ESPAÑOLES CREAN UN WHATSAPP "INDESCIFRABLE" CUATRO VECES MÁS SEGURO QUE EL DNIE
La empresa española Hermes Security Communication ha creado la aplicación de mensajería instantánea encriptadaHermes, que hace los mensajes "indescifrables" y proporciona"canal de comunicación seguro", en palabras del director de operaciones de la compañía, Miguel Ángel Lobato.
WhatsApp tiene un problema de seguridad, permite conocer tu ubicación a los demás
Ninguna aplicación es totalmente segura. Sin embargo, eso importa
poco cuando es una aplicación que no utiliza prácticamente nadie. No
obstante, cuando es una aplicación como WhatsApp,
utilizada por millones y millones de usuario, un error de seguridad
puede ser fatal. Se ha descubierto que la aplicación tiene un error, y
permite conocer la ubicación a hackers y desarrolladores. En su momento, WhatsApp funcionó sin un sistema de cifrado, y por
aquello la aplicación fue muy criticada. No obstante, pasaron a utilizar
el cifra SSL que utilizan una gran cantidad de servicios online. Este
tipo de cifrado permite que solo el que envía el mensaje y el que lo
recibe lo puedan entender, para todos lo demás están cifrados. Sin
embargo, unos investigadores del grupo Cyber Forensics Research &
Education, de la Universidad de New Haven, han encontrado un error de
seguridad en WhatsApp, que permitiría a hackers, desarrolladores, o
usuarios experimentados, conocer la ubicación de los usuarios que
utilizan WhatsApp
Básicamente, cuando uno comparte la ubicación en WhatsApp, el
smartphone se conecta a los satélites GPS, o a la redes WiFi o de datos
que hay alrededor, en función del sistema que se esté utilizando, y por
medio de Google Maps, determina nuestra ubicación. Extrae las
coordenadas y una miniatura de Google Maps y las envía a través de
WhatsApp. Pues bien, esa miniatura se descarga de los servidores de
Google sin cifrado, por lo que cualquier usuario podría interceptar
nuestra ubicación y saber dónde nos encontramos, al menos, según el
plano de Google.
WhatsApp lo ha corregido en la beta
Los desarrolladores de WhatsApp han confirmado que era un error de
seguridad y ya han conseguido solucionarlo. De hecho, en la versión beta
de la aplicación ya está solucionado, pero en la versión oficial de
Google Play todavía no. Si quieres que la aplicación esté más
actualizada, puedes descargar la beta ya desde whatsapp.com/android.
No obstante, tampoco tardará demasiados días en estar disponible en
Google Play esta versión. No es que sea un error muy grave, pero
tratándose de una aplicación que utilizan millones de usuarios, siempre
se puede decir que tiene cierta importancia. Recomendación de WIFIMAX; Desactivar Servicios que no necesite, de ese modo ahorrarás consumo de batería, el GPS sobre todo, la localización y seguimiento por Wifi es una realidad; por las bases de datos de google, igual que por las Torres de los operadores, encima ya los nuevos terminales, estos que no se le pueden extraer la batería, son casi imposible saber a ciencia cierta si la señal baliza de posicionamiento sigue emitiéndola una vez apagado, conclusión; la única manera en el avance de la tecnología de evitar este rastreo de tu persona, enviar una carta tradicional, así cuando llega a su destino igual tu as podido cambiar de continente. Alternativas a WatsApp; Telegram, Line, WeChat, Viber, BBM, Hangouts, Instachat, ChatON
Grande, pesado, caro y con media hora de batería: así era el primer móvil
Aunque algunas generaciones ni lo conciben y otras no lo recuerdan, hubo una época en la que no llevábamos un teléfono omnipotente en el bolsillo. De hecho, hubo una época en la que no llevábamos en el bolsillo teléfonos de ningún tipo. Era la época de las cabinas telefónicas y los teléfonos públicos en los bares.
Una época que enfiló hacia su fin hace ahora 30 años: a mediados de marzo de 1984 se vendía el primer teléfono móvil. Era un Motorola 8000X, que compartía bien poco con los móviles que usamos hoy en día. No se sabe exactamente dónde se hizo la compra, si fue en Chicago, Barltimore o Washington, porque el acontecimiento no supuso un gran evento. En aquel momento, estos dispositivos se consideraban poco más que un capricho de ricos con una utilidad real ciertamente limitada.
Medía 33 centímetros de alto y pesaba casi 13 kilos. Muchos teléfonos después han recibido el apodo de ladrillos, sobre todo a medida que los móviles han ido encogiendo y adelgazando, pero el 8000X fue sin duda el ladrillo originalY no era para menos. Aquel primer móvil costó 3.995 dólares, aproximadamente cuarto del sueldo medio anual en Estados Unidos de ese año (por hacer una equivalencia, sería como si hoy en España un teléfono costase unos 5.500 euros), y sus características eran poco atractivas: medía 33 centímetros de alto y pesaba casi 13 kilos. Muchos teléfonos después han recibido el apodo deladrillos, sobre todo a medida que los móviles han ido encogiendo y adelgazando, pero el 8000X fue sin duda el ladrillo original. Además, su batería duraba apenas media hora antes de agotarse.
