<rss version="2.0"
     xmlns:atom="http://www.w3.org/2005/Atom"
     xmlns:dc="http://purl.org/dc/elements/1.1/">
        <channel>
        <title>Magazine - ssl</title>
        <link>https://www.genbeta.com</link>
        <description>Publicación de noticias sobre gadgets y tecnología. Últimas tecnologías en electrónica de consumo y novedades tecnológicas en móviles, tablets, informática, etc</description>
        <pubDate>Thu, 11 Jun 2026 11:38:17 +0000</pubDate>
        <generator>https://www.genbeta.com</generator>
        <atom:link href="https://www.genbeta.com/tag/ssl/rss2.xml" rel="self" type="application/rss+xml" />
                                        <item>
                <title><![CDATA[Cuando lees "este sitio web no es seguro" al entrar en la web del INCIBE, el principal organismo de ciberseguridad español ]]></title>
                <link>https://www.genbeta.com/seguridad/cuando-lees-este-sitio-web-no-seguro-al-entrar-web-incibe-principal-organismo-ciberseguridad-espanol</link>
                <guid>https://www.genbeta.com/seguridad/cuando-lees-este-sitio-web-no-seguro-al-entrar-web-incibe-principal-organismo-ciberseguridad-espanol</guid>
                <pubDate>Mon, 30 Jun 2025 17:17:47 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/d922ab/incibe3/1024_2000.png" alt="Cuando&#x20;lees&#x20;&quot;este&#x20;sitio&#x20;web&#x20;no&#x20;es&#x20;seguro&quot;&#x20;al&#x20;entrar&#x20;en&#x20;la&#x20;web&#x20;del&#x20;INCIBE,&#x20;el&#x20;principal&#x20;organismo&#x20;de&#x20;ciberseguridad&#x20;espa&#x00F1;ol&#x20;">
    </p>
    <p>El pasado sábado, el Instituto Nacional de Ciberseguridad de España (INCIBE) vivió un episodio que ha provocado que se levanten muchas cejas en las redes sociales: los visitantes de su web pudieron comprobar de primera mano que <strong>el certificado digital de seguridad de la misma había caducado</strong>.</p>
<!-- BREAK 1 --><p>Esto es, que la web del organismo que vela por la seguridad informática de millones de ciudadanos y empresas españolas se volvió repentinamente "no segura" para la navegación, y todo por <strong>un trámite menor que una sencilla alarma podría haber evitad</strong>o.</p>
<p>Pero esta situación, a priori anecdótica según muchos usuarios, revela profundas carencias en la gestión pública de infraestructuras digitales críticas.</p>
<!-- BREAK 2 --><div class="article-asset-image article-asset-large article-asset-center">
 <div class="asset-content">
     <div class="caption-img ">
                   <img class="" height=788 width=1920 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/450_1000.webp 450w, https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/650_1200.webp 681w,https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/1024_2000.webp 1024w, https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/1366_2000.webp 1366w" src="https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/450_1000.webp" alt="Media" onerror="this.src='https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/450_1000.jpeg';this.srcset='https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/450_1000.jpeg 450w, https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/650_1200.jpeg 681w,https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/1024_2000.jpeg 1024w, https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/1366_2000.jpeg 1366w';return false;">
   <img alt="Media" class="" src="https://i.blogs.es/5cf4a7/media_gujg2ozxmaavwd3/450_1000.webp">
   
        <span>"La conexión con este sitio web no es segura"</span>
   </div>
   </div>
</div>
<h2>¿Qué es un certificado digital y por qué es crucial?</h2>
<p>Un certificado digital es una herramienta criptográfica que garantiza que una página web es auténtica, segura y que cifra la información intercambiada con el usuario (es decir, permite que <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/desmontamos-gran-mito-https-que-web-tenga-candado-no-convierte-segura" data-vars-post-title="Desmontamos el gran mito sobre HTTPS: que una web tenga 'candado' no la convierte en segura " data-vars-post-url="https://www.genbeta.com/seguridad/desmontamos-gran-mito-https-que-web-tenga-candado-no-convierte-segura">una web sea segura y cuente con el '<em>HTTPS://</em>'</a>). En la práctica, cuando accedemos a una página web segura, el navegador consulta el certificado digital del sitio para verificar tres aspectos fundamentales:</p>
<!-- BREAK 3 --><ol>
  <li><strong>Autenticidad</strong>: Confirma que el sitio web es realmente quien dice ser y no una copia maliciosa que intenta suplantar la identidad (phishing).</li>
  <li><strong>Integridad</strong>: Asegura que los datos enviados y recibidos no han sido alterados durante la transmisión.</li>
  <li><strong>Cifrado</strong>: Protege la confidencialidad de la información intercambiada mediante algoritmos criptográficos.</li>
</ol>
<h3>¿Qué ocurre cuando un certificado caduca?</h3>
<p>Cuando un certificado digital <strong>caduca</strong>, los navegadores modernos emiten una advertencia de “sitio no seguro” que desalienta a los usuarios de continuar. Técnicamente, esto significa que la garantía de autenticidad y cifrado ya no es válida.</p>
<!-- BREAK 4 --><p>Aunque la web aún pueda funcionar, <strong>el canal ya no es fiable</strong>, lo que abre la puerta a ataques como el <em>Man-in-the-Middle (MitM)</em>, donde un atacante intercepta la comunicación sin que las partes lo sepan.</p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=729 width=660 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/450_1000.webp 450w, https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/650_1200.webp 681w,https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/1024_2000.webp 1024w, https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/1366_2000.webp 1366w" src="https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/450_1000.webp" alt="Media Gujg2o2wmaav9wl" onerror="this.src='https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/450_1000.png';this.srcset='https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/450_1000.png 450w, https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/650_1200.png 681w,https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/1024_2000.png 1024w, https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/1366_2000.png 1366w';return false;">
   <img alt="Media Gujg2o2wmaav9wl" class="centro_sinmarco" src="https://i.blogs.es/f59a68/media_gujg2o2wmaav9wl/450_1000.webp">
   
      </div>
</div>
<h3>¿Por qué es especialmente crítico en organismos públicos?</h3>
<p>Las webs institucionales del Estado tienen la responsabilidad de <strong>dar ejemplo en materia de ciberseguridad</strong>. Un error tan básico como dejar caducar un certificado puede:</p>
<!-- BREAK 5 --><ul>
  <li>Dañar la imagen del organismo como autoridad técnica.</li>
  <li>Generar vulnerabilidades reales durante el tiempo que el certificado no es válido.</li>
  <li>Provocar pérdida de confianza tanto entre ciudadanos como entre empresas que dependen de esos servicios.</li>
</ul><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/actualidad/espana-lleva-anos-tirando-dinero-amazons-municipales-asi-que-pueblo-3-000-habitantes-acaba-gastar-otro-medio-millon" class="pivot-outboundlink" data-vars-post-title="España lleva años tirando dinero en &quot;Amazons municipales&quot;. Así que un pueblo de 3.000 habitantes acaba de gastar otro medio millón ">
     <img alt="Espa&#x00F1;a&#x20;lleva&#x20;a&#x00F1;os&#x20;tirando&#x20;dinero&#x20;en&#x20;&quot;Amazons&#x20;municipales&quot;.&#x20;As&#x00ED;&#x20;que&#x20;un&#x20;pueblo&#x20;de&#x20;3.000&#x20;habitantes&#x20;acaba&#x20;de&#x20;gastar&#x20;otro&#x20;medio&#x20;mill&#x00F3;n&#x20;" width="375" height="142" src="https://i.blogs.es/b70649/pueblo/375_142.webp" onerror='this.src="https://i.blogs.es/b70649/pueblo/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/actualidad/espana-lleva-anos-tirando-dinero-amazons-municipales-asi-que-pueblo-3-000-habitantes-acaba-gastar-otro-medio-millon" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="España lleva años tirando dinero en &quot;Amazons municipales&quot;. Así que un pueblo de 3.000 habitantes acaba de gastar otro medio millón ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/actualidad/espana-lleva-anos-tirando-dinero-amazons-municipales-asi-que-pueblo-3-000-habitantes-acaba-gastar-otro-medio-millon" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="España lleva años tirando dinero en &quot;Amazons municipales&quot;. Así que un pueblo de 3.000 habitantes acaba de gastar otro medio millón ">España lleva años tirando dinero en &quot;Amazons municipales&quot;. Así que un pueblo de 3.000 habitantes acaba de gastar otro medio millón </a>
   </div>
  </div>
 </div>
</div>
<h2>Ironías, parches y silencio</h2>
<p>El incidente fue rápidamente <a rel="noopener, noreferrer" href="https://x.com/jaimeobregon/status/1939025672304828811">difundido</a> por el activista y 'hacker' <a class="text-outboundlink" href="https://www.genbeta.com/a-fondo/este-ingeniero-que-muestra-verguenzas-contratacion-publica-gracias-a-tecnologia" data-vars-post-title="Este es el ingeniero que muestra las vergüenzas de la contratación pública gracias a la tecnología" data-vars-post-url="https://www.genbeta.com/a-fondo/este-ingeniero-que-muestra-verguenzas-contratacion-publica-gracias-a-tecnologia">Jaime Gómez-Obregón</a>, que señaló la obvia ironía de que el organismo encargado de velar por la ciberseguridad nacional se dejara vencer por un descuido administrativo básico, y por carecer de una adecuada automatización de tareas elementales como la renovación de certificados.</p>
<!-- BREAK 6 --><p><strong>Al poco tiempo, el problema ha sido 'resuelto' </strong>—recurriendo a un certificado gratuito de Let's Encrypt, que debe renovarse cada tres meses—, pero sin ninguna explicación oficial del INCIBE en sus canales habituales.</p>
<div class="article-asset-image article-asset-small article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=1369 width=720 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/450_1000.webp 450w, https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/650_1200.webp 681w,https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/1024_2000.webp 1024w, https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/1366_2000.webp 1366w" src="https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/450_1000.webp" alt="Media Gukhikxxsaadxkx" onerror="this.src='https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/450_1000.jpeg';this.srcset='https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/450_1000.jpeg 450w, https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/650_1200.jpeg 681w,https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/1024_2000.jpeg 1024w, https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/1366_2000.jpeg 1366w';return false;">
   <img alt="Media Gukhikxxsaadxkx" class="centro_sinmarco" src="https://i.blogs.es/5564b1/media_gukhikxxsaadxkx/450_1000.webp">
   
