« Atrás

Fallo en el protocolo SSL

Respuesta
Fallo en el protocolo SSL
16/05/14 2:27 en respuesta a .
Supongo que muchos os habréis enterado ya, pero hace cosa de un mes se descubrió una vulnerabilidad en la biblioteca SSL que se bautizó como Heartbleed (hemorragia cardiaca, o algo así; qué espanto! emoticon ).
SSL es el protocolo que cifra nuestra comunicación con sitios que usan el protocolo https, ("s" de seguro, se suponía): desde Facebook hasta vuestro proveedor de correo, el banco, o suop.es.

Yo me enteré gracias a que Autistici,org, el que se ha convertido en mi principal proveedor de correo y mensajería instanténea en el ordenador, envió un correo a sus usuarios avisando del problema (tengo cuentas de Gmail, Hotmail, GMX y Yahoo, y todavía estoy esperando que alguno me diga algo).
La mayoría de los sitios han parcheado su SSL por versiones que lo han corregido, pero en todo caso Autistici lo primero que recomendaba era cambiar las contraseñas, incluso aunque se hubiese parcheado el fallo, pues podrían haber quedado comprometidas todo el tiempo en que SSL ha sido vulnerable (y hasta que se descubra la próxima vulnerabilidad, claro).

En fin, aquí podéis leer algo más en detalle y con más conocimiento. Y a quienes tenéis alguna web, que sé que souis varios, podéis comprobar si es vulnerable con esta herramienta web.
Suop.es parece que ya está parcheada, pero, tal y como recomiendan, deberíais cambiar la contraseña.


Salud.
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 2:32 en respuesta a Oirausu.
Ehhh... Me autorrespondo para preguntar si alguien sabe dónde se cambia la contraseña... emoticon En la zona de usuario no parece que haya nada que lo permita.
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 2:34 en respuesta a Oirausu.
La única forma es dándole a He Olvidado la Contraseña, y realizar el cambio de esa manera
+2 2 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 2:40 en respuesta a mn3k4ZP4.
a
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 2:54 en respuesta a Oirausu.
Qué cosa más rara, al entrar en la página para cambiar la contraseña y cambiarla se me ha enviado al formulario para pedir una SIM, https://www.suop.es/es/pide-tu­-sim
Esto no es que sea muy importante, pero si algún día crecéis y os lo podéis permitir deberíais contratar a un buen desarrollador web, de los de verdad, de los picacódigos, no de los que usan sólo CMS, para que os haga un sitio en condiciones, jeje, que este, entre las carencias, las limitaciones que os impone para implementar mejoras, y las pirulas que hace de vez en cuando, cada día parece menos recomendable... :-/
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 5:01 en respuesta a Oirausu.
No sé muy bien dónde poner esto, así que lo pongo aquí y luego si queríes lo quitáis:

Creo que deberíais denunciar al gilipollas este del azahar. Para empezar con el trámite creo que no hace falta ni que os levantéis de la silla, que podéis hacerlo en http://www.policia.es/colabora­.php

Sus patochadas nos hacen perder tiempo a todos. Por su "estilo" parece que fuera el mismo que se dedicaba a perseguir al exmiembro Opserau. En todo caso, aunque no lo sea, y como creo que el vandalismo en Internet es no sé si delito o falta, pero sí que es sancionable, creo que si se consiguiera que le metieran un "purito" de algún millar de euros en concepto de indemnización a Suop, no sólo estaría bien para quitarle las ganas de repetir sino que además podríais añadir, digamos la mitad de la indemnización a la bolsa de puntos, no? Jeje. ;)

Venga, pensadlo, que vuestro gabinete legal se gane el sueldo, xD
+2 2 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 10:41 en respuesta a mn3k4ZP4.
a
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 12:52 en respuesta a Oirausu.
a
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 17:24 en respuesta a osito90.
osito90:

Vaya... Pensaba que si contactásemos con alguien de soporte nos cambiarían la contraseña sin tener que hacer esa chapucería. Otro aspecto a mejorar. Gracias Javi.

Teniendo en cuenta que el correo electrónico es probablemente el medio de comunicación más inseguro del mundo (a no ser que se use GPG o similares para cifrarlo, cosa que nadie hace), no, no debería ser ese el método, sino un formulario bajo una conexión cifrada, como hacen todos los sitios serios.
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 23:21 en respuesta a Oirausu.
Ahí, ahí... A tope con GPG...

... y Austistici/Inventati... Un pedazo de proyecto.
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 23:48 en respuesta a amrzco.
Hay que pulsar "el olvidado la contraseña" y poner una nueva.
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
16/05/14 23:51 en respuesta a sentos.
Bueno, al pulsar "¿has olvidado tu contraseña?" no eres tú quien pone una nueva, sino que SUOP te envía un email con la nueva contraseña que te ha asignado. Después, creo que sale la opción de cambiarla por sí sola (pero solo una vez).
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
17/05/14 1:06 en respuesta a amrzco.
amrzco:
Ahí, ahí... A tope con GPG...

... y Austistici/Inventati... Un pedazo de proyecto.

Sí, funciona DPM, no registra las IP, los centro de datos están en Islandia y Noruega, países con unas de las mejores legislaciones sobre protección de datos del mundo. Aunque deberían mejorar la iterfaz web, porque el diseño es un poco espartano, y la versión de Roundcube que usan no está actualizada. Lo uso sobre todo con Kmail como cliente y K-9 en el móvil, pero estaría bien que se actualizasen, porque siempre hay alguna ocasión en que hay que tirar de correo web.

Otro provedor que etá muy bien es Openmailbox, que también usa Roundcube pero en su versión actualizada; además da 1 giga gratis en Owncloud. Es bastante poco, pero para cosas básicas está guay (según dice el creador de Openmailbox sacara cuentas de pago con más capacidad, como Dropbox et. al. por medio euro al año por cada giga). Lo malo es que está en Francia, cuya legislación sobre provacidad es bastante mala, según dicen :-/. Pero bueno, como cuenta secundaria y para subir a la nube alguna tontería (pocas, obviamente, 1 GB no da para mucho) pues no está mal.
Lo más llamativo es que el que lo ha montado es un chaval de 16 años.

En fin, que quien no usa un correo aceptablemente privado y seguro es porque no quiere, y más si se usa GPG.
+2 2 Votos
Respuesta
RE: Fallo en el protocolo SSL
17/05/14 22:06 en respuesta a Oirausu.
Una aportación muy interesante... yo estoy intentando a migrar pero ninguno me ha resultado fiable... safe-mail.net, torguard, privatdemail, hushmail...

Sin lugar a dudas, revisaré las opciones que planteas.

Con K-9 en Android he experimentado y con ThunderBird y KMail en Linux, pero al fin y al cablo si ninguno de tus destinatarios habituales usa GPG... Los certificados he llegado a subirlos a CA y el otro dia creo que recibi la notificación de expira en 45 días.

Si los procedimientos no se universalizan, no haremos gran cosa. Por otra parte, cuando este tipo de cifrados se implementan en un sistema, nunca podemos fiarnos al 100%.

Como suelo bromeear,es el percasol que se muerde la cola.
0 0 Votos
Respuesta
RE: Fallo en el protocolo SSL
17/05/14 22:08 en respuesta a amrzco.
Y un experimento curioso. Mapa interactivo ¿Qué web queremos por Firefox?

Opciones... Privacidad, tomar el control, libertad, educacion, oportunidades, disponibilidad... ¿Que pensáis que pondrá primero cada continente?
0 0 Votos