Una red celular para cubrir las ciudades
Por aquel entonces, se llamaba teléfono móvil a los dispositivos instalados en algunos coches, sobre todo en los que pertenecían a servicios de emergencia y cuerpos de seguridad. La idea de que cada uno necesitase un teléfono para llevarlo encima todo el día era una extravagancia, y una bastante incómoda además.
Pero lo cierto es que este primer móvil fue el fruto de años de desarrollo y de una intensa competencia entre la propia Motorola y la compañía AT&T, que pelearon por demostrar que una red inalámbrica de comunicaciones era posible.
En 1947, el investigador Douglas H. Ring, que trabajaba en At&T escribió un informe en el que describía una red en forma de panal de antenas de comunicaciones para cubrir el territorio. Por aquel entonces y hasta 1983, los teléfonos instalados en vehículos utilizaban la señal que emitía una sola antena que cubría toda una ciudad. Las frecuencias eran limitadas y solo podían ser utilizadas por una docena de usuarios a la vez, por lo que las esperas eran largas.
A mediados de los sesenta, otros dos ingenieros de la compañía, Joel Engel y Richard Frenkiel, perfeccionaron esa tecnología en panal o de celdas para permitir que las frecuencias fuesen reutilizables por más de un usuario. Además, dividieron las ciudades en distintas zonas, cubiertas por distintas antenas, y consiguieron que la comunicación pasase de unas antenas a otras según el usuario se desplazaba. Estos avances hicieron crecer el número potencial de usuarios.
Desarrollada la tecnología, AT&T solicitó a la Comisión Federal de Comunicaciones la autorización para implementar esta red y explotarla en exclusiva. Una perspectiva que no gustó nada a Motorola, la empresa de la competencia.
Todos los componentes en una sola mano
Marty Cooper, ejecutivo de la compañía, propuso un objetivo: demostrar a la FCC que imponer un monopolio sobre la tecnología celular supondría capar la innovación en cuanto a software. Así que Motorola desarrolló otra red celular y dio un paso más allá creando un teléfono móvil portable manualmente.
Una docena de ingenieros comenzaron a trabajar en lo que parecía una tarea imposible: comprimir todos los componentes un transceptor que normalmente se instalaba en el maletero de un coche, además de la antena que se colocaba en el techo, en un teléfono que cupiese en la manoAquello se convirtió en la prioridad número uno de la compañía. Según cuenta Mashable, el 3 de diciembre de 1972, una docena de ingenieros comenzaron a trabajar en lo que parecía una tarea imposible: comprimir todos los componentes, un transceptor que normalmente se instalaba en el maletero de un coche, además de la antena que se colocaba en el techo, en un teléfono que cupiese en la mano.
El resultado se presentó en un espectacular evento ante la prensa cinco meses después en un hotel de Nueva York. La red propiamente dicha no existía, así que los teléfonos, bautizados como DynaTAC, funcionaron como un sistema inalámbrico más que móvil. Pero funcionaron, y (quizá por ello o quizá no), la FCC no concedió el monopolio a AT&T.
Un modelo comercial de éxito inesperado
Pero aquellos primeros desarrollos no eran comercializables, eran un producto para investigar. “El DynaTAC no se diseñó para ser manufacturado y producido en masa. Además, la FCC nos puso todo tipo de problemas, así que nos llevó 10 años más diseñar algo que pudiésemos fabricar. Estábamos muy ocupados”, explica Rudy Krolopp, director de diseño de Motorola en aquella época.
En apariencia, el cambio más visible fue cambiar el teclado de dos a tres líneas, un formato más familiar para el público. Por dentro, trabajaron para crear circuitos integrados y microprocesadores adaptados al producto, además de mejorar la antena cumpliendo con las especificaciones que marcaba la FCC, que no hacían más que cambiar.
Krolopp recuerda que el proceso parecía eterno. “Cada vez que teníamos un problema y lográbamos resolverlo, teníamos que cambiar todo el diseño”. En total, Motorola gastó unos 100 millones de dólares para desarrollar el 8000X, sin saber realmente si nadie querría uno.
En marzo de 1982, la FCC dio el visto bueno final al desarrollo de la red celular, y un año después Motorola presentaba el DynaTAC 8000X, pero la Comisión tardó siete meses más en aprobar el dispositivo. En 1983 se instaló la primera red celular comercial en Estados Unidos en Chicago, y poco después se lanzaron otras dos en Washington y Baltimore.
Ese año se vendieron unos 12.000 teléfonos que utilizaban esa red celular, de los cuales el 10% eran el modelo de Motorola. La compañía esperaba unas ventas modestas, debido el precio del dispositivo. Básicamente, interesó a un selecto grupo de emprendedores, doctores, agentes inmobiliarios y ejecutivos de grandes empresas. Fue lo que llamaron el factor cool.