      </div>
</div>
<h2>Síntomas (y más allá del INCIBE)</h2>
<p>Como apuntaban varios usuarios, la solución a este tipo de problemas técnicos es trivial desde el punto de vista técnico: existen scripts, cron jobs y herramientas como Certbot que permiten renovar certificados automáticamente sin intervención humana. Que una entidad como el INCIBE no haya implementado estos mecanismos pone en entredicho la madurez tecnológica del sistema público de ciberseguridad.</p>
<!-- BREAK 7 --><div class="article-asset-summary article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="sumario"> ¿Cómo puede el INCIBE liderar campañas de concienciación o exigir estándares a las empresas si falla en lo más básico?</div>
   </div>
</div>
<p>Otro usuario revela otro dato sobre el INCIBE, en esta ocasión relativo a la transparencia sobre la seguridad de las webs de la Administración:</p>
<blockquote>"Me acuerdo de que hice una solicitud de información al INCIBE sobre cuantas webs oficiales de organismos del Gobierno no tenían el certificado de seguridad, y me dijeron que eso era revelar datos sensibles y exponer la superficie vulnerable del gobierno".</blockquote>
<p>En cualquier caso, este suceso no es un hecho aislado: <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/certificados-fnmt-caducados-2024-webs-fallos-a-veces-publico-no-se-distingue-bien-estafas" data-vars-post-title="Certificados de la FNMT caducados desde 2024 y webs con fallos. A veces lo público no se distingue bien de las estafas" data-vars-post-url="https://www.genbeta.com/seguridad/certificados-fnmt-caducados-2024-webs-fallos-a-veces-publico-no-se-distingue-bien-estafas">el pasado mes de abril, se denunció una situación similar</a> de caducidad de nada menos que el propio certificado con el que la FNMT firma el instalador para Mac del 'Configurador FNMT', junto con toda una serie de otros problemas que afectaban a la web del organismo.</p>
<!-- BREAK 8 --><p>Imagen | Marcos Merino mediante IA + Captura</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/miles-dispositivos-perderan-acceso-a-world-wide-web-dentro-3-dias-cuando-caduque-uno-primeros-certificados-ssl" data-vars-post-title="Miles de dispositivos perderán el acceso a la World Wide Web el 30 de septiembre, cuando caduque uno de los primeros certificados SSL" data-vars-post-url="https://www.genbeta.com/actualidad/miles-dispositivos-perderan-acceso-a-world-wide-web-dentro-3-dias-cuando-caduque-uno-primeros-certificados-ssl">Miles de dispositivos perderán el acceso a la World Wide Web el 30 de septiembre, cuando caduque uno de los primeros certificados SSL</a>&nbsp;</p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Desmontamos el gran mito sobre HTTPS: que una web tenga 'candado' no la convierte en segura ]]></title>
                <link>https://www.genbeta.com/seguridad/desmontamos-gran-mito-https-que-web-tenga-candado-no-convierte-segura</link>
                <guid>https://www.genbeta.com/seguridad/desmontamos-gran-mito-https-que-web-tenga-candado-no-convierte-segura</guid>
                <pubDate>Fri, 26 Apr 2024 19:52:27 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/0d28fa/https_image/1024_2000.jpeg" alt="Desmontamos&#x20;el&#x20;gran&#x20;mito&#x20;sobre&#x20;HTTPS&#x3A;&#x20;que&#x20;una&#x20;web&#x20;tenga&#x20;&#x27;candado&#x27;&#x20;no&#x20;la&#x20;convierte&#x20;en&#x20;segura&#x20;">
    </p>
    <p>Cuando navegamos por Internet, uno de los consejos de seguridad más comunes es revisar que la URL de los sitios web que visitamos comienza con <strong>"https://" (o, como suele decirse, "que tenga candado")</strong>, especialmente si vamos a introducir en ellos datos personales. Sin embargo, es importante entender que<strong> no siempre que una web cuente con HTTPS ésta estará libre de estafas u otras amenazas</strong>. Aclaremos algunos datos al respecto.</p>
<!-- BREAK 1 --><h2>¿Qué es el HTTPS?</h2>
<p>El protocolo HTTPS (Hypertext Transfer Protocol Secure) es una versión segura del tradicional HTTP, ahora diseñado para asegurar que <strong>la información transmitida entre el navegador del usuario y el sitio web esté cifrada</strong>. Esto impide que terceros (<strong>insistimos: terceros</strong>) puedan interceptar o leer los datos enviados durante la sesión...</p>
<!-- BREAK 2 --><p>... pero eso no garantiza que el sitio web sea seguro en su totalidad: puede utilizar HTTPS y aun así ser una fuente de amenazas como malware o estafas de phishing.</p>
<div class="article-asset-summary article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="sumario"> ¿Dirías que quedar a hablar con alguien en un sitio apartado es seguro si ese alguien es un criminal? Pues eso indica el candado: un sitio (web) alejado de ojos indiscretos. Nada más</div>
   </div>
</div>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="caption-img ">
                   <img class="centro_sinmarco" height=400 width=800 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/1293c0/elht/450_1000.webp 450w, https://i.blogs.es/1293c0/elht/650_1200.webp 681w,https://i.blogs.es/1293c0/elht/1024_2000.webp 1024w, https://i.blogs.es/1293c0/elht/1366_2000.webp 1366w" src="https://i.blogs.es/1293c0/elht/450_1000.webp" alt="candado" onerror="this.src='https://i.blogs.es/1293c0/elht/450_1000.jpeg';this.srcset='https://i.blogs.es/1293c0/elht/450_1000.jpeg 450w, https://i.blogs.es/1293c0/elht/650_1200.jpeg 681w,https://i.blogs.es/1293c0/elht/1024_2000.jpeg 1024w, https://i.blogs.es/1293c0/elht/1366_2000.jpeg 1366w';return false;">
   <img alt="candado" class="centro_sinmarco" src="https://i.blogs.es/1293c0/elht/450_1000.webp">
   
