Grupo de Usuarios Linux Monóvar

Grupo de Usuarios Linux Monóvar

Monóvar Networks

  • Blog Personal de Antonio Esteve
  • EncomIX
  • Home

Mozilla, las extensiones, la seguridad y lo que podemos aprender del falso positivo

Publicado en Mozilla, Noticias by Webmaster
Feb 13 2010
Direccion TrackBack.

José F. Alcántara

Interesante debate sobre seguridad el que se ha abierto esta semana con la aparición de dos extensiones para firefox descargables e instalables desde Mozilla Add-ons y presuntamente infectadas con un troyano. Más adelante se ha comprobado que una de ellas estaba limpia.

Más allá de lo trivial, esto abre toda una reflexión sobre los procesos de calidad y verificación por parte de Mozilla de todas esas extensiones (software, en último caso) descargables desde su repositorio. A este respecto quiero destacar el post de Sergio, que creo que tiene mucha razón cuando recomienda ser prudente con el uso del navegador para tareas sensibles. Esto es obvio para muchas personas (entre los lectores de este blog imagino que obvio para casi todos), pero para la gran mayoría pensar en esos términos será algo nuevo porque no se lo han planteado antes.

Añadiría, además, que en nuestro papel de prescriptores tecnológicos (hablo por mí y mi entorno, sin ir más lejos) es importante que aparte de recomendar el uso de software libre y prácticas más seguras hiciéramos un especial hincapié en la prudencia y la sensatez. Evidentemente, los sistemas 100% seguros, fiables e invulnerables no existen. (Cualquiera que nos diga que su software o su sistema en general es 100% seguro puede ser inmediatamente catalogado como cretino sin miedo a equivocarnos.) Pero donde la técnica no puede llegar, si nos puede acercar (nunca llegaremos, obv) un buen conjunto de buenas prácticas. Al fin y al cabo, cuando hablamos de seguridad somos el eslabón más débil y tiene sentido reducir la inseguridad derivada del mal uso mismo de las herramientas.

Quiero comentar también una pregunta que hace Oscar en el blog de Sergio, que fue el auténtico disparador para escribir este post: un comentario que me quedó largo y al final he decidido ascender a post. Dice Oscar: «Realmente no tengo el tiempo ni los conocimientos para probar el código de uno u otro navegador. ¿cuáles serían las pautas para escoger el mejor o el mas seguro?»

Aquí viene mi respuesta:

Preguntar por las pautas para reconocer y escoger el navegador más seguro es una pregunta tan amplia que requiere una respuesta cuya extensión daría para escribir un blog (no un post, un blog) sólo para ir desglosando esas pautas.

¿El software libre es más seguro que el privativo? De entrada es auditable con mayor facilidad, lo cual no implica mayor seguridad, tan sólo que si hay código malicioso es posible que sea descubierto con menos retraso. El uso de software libre tiene incontables ventajas, pero éste no tiene porque ser intrínsecamente más seguro siempre. Es posible que lo sea en términos generales debido a la facilidad de auditoría (si no propia del usuario, sí de la comunidad –tan importante para que un proyecto de software sea verdaderamente libre), pero puntualmente puede ser inseguro como todo software.

A buen seguro que se aprovechará este incidente para lanzar miedo, incertidumbre y dudas sobre Firefox. Nadie debería alarmarse, sin embargo. Firefox sigue siendo una opción razonablemente segura que, usado con buen tino, conlleva menos riesgos que otras opciones.

Eso sí, en el tiempo por venir y si la tasa de usuarios de Firefox sigue creciendo, esta cuota de usuarios devendrá el mayor problema de seguridad para Firefox y sus programadores. Pensemos por un momento como lo haría un desarrollador de código malicioso: me va a costar el mismo tiempo (no tiene porqué, pero asumamos eso como una aproximación de orden cero correcta) desarrollar mi ataque contra un navegador específico. ¿Invierto mi tiempo para atacar al 1% de usuarios, al 20%, al 40%? Si asumimos también la inexistencia intereses concretos que decanten mi elección de objetivo, mi ataque irá dirigido al navegador que me abra la puerta de más víctimas potenciales: el navegador más utilizado. De entrada, esto convierte a IE8 en un blanco preferido, seguido de Firefox. No debería sorprendernos, por tanto, que en el futuro se hagan cada vez más frecuentes los ataques específicos contra este navegador que tiene el atractivo añadido (para el atacante) de ser multiplataforma.

