<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comentarios en: ¿WiFi gratis? No gracias</title>
	<atom:link href="http://www.zurco.org/wifi-gratis-no-gracias/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.zurco.org/wifi-gratis-no-gracias/</link>
	<description>Zurcando la red</description>
	<pubDate>Wed, 09 Jul 2008 05:37:30 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
		<item>
		<title>Por: Antonio</title>
		<link>http://www.zurco.org/wifi-gratis-no-gracias/#comment-255</link>
		<dc:creator>Antonio</dc:creator>
		<pubDate>Wed, 30 Apr 2008 20:19:30 +0000</pubDate>
		<guid isPermaLink="false">http://www.zurco.org/?p=66#comment-255</guid>
		<description>Marino estoy de acuerdo en todo lo que apuntas, salvo en la cuestión del servidor HTTPS. En mi opinión, la gente no se lee los warnings ni los avisos de certificados no válidos.

Tu, yo y otros cuentos más sensibilizados con la seguridad si que nos damos cuenta de esos detalles, o quizás por profesión, pero yo estoy "harto" de ver usuarios que no leen lo que sale por la pantalla y le dan a "ACEPTAR" a todo lo que sale, con tal de "progresar".</description>
		<content:encoded><![CDATA[<p>Marino estoy de acuerdo en todo lo que apuntas, salvo en la cuestión del servidor HTTPS. En mi opinión, la gente no se lee los warnings ni los avisos de certificados no válidos.</p>
<p>Tu, yo y otros cuentos más sensibilizados con la seguridad si que nos damos cuenta de esos detalles, o quizás por profesión, pero yo estoy &#8220;harto&#8221; de ver usuarios que no leen lo que sale por la pantalla y le dan a &#8220;ACEPTAR&#8221; a todo lo que sale, con tal de &#8220;progresar&#8221;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Marino</title>
		<link>http://www.zurco.org/wifi-gratis-no-gracias/#comment-254</link>
		<dc:creator>Marino</dc:creator>
		<pubDate>Sun, 27 Apr 2008 21:27:39 +0000</pubDate>
		<guid isPermaLink="false">http://www.zurco.org/?p=66#comment-254</guid>
		<description>Por esto se deben crear conexiones VPN. Un software fantástico para esto es Hamachi, que es gratuito, y te permite crear una red tunelada hacía otro equipo "seguro" bajo tu control.

De todas formas, no estoy de acuerdo en algunos puntos, como el del peligro de los troyanos y/o las páginas seguras. 

A un equipo al que se le puede instalar un troyano tan fácilmente, no es más vulnerable por salir por una WiFi abierta (y malintencionada) que por navegar por su propia conexión ADSL. Si careces de firewalls y antivirus, estás tan expuesto por un camino como por otro, y seguramente ya serás pasto de ellos antes de encontrar esa WiFi abierta. Por otro lado, los navegadores "modernos" tienden a informarte si alguien quieren instalar o ejecutar algún software. Si pasas de las advertencias, tienes el software de tu ordenador obsoleto, no tienes fireealls ni antivirus... pues lo dicho, da lo mismo por donde salgas, eres pasto de virus y troyanos. De hecho, este usuario seguramente ya habrá llenado su ordenador de toda esta fauna simplemente con el correo que habrá recibido.

Por otro lado, el tema del robo de usuarios y contraseñas mediante HTTPS. No es tan sencillo hacerse pasar por otro servidor utilizando HTTPS. No basta con levantar un servicio HTTPS, sino que además necesitas disponer de un certificado válido, y que corresponda con la dirección a la que tratas de suplantar. Veo difícil que el hacker se haga con un certificado válido de un dominio conocido. 

Cierto es que podría generarlo él directamente, pero entonces la raíz de ese certificado tampoco sería válida, lo que nos deja en la misma situación: un aviso enorme en el navegador avisándonos de que el certificado (o el emisor) no son válidos.

A esto le sumamos además, con los nuevos navegadores (Safari aun no lo cumple) una bonita barra de direcciones de color rojo.

Cierto es que es mucho más fácil para el "mielero" (llamemos así al que monta el honeypot) jugar con direcciones falsas, crear falsos DNS y redirecciones, leer el correo (otra razón para usar solo conexiones SSL), modificar las peticiones HTTP a su gusto, etc., pero el usuario que se "come" esos troyanos y  se salta los avisos anteriores, está predestinado a ser víctima, como decía, aunque se conecte por su propio ADSL o cualquier otro tipo de conexión, por muy segura que sea.

Derivado de esto está el problema de la falsa sensación de seguridad. Con el miedo a que te lean tus datos, el usuario configura su punto inalámbrico para que encripte mediante WEP sus conexiones (o el técnico de la operadora se lo deja así asegurándole que ya no tiene nada que temer, que su red ahora es segura). Y es aquí donde el usuario, confiado de su seguridad, puede bajar la guardia, en la sana creencia de que su red es un bunker.