Lo consideraron un éxito. “No los habíamos creado para los adolescentes. Bueno, a no ser que fuese un adolescente con 4.000 dólares”, bromea Krolopp. “Pero lo cierto es que las empresas empezaron a utilizarlos y la cosa se transformó, se convirtieron en parte del negocio. Ya no eran algo conveniente, sino algo necesario. No esperábamos ese volumen de ventas”.
Ultrarresistente y con más de dos días de autonomía:
así es el Quechua Phone 5
Ultrarresistente a Golpes y a Agua...
Es ultrarresistente a los golpes, las inclemencias del tiempo o las salpicaduras de agua. Dispone de apps nativas dedicadas a la travesía y la montaña, y además cuenta con una batería capaz de aguantar dos días sin necesidad de carga. Hablamos del Quechua Phone 5, el smartphone de Decathlon que hemos puesto a prueba en Teknautas.
La popular cadena de tiendas de deporte se metió de lleno en el terreno de los móviles Android recientemente con este modelo fabricado por Archos y orientado a un público muy especial que conoce su marca de sobra. La idea de la compañía era la de poner a disposición de sus clientes un dispositivo con la misma filosofía que tanto éxito le ha venido dando hasta ahora. Quechua es ante todo una marca enfocada a la aventura. Por este motivo, su teléfono tenía que ser concebido por y para los que la practican. Y parece ser que lo ha conseguido.
Y es que absolutamente todos los componentes del móvil han sido pensados para ser útiles en este contexto. Para empezar, el Quechua Phone 5 tiene una pantalla de 5 pulgadas 840x480 píxeles con retroiluminación, lo que facilita la lectura a pleno sol. La resolución está por debajo de lo que estamos acostumbrados a ver en este tamaño de pantalla, pero lo contrarresta con un brillo elevado.
Además, dispone de una gruesa carcasa de goma dura (que a simple vista parece una funda extraíble), exageradamente resistente. Esta especie de caucho amortigua los golpes. Por su parte, su estructura interna también está reforzada. Se puede caer del bolsillo o mano las veces que hagan falta. Sencillamente, no se rompe.
BATERÍA
De sobra es conocido que los móviles modernos son cada vez más potentes, cuentan con pantallas más grandes y ofrecen un mayor rendimiento. Sin embargo, la mayoría sigue adoleciendo del mismo problema: la batería.
El Quechua Phone 5 de Decathlon cuenta con una batería Li-Polymer 3.500 que aguanta hasta 22 horas de conversaciónPues bien, si hay algo por lo que llama la atención el teléfono de Decathlon es precisamente por esto. El componente en cuestión se trata de una Li-Polymer 3.500 que aguanta hasta 22 horas de conversación o, como aseguran desde el propio Decathlon, más de dos días de autonomía.
Volvemos a lo mismo. El objetivo de la compañía en este sentido es que sus usuarios no se queden sin pila durante una salida, con el riesgo que esto conlleva.
Además, el móvil está equipado con un altímetro barométrico que aumenta la precisión de las aplicaciones de montaña (altitud, curva de desnivel, etc.), así como una brújula electrónica y un GPS.
MANEJO Y FUNCIONAMIENTO
En cuanto al manejo y la experiencia de usuario hay que señalar que el Quechua Phone 5 funciona a una velocidad óptima. No es lento como otros dispositivos de gama baja como por ejemplo el ZTE Open, pero tampoco tan rápido como los de gama alta. Soporta bien la multitarea sin estancarse en ningún momento, y todo esto al mismo tiempo que se abren distintas páginas web o se ve un vídeo. Insistimos en que es cierto que no corre a la velocidad de un premium, pero tampoco desespera al usarlo.
Apenas se leyó los términos del acuerdo entre Facebook y WhatsApp, el responsable de la oficina de regulación de la privacidad en las comunicaciones, con sede en Schleswig Holstein, emitió un comunicadoen el que desaconseja a los alemanes utilizar WhatsApp para comunicarse a través de mensajes instantáneos.
La combinación en un mismo dispositivo móvil de WhatsApp y Facebook deja al usuario completamente desprotegido y quienes utilizarán sus datos a partir de ese momento no responden ante las leyes de protección europeas.
El director de esta oficina, Thilo Weichert, no tiene reparo alguno en llamar al boicot. "En la aplicación WhatsApp ni siquiera encontramos una declaración sobre política de protección de datos. Eso quiere decir que se reservan el derecho a disponer de los datos de los usuarios como les parezca mejor", advierte.
"Ademas, tras consultar a nuestros juristas, hemos constatado que este tipo de comunicaciones se encuentra en una intefaz problemática entre las telecomunicaciones y los medios de comunicación que dificulta en extremo la acción de la justicia, porque no hay una legislación específica al respecto", añade.
