuevos-controles-de-trafico/</link>
		<comments>http://www.toniface.es/nuevos-controles-de-trafico/#comments</comments>
		<pubDate>Mon, 20 Jul 2009 14:38:58 +0000</pubDate>
		<dc:creator>toniface</dc:creator>
				<category><![CDATA[Humor]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[sociedad]]></category>
		<category><![CDATA[WTF]]></category>
		<category><![CDATA[cartón]]></category>
		<category><![CDATA[control]]></category>
		<category><![CDATA[tráfico]]></category>

		<guid isPermaLink="false">http://www.toniface.es/?p=776</guid>
		<description><![CDATA[Esta foto no necesita palabras, es un falso control de policía hecho de cartón. La verdad es que puede ser efectivo, siempre y cuando lo vayan cambiando de sitio. La filosofía no encaja mucho con la idea que tiene tráfico en nuestro país (y sobretodo en Cataluña) donde el objetivo de todos los radares y [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignnone" title="Falso_control_policial" src="http://farm3.static.flickr.com/2531/3739327330_d140865a77_o.jpg" alt="" width="450" height="576" /></p>
<p style="text-align: justify;">Esta foto no necesita palabras, es un <strong>falso control de policía hecho de cartón</strong>. La verdad es que puede ser efectivo, siempre y cuando lo vayan cambiando de sitio.</p>
<p style="text-align: justify;">La filosofía no encaja mucho con la idea que tiene tráfico en nuestro país (y sobretodo en Cataluña) donde el objetivo de todos los radares y controles no es que no corras para que no haya accidentes, si no recaudar pasta, por lo que no creo que los Mossos de Escuadra adopten este sistema.</p>
<p style="text-align: justify;">Además esta foto me ha recordado una de las tácticas de <strong>Sadam Hussein</strong> en la <strong>1ª Guerra del Golfo</strong>, que usaba <strong>tanques inflables</strong> para fingir que tenia mas recursos de los que en realidad tenía.</p>
<p style="text-align: justify;">O sea que a veces el cartón piedra funciona&#8230; y es mas barato!!!</p>
        <p style="float:right; font-size: 10px;">&copy; Visita <a href="http://www.toniface.es">Toniface.es</a> para ver más contenido.</p>            ]]></content:encoded>
			<wfw:commentRss>http://www.toniface.es/nuevos-controles-de-trafico/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Falsos antivirus</title>
		<link>http://www.toniface.es/falsos-antivirus/</link>
		<comments>http://www.toniface.es/falsos-antivirus/#comments</comments>
		<pubDate>Fri, 26 Dec 2008 16:01:44 +0000</pubDate>
		<dc:creator>toniface</dc:creator>
				<category><![CDATA[internet]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[falsos]]></category>
		<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://www.toniface.es/?p=324</guid>
		<description><![CDATA[Desde hace tiempo, al navegar podemos encontrarnos algunos supuestos programas antivirus o antispyware y demás que en realidad son un virus ellos mismos. A veces nos saldrá un aviso de que nuestro sistema está infectado y nos proponen una supuesta solución. En esta página encontrareis información sobre todos ellos: PC Threat.com Hay unos consejos básicos [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Desde hace tiempo, al navegar podemos encontrarnos algunos supuestos programas antivirus o antispyware y demás que en realidad son un virus ellos mismos.</p>
<p style="text-align: justify;">A veces nos saldrá un aviso de que nuestro sistema está infectado y nos proponen una supuesta solución.</p>
<p style="text-align: justify;">En esta página encontrareis información sobre todos ellos: <a href="http://es.pcthreat.com/" target="_blank">PC Threat.com</a></p>
<p style="text-align: justify;"><a class="flickr-image" title="Antivirus" href="http://www.flickr.com/photos/26745832@N07/3137804393/"><img src="http://farm4.static.flickr.com/3237/3137804393_6d1d9254d3.jpg" alt="Antivirus" /></a></p>
<p style="text-align: justify;">Hay unos consejos básicos que conviene seguir:</p>