        <span>El candado de marras.</span>
   </div>
   </div>
</div>
<h2><br></h2>
<h2>¿Qué son los certificados SSL/TLS?</h2>
<p>HTTPS utiliza certificados SSL o TLS para asegurar una conexión segura, validando así la autenticidad del servidor al que se conecta el usuario... pero organizaciones como Let’s Encrypt ofrecen <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/let-s-encrypt-la-eff-quiere-que-cifrar-una-web-sea-gratis-y-rapido" data-vars-post-title="Let's encrypt: La EFF quiere que cifrar una web sea gratis y rápido" data-vars-post-url="https://www.genbeta.com/seguridad/let-s-encrypt-la-eff-quiere-que-cifrar-una-web-sea-gratis-y-rapido">certificados SSL de forma gratuita</a>, lo cual ha sido aprovechado por ciberdelincuentes para dar una falsa apariencia de seguridad a sitios maliciosos.</p>
<!-- BREAK 3 --><p>Recuerda: Los certificados SSL sólo validan que tus datos se envían cifrados al servidor, pero <strong>no nos dicen nada sobre qué hacen con ellos una vez llegan all</strong>í.</p>
<div class="article-asset-summary article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="sumario"> Sí es cierto lo contrario: que una web 'sin candado' (HTTP) siempre será insegura. Pero es que cada vez son más infrecuentes</div>
   </div>
</div>
<h2>Estamos despistados</h2>
<p>Según <a rel="noopener, noreferrer" href="https://www.phishlabs.com/blog/quarter-phishing-attacks-hosted-https-domains">un estudio de Phishlabs de 2017</a>, <strong>ya entonces el 25% de todos los ataques de phishing se realizaban desde sitios HTTPS</strong>... cuando sólo dos años antes ese porcentaje era menor del 1 %. Han pasado ya siete años desde entonces, y puedes estar seguro de que esa cifra no ha hecho más que subir.</p>
<!-- BREAK 4 --><p>Pero, a pesar de todo, muchos medios generalistas (<a class="text-outboundlink" href="https://www.genbeta.com/seguridad/no-estos-consejos-guardia-civil-para-detectar-webs-falsas-no-suficientes-pueden-dar-falsa-sensacion-seguridad" data-vars-post-title="Cuidado, estos consejos de la Guardia Civil en Twitter para detectar webs fraudulentas son insuficientes" data-vars-post-url="https://www.genbeta.com/seguridad/no-estos-consejos-guardia-civil-para-detectar-webs-falsas-no-suficientes-pueden-dar-falsa-sensacion-seguridad">¡e incluso las fuerzas de seguridad del Estado!</a>) siguen repitiendo <strong>machaconamente</strong> y casi por costumbre el <strong>peligroso consejo</strong> de que nos fiemos de las webs con HTTPS.</p>
<p>Por aquel entonces, más del 80% de los usuarios <strong>creían que la simple presencia de un candado verde en la URL significaba que un sitio eraseguro</strong> y, por lo tanto, no se lo pensaban dos veces a la hora de introducir sus datos. Pero incluso con HTTPS, si el sitio pertenece a un atacante, éste puede visualizar y manejar la información que el usuario ingresa.</p>
<!-- BREAK 5 --><h3>Recapitulando...</h3>
<ul>
  <li>Un sitio con HTTPS no siempre es seguro, así que intenta utilizar criterios complementarios para verificar su seguridad.</li>
  <li>Es importante estar alerta y no introducir información personal en sitios que no son de confianza, incluso si tienen "el candado".</li>
</ul>
<p>Imagen | <a rel="noopener, noreferrer" href="https://commons.wikimedia.org/wiki/File:Internet2.svg">Wikimedia</a> + Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/banco-espana-ofrece-estos-siete-consejos-fraude-bancario-digital" data-vars-post-title="El Banco de España ofrece estos siete consejos contra el fraude bancario digital " data-vars-post-url="https://www.genbeta.com/seguridad/banco-espana-ofrece-estos-siete-consejos-fraude-bancario-digital">El Banco de España ofrece estos siete consejos contra el fraude bancario digital</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Miles de dispositivos perderán el acceso a la World Wide Web el 30 de septiembre, cuando caduque uno de los primeros certificados SSL]]></title>
                <link>https://www.genbeta.com/actualidad/miles-dispositivos-perderan-acceso-a-world-wide-web-dentro-3-dias-cuando-caduque-uno-primeros-certificados-ssl</link>
                <guid>https://www.genbeta.com/actualidad/miles-dispositivos-perderan-acceso-a-world-wide-web-dentro-3-dias-cuando-caduque-uno-primeros-certificados-ssl</guid>
                <pubDate>Mon, 27 Sep 2021 17:56:50 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/fadfd6/error_ssl/1024_2000.jpg" alt="Miles&#x20;de&#x20;dispositivos&#x20;perder&#x00E1;n&#x20;el&#x20;acceso&#x20;a&#x20;la&#x20;World&#x20;Wide&#x20;Web&#x20;el&#x20;30&#x20;de&#x20;septiembre,&#x20;cuando&#x20;caduque&#x20;uno&#x20;de&#x20;los&#x20;primeros&#x20;certificados&#x20;SSL">
    </p>
    <p>La apuesta por los <strong>dispositivos constantemente conectados a Internet</strong> requiere garantizar una mínima seguridad de sus conexiones, para dificultar que éstas puedan ser intervenidas de alguna forma. Y esa seguridad se garantiza, entre otras formas, <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/que-es-un-certificado-ssl-y-por-que-deberia-importarte" data-vars-post-title="Qué es un certificado SSL y por qué debería importarte" data-vars-post-url="https://www.genbeta.com/seguridad/que-es-un-certificado-ssl-y-por-que-deberia-importarte">mediante el uso de certificados SSL</a>.</p>
<!-- BREAK 1 -->
<p>Empresas y <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/let-s-encrypt-la-eff-quiere-que-cifrar-una-web-sea-gratis-y-rapido" data-vars-post-title="Let's encrypt: La EFF quiere que cifrar una web sea gratis y rápido" data-vars-post-url="https://www.genbeta.com/seguridad/let-s-encrypt-la-eff-quiere-que-cifrar-una-web-sea-gratis-y-rapido">entidades sin ánimo de lucro como Let's Encrypt</a> se dedican a <strong>expedir estos certificados a los servidores online</strong>: son los conocidos como Certificate Authorities (CA). Normalmente, estos certificados deben ser renovados cada pocos años…</p>
<!-- BREAK 2 --><!--more--><p>…pero, para que los dispositivos conectados a Internet puedan confiar en dichos certificados, deben tener <strong>preinstalados ellos mismos su propio tipo de certificados, los 'certificados raíz'</strong>, cuya duración puede prolongarse entre 20-25 años.</p>
<!-- BREAK 3 -->
<h2>Parecía que 20 años no pasarían nunca, ¿verdad?</h2>

<p>El problema es que <strong>los primeros certificados raíz empezaron a expedirse hace ya, precisamente, dos décadas</strong>, por lo que ya han empezado a caducar. Concretamente, el primer certificado raíz expedido por Let's Encrypt, el IdentTrust DST Root CA X3, <strong>expirará dentro de tres días, el 30 de septiembre</strong> (a las 16:01:15 hora española, siendo exactos).</p>
<!-- BREAK 4 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/heartbleed-y-certificados-ssl-por-que-hay-que-renovarlos-y-por-que-no-se-esta-haciendo-bien" class="pivot-outboundlink" data-vars-post-title="Heartbleed y certificados SSL: por qué hay que renovarlos y por qué no se está haciendo bien ">
     <img alt="Heartbleed&#x20;y&#x20;certificados&#x20;SSL&#x3A;&#x20;por&#x20;qu&#x00E9;&#x20;hay&#x20;que&#x20;renovarlos&#x20;y&#x20;por&#x20;qu&#x00E9;&#x20;no&#x20;se&#x20;est&#x00E1;&#x20;haciendo&#x20;bien&#x20;" width="375" height="142" src="https://i.blogs.es/00a320/heartbleed-1_-1-/375_142.webp" onerror='this.src="https://i.blogs.es/00a320/heartbleed-1_-1-/375_142.png"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/heartbleed-y-certificados-ssl-por-que-hay-que-renovarlos-y-por-que-no-se-esta-haciendo-bien" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Heartbleed y certificados SSL: por qué hay que renovarlos y por qué no se está haciendo bien ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/heartbleed-y-certificados-ssl-por-que-hay-que-renovarlos-y-por-que-no-se-esta-haciendo-bien" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Heartbleed y certificados SSL: por qué hay que renovarlos y por qué no se está haciendo bien ">Heartbleed y certificados SSL: por qué hay que renovarlos y por qué no se está haciendo bien </a>
   </div>
  </div>
 </div>
</div>

<div class="article-asset-image article-asset-large article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=515 width=810 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/f3c186/certificado/450_1000.webp 450w, https://i.blogs.es/f3c186/certificado/650_1200.webp 681w,https://i.blogs.es/f3c186/certificado/1024_2000.webp 1024w, https://i.blogs.es/f3c186/certificado/1366_2000.webp 1366w" src="https://i.blogs.es/f3c186/certificado/450_1000.webp" alt="Certificado" onerror="this.src='https://i.blogs.es/f3c186/certificado/450_1000.jpg';this.srcset='https://i.blogs.es/f3c186/certificado/450_1000.jpg 450w, https://i.blogs.es/f3c186/certificado/650_1200.jpg 681w,https://i.blogs.es/f3c186/certificado/1024_2000.jpg 1024w, https://i.blogs.es/f3c186/certificado/1366_2000.jpg 1366w';return false;">
   <img alt="Certificado" class="centro_sinmarco" src="https://i.blogs.es/f3c186/certificado/450_1000.webp">
   