Basándose en la pronunciación del Colegio de Abogados de Alemania Nº 55/2013, aconseja evitar el uso de esa aplicación, a la que el especialista alemán Niko Härting apoda sin pudor "el Moloch de los datos", en referencia al demonio hebreo que exigía niños en sacrificio.
Lo cierto es hay un elevado número de usuarios de Facebook que habían decidido, ellos o sus padres, pasarse a WhatsApp para proteger sus comunicaciones, por tratarse de un entorno más cerrado que queda ahora de nuevo expuesto.
"WhatsApp es una forma insegura de comunicarse y tiene severos problemas de seguridad y privacidad", asegura el comunicado, que intenta además convencer a todos los usuarios para que utilicen herramientas que se atengan a las leyes de la Unión Europea.
"Ambas compañías se han negado a acatar las normativas de seguridad y de privacidad de datos establecidas por la UE y sus usuarios deben saber que están totalmente desprotegidos", dice Weichert.
Sugiere, concretamente, el uso de aplicaciones europeas comoThreema y myEnigma, que sí se rigen por las políticas de privacidad y transparencia de la información de la Unión Europea y responden ante los tribunales europeos ante las infracciones que sean denunciadas, mientras que Facebook y WhatsApp tienen sus sedes en Estados Unidos, país en donde las leyes de protección de datos son bastante menos estrictas que en Europa.
Desde su punto de vista, la mínima posibilidad de una fusión de datos de WhatsApp con Facebook puede causar "problemas graves en el manejo de datos personales".
La política de privacidad de WhatsApp, según sus responsables, consiste en compartir información con otros proveedores de servicio y en usar información personal, ya sean datos de uso, cookies, IP, entre otros, con el objetivo de mejorar la calidad del servicio y generar la creación de nuevas características para mejorar la experiencia del usuario.
Paga a plazos y renueva cada dos años: Yoigo instaura el 'leasing' para móviles
Yoigo, la cuarta operadora nacional con red propia, ha aprovechado su participación en el Mobile World Congress de Barcelona para anunciar que ha alcanzado los 4 millones de clientes y para presentar una serie de nuevos servicios para sus clientes, entre ellos un servicio similar al leasing de coches, pero aplicado al mercado de los móviles.
Según ha contado la compañía este miércoles, a partir del próximo 5 de marzo, sus clientes tendrán una nueva posibilidad dentro del pago a plazos para adquirir y/o renovar sus móviles, un modelo similar al leasing de los vehículos "y con el que vamos a continuar con la democratización de los smartphones".
Con este nuevo sistema, el cliente hace un pago inicial y 24 pagos mensuales, cuyo importe depende siempre del modelo de terminal y de la tarifa que elija. Una vez pasado este periodo tiene dos opciones: hacer un pago final (cuyo importe conocerá al firmar el contrato) y quedarse con el móvil, o devolverlo, ahorrarse el pago final que había firmado y renovar su teléfono escogiendo otro con la misma fórmula.
Vodafone ya lanzó el pasado año un servicio similar llamado Nuevo cada año y que consiste en un programa que permite renovar el smartphone cada 12 meses. Además, incluye un seguro que cubre daños accidentales (incluidos daños en la pantalla y daños por agua), hurto y robo.
Este servicio de la operadora roja solo está disponible con los Planes RED, conlleva una cuota mensual y abarca una amplia selección de terminales de gama alta.
El 4G se extiende por el mapa de España
Yoigo también ha aprovechado su presencia en el Mobile World Congress para sacar pecho con su red 4G: a finales de febrero ya cubrirá los municipios de más de 70.000 habitantes de 37 provincias españolas, incorporando a Granada, Lleida, Huesca, Melilla, Ourense, Teruel, Jaén, La Rioja, Cantabria y Valladolid a la lista de las que ya cuentan con este servicio.
Continuar creciendo hasta los 4 millones en un mercado tan competitivo como el de las operadoras, y más en un momento complicado como este, es un hito que nos hace estar orgullososAseguran que a partir de marzo estará disponible en todos los municipios de más 70.000 habitantes en todas las provincias.
La operadora ya cuenta con cuatro millones de clientes en nuestro país, y una cuota del 7,5%, cifras que ha alcanzado durante este principio de 2014 y tras extender con éxito la campaña de Navidad.
"Continuar creciendo hasta los cuatro millones en un mercado tan competitivo como el de las operadoras de telecomunicaciones en España, y más en un momento económico complicado en el país, es un hito que nos hace estar orgullosos. Trabajamos para continuar siendo la mejor opción para nuestros clientes y seguir ofreciendo buenos resultados a nuestros accionistas”, declara Eduardo Taulet, Consejero Delegado de Yoigo.
Buenos tiempos para Yoigo
Es cierto que la operadora parece estar en racha. Los últimos datos de portabilidades, que desgranaba Javier Sanz en este post, le situaban en muy buena posición dentro de un mercado señalado por la infidelidad de los consumidores. En el mes de enero ganó 36.000 clientes a otras compañías, gracias a la oferta de smartphones subvencionados que presenta si te pasas a sus filas.