<p style="text-align: justify;">- Confiar en programas antivirus y otros de seguridad con una larga y contrastada trayectoria. Para usuarios domésticos, sino quereis pagar y no quereis delinquir o arriesgaros con cracks y demás, habeis de saber que hay muchos productos buenísimos (incluso mejor que los de pago) totalmente gratuitos para usuarios domésticos, como puede ser <a href="http://www.avast.com/esp/download-avast-home.html" target="_blank">Avast Antivirus</a> u otros.</p>
<p style="text-align: justify;">- Consultar a San <a href="http://www.google.es/" target="_blank">Google</a>. Visitar foros y páginas especilaizadas antes de instalar productos que desconozcais, sobretodo si os los ofrecen.</p>
<p style="text-align: justify;">En <strong>PC Threat</strong> os informan de todos estos programas falsos y perjudiciales: <a href="http://es.pcthreat.com/" target="_blank">PC Threat.com</a></p>
<p style="text-align: justify;">Ah! Y os recuerdo que to esto es para Windows, el mejor antivirus que podeis encontrar se llama <strong>Linux</strong> (<strong>GNU/Linux</strong>) !!!!!!!!!!!</p>
        <p style="float:right; font-size: 10px;">&copy; Visita <a href="http://www.toniface.es">Toniface.es</a> para ver más contenido.</p>            ]]></content:encoded>
			<wfw:commentRss>http://www.toniface.es/falsos-antivirus/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Grave problema de seguridad en los DNS</title>
		<link>http://www.toniface.es/grave-problema-de-seguridad-en-los-dns/</link>
		<comments>http://www.toniface.es/grave-problema-de-seguridad-en-los-dns/#comments</comments>
		<pubDate>Wed, 09 Jul 2008 15:44:44 +0000</pubDate>
		<dc:creator>toniface</dc:creator>
				<category><![CDATA[Informatica]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[DNS]]></category>
		<category><![CDATA[Kaminski]]></category>
		<category><![CDATA[problema]]></category>

		<guid isPermaLink="false">http://www.toniface.es/?p=68</guid>
		<description><![CDATA[Al parecer el problema es muy serio y permitiría a un atacante redirigir cualquier sitio web. El problema fué detectado de forma accidental por Dan Kaminski, de IOActive. Kaminski al descubrirlo advirtió del problema e inmediatamente las grandes empresas de internet (Microsoft, Sun Microsystems y Cisco) se pusieron a buscar una solución de forma discreta, [...]]]></description>
			<content:encoded><![CDATA[<p>Al parecer el problema es muy serio y permitiría a un atacante redirigir cualquier sitio web. El problema fué detectado de forma accidental por <strong>Dan Kaminski</strong>, de IOActive. Kaminski al descubrirlo advirtió del problema e inmediatamente las grandes empresas de internet (Microsoft, Sun Microsystems y Cisco) se pusieron a buscar una solución de forma discreta, para no poner sobre aviso a posibles crackers. Ahra ya se están distribuendo actualizaciones de software automáticas que corrigen el problema. Kaminski ha creado una web <a href="http://www.doxpara.com/" target="_blank"><strong>www.doxpara.com</strong></a> para permitir a los usuarios poner a prueba su vulnerabilidad frente a esta amenaza.</p>
<p>Hemos de agradecerle a Dan Kaminski que en lugar de hacerse el bussiness ha actuado de la mejor manera posible por el bien de toda la comunidad.</p>
<p>Thanks, Dan!</p>
<p><a class="flickr-image" title="Dan Kaminski" href="http://www.flickr.com/photos/26745832@N07/2652394977/"><img src="http://farm4.static.flickr.com/3160/2652394977_5c37759b73_m.jpg" alt="Dan Kaminski" /></a></p>
<p>Este es su <a href="http://www.twitter.com/dakami">Twitter</a></p>
<p>Noticia completa: <a href="http://www.elmundo.es/navegante/2008/07/09/tecnologia/1215586475.html">El Mundo.es</a></p>
        <p style="float:right; font-size: 10px;">&copy; Visita <a href="http://www.toniface.es">Toniface.es</a> para ver más contenido.</p>            ]]></content:encoded>
			<wfw:commentRss>http://www.toniface.es/grave-problema-de-seguridad-en-los-dns/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Nueva interfaz gráfica para ufw: Gufw</title>
		<link>http://www.toniface.es/nueva-interfaz-grafica-para-ufw-gufw/</link>
		<comments>http://www.toniface.es/nueva-interfaz-grafica-para-ufw-gufw/#comments</comments>
		<pubDate>Thu, 12 Jun 2008 14:17:49 +0000</pubDate>
		<dc:creator>toniface</dc:creator>
