Mostrando entradas con la etiqueta HTTPS. Mostrar todas las entradas
Mostrando entradas con la etiqueta HTTPS. Mostrar todas las entradas

HTTPS on Twitter

Posted: 22/3/11 by komz in Etiquetas: , , , , , ,
0

El año pasado con la publicación de Firesheep, el controversial add-on de Firefox, se volvió a generar un gran revuelo en lo que respecta a la seguridad en las conexiones a los sitios web. Fue desde ese entonces que distintas páginas web han puesto a disponibilidad de sus usuarios la posibilidad e iniciar sesión y navegar mediante una conexión por HTTPS.

Entre los sitios que se vieron amenazados por esta herramienta encontrábamos a companías como Google, Facebook y Twitter entre otras.

En esta ocasión fue el sitio de microblogging Twitter quien hizo público el anuncio de esta opción a sus usuarios.

La posibilidad de contar con una conexión segura mediante HTTPS a Twitter, estaba disponible desde hace ya algún tiempo (por ejemplo con HTTPS-Everywhere, un addon de firefox), pero ahora esta opción puede ser habilitada directamente desde la página de configuración de la cuenta.

Al acceder a la página de configuración podrán observar en la parte inferior una opción que les permite activar la conexión mediante HTTPS. En la siguiente imagen se observa que la funcionalidad ha sido activada en una cuenta de Twitter:



Una vez que se guarden los cambios, la conexión al sitio y ciertas aplicaciones accederan al servicio siempre a través de este protocolo, haciendo que los tweets y las cuentas de los usuarios se encuentren más seguras.

Para refrescar un poco la memoria les comentamos que al navegar por HTTP, los datos viajan a través de la red sin ningún tipo de cifrado, y es por ello que los usuarios se pueden ver expuestos a ataques de hijacking, esto es más que un buen motivo para activar esta funcionalidad.

Asegurarse que la conexión a un sitio es segura es una buena práctica para navegar en Internet, y de esta menara se puede evitar que el usuario sea víctima de engaños que pueden robar sus credenciales de acceso o terminar cayendo en un ataque de phishing.

fuente: blogs.eset-la.com

Navegando por Facebook con mayor seguridad

Posted: 7/3/11 by komz in Etiquetas: , , , ,
0

Un consejo de seguridad de aplicación instantánea, que puede ayudar a la hora de navegar por Facebook es la siguiente: ir a la configuración de la cuenta de Facebook y hacer que todas las conexiones sean seguras (HTTPS), marcando el apartado Seguridad de la cuenta la opción Navegación segura y de paso Enviarme un correo cuando un dispositivo nuevo entre en esta cuenta.

 
La primera opción sirve para navegar sin que nadie pueda interceptar el tráfico (por ejemplo, al usar Wi-Fi) y funciona con todos los navegadores; la otra te avisa cuando alguien entra desde un sitio que no es tu ordenador o móvil habitual.

No cuesta nada activarlas y hacen más segura tu cuenta Facebook.
 
fuente: blog.segu-info.com.ar


0

Facebook ha presentado nuevas soluciones para mejorar la seguridad, casualmente al día siguiente de que la página de su creador Mark Zuckerberg fuese hackeada. El uso del protocolo seguro HTTPS dificultará el secuestros de cuentas y nuevos CAPTCHAS mejorarán la identificación del usuario.
El objetivo es mejorar la seguridad de los datos cuando viajan por la red, y evitar a los robots con unos novedosos CAPTCHAS.
En primer lugar, Facebook podrá funcionar ahora completamente bajo el protocolo HTTPS, que permite encriptar la información y se suele utilizar en aplicaciones de banca y compras en línea. Facebook ya utilizaba HTTPS para validar la contraseña, pero ahora se puede extender a toda la navegación, lo que evitará el uso de aplicaciones como Firesheep, que permiten secuestrar las cuentas de otros usuarios. Este sistema es más seguro para las personas que se conectan a Facebook desde redes inalámbricas inseguras, pues es fácil rastrear el tráfico sin cifrar en redes Wi-Fi sin garantías.