      </div>
</div>
<p><strong>Para la mayoría de nuestros dispositivos ése será un día de lo más normal</strong>, pues hace tiempo que los proveedores de software y hardware habrán actualizado sus firmwares y sistemas operativos…</p>
<!-- BREAK 5 -->
<p>…sin embargo, aquellos otros <strong>dispositivos abandonados por sus fabricantes</strong> tras el fin de su soporte oficial y que, por lo tanto, han dejado de recibir actualizaciones, <strong>se verán de pronto sin acceso a la WWW</strong>. Eso incluye, por ejemplo,</p>
<!-- BREAK 6 -->
<ul>
<li>Sistemas integrados <strong>diseñados para no actualizarse automáticamente</strong>.</li>
<li>Smartphones que ejecutan versiones de software de años de antigüedad.</li>
<li>Versiones de <strong>macOS anteriores a macOS 10.12.1</strong>.</li>
<li>Versiones de <strong>MS Windows anteriores a Windows XP Service Pack 3</strong>.</li>
<li>Las <strong>PlayStations</strong> antiguas que <strong>aún no han recibido actualizaciones de firmware</strong>.</li>
<li>En general, todo aquel <strong>software basado en OpenSSL 1.0.2 o anterio</strong>r.</li>
</ul>

<p>En el caso de Android, Let's Encrypt <a rel="noopener, noreferrer" href="https://letsencrypt.org/2020/11/06/own-two-feet.html">ha anunciado</a> que ha lanzado un sistema de firma cruzada que <strong>'compra' otros tres años de validez para los dispositivos equipados con Android 7.1.1 o inferior</strong>, si bien usuarios que usan versiones a partir de la 5.0 se les recomienda instalar un navegador Firefox para evitar problemas durante la navegación (incluye su propio certificado, al margen del sistema operativo).</p>
<!-- BREAK 7 -->
<p><a rel="noopener, noreferrer" href="https://scotthelme.co.uk/lets-encrypt-old-root-expiration/">Según afirma en su blog</a> el investigador de seguridad Scott Helme, a causa de su gran popularidad <strong>la caducidad del IdentTrust DST Root CA X3 causará muchos más problemas que la de AddTrust</strong>, otro certificado raíz que ya caducó el pasado mes de mayo, y que ya entonces causó interrupciones en la disponibilidad online de Red Hat, Roku o Stripe:</p>
<!-- BREAK 8 -->
<blockquote>
  <p>"Al menos alguna cosa, en algún sitio, se va a romper".</p>
</blockquote>
<div class="article-asset-video article-asset-large">
 <div class="asset-content">
  <div class="base-asset-video">
   <div class="js-dailymotion">
    <script type="application/json">
                          {"videoId":"x7zon8h","autoplay":true,"title":"Cómo mejorar la SEGURIDAD EN INTERNET: VPN, DNS y páginas con HTTPS", "tag":"seguridad"}
                  </script>
   </div>
  </div>
 </div>
</div>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Chrome pronto te avisará de ataques MITM]]></title>
                <link>https://www.genbeta.com/navegadores/chrome-pronto-te-avisara-de-ataques-mitm</link>
                <guid>https://www.genbeta.com/navegadores/chrome-pronto-te-avisara-de-ataques-mitm</guid>
                <pubDate>Mon, 11 Sep 2017 09:09:21 +0000</pubDate>
                                         <dc:creator>Santi Araújo</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/7ec66a/chrome/1024_2000.jpg" alt="Chrome&#x20;pronto&#x20;te&#x20;avisar&#x00E1;&#x20;de&#x20;ataques&#x20;MITM">
    </p>
    <p>Google Chrome sigue siendo el navegador más utilizado, y sus usuarios pronto podrán beneficiarse de una funcionalidad muy importante. <strong>Chrome 63</strong> introducirá una nueva opción de seguridad que detectará cuando un software de terceros está realizando un ataque Man-in-the-Middle (MitM). </p>
<!-- BREAK 1 --><!--more--><p>Los ataques Man-in-the-Middle (o ataque de intermediario) <strong>permiten leer, insertar y modificar los mensajes entre dos partes</strong> sin que ninguna de ellas sepan que han sido atacados. </p>
<!-- BREAK 2 -->
<p>Gracias a esta nueva medida de seguridad, los usuarios de Chrome 63 recibirán un aviso cuando haya <strong>demasiados errores en las conexiones SSL</strong> en muy período de tiempo muy corto. Dicho aviso te informará de que se podría estar produciendo un ataque. </p>
<!-- BREAK 3 -->
<p><code></p>
<blockquote class="twitter-tweet" data-lang="es"><p lang="en" dir="ltr">I co-hosted <a href="https://twitter.com/sashaperigo">@sashaperigo</a> with <a href="https://twitter.com/meacer">@meacer</a> this summer, and she did a great job of helping us reduce scary warnings in more cases! 😃 <a href="https://t.co/iqSp4VT9gi">https://t.co/iqSp4VT9gi</a></p>&mdash; Lucas Garron 😼 (@lgarron) <a href="https://twitter.com/lgarron/status/906265179901501440">8 de septiembre de 2017</a></blockquote>
<script async src="//platform.twitter.com/widgets.js" charset="utf-8"></script><p></code></p>

<p>Esta nueva funcionalidad de seguridad <strong>ha sido desarrollada por <a rel="noopener, noreferrer" href="https://twitter.com/sashaperigo">Sasha Perigo</a></strong>, estudiante de Stanford que desarrolló este software cuando estaba realizando las prácticas en Google. </p>
<!-- BREAK 4 -->
<h2>Ya puedes probarlo en Chrome Canary</h2>

<p>Si todo va bien, esta nueva opción llegará a Chrome el día <strong>cinco de diciembre</strong>. Mientras, los usuarios que estén interesados, pueden activar esta funcionalidad en <a class="text-outboundlink" href="https://www.xataka.com/basics/chrome-vs-chrome-canary-cual-es-la-diferencia-entre-ambos-navegadores" data-vars-post-title="Chrome vs Chrome Canary: cual es la diferencia entre ambos navegadores" data-vars-post-url="https://www.xataka.com/basics/chrome-vs-chrome-canary-cual-es-la-diferencia-entre-ambos-navegadores">Chrome Canary</a>. </p>
<!-- BREAK 5 -->
<p>Para <strong>activarlo en Windows</strong>, solo tienes que seguir los siguientes pasos: </p>

<ol>
<li>Hacer click derecho sobre el icono de Chrome Canary</li>
<li>Buscar la pestaña de "Acceso Directo" en las propiedades</li>
<li>Añadir "--enable-features=MITMSoftwareInterstitial" al final de "Destino" y aplicar.  </li>
</ol>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=555 width=377 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/1be4a1/chrome-mitm-error-setup/450_1000.webp 450w, https://i.blogs.es/1be4a1/chrome-mitm-error-setup/650_1200.webp 681w,https://i.blogs.es/1be4a1/chrome-mitm-error-setup/1024_2000.webp 1024w, https://i.blogs.es/1be4a1/chrome-mitm-error-setup/1366_2000.webp 1366w" src="https://i.blogs.es/1be4a1/chrome-mitm-error-setup/450_1000.webp" alt="Chrome Canary" onerror="this.src='https://i.blogs.es/1be4a1/chrome-mitm-error-setup/450_1000.png';this.srcset='https://i.blogs.es/1be4a1/chrome-mitm-error-setup/450_1000.png 450w, https://i.blogs.es/1be4a1/chrome-mitm-error-setup/650_1200.png 681w,https://i.blogs.es/1be4a1/chrome-mitm-error-setup/1024_2000.png 1024w, https://i.blogs.es/1be4a1/chrome-mitm-error-setup/1366_2000.png 1366w';return false;">
   <img alt="Chrome Canary" class="centro_sinmarco" src="https://i.blogs.es/1be4a1/chrome-mitm-error-setup/450_1000.webp">
   