				<category><![CDATA[Informatica]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Ubuntu]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[gufw]]></category>
		<category><![CDATA[iptables]]></category>
		<category><![CDATA[ufw]]></category>

		<guid isPermaLink="false">http://www.toniface.es/?p=30</guid>
		<description><![CDATA[En la última versión de Ubuntu 8.04 se incluyó ufw (Uncomplicated FireWall), una utilidad para gestionar las reglas de iptables, el firewall Linux, mediante la línea de comandos. Ahora existe Gufw, una interfaz gráfica que nos permite gestionar ufw con unos pocos clics, crear reglas de acceso, impedir ping, &#8230; Pueden descargarlo desde aquí. Vía: [...]]]></description>
			<content:encoded><![CDATA[<p>En la última versión de Ubuntu 8.04 se incluyó <strong>ufw</strong> (Uncomplicated FireWall), una utilidad para gestionar las reglas de iptables, el firewall Linux, mediante la línea de comandos.</p>
<p>Ahora existe Gufw, una interfaz gráfica que nos permite gestionar ufw con unos pocos clics, crear reglas de acceso, impedir ping, &#8230;</p>
<p><a class="flickr-image" title="php6vTT9G" href="http://www.flickr.com/photos/26745832@N07/2573188340/"><img src="http://farm4.static.flickr.com/3132/2573188340_ee193d7bcc.jpg" alt="php6vTT9G" /></a></p>
<p>Pueden descargarlo desde <a href="http://gui-ufw.googlecode.com/files/gufw-0.0.3.deb" target="_blank">aquí</a>.</p>
<p>Vía: Blog de Marcelo Ramos</p>
        <p style="float:right; font-size: 10px;">&copy; Visita <a href="http://www.toniface.es">Toniface.es</a> para ver más contenido.</p>            ]]></content:encoded>
			<wfw:commentRss>http://www.toniface.es/nueva-interfaz-grafica-para-ufw-gufw/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad de claves SSH en sistemas Debian</title>
		<link>http://www.toniface.es/vulnerabilidad-de-claves-ssh-en-sistemas-debian/</link>
		<comments>http://www.toniface.es/vulnerabilidad-de-claves-ssh-en-sistemas-debian/#comments</comments>
		<pubDate>Thu, 05 Jun 2008 08:36:04 +0000</pubDate>
		<dc:creator>toniface</dc:creator>
				<category><![CDATA[Informatica]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Ubuntu]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[Debian]]></category>
		<category><![CDATA[OpenSSL]]></category>
		<category><![CDATA[SSH]]></category>
		<category><![CDATA[VSantivirus]]></category>

		<guid isPermaLink="false">http://www.toniface.es/?p=25</guid>
		<description><![CDATA[Como muchos sabreis, hace poco se ha descubierto un bug en las claves SSH de tipo DSA que afecta a Debian y a los sistemas basados en el (como Ubuntu). Es un problema muy serio, ya que afecta a particulares, pero sobretodo la gravedad está en los servidores, ya que hay muchos de tipo Debian. [...]]]></description>
			<content:encoded><![CDATA[<p>Como muchos sabreis, hace poco se ha descubierto un bug en las <strong>claves SSH</strong> de tipo <strong>DSA</strong> que afecta a <strong>Debian </strong>y a los sistemas basados en el (como Ubuntu). Es un problema muy serio, ya que afecta a particulares, pero sobretodo la gravedad está en los servidores, ya que hay muchos de tipo Debian.</p>
<p>Debian es una distribución desarrollada totalmente por un equipo de voluntarios y el apoyo del resto de la comunidad. Siempre ha sido considerada muy estable y por ello ideal para servidores. A raiz de este problema, se ha abierto un debate sobre las distribuciones voluntarias, sobre la seguridad del software privativo, etc.</p>
<p>Para comprender mejor el problema aquí os dejo una entrevista difundida por <a href="http://www.vsantivirus.com/">VSantivirus</a> de <em><strong>Mercè Molist </strong></em>a <em><strong>Jordi Mallach Pérez</strong></em>, desarrollador de Debian, sobre el &#8220;bug&#8221;.</p>
<p>MM: ¿A quién afecta esto?</p>
<p>JMP:  El impacto es enorme. La biblioteca libssl de Debian y sus distribuciones derivadas ha estado generando material criptográfico débil durante casi dos años. En Debian la mayoría de la gente ha estado afectada desde el lanzamiento de la última versión, etch, hace un año, pero los usuarios de Ubuntu han estado expuestos al error durante tres versiones.<br />