Alex Rice, que ha comunicado las novedades en el blog de Facebook, escribe: "A partir de ahora vamos a darle la posibilidad de experimentar Facebook enteramente a través de HTTPS. Usted debería considerar la posibilidad de habilitar esta opción si utiliza Facebook con frecuencia en puntos públicos de acceso a Internet que se encuentren en cafeterías, aeropuertos, bibliotecas o escuelas. Esta opción existirá como parte de nuestras características avanzadas de seguridad, que se pueden encontrar en la sección Seguridad de la cuenta que se encuentra en la página Configuración de la cuenta". Por el momento no está disponible para todo el mundo, pero se desplegará en breve.


Por el momento, advierte Rice, algunas características y aplicaciones no funcionarán bien en HTTPS. (por ejmeplo el chat) Además, la navegación puede ser algo más lenta, pues es preciso cifrar y descifrar cada página.

La segunda novedad de seguridad es un nuevo mecanismo de autenticación (CAPTCHA) que, en lugar de mostrar números o palabras ilegibles para verificar que el usuario es una persona y no una máquina, mostrará fotografías de los amigos del usuario, y pedirá que se los identifique.

"Los hackers de medio mundo puede que conozcan tu contraseña, pero no saben quiénes son tus amigos", escribió Rice. No obstante esto puede ser un problema para los usuarios que tienen agregados a miles de amigos a quienes realmente no conocen de nada.

Facebook suele presentar estas comprobaciones cuando detecta alguna actividad sospechosa en la cuenta del usuario, como que se haya iniciado sesión en una ciudad y, a las pocas horas, en otra diferente. De este modo se asegura de que la cuenta no está comprometida.

fuente: csospain.es

0

Borogove es un script en Python que  permite capturar conversaciones del chat, en la red local, a modo de sniffer ya que es sabido que aunque Facebook, en su afan por incrementar la seguridad y privacidad de sus usuarios, permita acceder por HTTPS a toda la plataforma pero deshabilita todo el funcionamiento del chat, por lo que los usuarios acaban conversando siempre en texto en plano obviando el HTTPS dejando la plataforma al descubierto.

El funcionamiento de la aplicacion es realizar un ataque Man-In-The-Middle envenenando las tablas ARP entre la víctima y su gateway con la herramienta arpspoof; seguidamente analiza los paquetes del protocolo HTTP en busca de conversaciones y hace un output en tiempo real del destinatario, el emisor y el contenido del mensaje, todo de forma transparente.

Funciona en entornos UNIX y requiere los paquetes pypcap, dpkt y dsniff.

Su uso es simple (como root):

./borogove.py

Donde el primer parámetro es la interfaz de red donde vamos a capturar, "víctima" es la IP de la máquina que queremos escuchar, y gateway la IP del router o puerta de enlace de la red, por ejemplo:

./borogove eth0 192.168.1.12 192.168.1.1

La ultima version se puede descargar aquí.

fuente: securitybydefault.com

No nos hacemos responsables por el mal uso que se le pueda dar a la herramienta/codigo/informacion ya que nuestra mision simplemente es la de compartir la informacion existente.

Hotmail activa seguridad SSL en todo el sitio web

Posted: 8/11/10 by komz in Etiquetas: , , ,
0

Hotmail ha presentado una novedad en su protocolo seguro SSL, que ahora podrá estar activo durante toda la sesión en que usemos Windows Live, y no solo durante el momento de ingresar correo y contraseña, que es lo que ocurría antes.

Para poder hacer uso de esta seguridad mejorada simplemente tenemos que ir a https://www.hotmail.com. Una vez ahí se nos preguntará si queremos usar la seguridad SSL sólo esta vez, o siempre. Si elegimos esta última opción, se nos redirgirá a al sitio HTTPS cada vez que iniciemos sesión en Hotmail, Calendario o Contactos.

Eso sí, se nos advierte que de elegir que el SSL para toda la sesión se active automáticamente, tendremos problemas usando Hotmail con clientes de correo, como Outlook Connector, Windows Live Mail, o los clientes de Nokia y Windows Mobile.

fuente: elgrupoinformatico.com

0

Empezando la semana anunciabamos la aparición de Firesheep, un add-on the Firefox, que permite realizar hijacking de sessiones HTTP (Hypertext Transfer Protocol – en español, protocolo de transferencia de hipertexto). La técnica utilizada se basa en escanear una red inalámbrica no segura y secuestrar credenciales de inicio de sesión en sitios web, entre los cuales se encuentran Facebook, Twitter y Google entre otros tantos que permiten conexiones no seguras por parte de sus usuarios.