      </div>
</div>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/navegadores/cinco-trucos-que-te-ayudaran-a-sacar-mas-partido-de-google-chrome" data-vars-post-title="Cinco trucos que te ayudarán a sacar más partido de Google Chrome" data-vars-post-url="https://www.genbeta.com/navegadores/cinco-trucos-que-te-ayudaran-a-sacar-mas-partido-de-google-chrome">Cinco trucos que te ayudarán a sacar más partido de Google Chrome</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Qué es un certificado SSL y por qué debería importarte]]></title>
                <link>https://www.genbeta.com/seguridad/que-es-un-certificado-ssl-y-por-que-deberia-importarte</link>
                <guid>https://www.genbeta.com/seguridad/que-es-un-certificado-ssl-y-por-que-deberia-importarte</guid>
                <pubDate>Thu, 26 Mar 2015 12:00:51 +0000</pubDate>
                                         <dc:creator>Guillermo Julián</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/74814b/sslcert/1024_2000.png" alt="Qu&#x00E9;&#x20;es&#x20;un&#x20;certificado&#x20;SSL&#x20;y&#x20;por&#x20;qu&#x00E9;&#x20;deber&#x00ED;a&#x20;importarte">
    </p>
    <p>"Comprometida una autoridad certificadora, todos sus certificados revocados". <strong>Suena mal</strong>, ¿verdad? Es probable que hayáis leído algo parecido a esto durante los últimos días <a rel="noopener, noreferrer" href="http://googleonlinesecurity.blogspot.com.es/2015/03/maintaining-digital-certificate-security.html">a raíz de un descubrimiento de Google</a>, o incluso con lo del <a class="text-outboundlink" href="https://www.xataka.com/portatiles/polemica-con-lenovo-y-su-malware-instalado-de-fabrica-en-sus-ordenadores-explicamos-como-eliminarlo" data-vars-post-title="Polémica con Lenovo y su malware instalado de fábrica en sus ordenadores: explicamos cómo eliminarlo" data-vars-post-url="https://www.xataka.com/portatiles/polemica-con-lenovo-y-su-malware-instalado-de-fabrica-en-sus-ordenadores-explicamos-como-eliminarlo">desastre de Superfish y Lenovo</a>. La cuestión es, ¿qué significa eso? ¿Qué es un certificado? ¿Qué es una autoridad certificadora (o CA)?</p>
<!-- BREAK 1 -->
<p>Desde luego, son cosas que no necesitas saber para vivir un día más. Pero igual que la mayoría sabréis qué es un troyano o qué hace un antivirus, <strong>saber qué es un certificado viene bien</strong>: al fin y al cabo, es una de las cosas que evita que alguien pueda ver qué páginas visitas y tus datos personales. Así que hoy nos vamos a dedicar a explicar qué son los certificados SSL.</p>
<!-- BREAK 2 --><!--more--><h2>"Hola, ¿quién eres?"</h2>

<p>Supongamos que <strong>estás buscando a Pepe Pérez</strong> para contarle algo privado. No parece difícil, pero no sabes quién es Pepe. No sabes siquiera cómo es, si es un anciano, si es rubio... sólo sabes dónde está. Así que vas a donde suele estar, y ves a un hombre. Puedes preguntarle si él es Pepe Pérez, pero sería un poco ingenuo fiarse de lo que te dice un desconocido por la calle. Igual no es Pepe. Una forma de asegurarse de que es realmente él sería <strong>pedirle un documento</strong>, algo que certifique que esa persona se llama Pepe Pérez. En la vida real (pasando por alto lo poco real de esta situación) le pedirías su DNI, por ejemplo.</p>
<!-- BREAK 3 --><div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="caption-img ">
                   <img class="centro_sinmarco" height=288 width=450 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/f9561a/450_1000/450_1000.webp 450w, https://i.blogs.es/f9561a/450_1000/650_1200.webp 681w,https://i.blogs.es/f9561a/450_1000/1024_2000.webp 1024w, https://i.blogs.es/f9561a/450_1000/1366_2000.webp 1366w" src="https://i.blogs.es/f9561a/450_1000/450_1000.webp" alt="450 1000" onerror="this.src='https://i.blogs.es/f9561a/450_1000/450_1000.png';this.srcset='https://i.blogs.es/f9561a/450_1000/450_1000.png 450w, https://i.blogs.es/f9561a/450_1000/650_1200.png 681w,https://i.blogs.es/f9561a/450_1000/1024_2000.png 1024w, https://i.blogs.es/f9561a/450_1000/1366_2000.png 1366w';return false;">
   <img alt="450 1000" class="centro_sinmarco" src="https://i.blogs.es/f9561a/450_1000/450_1000.webp">
   
        <span>Necesitamos un DNI, pero para servidores de Internet.</span>
   </div>
   </div>
</div>
<p>Pues bien, en Internet pasa lo mismo. Necesitas un "DNI" para los servidores, un documento "oficial" que te asegure que ese servidor es el de Google y no un impostor. La cuestión es cómo lo hacemos oficial: n<strong>ecesitamos una autoridad</strong> de la que nos fiemos (como en el ejemplo de Pepe Pérez nos fiamos del Estado para expedir DNIs).</p>
<!-- BREAK 4 -->
<p>La solución a este problema son los <strong>certificados SSL</strong>, que más que un documento como el DNI son sellos. Tienen una parte privada, que se queda el servidor, con la que "sella" y deja una firma en las comunicaciones. El sello contiene el nombre de dominio y acredita que efectivamente te estás comunicando con Google. Además, nadie más puede replicarlo: no puedes coger un documento, recortar el sello y pegarlo en otro documento. De la misma forma, un intruso no puede interceptar una petición a un servidor, modificarla y reenviártela porque entonces el "sello" (firma) no sería válido.</p>
<!-- BREAK 5 --><div class="article-asset-summary">
 <div class="asset-content">
     <div class="sumario">Las CA aseguran que nadie tiene un certificado para un dominio que no es suyo (o al menos lo intentan)</div>
   </div>
</div>
<p>La cuestión es que el proceso para hacer certificados SSL es público. Igual que puedes hacerte un sello que ponga "Presidente del Gobierno", puedes hacerte tú un certificado SSL para _google.com_. Para solucionar este fallo, los certificados SSL vienen firmados por las <strong>autoridades certificadoras</strong> (CA), o terceros de confianza. Estas autoridades se encargan de expedir los certificados, y sólo lo hacen si la organización o persona que los pide puede probar que efectivamente es propietario del dominio. En otras palabras: si vas a la autoridad certificadora a pedir un dominio para _google.com_ se van a reír de ti y te vas a quedar con las manos en los bolsillos.</p>
<!-- BREAK 6 -->
<p>Los navegadores y sistemas operativos se guardan las claves públicas de las autoridades certificadoras en sus almacenes. Con esas claves públicas, son capaces de verificar las firmas y comprobar que los certificados SSL de los servidores a los que te conectas son válidos y que por lo tanto <strong>no te estás conectando con un impostor</strong>. </p>
<!-- BREAK 7 -->
<p>Una vez que te has asegurado de que el servidor es quien dice ser, ya se puede establecer la comunicación cifrada con HTTPS (que <a class="text-outboundlink" href="https://www.genbeta.com/web/https-asi-funciona" data-vars-post-title="HTTPS: así funciona" data-vars-post-url="https://www.genbeta.com/web/https-asi-funciona">ya vimos cómo funcionaba</a>) y empezar a intercambiar datos privados sin que nadie más los vea.</p>
<!-- BREAK 8 -->
<h2>Cuando el sistema falla</h2>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="caption-img ">
                   <img class="centro_sinmarco" height=1365 width=2048 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/7f89b9/6999839463_72718314fb_k/450_1000.webp 450w, https://i.blogs.es/7f89b9/6999839463_72718314fb_k/650_1200.webp 681w,https://i.blogs.es/7f89b9/6999839463_72718314fb_k/1024_2000.webp 1024w, https://i.blogs.es/7f89b9/6999839463_72718314fb_k/1366_2000.webp 1366w" src="https://i.blogs.es/7f89b9/6999839463_72718314fb_k/450_1000.webp" alt="6999839463 72718314fb K" onerror="this.src='https://i.blogs.es/7f89b9/6999839463_72718314fb_k/450_1000.jpg';this.srcset='https://i.blogs.es/7f89b9/6999839463_72718314fb_k/450_1000.jpg 450w, https://i.blogs.es/7f89b9/6999839463_72718314fb_k/650_1200.jpg 681w,https://i.blogs.es/7f89b9/6999839463_72718314fb_k/1024_2000.jpg 1024w, https://i.blogs.es/7f89b9/6999839463_72718314fb_k/1366_2000.jpg 1366w';return false;">
   <img alt="6999839463 72718314fb K" class="centro_sinmarco" src="https://i.blogs.es/7f89b9/6999839463_72718314fb_k/450_1000.webp">
   