Debian es bastante popular en ambientes universitarios y entre muchos administradores de sistemas, y Ubuntu es el líder en los usuarios domésticos, con lo que estamos hablando de millones de ordenadores afectados. Ahora bien, es difícil de estimar cifras concretas porque nadie sabe, ni puede saber a ciencia cierta cuantas instalaciones de Debian o Ubuntu hay en el mundo; existe una opción en ambas distribuciones, desactivada por defecto, que permite saber de la existencia de esa instalación y la versión de sus paquetes instalados, pero el porcentaje de usuarios que la han activado es ínfima.<br />
Lo más grave es que no sólo los usuarios de Debian deben estar intranquilos. Todos los administradores de servidores con SSH o certificados SSL, sean o no basados en Debian, deberían hacer una comprobación exhaustiva de todos sus certificados SSL y claves SSH en busca de claves vulnerables, porque pueden tener autorizadas claves públicas débiles, que podrían permitir entradas a sus servidores.</p>
<p>Por ejemplo, por la manera que se usan las claves SSH de tipo DSA, no es exagerado decir que *todas* las claves DSA, tanto las generadas en máquinas vulnerables o en máquinas &#8220;seguras&#8221; deberían considerarse comprometidas y no usarse más. Algunos administradores están recomendando desactivar el soporte para claves DSA y usar sólo RSA a partir de ahora. Y eso no significa que las claves RSA sean  seguras. No lo son, si se han generado en sistemas con una libbssl débil.<br />
MM: ¿Qué significa para las empresas? ¿A qué peligros las expone?</p>
<p>JMP:  Básicamente deberán estudiar el uso que hacen de la criptografía en sus sistemas, entender hasta dónde hay riesgos incluso si no usan Debian o Ubuntu e invertir el tiempo necesario en asegurarse de que no están autorizando ninguna entrada insegura en el sistema. De no hacerlo, es más que probable que si tienen servidores afectados accesibles desde Internet, estos acaben infectados por gusanos diseñados<br />
para aprovechar esta vulnerabilidad.<br />
MM: ¿Y para el resto de usuarios?</p>
<p>JMP:  Exactamente lo mismo, pero a nivel más local y reducido. Si no toman medidas, en unos meses su ordenador puede convertirse en un &#8220;zombi&#8221;. O un usuario podría conectar a un servidor web supuestamente seguro que use un certificado generado por una versión afectada de OpenSSL. Sería posible descifrar datos sensibles ya que la parte privada del certificado usado para el cifrado es conocida.</p>
<p>MM: ¿Se va a solucionar pronto?</p>
<p>JMP:  No, este problema va a persistir durante años, porque no basta con actualizar los servidores y aplicar los parches.<br />
También hay que, manualmente, comprobar los certificados del sistema y las claves de SSH de los usuarios para asegurarse de que el sistema no está autorizando entradas con claves débiles. Lamentablemente habrá servidores con esta debilidad en la red durante años, que a buen seguro acabarán siendo controlados por alguna &#8220;botnet&#8221;.</p>
<p>MM: ¿Demuestra eso que no hay que fiarse del software desarrollado por voluntarios?</p>
<p>JMP:  Yo no lo creo. Sí debe servir para que la gente se tome el argumento de &#8220;código abierto = código auditado&#8221; con un poco más de perspectiva: la realidad es que aunque el código está disponible para ser revisado, hay muy poca gente dedicada a auditarlo para encontrar posibles vulnerabilidades. En este caso, Luciano Bello lo encontró por casualidad dos años después de pasar inadvertido por todos los controles.<br />
Con el software privativo, no podemos saber si hay errores de este tipo esperando a ser explotado porque no podemos comprobarlo como ha pasado en este caso, ni ahora ni dentro de dos años. Por otro lado, también se puede analizar la respuesta de Debian, Ubuntu y la comunidad del software libre frente a este problema. Pese a ser un error mayúsculo, que seguramente dañará la credibilidad y reputación de Debian, creo que la respuesta y el trato que se le ha dado a la situación ha sido totalmente profesional. Desde el primer momento, se ha informado transparentemente de la magnitud del problema y se ha ofrecido toda la información y herramientas para ayudar a los usuarios y administradores a identificar y reemplazar el material criptográfico vulnerable.</p>