Por otra parte, no me apasionan verdaderamente los estudios comparativos de seguridad entre diferentes navegadores. La utilidad de esos estudios comparados la pongo en cuarentena porque estas comparativas someten a los navegadores a ataques ya conocidos y los ataques más devastadores son siempre los innovadores, los no conocidos. Dicho de otra forma, equivale a exacerbar la seguridad aeroportuaria porque una vez hubo un atentado con aviones cuando todos sabemos que el próximo ataque masivo no tendrá lugar de la misma forma que el anterior: tendrá otra forma inesperada y nos cogerá por sorpresa. Esa nueva forma inesperada y la consecuente sorpresa son la base del éxito del atacante. Por eso creo que los benchmarks aportan información diferente a la que muchas veces se espera obtener de ellos.

Digo que pongo en cuarentena la utilidad de estas comparativas como medidores de seguridad, pero no la información más sutil que se deduce de ellos: es inadmisible que un navegador sea vulnerable a ataques conocidos, demuestran que el equipo a cargo de ese software no ha hecho su trabajo como debiera. Y, tristemente (porque pone en peligro a multitud de personas), no es infrecuente que se descubran bugs y vulnerabilidades en IE (no es fijación, es que nos guste o no, IE sigue siendo el navegador más utilizado en términos absolutos en febrero de 2010) que ya existían en versiones arcanas de este navegador o que el mismo tenga bugs sin parchear durante meses. (A la hora de escribir este post, IE8 lleva 8 días sin parchear un bug moderadamente crítico que permite la exposición de datos sensibles a un atacante remoto; casi ná. Para 2 años con otras vulnerabilidades sin parchear.)

Desde que una nueva vulnerabilidad se anuncia hasta que se parchea, la aparición de xploits que abusen de ese fallo es exponencial. Decía antes que los ataques innovadores son más peligrosos porque se da por sentado que los ataques ya conocidos harán que se modifique el software en cuestión para mejorar su defensa. Si este parche no llega, el atacante tiene todas las ventajas: un ataque bien conocido (algo que facilita el abuso de la vulnerabilidad) para el que el defensor no se ha preparado. Sin afirmar nada acerca de la seguridad de un software concreto, ese tipo de laxitud con los parcheos suponen todo un argumento para dejar de utilizar un software determinado.

Y todo esto lo digo tranquilamente, sin olvidar que todo software es susceptible de tener errores (por supuesto, también nuestro amado Firefox) que lo hagan susceptibles a ataques. Pero, ¿qué vamos a hacer con eso? No se puede evitar, lo único que se puede hacer es parchear cuanto antes. En eso Mozilla ha dado la de cal y la de arena en apenas unos días: un sistema de verificación del software de su repositorio que se ha demostrado imperfecto (quizá por confianza) que tardará en recobrar la confianza que poseía entre el público permitió que se colara malware, sin embargo han sido muy rápidos en la limpieza de las extensiones y la supresión de esa amenaza concreta, que además demostró ser menor de lo que parecía al principio.

[Y sí, no está libre de fallos ni lo estará nunca, pero en estos momentos no voy a sorprender a nadie si digo que recomiendo usar Firefox. ¿Acaso esperaban ustedes otra cosa? La última recopilación de extensiones de seguridad que vi la hicieron los chicos de Security by default.]

http://www.versvs.net/

Su Email:

 


No hay Comentarios »
Etiquetado como: Mozilla, Navegadores, Seguridad

Google lanza versiones beta de Chrome para Linux y Mac

Publicado en Google, Linux, Noticias by Webmaster
Dic 10 2009
Direccion TrackBack.

Google ha lanzado versiones beta de Chrome para las plataformas Linux y Mac, que en esta oportunidad incorporan atributos específicos para tales sistemas operativos. google-chrome

La presentación de las nuevas versiones se produce un año después del lanzamiento de la versión para Windows, que tuvo una etapa beta de aproximadamente 100 días de duración.

Todo indica que las versiones Mac y Linux no tendrán períodos tan prolongados de prueba, debido a que tienen abundantes características compartidas con la versión Windows.

El jefe de producto Brian Rakowski escribe en el blog de Google que para el caso de la versión Mac, la empresa se ha concentrado en un diseño sencillo, con animaciones y efectos sutiles. Esto dará al usuario la sensación de un navegador rápido, no solo en su presentación de los sitios, sino en su tiempo de inicio.