        <span>Sabemos que este hombre es un hacker porque lleva pasamontañas y un palo. Los hackers siempre llevan un palo.</span>
   </div>
   </div>
</div>
<p>Las autoridades certificadoras o CA no son más que empresas gestionadas por personas. Y las personas fallan (fallamos). A veces, <strong>esos fallos se convierten en fallos de seguridad enormes</strong>. Por ejemplo, en 2011, un _hacker_ entró en <a class="text-outboundlink" href="https://www.genbeta.com/activismo-online/el-agujero-de-seguridad-o-chapuza-monumental-en-la-empresa-holandesa-diginotar" data-vars-post-title="El agujero de seguridad (o chapuza monumental) en la empresa holandesa DigiNotar" data-vars-post-url="https://www.genbeta.com/activismo-online/el-agujero-de-seguridad-o-chapuza-monumental-en-la-empresa-holandesa-diginotar">DigiNotar</a>, una CA holandesa, y consiguió las claves privadas para firmar certificados SSL.</p>
<!-- BREAK 9 -->
<p>¿Qué se puede hacer con esas claves? Pues firmar certificados SSL, obviamente. El _quid_ de la cuestión está en que si la clave la tiene un _hacker_, lo más posible es que decida firmar certificados SSL para dominios que no tiene. Es decir, que puede hacerle creer a tu ordenador que su servidor "malvado" es el de Google y le engañe para que le envíe tu correo y contraseña (por poner un ejemplo). Divertido, ¿verdad?</p>
<!-- BREAK 10 -->
<p>En algún otro caso, directamente son las autoridades certificadoras las que hacen lo que no deben. En el <a rel="noopener, noreferrer" href="http://googleonlinesecurity.blogspot.com.es/2015/03/maintaining-digital-certificate-security.html">caso del lunes</a>, una CA estaba usando su certificado raíz para interceptar las comunicaciones seguras de sus empleados con Google. La <a class="text-outboundlink" href="https://www.xataka.com/portatiles/polemica-con-lenovo-y-su-malware-instalado-de-fabrica-en-sus-ordenadores-explicamos-como-eliminarlo" data-vars-post-title="Polémica con Lenovo y su malware instalado de fábrica en sus ordenadores: explicamos cómo eliminarlo" data-vars-post-url="https://www.xataka.com/portatiles/polemica-con-lenovo-y-su-malware-instalado-de-fabrica-en-sus-ordenadores-explicamos-como-eliminarlo">polémica con Lenovo y Superfish</a> era similar. La diferencia es que <strong>Superfish</strong> no era una CA, sino que instalaba su certificado raíz en los almacenes de los ordenadores para que la considerasen como tal y confiasen en sus certificados falsos.</p>
<!-- BREAK 11 -->
<p>Cuando esto ocurre, cuando las CA son comprometidas, hay varias formas de<strong> mitigar el impacto</strong>. Una de ellas son los certificados fijos (_certificate pinning_). Con ella, los últimos navegadores no sólo piden un certificado SSL válido para conectarse a ciertos sitios como Google sino un certificado con una huella concreta. De esta forma, forma aunque una CA confiable firme un certificado nuevo, no lo tomarán como válido. El problema es que sólo se pueden usar certificados fijos para los sitios más conocidos: sería absurdo guardar las huellas de todos los certificados de todas las páginas web seguras de Internet.</p>
<!-- BREAK 12 -->
<p>Por otra parte, también hay métodos para <strong>revocar certificados</strong>. Periódicamente, los navegadores y sistemas se conectan a los servidores de actualización y recuperan listas de certificados que han dejado de ser válidos, y van manteniendo el almacén actualizado y sin certificados comprometidos. Además, tú puedes acceder a tu almacén de certificados del navegador/sistema y quitar CA que no te gusten (aunque es posible que algunos sitios dejen de funcionar bien).</p>
<!-- BREAK 13 -->
<p>En definitiva, los certificados son lo que te permite <strong>confiar en que tus conexiones seguras son seguras de verdad</strong> y no estás hablando con impostores. Así, ya sabréis por qué frases como las que encabezan el artículo suenan realmente mal.</p>
<!-- BREAK 14 -->
<p>Imagen | <a rel="noopener, noreferrer" href="https://www.flickr.com/photos/devdsp/6999839463">devdsp</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Se descubre otro fallo muy grave en una librería SSL, esta vez en Linux ]]></title>
                <link>https://www.genbeta.com/seguridad/se-descubre-otro-fallo-muy-grave-en-una-libreria-ssl-esta-vez-en-linux</link>
                <guid>https://www.genbeta.com/seguridad/se-descubre-otro-fallo-muy-grave-en-una-libreria-ssl-esta-vez-en-linux</guid>
                <pubDate>Tue, 04 Mar 2014 22:11:41 +0000</pubDate>
                                         <dc:creator>Guillermo Julián</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/2dae10/funcionmalvada/1024_2000.png" alt="Se&#x20;descubre&#x20;otro&#x20;fallo&#x20;muy&#x20;grave&#x20;en&#x20;una&#x20;librer&#x00ED;a&#x20;SSL,&#x20;esta&#x20;vez&#x20;en&#x20;Linux&#x20;">
    </p>
    <p>Hace unos días os hablábamos del <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/apple-y-goto-fail-un-fallo-de-seguridad-en-ssl-tls-y-su-posible-relacion-con-la-nsa" data-vars-post-title="Apple y &quot;goto fail&quot;, un fallo de seguridad en SSL/TLS y su posible relación con la NSA" data-vars-post-url="https://www.genbeta.com/seguridad/apple-y-goto-fail-un-fallo-de-seguridad-en-ssl-tls-y-su-posible-relacion-con-la-nsa">fallo <em>goto fail</em></a> en la librería de SSL de OS X e iOS. Y, casualidades de la vida, hoy ha aparecido otro similar en GnuTLS, una <strong>librería de SSL para Linux</strong>, con consecuencias muy similares. Un atacante con conocimiento del fallo podría crear certificados que siempre serían aceptados como válidos por la librería, y espiar así comunicaciones aparentemente seguras.</p>
<!-- BREAK 1 -->
<p>En realidad, el fallo no tiene prácticamente que ver con criptografía. En la función encargada de verificar la validez de certificados X.509 tipo ASN.1, el desarrollador se equivocó al programar y no se interpretó bien el código de salida. Así, un código de retorno negativo que indica <strong>un error se convertía en un código de retorno distinto de 0 que indica que todo ha ido bien</strong>. <a rel="noopener, noreferrer" href="http://imgur.com/UqAkZS7">Este esquema</a> de <a rel="noopener, noreferrer" href="https://twitter.com/0xabad1dea/status/440937377817956353">@0xabad1dea</a> lo explica con más claridad para los que sepáis programación.</p>
<!-- BREAK 2 --><!--more--><p></p>

<p style="float: right; margin-left: -250px; position: relative; left: 280px; width: 250px; font-style: italic; font-size: small"><strong>*:</strong> Podéis ver qué aplicaciones dependen de GnuTLS ejecutando <tt>apt-cache rdepends libgnutls26</tt> en Debian y derivados. Es posible que no todas las aplicaciones utilicen siempre GnuTLS sino que sólo lo tengan como opción.</p>

<p>Este fallo tan estúpido habría sido introducido <a rel="noopener, noreferrer" href="https://www.gitorious.org/gnutls/gnutls/commit/0fba2d908da6d0df821991ea5fdbeeda0f4ff089">hace 10 años</a>. Es <strong>muy grave</strong>. La librería GnuTLS es ampliamente usada en Linux por varios programas para establecer conexiones seguras por SSL, y todas ellas se ven afectadas por la vulnerabilidad. Por ejemplo, aplicaciones<sup>*</sup> como <strong>Chromium</strong>, el servidor <strong>Apache</strong> en ciertas configuraciones, <strong>Filezilla</strong> u <strong>OpenOffice</strong> usarían GnuTLS para establecer sus conexiones seguras. Alguien con conocimiento del fallo podría haber interceptado las comunicaciones usando un certificado inválido pero que no haría saltar ninguna alarma. Eso sí, es improbable que alguien haya tenido acceso a ese fallo.</p>
<!-- BREAK 3 -->
<p>Por suerte, el parche ya está disponible y muchas distribuciones lo tienen ya listo para que podáis actualizar.</p>