Por otra parte, hace menos de una semana conocíamos la noticia de que la operadora virtual Pepephone, todo un referente en cuanto a reputación dentro del mercado, decidía terminar su relación contractual con Vodafone, en base a la cual utilizaba sus redes móviles, para pasarse a Yoigo.
El motivo no era otro que la red 4G, de la que tanto se enorgullece Yoigo. La operadora de los lunares aseguraba haber pedido formalmente a Vodafone acceso a servicio 4G para sus clientes, y ante la falta de respuesta, había tomado la decisión de buscar otro proveedor. El acuerdo firmado con Yoigo supondrá el paso de los clientes de Pepephone a su red móvil durante los próximos meses.
Vulnerabilidad SSL de iPhone, iPad y en Mac OS X apareció en septiembre de 2012 -, pero la causa sigue siendo un misterio tan antiguo empleado llama a la falta de pruebas de "vergonzosa"
Vulnerabilidad SSL de Apple todavía está activo en Safari en Mac OS X, como se muestra en el sitio gotofail.com. Fotografía: Dominio público
Apple ha publicado una corrección urgente de una vulnerabilidad en su código (Secure Sockets Layer) SSL, utilizado para crear conexiones seguras a los sitios web a través de Wi-Fi u otras conexiones, para sus dispositivos iPhone, iPad y iPod Touch.
La solución, que ya está disponible tanto para iOS 6 iOS y 7, es un defecto que parece haber sido introducido en un cambio de código hecha antes del lanzamiento de iOS 6.0.
El fallo también afecta a los ordenadores Mac con Mac OSX - para el que no hay aún anunciada revisión, aunque Apple dice uno es "muy pronto".
El error, y su descubrimiento, plantean una serie de preguntas. Esto es lo que sabemos, lo que no sabemos, y lo que esperamos saber. (Apple no quiso hacer comentarios en relación a una serie de preguntas que ponemos sobre la vulnerabilidad.)
¿Cómo puedo comprobar si estoy vulnerable?
Ir a gotofail.com y ver cuál es el mensaje que recibe. Si todo va bien obtendrá un mensaje ecologista. En un dispositivo iOS, obtendrá una advertencia para actualizar. Si estás en un Mac, usted obtendrá ya sea un mensaje verde (su sistema es seguro) o un mensaje de color amarillo (en un navegador seguro señalando que otras aplicaciones podrían ser vulnerables) o un mensaje de color rojo (que le dice que parchear su navegador).
¿Qué debo hacer?
Si utiliza un iPhone, iPad o iPod Touch, actualice su software operativo. Ir a Ajustes -> General -> Actualización de Software. Para los dispositivos que utilizan iOS 7, la actualización a iOS 7.0.6, para los dispositivos de iOS 6, que no se pueden actualizar a iOS 7 (el iPhone 3GS o iPod Touch 4G), la actualización a 6.1.6.
Tenga en cuenta que Apple no está ofreciendo una actualización de iOS 6 para los dispositivos que se pueden actualizar a iOS 7 (iPhone 4, iPad 2, etc). Para aquellos, sus únicas opciones son para actualizar, o vivir peligrosamente.
Si usted está usando un Mac en una versión anterior del sistema operativo, es decir, 10.8 ("León de la Montaña") o una versión anterior, estás a salvo.
Si usted está usando un Mac en el más nuevo OS, 10.9 (también conocido como "Mavericks"), no utilizar Safari para conectarse a sitios web seguros hasta que haya una actualización. Utilice Mozilla Firefox o Chrome de Google: utilizan su propio código para conectarse a sitios web seguros. No se error se ha encontrado que en.
¿Qué hizo el error?
En teoría (y tal vez, en función de que lo sabía, en la práctica) que podría permitir que sus conexiones a sitios seguros para ser espiado y / o sus datos de acceso capturados. Actualización del software impide. El fallo afectó a la conexión cifrada SSL / TLS a sitios remotos.
¿Cuál es la importancia de SSL / TLS?
Cuando el dispositivo (portátil o PC) se conecta a un sitio web utilizando el método de SSL / TLS (Secure Sockets Layer / Transport Layer Security), el sitio presenta una cadena de cifrado "certificado" que identifica a sí mismo y la autoridad que emitió el certificado. Su dispositivo ya dispone de una lista de autoridades que gozan de la confianza de emisión, y se comprobará el nombre del sitio y el certificado se presenta con esa autoridad.
Es un proceso de cuatro pasos: • Sitio presenta una cadena de certificados • Certificado de su dispositivo comprueba del sitio coincide con el nombre del sitio que está en • Su dispositivo verifica que el certificado proviene de autoridad emisora válido • Su navegador verifica que la firma cadena de certificado coincide con la clave pública del sitio .