Dos minutos puede tardar un atacante con los medios necesarios (un ordenador, una tarjeta inalámbrica y una distro de Linux ya preparada y descargable) en saltarse esa protección WEP y de camino la restricción por MAC, en caso de haberla activado.

Al hilo, Aquí tienes un método "divertido" de modificar las peticiones HTTP para darle la vuelta a las páginas: http://www.ex-parrot.com/~pete/upside-down-ternet.html

Para terminar, yo creo que Seguridad, si gracias, y luego ya veremos si wifi gratis si o no (que aparte queda tratar el pantano del tema legal).

En este caso

Marinos last blog post..&lt;a href="http://sildavia.net/seguridad-aeroportuaria/" rel="nofollow"&gt;Seguridad aeroportuaria&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p>Por esto se deben crear conexiones VPN. Un software fantástico para esto es Hamachi, que es gratuito, y te permite crear una red tunelada hacía otro equipo &#8220;seguro&#8221; bajo tu control.</p>
<p>De todas formas, no estoy de acuerdo en algunos puntos, como el del peligro de los troyanos y/o las páginas seguras. </p>
<p>A un equipo al que se le puede instalar un troyano tan fácilmente, no es más vulnerable por salir por una WiFi abierta (y malintencionada) que por navegar por su propia conexión ADSL. Si careces de firewalls y antivirus, estás tan expuesto por un camino como por otro, y seguramente ya serás pasto de ellos antes de encontrar esa WiFi abierta. Por otro lado, los navegadores &#8220;modernos&#8221; tienden a informarte si alguien quieren instalar o ejecutar algún software. Si pasas de las advertencias, tienes el software de tu ordenador obsoleto, no tienes fireealls ni antivirus&#8230; pues lo dicho, da lo mismo por donde salgas, eres pasto de virus y troyanos. De hecho, este usuario seguramente ya habrá llenado su ordenador de toda esta fauna simplemente con el correo que habrá recibido.</p>
<p>Por otro lado, el tema del robo de usuarios y contraseñas mediante HTTPS. No es tan sencillo hacerse pasar por otro servidor utilizando HTTPS. No basta con levantar un servicio HTTPS, sino que además necesitas disponer de un certificado válido, y que corresponda con la dirección a la que tratas de suplantar. Veo difícil que el hacker se haga con un certificado válido de un dominio conocido. </p>
<p>Cierto es que podría generarlo él directamente, pero entonces la raíz de ese certificado tampoco sería válida, lo que nos deja en la misma situación: un aviso enorme en el navegador avisándonos de que el certificado (o el emisor) no son válidos.</p>
<p>A esto le sumamos además, con los nuevos navegadores (Safari aun no lo cumple) una bonita barra de direcciones de color rojo.</p>
<p>Cierto es que es mucho más fácil para el &#8220;mielero&#8221; (llamemos así al que monta el honeypot) jugar con direcciones falsas, crear falsos DNS y redirecciones, leer el correo (otra razón para usar solo conexiones SSL), modificar las peticiones HTTP a su gusto, etc., pero el usuario que se &#8220;come&#8221; esos troyanos y  se salta los avisos anteriores, está predestinado a ser víctima, como decía, aunque se conecte por su propio ADSL o cualquier otro tipo de conexión, por muy segura que sea.</p>
<p>Derivado de esto está el problema de la falsa sensación de seguridad. Con el miedo a que te lean tus datos, el usuario configura su punto inalámbrico para que encripte mediante WEP sus conexiones (o el técnico de la operadora se lo deja así asegurándole que ya no tiene nada que temer, que su red ahora es segura). Y es aquí donde el usuario, confiado de su seguridad, puede bajar la guardia, en la sana creencia de que su red es un bunker.</p>
<p>Dos minutos puede tardar un atacante con los medios necesarios (un ordenador, una tarjeta inalámbrica y una distro de Linux ya preparada y descargable) en saltarse esa protección WEP y de camino la restricción por MAC, en caso de haberla activado.</p>
<p>Al hilo, Aquí tienes un método &#8220;divertido&#8221; de modificar las peticiones HTTP para darle la vuelta a las páginas: <a href="http://www.ex-parrot.com/~pete/upside-down-ternet.html" rel="nofollow">http://www.ex-parrot.com/~pete/upside-down-ternet.html</a></p>
<p>Para terminar, yo creo que Seguridad, si gracias, y luego ya veremos si wifi gratis si o no (que aparte queda tratar el pantano del tema legal).</p>
<p>En este caso</p>
<p>Marinos last blog post..<a href="http://sildavia.net/seguridad-aeroportuaria/" rel="nofollow">Seguridad aeroportuaria</a></p>
]]></content:encoded>
	</item>
</channel>
</rss>