<h2>Software libre, seguridad y casualidades</h2>

<p>El primer tema que se nos viene a la cabeza con este fallo es el del <strong>software libre y la seguridad</strong>. Uno podría pensar que es muy curioso el hecho de que nadie haya visto el fallo (estúpido aunque no del todo obvio) en 10 años a pesar de que el código esté disponible para que cualquier lo mire. Por otra parte, también podríamos pensar que quizás si no hubiese sido software libre, <a rel="noopener, noreferrer" href="https://rhn.redhat.com/errata/RHSA-2014-0246.html">la auditoría de RedHat no habría encontrado el fallo</a>. ¿O quizás sí?</p>
<!-- BREAK 4 -->
<p>Este fallo <strong>cuestiona el mantra</strong> muchas veces repetido de <em>"el software libre es más seguro porque hay más ojos para detectar bugs"</em>. La criptografía es un tema muy, muy complejo y lo que se necesitan no son muchos ojos inexpertos mirando por encima, sino sólo unos pocos expertos en el tema y con la motivación para hacer una auditoría a fondo, explorando y entendiendo el código.</p>
<!-- BREAK 5 -->
<p>Por otra parte, también resulta muy casual que se descubra ahora este fallo, tan cercano en el tiempo al de Apple y además muy similar. Uno podría especular con la relación de la <strong>NSA</strong> con este fallo, aunque por otra parte tampoco parece muy probable: por ejemplo, se pueden encontrar por Internet <a rel="noopener, noreferrer" href="http://www.openldap.org/lists/openldap-devel/200802/msg00072.html">hilos de correo discutiendo el poco cuidado de los desarrolladores de GnuTLS</a>. Como siempre, no hay nada seguro, aunque tampoco alimentaría paranoias de este tipo.</p>
<!-- BREAK 6 -->
<p>Vía | <a rel="noopener, noreferrer" href="http://arstechnica.com/security/2014/03/critical-crypto-bug-leaves-linux-hundreds-of-apps-open-to-eavesdropping/">Ars Technica</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Así intentó el FBI acabar con Lavabit]]></title>
                <link>https://www.genbeta.com/correo/asi-intento-el-fbi-acabar-con-lavabit</link>
                <guid>https://www.genbeta.com/correo/asi-intento-el-fbi-acabar-con-lavabit</guid>
                <pubDate>Thu, 03 Oct 2013 09:37:25 +0000</pubDate>
                                         <dc:creator>Manu Mateos</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/c009ce/lavabit/1024_2000.png" alt="As&#x00ED;&#x20;intent&#x00F3;&#x20;el&#x20;FBI&#x20;acabar&#x20;con&#x20;Lavabit">
    </p>
    <p><strong>Lavabit</strong> salió a la palestra cuando se descubrió que era el proveedor de correo electrónico que utilizaba Edward Snowden. Como os comentamos, el servicio se caracterizaba por garantizar una cierta seguridad.</p>
<!-- BREAK 1 -->
<p>Pues bien, ayer se descubrió que el gobierno estadounidense obtuvo una orden secreta para obtener la clave privada con la que las autoridades podrían obtener los correos de Snowden... y de los otros cuatrocientos mil usuarios del servicio. </p>
<!-- BREAK 2 --><!--more--><p></p>

<p>¿Por qué solicitaron la clave SSL? En un principio intentaron obtener las credenciales con las que el usuario inicia sesión en el servicio (28 de junio). No obstante <strong>Lavabit cifra esta información</strong>, siendo totalmente imposible facilitarla. Si esta información no hubiera estado cifrada, habría bastado emplear un <em>pen register</em> para obtener uno de los paquetes con esta información. </p>
<!-- BREAK 3 -->
<p>Enviaron (hablamos del 9 de julio) una orden más estricta solicitando la única clave con la que se cifra la información del servicio, y Levison se resistió, velando por la seguridad del resto de sus usuarios (si hubiera entregado la clave habría comprometido la confidencialidad de los correos de todos los usuarios del servicio). </p>
<!-- BREAK 4 -->
<p>Para ser totalmente honestos, Levison entregó la clave SSL... impresa en once páginas, <strong>con un tamaño de fuente de cuatro puntos</strong>. Totalmente ilegible. Fue multado con 5000 dólares diarios hasta que entregara copias electrónicas de las claves. Finalmente el <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/lavabit-el-servicio-de-correo-que-snowden-popularizo-cierra-por-presiones-legales" data-vars-post-title="Lavabit, el servicio de correo que Snowden popularizó, cierra por presiones legales" data-vars-post-url="https://www.genbeta.com/actualidad/lavabit-el-servicio-de-correo-que-snowden-popularizo-cierra-por-presiones-legales">8 de agosto Levison decidió cerrar el servicio</a> y destruir la información.</p>
<!-- BREAK 5 -->
<p>Más información | <a rel="noopener, noreferrer" href="http://arstechnica.com/tech-policy/2013/10/lavabit-defied-order-for-snowdens-login-info-then-govt-asked-for-sites-ssl-key/">Ars Technica</a> | <a rel="noopener, noreferrer" href="http://www.wired.com/threatlevel/2013/10/lavabit_unsealed/">Wired</a>
Sitio oficial | <a rel="noopener, noreferrer" href="http://lavabit.com/">Lavabit</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Yahoo incorpora la opción de usar HTTPS en su servicio de correo]]></title>
                <link>https://www.genbeta.com/correo/yahoo-incorpora-la-opcion-de-usar-https-en-su-servicio-de-correo</link>
                <guid>https://www.genbeta.com/correo/yahoo-incorpora-la-opcion-de-usar-https-en-su-servicio-de-correo</guid>
                <pubDate>Wed, 09 Jan 2013 09:31:18 +0000</pubDate>
                                         <dc:creator>Iván Lasso</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/fcbed3/correo-yahoo-https/1024_2000.jpg" alt="Yahoo&#x20;incorpora&#x20;la&#x20;opci&#x00F3;n&#x20;de&#x20;usar&#x20;HTTPS&#x20;en&#x20;su&#x20;servicio&#x20;de&#x20;correo">
    </p>
    <p></p>
<p><br />
Más vale tarde que nunca, deben de haber pensado en Yahoo. O al menos eso es casi lo que han dicho desde la <span class="caps">EFF</span> (Electronic Frontier Foundation) a raíz de que Yahoo por fin ha habilitado la <strong>posibilidad de usar <span class="caps">HTTPS</span> en su servicio de correo</strong>. Y sí, digo posibilidad porque se trata de una opción, no de algo que hayan incorporado por defecto.</p>
<!-- BREAK 1 --><!--more--><p></p>

<p>Si queremos activar la conexión <span class="caps">SSL</span> debemos irnos a la configuración del correo (el engranaje en la parte superior izquierda) y, en la sección &#8220;General&#8221; (la primera que se nos abre), ir abajo del todo, donde encontraremos la casilla para activarla. Una vez guardemos los cambios, se nos pedirá ingresar de nuevo nuestra contraseña y, ahora sí, toda la sesión será bajo <span class="caps">HTTPS</span>.</p>
<!-- BREAK 2 -->
<p>La verdad es que me parece un tanto incomprensible que hayan decidido implementar esto como opción en lugar de hacerlo por defecto, aunque yo diría que es debido a que, al menos por ahora, <strong>no está funcionando todo lo bien que debería</strong>: según se puede leer en un <a rel="noopener, noreferrer" href="http://help.yahoo.com/kb/index?locale=es_ES&y=PROD_MAIL_ML&page=content&id=SLN8558">artículo de la ayuda</a>, algunos clientes de Yahoo! Pequeñas empresas están reportando problemas al adjuntar archivos con <span class="caps">SSL</span> activado. </p>
<!-- BREAK 3 -->
<p>Supongo que cuando solucionen este tipo de problemas, se pasará a una activación por defecto. Imagino que ha sido esta la razón por la que han incorporado la opción &#8220;a la chita callando&#8221;, sin realizar ningún comunicado más allá de la <a rel="noopener, noreferrer" href="http://help.yahoo.com/kb/index?locale=es_ES&y=PROD_MAIL_ML&page=content&id=SLN8558">actualización de la ayuda</a>. La opción se desplegó ayer y es muy posible que ya contéis con ella en vuestra cuenta. Ni que decir tiene que es muy recomendable, <strong>por no decir imprescindible</strong>, que la activéis. </p>
<!-- BREAK 4 -->
<p>Vía | <a rel="noopener, noreferrer" href="http://thenextweb.com/apps/2013/01/08/yahoo-mail-users-quietly-given-https-security-option-following-pressure-from-privacy-advocates/">The Next Web</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Novedades en la búsqueda de Google: resultados en inglés traducidos y SSL por defecto para los usuarios registrados]]></title>
                <link>https://www.genbeta.com/web/novedades-en-la-busqueda-de-google-resultados-en-ingles-traducidos-y-ssl-por-defecto-para-los-usuarios-registrados</link>
                <guid>https://www.genbeta.com/web/novedades-en-la-busqueda-de-google-resultados-en-ingles-traducidos-y-ssl-por-defecto-para-los-usuarios-registrados</guid>
                <pubDate>Tue, 18 Oct 2011 21:36:46 +0000</pubDate>
                                         <dc:creator>Guillermo Julián</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/6f87e1/googlelogo/1024_2000.jpg" alt="Novedades&#x20;en&#x20;la&#x20;b&#x00FA;squeda&#x20;de&#x20;Google&#x3A;&#x20;resultados&#x20;en&#x20;ingl&#x00E9;s&#x20;traducidos&#x20;y&#x20;SSL&#x20;por&#x20;defecto&#x20;para&#x20;los&#x20;usuarios&#x20;registrados">
    </p>
    <p></p>
<p></p>