En teoría, un certificado que tiene el nombre equivocado para el sitio, o que no ha sido emitido por la autoridad, o que está fuera de fecha, no será de confianza. En este punto, usted obtendrá un aviso en su navegador que le dice que hay algo malo y que no se debe proceder o sus datos podría estar en riesgo.
Un certificado falso podría significar que el sitio que se está conectando realmente está siendo dirigido por alguien que quiere recoger sus datos de acceso de los usuarios - como ha ocurrido en Irán. En 2011, el gobierno de ese país se calcula que han utilizado un certificado expedido por una autoridad certificada subvertido para configurar un sitio que (a través de la desviación DNS) podría pretender ser gmail.com de Google - y capturó los datos de los disidentes que pensaban que estaban ingresando a el sitio .
Así que es importante que el dispositivo puede autenticar certificados SSL correctamente. A veces usted se encontrará con los sitios donde se obtiene una advertencia de certificado, pero que decir que usted debe confiar en él (por ejemplo, porque se trata de una filial con un nombre diferente de la que posee el certificado). Tenga cuidado. No aprobaremos certificados sin ser cauteloso.
¿Cuál fue el error?
Debido a una reiterada línea singe de código en una biblioteca de Apple, casi cualquier intento de verificar un certificado en un sitio tendría éxito - si o no la firma del certificado era válido. Sólo sería un error si el certificado en sí no era válida (debido a ser fuera de fecha, por ejemplo).
El error está en el código de abajo: es la segunda "Ir a fallar;", y se llevará a cabo en todas las circunstancias.
estática OSStatus SSLVerifySignedServerKeyExchange (SSLContext * ctx, bool isRsa, SSLBuffer signedParams, uint8_t * firma, UInt16 signatureLen) { OSStatus err; ... if (! (err = SSLHashSHA1.update (& hashCtx, y serverRandom)) = 0) Ir a fallar; si ((err = SSLHashSHA1.update (& hashCtx, y signedParams)) = 0!) Ir a fallar; Goto fallar; if ((err = SSLHashSHA1.final (& hashCtx, y hashOut)) = 0!) Ir a fallar; ... falte SSLFreeBuffer (& signedHashes); SSLFreeBuffer (& hashCtx); retorno err; }
¿Cuándo apareció el error?
En iOS 6.0, que se hizo pública en septiembre de 2012. Todavía no está claro exactamente cuándo apareció el error en Mac OSX, pero es probable que sea a la vez, ya que los sistemas operativos móviles y de escritorio utilizan árboles de códigos comunes. El error no estaba en la versión final de iOS 5, 5.1.1, lanzado 05 2012 . El mismo código, aparentemente se ha llevado adelante a través de iOS en 7 y Mac OSX 10.9, es incluso en las últimas versiones de iOS 7.1 , que aún está en beta.
SSL / TLS código de verificación de Apple, que muestra las diferencias entre las versiones. Las líneas rojas se eliminaron en la actualización, se añadieron las líneas verdes. El cambio fundamental que se rompió SSL es la línea 62. Fotografía: Dominio público
(Las líneas rojas son eliminados en el código actualizado, se añaden las líneas verdes.)
No es una diferencia obvia, a menos que estés en busca de ella, en cuyo caso, se destaca como un pulgar dolorido para cualquier programador.
¿Cómo surgió el error llegar?
Aquí tenemos dos teorías divergentes: accidente o conspiración. O es un error estúpido en el interior de manzana, o es un plan nefasto por la NSA (o los demás?) Para atrapar a las comunicaciones objetivos "mediante la plantación de una puerta trasera en una pieza clave del código.
Argumentando en contra del plan de la conspiración es el hecho de quede Apple publica este código en su página de código abierto . Sobre la base de que "muchos ojos hacen bichos poco profunda", y que toda la Internet ha sido capaz de mirar a esta epopeya "Ir a fallar" para las edades. Si la NSA pone sus puertas traseras secretos al descubierto de esta manera, lo que espera de ellos que se pueden encontrar mucho más rápido.
Argumentando por conspiración infame es - bueno, no mucho. Apple debería haber encontrado, pero no lo hizo, ya sea de sus compiladores (GCC y Clang) debería haber tirado un error, pero las pruebas de otros ha demostrado que no tiene a menos que usted tenga una bandera de advertencia en particular (por "código inalcanzable" ) establecido. Un compilador que apuntaba a "código inalcanzable" (es decir, un segmento de código que nunca se activó porque se encuentra debajo de una desviación de código que se aplica siempre) habría cogido.
Un ex empleado de Apple que trabajó en Mac OSX dijo a The Guardian que es "muy poco probable, al menos en circunstancias normales" que la falla se añadió maliciosamente. "Hay muy pocas personas en cualquier equipo dado a Apple, y así conseguir cambios perdidos en la confusión sería difícil. La otra cara es que no hay fuertes controles de consistencia / integridad internas sobre la base de código, así que si alguien era lo suficientemente inteligente como para subvertir los procesos normales no habría maneras fáciles pulg "
Pero, el programador agregó, "este cambio no destaca especialmente como maliciosos por naturaleza." La forma es casi seguro que pasó es que fue un error de copiar / pegar, o un problema de fusión (entre dos ramas de código) que pasó desapercibida - "dos cambios similares podrían causar un conflicto" (donde el código tiene un flujo lógico) "y en la resolución de este conflicto un ingeniero podría haber cometido un error."