Rakowski agrega que los ingenieros del grupo de desarrollo de Google usan mayoritariamente equipos operados con Linux, por lo que frecuentemente han echado en falta una versión de Chrome para Linux.

La versión de Chrome para Linux contiene características propias del sistema operativo, que integran al navegador en el ecosistema de Linux. Como por ejemplo integración con temas GTK estándar, actualización gestionada por la distribución específica de Linux y adaptación a KDE y Gnome, respectivamente.

Su Email:

 


No hay Comentarios »
Etiquetado como: Google, Linux, Navegadores

Gmail y otros productos Google salen del estado beta

Publicado en Google, Noticias by Webmaster
Jul 08 2009
Direccion TrackBack.

Gmail, el popular servicio de correo de Google, tiene anunciado este día que sale del estado beta, para convertirse por fin en estable, después de más de 5 años de estar en este modo. Otros servicios de Google adoptan la misma situación, como Google Talk.

Gmail estable

Gmail nace en abril de 2004 desde un momento lanzado como servicio beta y sin posibilidad de adquirir una cuenta, sino era a través de invitación. Fue hasta los primeros meses del 2007 que dejo abierto el registro de nuevas cuentas de manera directa, pero aún así, en continuo estado beta.

Esta tendencia ha sido característica de los productos Google, sorprendiendo con el navegador Chrome que después de unos meses de lanzarse como beta, se hizo disponible como versión estable, aparentemente de forma apresurada.

Los productos que Google da a conocer como versiones estables este día son: Gmail, Google Calendar, Google Docs y Google Talk, tanto en versión empresarial como cliente.

Uno de los puntos que maneja el anuncio es la confianza recibida durante este tiempo ante tales productos, a pesar de considerarlos todavía “inestables”. El estado beta se puede entender como en modo de prueba, todavía trabajando en fallos, a pesar de que pueden ser usables, con algunos posibles inconvenientes.

Y es tal la confianza de los usuario que han hecho, por ejemplo, de Gmail uno de los servicios de correo más populares en la actualidad. Su interfaz llena de características y la gran capacidad de almacenamiento han sido innovadores entre los servicios de su tipo, atrayendo a una gran cantidad de usuarios que se han identificado con su servicio.


Enlaces de interés:
www.gmail.com
calendar.google.com
docs.google.com
www.google.com/talk

Su Email:

 

No hay Comentarios »
Etiquetado como: Google, Navegadores, Tecnologia, Ultimas Noticias

Google Chrome OS, el tan esperado sistema operativo de Google

Publicado en Google, Noticias by Webmaster
Jul 08 2009
Direccion TrackBack.

GooglePor años se ha especulado que Google lanzaría su propios sistema operativo, y hasta hace poco se creía que Android terminaba con este rumor, sin embargo, Google acaba de anunciar el Google Chrome OS, un sistema operativo ligero basado en Linux.

Google Chrome OS es el sistema operativo del que tanto se hablaba. Se había especulado tiempo atrás que Google quería competir con Microsoft en los sistemas operativos, en especial en el escritorio. Una de las razones por lo que se pensaba así eran las aplicaciones de Google enfocadas al escritorio (Google Pack), y más importante, que en Linux también las estaba haciendo disponible. También se dio a conocer el sistema denominado Goobuntu, una distribución de Google basada en Ubuntu que utilizaban de manera interna. (más…)

No hay Comentarios »
Etiquetado como: Internet, Navegadores, Software Libre, Tecnologia

Firefox 3.5 ya se encuentra disponible para descargar

Publicado en Linux, Noticias, Software Libre by Webmaster
Jun 30 2009
Direccion TrackBack.

Logo clasico de FirefoxPor diversos medios, días atrás, se dio a conocer que Firefox 3.5 se lanzaría este día, y aunque todavía desde Mozilla no se ha hecho el anuncio oficial, ya se puede descargar la versión final estable de Firefox 3.5 desde el FTP de la fundación, para diversas plataformas, incluyendo Linux.

Firefox 3.5 viene con una cantidad de nuevas características que ya se habían anticipado en cada nuevo lanzamiento de desarrollo. De hecho, se paso de lo que sería la versión 3,1 a la 3.5 como reflejo de todos los cambios incorporados, de los cuales podemos mencionar el motor JavaScript TraceMonkey, el modo de navegación privada en donde no guarda ningún dato mientras se navega o el modo nativo JSON que lo hace más seguro y rápido.

