<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Sin foro</title>
	<atom:link href="http://eltamiz.com/2007/12/06/sin-foro/feed/" rel="self" type="application/rss+xml" />
	<link>http://eltamiz.com/2007/12/06/sin-foro/</link>
	<description>Calcular &#8800; Entender</description>
	<pubDate>Sat, 22 Nov 2008 06:03:49 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.3</generator>
		<item>
		<title>By: Fabio</title>
		<link>http://eltamiz.com/2007/12/06/sin-foro/#comment-17620</link>
		<dc:creator>Fabio</dc:creator>
		<pubDate>Mon, 10 Dec 2007 15:28:48 +0000</pubDate>
		<guid isPermaLink="false">http://eltamiz.com/2007/12/06/sin-foro/#comment-17620</guid>
		<description>&lt;p&gt;Se pueden hacer muchas cosas para arreglar bugs, pero os puedo comentar que una contraseña de 8 caracteres o mas (con todo tipo de caracteres) es muy complicado romper.
Visitad en wikipedia el articulo Rainbow Tables, es muy interesante desde el punto de vista matematico-criptografico&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Se pueden hacer muchas cosas para arreglar bugs, pero os puedo comentar que una contraseña de 8 caracteres o mas (con todo tipo de caracteres) es muy complicado romper.
Visitad en wikipedia el articulo Rainbow Tables, es muy interesante desde el punto de vista matematico-criptografico</p>]]></content:encoded>
	</item>
	<item>
		<title>By: Ferran Ferri</title>
		<link>http://eltamiz.com/2007/12/06/sin-foro/#comment-17574</link>
		<dc:creator>Ferran Ferri</dc:creator>
		<pubDate>Mon, 10 Dec 2007 08:46:43 +0000</pubDate>
		<guid isPermaLink="false">http://eltamiz.com/2007/12/06/sin-foro/#comment-17574</guid>
		<description>&lt;p&gt;A proposito del Hash, empiezan a haber grandes diccionarios de hash que estan convirtiendo esta encriptacion en algo inutil, a menos que tenga caracteres alfanumericos por encima de 13 caracteres (creo que ese era el dato).&lt;/p&gt;

&lt;p&gt;El gran problema contra el que habria que luchar no es este sino el SQL injection. En mi empresa tenemos expertos en este tipo de ataque precisamente por que se considera muy peligroso. Una vez tienes los datos el mal ya esta hecho por mucho que esten encriptados.&lt;/p&gt;

&lt;p&gt;Ademas, el SQL injection no solo permite ver sino cambiar o borrar. Por eso creo que Pedro hace lo correcto al desactivar el foro. De hecho yo empezaria a pensar en substituir el sistema de foros por otro mas seguro.&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>A proposito del Hash, empiezan a haber grandes diccionarios de hash que estan convirtiendo esta encriptacion en algo inutil, a menos que tenga caracteres alfanumericos por encima de 13 caracteres (creo que ese era el dato).</p>

<p>El gran problema contra el que habria que luchar no es este sino el SQL injection. En mi empresa tenemos expertos en este tipo de ataque precisamente por que se considera muy peligroso. Una vez tienes los datos el mal ya esta hecho por mucho que esten encriptados.</p>

<p>Ademas, el SQL injection no solo permite ver sino cambiar o borrar. Por eso creo que Pedro hace lo correcto al desactivar el foro. De hecho yo empezaria a pensar en substituir el sistema de foros por otro mas seguro.</p>]]></content:encoded>
	</item>
	<item>
		<title>By: Pedro</title>
		<link>http://eltamiz.com/2007/12/06/sin-foro/#comment-17040</link>
		<dc:creator>Pedro</dc:creator>
		<pubDate>Fri, 07 Dec 2007 17:09:24 +0000</pubDate>
		<guid isPermaLink="false">http://eltamiz.com/2007/12/06/sin-foro/#comment-17040</guid>
		<description>&lt;p&gt;Probablemente tenéis toda la razón y soy un gallina, pero hasta que discuta el asunto con Geli y pasen unos días voy a dejar las cosas como están, por una razón totalmente clara: ¡tengo miedito! ;)&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Probablemente tenéis toda la razón y soy un gallina, pero hasta que discuta el asunto con Geli y pasen unos días voy a dejar las cosas como están, por una razón totalmente clara: ¡tengo miedito! <img src='http://eltamiz.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>]]></content:encoded>
	</item>
	<item>
		<title>By: joel</title>
		<link>http://eltamiz.com/2007/12/06/sin-foro/#comment-17033</link>
		<dc:creator>joel</dc:creator>
		<pubDate>Fri, 07 Dec 2007 16:30:28 +0000</pubDate>
		<guid isPermaLink="false">http://eltamiz.com/2007/12/06/sin-foro/#comment-17033</guid>
		<description>&lt;p&gt;Estoy de acuerdo con Dubitador, a no ser que el fallo de seguridad del plugin comprometa la privacidad de los usuarios de eltamiz (es decir, sus contraseñas). &lt;/p&gt;

&lt;p&gt;De monento no está de más que por precaución cambiemos las contraseñas (especialmente si son débiles) como ha hecho pedro.&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Estoy de acuerdo con Dubitador, a no ser que el fallo de seguridad del plugin comprometa la privacidad de los usuarios de eltamiz (es decir, sus contraseñas). </p>