¿Qué dicen los programadores?
Un ex empleado de Apple que trabajó en Mac OSX, incluyendo actualizaciones de envío y las actualizaciones de seguridad, dijo a The Guardian que Apple va a ser capaz de identificar quién hizo el check-in de código que crea el error. "Si bien la gestión de código fuente está sobre una base del equipo por equipo (no hay política en toda la compañía), casi todos los equipo utiliza algún sistema ( Git o SVN ) que sería capaz de seguir se compromete a [cambios en el código que están "comprometidos" para su uso] y asignar la culpa ".
La explicación más probable es que se produjo a través de la fusión de las dos ramas de código (cuando dos o más personas estaban trabajando en el segmento de código). Fusión de código es completamente común en la programación profesional, la conciliación de los conflictos entre las distintas ramas tiende a hacerse a mano, utilizando editores que se mostrarán "diffs" (diferencias) entre el viejo, nuevo y alternativo nuevo código.
Adam Langley, que trabaja en la seguridad para el navegador Chrome de Google (pero no ha trabajado para Apple), dice :
Esta especie de sutil error profundo en el código es una pesadilla. Creo que es sólo un error y me siento muy mal por quien podría haber resbalado en un editor y creado.
El hecho de que Apple está arreglando el agujero ahora sugiere que no es inspirada por la NSA. Aunque como John Gruber ha señalado , es perfectamente posible que la NSA descubrió este orificio para iOS 6 fue liberado y sabía que podía explotarla.
Un dato curioso: si la NSA era consciente de este agujero de seguridad, no parece que le dijo el Departamento de Defensa de EE.UU., que pasó iOS 6 para su uso en el gobierno 05 2013.
¿Cuándo Manzana encontrar el error?
A principios de enero. El 8 de enero se puso en contacto CVE, la base de datos de vulnerabilidades y errores (utilizado por los principales desarrolladores de software) para reservar el número de errores CVE 2014-1266 para la vulnerabilidad descubierta recientemente, aunque CVE no sabía lo que era la vulnerabilidad.
Apple parece entonces haber empezado a trabajar en la revisión y la manera de extenderla. Lo curioso es que a pesar de encontrar la vulnerabilidad a continuación, no se soluciona en dos versiones beta de iOS 7.1 que se publicaron después de ese tiempo. Una posibilidad - aunque la compañía no confirmará esto - es que se descubrió la falta de autenticación de certificado en enero, pero hubo que esperar hasta ahora para reducir la pieza defectuosa de código - aunque, dada la rapidez con que se llevó el resto de la web para hacer lo mismo (una cuestión de unas pocas horas), esto parece poco probable.
¿Por qué Apple no detectar el error antes?
Sus pruebas no lo encontraron. La compañía no dirá qué métodos utiliza - si las pruebas unitarias (en el que trozos de código individuales se prueban individualmente) o pruebas de regresión . donde el nuevo código se prueba con pruebas conocidas El ex programador no dice "Apple no tiene una fuerte cultura de la prueba o desarrollo basado en pruebas. De Apple se basa excesivamente en 'dogfooding' [por sus propios productos] para los procesos de calidad, lo que a la situación de seguridad no es apropiado. "Desde un punto de vista de la buena ingeniería de software, este tipo de problema se debería haber encontrado. Es una vergüenza que no se están ejecutando análisis de código estático en absoluto (y mucho menos de forma automática) en dichas bases de código importantes "El problema con el análisis estático de código es que puede generar falsos positivos -. advertencias sobre fallas que no son - lo que llevó a varios equipos rechazando la idea, aunque no está claro si el equipo de seguridad era uno de ellos.
¿Cómo encontrar el error de Apple?
Parece haber sido de una revisión línea por línea de código, casi con toda seguridad provocado por las revelaciones publicadas por el Guardián de los esfuerzos de la prisma de la NSA - y sus otros reclamos para tener SSL agrietada . En un momento se especuló con que la revisión del código fue instigada por Kristin Paget, quien fue hasta hace poco a cargo del núcleo de seguridad de OS X de Apple, que se unió en septiembre de 2012.
Pero Paget (quien acaba de comenzar a trabajar para Tesla) ha desatado un virulento ataque a Apple en su blog para liberar la solución para iOS, pero tampoco un parche en el escritorio al mismo tiempo:
LO QUE LA F ** K siempre amorosa, MANZANA???!!¿Sabía usted seriamente sólo tiene que utilizar una de sus plataformas para colocar un 0 días SSL en su otra plataforma? Mientras estoy aquí sentado en mi mac Soy vulnerable a esta y no hay nada que pueda hacer, porque no se podía lanzar un parche para ambas plataformas al mismo tiempo? Usted sabe que hay un montón de intentos de explotación de trabajo en vivo para este en el medio silvestre en estos momentos, ¿no?