El hijacking es una técnica de ataque que se basa en el secuestro de conexiones de red, sesiones de usuario, servicios, modems y otros tantos tipos de servicios informáticos. Como es una técnica que se utiliza en tiempo real, es necesario que el atacante esté conectado a la misma red que el usuario para poder hacer uso de la misma.

Firesheep, el add-on desarrollado por Eric Butler, fue publicado en su blog personal, repercutiendo así en todo el mundo por la facilidad con la que permite acceder a las sesiones iniciadas mediante una conexión HTTP de reconocidos sitios web, como los mencionados anteriormente. Un día después de su publicación, Firesheep ya cuenta con más de 50.000 descargas, lo que resalta el impacto que este suceso puede tener en la seguridad de los usuarios. Su fácil instalación, uso y versiones para diferentes sistemas operativos son algunas de sus principales virtudes.

Al momento de loguearnos en un sitio web, es común que debamos ingresar nuestro usuario y contraseña, estos datos pueden ser cifrados utilizando HTTPS (Hypertext Transfer Protocol Secure), pero no así todo el resto del tráfico que generemos, una falla común en varios sitios web, que afecta a la seguridad de nuestros datos. Basándose en esto, Firesheep, utiliza esta falta de seguridad para secuestrar la cookie generada del usuario y tomar el control de su sesión. Utilizar una conexión mediante HTTPS solo para el login nos sigue dejando vulnerables a este ataque, debido a que el resto del trafico es a través de HTTP, con lo que un atacante puede hacer uso de la cookie que nos envía el servidor para secuestrar la sesión. Es de vital importancia entender que solo estaremos a salvo de esta herramienta si la conexión es en su totalidad realizada mediante el protocolo HTTPS.

Otro punto crítico que esto representa es que Firesheep es muy fácil de usar, lo que incrementa la amenaza a los usuarios. Un adolescente podría instalarlo en su computador y probarlo sin ningún problema. Su simplicidad y accesibilidad son dos de sus características más destacadas, lo que causan que la herramienta sea ampliamente utilizada. A esto hay que sumarle que es multiplataforma, actualmente cuenta con versiones para Mac OS X y Windows, con una versión para Linux en vías de desarrollo por parte de su autor. Queda más que claro que estamos hablando de una herramienta sencilla, al alcance de todos y disponible para diferentes versiones de Sistemas Operativos.

Debemos saber que para ser víctimas de Firesheep, el atacante debe estar conectado a la misma red inalámbrica que nosotros y el ataque ser efectuado en tiempo real (siempre y cuando no haya caducado la cookie enviada por el servidor o se haya cerrado la sesión). Contrariamente a esto, todo dispositivo conectado a una red inalámbrica podrían ser víctimas de este ataque, incluso dispositivos móviles o smartphones, lo que aumenta la exposición y peligrosidad de esta herramienta.

Como una primer medida de protección, sugerimos asegurarnos que al momento de iniciar sesión en un sitio web utilicemos una conexión segura, durante toda la conexión, siempre y cuando esto sea posible. Deberíamos intentar no conectarnos desde redes inseguras a excepción de que esto sea realmente necesario. En lo que respecta a como prevenirse de que una persona utilizando Firesheep secuestre nuestros datos, se pueden usar diferentes add-ons para nuestro navegador que fuerzan el uso de HTTPS.

Con la aparición de Firesheep es más que claro que el uso de una conexión segura durante toda la comunicación, es un requerimiento real con el que los sitios web deberían contar, y que su uso no debería ser postergado en servicios masivos que transfieren información confidencial. En los sitios que requieran validación de usuario y contraseña, implementar conexiones HTTPS durante toda la conexión es una alternativa muy viable en términos de seguridad. La principal barrera con la que contamos al momento de exponer nuestros datos en la web es siendo consientes de las amenazas existentes y contar con buenas prácticas para navegar en Internet. Las amenazas y fallas de seguridad siempre existieron y es posible que nunca dejen de hacerlo, es por ello debemos de estar actualizados en lo que respecta a materia de seguridad.

fuente: blogs.eset-la.com