<p>Todavía con la resaca del nuevo algoritmo de Google, Panda, tenemos más novedades en el buscador. La primera está relacionada con el idioma: Google empezará a <strong>ofrecer resultados de búsqueda en inglés cuando busques en tu idioma</strong>.</p>
<!-- BREAK 1 -->
<p>Hay idiomas que se usan muy poco en la red: por ejemplo, si haces una búsqueda en suajili encontrarás muy pocos resultados. Google pretende quitar la barrera del idioma, y empezará a ofrecer algunos resultados en inglés. Si Google encuentra páginas inglesas que son relevantes para tu búsqueda, entonces aparecerán algunas entre los resultados habituales. Desde ahí, puedes ir tanto a la versión original como a la traducida.<br /></p>
<!-- BREAK 2 --><!--more--><p><br /></p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=399 width=556 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/c66f38/googlesearch/450_1000.webp 450w, https://i.blogs.es/c66f38/googlesearch/650_1200.webp 681w,https://i.blogs.es/c66f38/googlesearch/1024_2000.webp 1024w, https://i.blogs.es/c66f38/googlesearch/1366_2000.webp 1366w" src="https://i.blogs.es/c66f38/googlesearch/450_1000.webp" alt="Google Search" onerror="this.src='https://i.blogs.es/c66f38/googlesearch/450_1000.png';this.srcset='https://i.blogs.es/c66f38/googlesearch/450_1000.png 450w, https://i.blogs.es/c66f38/googlesearch/650_1200.png 681w,https://i.blogs.es/c66f38/googlesearch/1024_2000.png 1024w, https://i.blogs.es/c66f38/googlesearch/1366_2000.png 1366w';return false;">
   <img alt="Google Search" class="centro_sinmarco" src="https://i.blogs.es/c66f38/googlesearch/450_1000.webp">
   
      </div>
</div>
<p></p>

<p>A mí me parece una idea muy buena: facilita el acceso a la información que no está en tu idioma, da resultados más relevantes y seguramente ayude a aprender inglés, que nunca viene mal. De momento, los resultado en inglés sólo aparecerán si buscas en alguno de estos <strong>14 idiomas</strong>: africano, malayo, suajili, serbio, eslovaco, macedonio, eslovenio, noruego, indio, catalán, maltés, islandés, galés y albanés. Si leéis Genbeta, probablemente os veréis afectados (como mucho) al buscar en <strong>catalán</strong>.</p>
<!-- BREAK 3 -->
<p>La segunda novedad es la <strong>conexión <span class="caps">SSL</span> por defecto en las búsquedas de Google para todos los usuarios registrados</strong>. La búsqueda segura en Google <a class="text-outboundlink" href="https://www.genbeta.com/buscadores/google-anade-busqueda-segura-mediante-https" data-vars-post-title="Google añade búsqueda segura mediante HTTPS" data-vars-post-url="https://www.genbeta.com/buscadores/google-anade-busqueda-segura-mediante-https">apareció ya el año pasado</a>, pero hasta ahora era opcional y sólo si entrabas directamente a <em>https://www.google.com</em>. Ahora, cualquier usuario que haya entrado con su cuenta de Google será redirigido a la versión <span class="caps">HTTPS</span>.</p>
<!-- BREAK 4 -->
<p></p>
<div class="article-asset-image article-asset-small article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=267 width=500 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/c26de5/google/450_1000.webp 450w, https://i.blogs.es/c26de5/google/650_1200.webp 681w,https://i.blogs.es/c26de5/google/1024_2000.webp 1024w, https://i.blogs.es/c26de5/google/1366_2000.webp 1366w" src="https://i.blogs.es/c26de5/google/450_1000.webp" alt="Google SSL" onerror="this.src='https://i.blogs.es/c26de5/google/450_1000.jpg';this.srcset='https://i.blogs.es/c26de5/google/450_1000.jpg 450w, https://i.blogs.es/c26de5/google/650_1200.jpg 681w,https://i.blogs.es/c26de5/google/1024_2000.jpg 1024w, https://i.blogs.es/c26de5/google/1366_2000.jpg 1366w';return false;">
   <img alt="Google SSL" class="centro_sinmarco" src="https://i.blogs.es/c26de5/google/450_1000.webp">
   
      </div>
</div>
<p></p>

<p>¿Ventajas? La búsqueda está cifrada, y, lo que es más importante, <strong>nuestra cuenta de Google está más protegida</strong>. ¿Desventajas? Los sistemas de estadísticas dependían de la <span class="caps">URL</span> de la que venías (el <em>referrer</em>) para saber con qué términos de búsqueda habías llegado a una página. Ahora, como la búsqueda está cifrada, el sistema sólo podrá saber que has venido de Google, nada más. Para estadísticas de búsqueda habrá que ir a Google Webmaster Tools, que ofrece datos más limitados y generales</p>
<!-- BREAK 5 -->
<p>En resumen: incluir la búsqueda segura es <strong>bueno para los usuarios</strong>, pero no creo que le haga mucha gracia a los administradores de webs que dependan de las estadísticas. </p>
<!-- BREAK 6 -->
<p>Vía | <a rel="noopener, noreferrer" href="http://googleblog.blogspot.com/2011/10/making-search-more-secure.html">The Official Google Blog</a> | <a rel="noopener, noreferrer" href="http://insidesearch.blogspot.com/2011/10/breaking-down-language-barriers-with.html">Inside Search</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Vulnerabilidad descubierta en SSL/TLS1.0. Chrome será actualizado]]></title>
                <link>https://www.genbeta.com/seguridad/vulnerabilidad-descubierta-en-ssltls10-chrome-sera-actualizado</link>
                <guid>https://www.genbeta.com/seguridad/vulnerabilidad-descubierta-en-ssltls10-chrome-sera-actualizado</guid>
                <pubDate>Thu, 22 Sep 2011 20:30:47 +0000</pubDate>
                                         <dc:creator>F.Manuel</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/2cb273/seguridad-rota1/1024_2000.jpg" alt="Vulnerabilidad&#x20;descubierta&#x20;en&#x20;SSL&#x2F;TLS1.0.&#x20;Chrome&#x20;ser&#x00E1;&#x20;actualizado">
    </p>
    <p><em>Una importante vulnerabilidad ha sido descubierta en el protocolo SSL</em> (<em>Secure Sockets Layer</em>), que protege la mayoría de los sitios Web. El agujero de seguridad permite a los atacantes descifrar los datos que se pasan entre un servidor Web y el navegador del usuario.</p>
<!-- BREAK 1 -->
<p>La vulnerabilidad reside en las versiones 1.0 y anteriores de TLS (Transport Layer Security), base de confianza en la seguridad de las conexiones en Internet. Aunque <em>las versiones 1.1 y 1.2 de TLS, no son vulnerables</em>, la mayoría de los navegadores y sitios Web no las soportan. Por este motivo, las transacciones cifradas en portales como PayPal, GMail y otros muchos, son vulnerables al espionaje de los hackers, que pueden controlar la conexión entre el usuario final y el sitio web que está visitando.</p>
<!-- BREAK 2 --><!--more--><p>En la conferencia de seguridad <em>ekoparty</em> (Buenos Aires), los investigadores Duong y Juliano Rizzo, van a realizar una demostración con un código al que denominan <em>BEAST</em>, abreviatura de <em>Browser Exploit Against SSL/TLS</em>.</p>
<!-- BREAK 3 -->
<p><em>BEAST</em> emplea Javascript y un <em>sniffer</em> de red para descifrar las cookies y acceder a cuentas restringidas de usuario. El <em>exploit</em> funciona incluso contra sitios que emplean HSTS (<em>HTTP Strict Transport Security</em>), que impide que las páginas se carguen si no están protegidas por SSL.</p>
<!-- BREAK 4 -->
<p>En la demostración, va a descifrarse una <em>cookie</em> de autenticación utilizada para acceder a una cuenta de PayPal, según ha manifestado Duong. Según confirma la fuente del artículo, dos días después del anuncio, Google ha realizado una actualización en la versión de desarrollo de Chrome, diseñada para frustrar este ataque.</p>
<!-- BREAK 5 -->
<p>Vía | The Register (<a rel="noopener, noreferrer" href="http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/">Vulnerabilidad</a>, <a rel="noopener, noreferrer" href="http://www.theregister.co.uk/2011/09/21/google_chrome_patch_for_beast/">Actualización Chrome</a>)
Imagen | <a rel="noopener, noreferrer" href="http://www.flickr.com/photos/sidelong/3878741556/">DaveBleasdale</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
            </channel>
</rss>