Como ella señala, el propio sistema de actualización de seguridad de Apple utiliza SSL - por lo que podría ser hackeado por un "hombre en el medio" ataque a plantar software malicioso?
¿Qué hay de tu sistema de actualización en sí - es tan vulnerable?
Venga el infierno en la Apple. Usted acaba de caer un 0 días feos [vulnerabilidad de día cero] en nosotros y luego se fue a casa para el fin de semana - Ir fallan en verdad.
FIX. TU. LA MIERDA.
¿Por qué Apple no soluciona el bug para Mac OSX, al mismo tiempo que lo hizo para iOS?
Sin duda, debe tener, como Paget señala. Otro ex empleado de Apple está de acuerdo, al parecer, Apple ha decidido en lugar de desplegar el arreglo para Mavericks como parte de su actualización de software 10.9.2 y no como una actualización de seguridad por separado (que lo ha hecho antes). Pero otros insectos se encontraron en 10.9.2, retrasando su lanzamiento - y la reducción de la seguridad de los usuarios de Mac.
¿Se han producido errores como esto antes?
Los errores abundan en software - y los errores de codificación son sorprendentemente fáciles de hacer. En mayo de 2011, un investigador de seguridad señaló que las cuentas de usuarios de WhatsApp podrían ser secuestrados porque no estaban codificadas en absoluto, hasta septiembre de 2011, se produjo una falla en la misma aplicación que permiten a las personas enviar mensajes falsos que fingen ser de nadie.
Un error común es el uso de conexiones por defecto que se dejan activa: millones de routers de todo el mundo tienen ID de usuario y contraseñas por defecto (a menudo "admin" y "admin") que pueden ser explotadas por los hackers.
Un error de codificación similares bricked Zune de Microsoft en el último día de 2008 - que, como la suerte lo tendría, era un año bisiesto. Hubo unerror de codificación en el software para el chip temporizador que no permitiría que se muestre una fecha equivalente al día 366 del año.
Apple también ha hecho algunos errores flagrantes similares - principalmente en tener alarmas que no se adaptaron al horario de veranohizo, y así mantuvo despertar a la gente, ya sea una hora antes o después.
Google también tuvo un error en la versión 4.2.0 de su software Android : no se podría agregar los cumpleaños de las personas nacidas en diciembre a sus contactos, ya que ese mes no se incluyó.
Más en serio, las versiones de Android de Google hasta la versión 4.2 pueden ver las conexiones realizadas a través de Wi-Fi abierta secuestrados y código malicioso inyectado , laboratorios de MWR en el Reino Unido, dijo en septiembre de 2013. No está claro si eso todavía no se ha parcheado, millones de dispositivos Android siguen utilizando versiones 4.2 a continuación. Ars Technica, informando que falla, señaló que "si bien la debilidad en gran medida se puede prevenir en Android 4.2, los usuarios están protegidos sólo si los desarrolladores de cada aplicación siguen las mejores prácticas."
Y Microsoft tenía un defecto de larga ejecución en Windows 95 y Windows 98, que significa que si el equipo había estado funcionando continuamente durante poco menos de 50 días, sería repentinamente colgar - y usted tendría que reiniciar el sistema. ¿Por qué? Debido a que mide "tiempo de actividad" con un registro de 32 bits, lo que incrementa cada milisegundo. Después de 2 ^ 32 milisegundos (también conocido como 49 días y 17 horas), el registro fue de todos los 1 - y la única manera de restablecer se estaba convirtiendo la alimentación. Eso es muy aparte de las muchas fallas explotadas en su software de ActiveX para instalar programas maliciosos en equipos Windows en las llamadas "instalaciones drive-by".
¿Qué lecciones hay de esto?
En las palabras de Arie Van Deursen , profesor de ingeniería de software en Universidad Tecnológica de Delft en los Países Bajos,
Al ver por primera vez el código, que fue capturado una vez más, por lo increíblemente frágil es la programación. Sólo añadir una sola línea de código puede llevar un sistema al borde del desastre.
No sólo eso - pero el código defectuoso se ha utilizado tanto y publicado por 18 meses, y probado por una organización de seguridad del gobierno que fue aprobada para su uso. Los errores de software pueden ser perniciosa - y pueden estar al acecho en las áreas más esenciales. E incluso las empresas que han estado escribiendo software durante décadas pueden caer mal de ellos.
Pero el ex empleado de Apple dice que a menos que la compañía presenta mejores regímenes de pruebas - Análisis de código estático, pruebas unitarias, pruebas de regresión - "No estoy sorprendido por esto ... que sólo será cuestión de tiempo hasta que otra bomba como esta impacta. "La única - minimal - consuelo:" Dudo que sea malicioso ".