En breve se podrá descargar esta versión desde la página oficial del proyecto, pero desde los siguientes enlaces ya se puede descargar directamente desde el FTP de Mozilla:

Actualizado: Oficialmente ya está disponible desde la página del proyecto, sin embargo, los enlaces siguientes son igual de válidos.

Descargar: Firefox 3.5 Linux (Argentina)
Descargar: Firefox 3.5 Linux (España)
Descargar: Firefox 3.5 Linux (México)
Descargar: Firefox 3.5 Linux (Elegir otro idioma)

Para otras plataformas se puede seguir los siguientes enlaces:

Descargar: Firefox 3.5 Windows (elegir idioma)
Descargar: Firefox 3.5 Mac (elegir idioma)

Otra de las opciones es esperar a las actualizaciones de la distribución que se use, ya que pronto tendrán disponible esta versión en paquetes binarios que pueden sustituir a la versión actual, de manera predeterminada.

También es importante hacer mención que al ser un lanzamiento mayor, de primer momento suele haber incompatibilidades con algunas extensiones o complementos, por lo que algunas extensiones podrían no funcionar adecuadamente, hasta pasado un tiempo. Se recomienda precaución.

No hay Comentarios »
Etiquetado como: Firefox, Mozilla, Navegadores

 

Septiembre 2010
L M X J V S D
« Jun    
 12345
6789101112
13141516171819
20212223242526
27282930  

Archivos

  • Junio 2010 (3)
  • Febrero 2010 (1)
  • Diciembre 2009 (3)
  • Noviembre 2009 (1)
  • Octubre 2009 (2)
  • Septiembre 2009 (1)
  • Julio 2009 (7)
  • Junio 2009 (13)
  • Abril 2009 (1)
  • Marzo 2009 (2)
  • Noviembre 2008 (7)
  • Octubre 2008 (13)
  • Julio 2008 (1)
  • Junio 2008 (4)
  • Abril 2008 (11)
  • Marzo 2008 (5)
  • Febrero 2008 (24)
  • Enero 2008 (19)
  • Diciembre 2007 (26)
  • Noviembre 2007 (27)

Busqueda

Categorías

  • General
  • Google
  • Linux
  • Mandriva
  • Microsoft
  • Moviles
  • Mozilla
  • Noticias
  • Software Libre
  • Ubuntu

Últimos comentarios

  • yohandy en Linux llega a los teléfonos móviles con el nuevo sistema operativo LIMO.
  • Begoña en Linux es ayudado por la gigante Microsoft
  • Webmaster en Linux llega a los teléfonos móviles con el nuevo sistema operativo LIMO.
  • Alfonso Busquiel Garcia en Linux llega a los teléfonos móviles con el nuevo sistema operativo LIMO.
  • Alfonso Busquiel Garcia en Una distribución Linux Live,Una recomendación para acceder a la banca electrónica

Meta

  • Registrarse
  • Iniciar sesión
  • RSS de Entradas
  • RSS de los comentarios
  • WordPress.org

Subscriber Count

9

Etiquetas

Actualizacion Banca Coches Robot Electronica Firefox Gnome GNU Google Intel Internet Karmic Koala KDE Kernel Limo Linux Live Mandriva Linux Microsoft Moviles Mozilla Navegadores Nokia Noticias Red Hat Enterprise Richard Stellman Seguridad Software Libre Tecnologia Telefonia Ubuntu Ultimas Noticias Vodafone

Publicidad

Entradas recientes

  • Cómo ahorrar energía usando GNU/Linux
  • El impacto de Android y ChromeOS en las distros Linux
  • Peppermint, toda la potencia de Linux en solo 512 mb
  • Mozilla, las extensiones, la seguridad y lo que podemos aprender del falso positivo
  • La Fundación Mozilla lanza “Thunderbird 3.0″
  • Google lanza versiones beta de Chrome para Linux y Mac
  • Internet Libre, Manifiesto “En defensa de los derechos fundamentales en internet”
  • Nokia lanzará en 2010 un nuevo smartphone Linux
  • Ubuntu 9.10 publicado
  • Una distribución Linux Live,Una recomendación para acceder a la banca electrónica
Powered by WordPress & Monóvar Networks