<p>MM: Si eso hubiese sucedido en Microsoft, habría cabezas cortadas.</p>
<p>JMP:  Debian es un proyecto voluntario y evidentemente no va a haber &#8220;despidos&#8221; ni &#8220;expulsiones&#8221;. En muchos medios &#8220;on-line&#8221;, se está haciendo ver que todo el problema viene porque un &#8220;novato&#8221; tocó un par de líneas de código que no entendía realmente, generando así una especie de apocalipsis criptográfica. No es tan sencillo; el autor del cambio trató de informarse de la idoneidad y consecuencias del cambio<br />
preguntando a los autores de OpenSSL, recibiendo, debido a un cúmulo de malentendidos, una respuesta positiva. Aunque la responsabilidad final es claramente de Debian, los autores de OpenSSL también han aprendido algunas lecciones y seguramente serán más cuidadosos a la hora de informar correctamente de<br />
cómo se puede contactar con ellos para este tipo de consultas, y comentarán los trozos de código tan crítico como este para que quien lo revise sea consciente de lo que supone cambiar una línea.<br />
Dentro del proyecto se es muy consciente de la gravedad del asunto, y a la vez que se tomaban las medidas necesarias para publicar información útil sobre la vulnerabilidad, y se parcheaban y reemplazaban las claves de los servidores internos, la comunidad de desarrolladores ya discutía en los blogs y las listas de correo qué hacer para intentar evitar situaciones como esta en el futuro. Además, esta no es el tipo de piedra en el que se tropieza dos veces. Está claro que las personas que mantienen código de seguridad, criptográfico, etc. irán con pies de plomo y serán mucho más explícitos a la hora de pedir opinión a los autores originales, para que no haya malentendidos como en esta ocasión.</p>
<p>MM: El artículo no podrá ser muy largo, así que tendré que resumir bastante lo que me cuentas. Si te parece bien, cuando haya salido publicado, publicaré yo por mi cuenta la entrevista entera.</p>
<p>JMP:  He sido &#8220;verbose&#8221; porque quería explicar muchas cosas, y porque no me han gustado nada algunos calificativos de este incidente por parte de algunos medios (chapuza, ñapa, etc), y por eso quería darte un escrito suficientemente claro sobre este tema. Lo que defiendo es que la cagada por parte de Debian es mayúscula, pero no es fruto de que alguien ha tocado algo que no sabe, ni que Debian va por libre y la caga<br />
y tal. Que hay también muchas cosas a corregir en OpenSSL, y que esto puede pasar otras veces en otras distribuciones.</p>
<p>&#8211;<br />
Jordi Mallach Pérez &#8212; Debian developer<br />
<a href="http://www.debian.org/" target="_blank">http://www.debian.org/</a></p>
<p><a href="http://www.sindominio.net/" target="_blank">http://www.sindominio.net/</a><br />
GnuPG public key information available at <a href="http://oskuro.net/" target="_blank">http://oskuro.net/</a></p>
<p>* Más información:</p>
<p>Un grave fallo en Debian pone en peligro millones de máquinas<br />
<a href="http://ww2.grn.es/merce/2008/debian.html" target="_blank">http://ww2.grn.es/merce/2008/debian.html</a></p>
<p>* Relacionados:</p>
<p>Grave problema en Linux afecta la seguridad de Internet<br />
<a href="http://www.vsantivirus.com/16-05-08.htm" target="_blank">http://www.vsantivirus.com/16-05-08.htm</a></p>
<p>(*) Copyright 2008 Mercè Molist.<br />
Verbatim copying, translation and distribution of this entire<br />
article is permitted in any digital and no commercial medium,<br />
provide this notice is preserved.</p>
<p>(c) Video Soft &#8211; <a href="http://www.videosoft.net.uy/" target="_blank">http://www.videosoft.net.uy</a><br />
(c) VSAntivirus &#8211; <a href="http://www.vsantivirus.com/" target="_blank">http://www.vsantivirus.com</a></p>
        <p style="float:right; font-size: 10px;">&copy; Visita <a href="http://www.toniface.es">Toniface.es</a> para ver más contenido.</p>            ]]></content:encoded>
			<wfw:commentRss>http://www.toniface.es/vulnerabilidad-de-claves-ssh-en-sistemas-debian/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