<p>De monento no está de más que por precaución cambiemos las contraseñas (especialmente si son débiles) como ha hecho pedro.</p>]]></content:encoded>
	</item>
	<item>
		<title>By: Morti</title>
		<link>http://eltamiz.com/2007/12/06/sin-foro/#comment-16853</link>
		<dc:creator>Morti</dc:creator>
		<pubDate>Thu, 06 Dec 2007 20:03:02 +0000</pubDate>
		<guid isPermaLink="false">http://eltamiz.com/2007/12/06/sin-foro/#comment-16853</guid>
		<description>&lt;p&gt;Una suerte que haya sido un amigo del foro.&lt;/p&gt;

&lt;p&gt;Voy a intentar explicaros con palabras sencillas cómo lo ha hecho. Lo primero ha sido  conseguir el 'hash' (es decir la firma) de la contraseña a partir de la vulnerabilidad,  en este caso para hacer que nos la dé el sistema se hace incluyendo en un campo de un formulario un parámetro especialmente construido para modificar los comandos que llegarán hasta la base de datos. Normalmente, tódo lo que llega desde el exterior a un servidor es filtrado y comprobado, pero a veces quedan agujeros.&lt;/p&gt;

&lt;p&gt;Un 'hash' es un resumen generado a partir de algún contenido. Siempre un mismo contenido genera el mismo hash, pero a partir de un hash es muy difícil deducir el contenido. Primero porque el algoritmo usado busca eso, y segundo, porque cómo los hash tienen una longitud fija y funcionan sobre cualquier longitud de contenido, hay infinitos contenidos que equivalen a cada firma. Os pongo un ejemplo:&lt;/p&gt;

&lt;p&gt;hash(HOLA)=d54eas,
hash(pedro)=sy65s2, 
hash(En un lugar de la mancha)=sy65s2. &lt;/p&gt;

&lt;p&gt;Siempre HOLA dará ese hash, y a partir de d54eas es muy difícil conseguir el contenido original. Además, hash de distintos mensejes pueden coincidir, en la jerga se le llama 'colisión'.&lt;/p&gt;

&lt;p&gt;La razón de almacenar los hash en lugar de las contraseñas es doble, por un lado, garantiza que ni siquiera alguien con acceso a la base de datos obtenga la contraseña, y por otro, ayuda a la seguridad en las comunicaciones, porque para comprobar la contraseña, yo no tengo que enviarla en claro, basta con que envie el hash y el servidor lo compare con el otro hash. Aunque hay una pequeña posibilida de colisión suele ser despreciable.&lt;/p&gt;

&lt;p&gt;Hasta aquí, aunque hubiéramos tenido el hash no hubiéramos podido entrar, pero si la contraseña es débil, se puede intentar usar fuerza bruta, es decir, probar si el hash que tenemos corresponde a A, B, C.... AA, AB, AC... ZA, ZZ, AAA. Cuánto más sencilla sea la clave, antes daremos con ellas. En este caso, para hacerlo rápido, se ha recurrido a un diccionario de hashes, algo así cómo una guia telefónica inversa, dónde ya están introducidos todos los casos típicos (pocas letras, palabras de diccionarios...) de hash.&lt;/p&gt;

&lt;p&gt;Espero haberme explicado. &lt;/p&gt;

&lt;p&gt;Saludos&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Una suerte que haya sido un amigo del foro.</p>

<p>Voy a intentar explicaros con palabras sencillas cómo lo ha hecho. Lo primero ha sido  conseguir el &#8216;hash&#8217; (es decir la firma) de la contraseña a partir de la vulnerabilidad,  en este caso para hacer que nos la dé el sistema se hace incluyendo en un campo de un formulario un parámetro especialmente construido para modificar los comandos que llegarán hasta la base de datos. Normalmente, tódo lo que llega desde el exterior a un servidor es filtrado y comprobado, pero a veces quedan agujeros.</p>

<p>Un &#8216;hash&#8217; es un resumen generado a partir de algún contenido. Siempre un mismo contenido genera el mismo hash, pero a partir de un hash es muy difícil deducir el contenido. Primero porque el algoritmo usado busca eso, y segundo, porque cómo los hash tienen una longitud fija y funcionan sobre cualquier longitud de contenido, hay infinitos contenidos que equivalen a cada firma. Os pongo un ejemplo:</p>

<p>hash(HOLA)=d54eas,
hash(pedro)=sy65s2, 
hash(En un lugar de la mancha)=sy65s2. </p>

<p>Siempre HOLA dará ese hash, y a partir de d54eas es muy difícil conseguir el contenido original. Además, hash de distintos mensejes pueden coincidir, en la jerga se le llama &#8216;colisión&#8217;.</p>

<p>La razón de almacenar los hash en lugar de las contraseñas es doble, por un lado, garantiza que ni siquiera alguien con acceso a la base de datos obtenga la contraseña, y por otro, ayuda a la seguridad en las comunicaciones, porque para comprobar la contraseña, yo no tengo que enviarla en claro, basta con que envie el hash y el servidor lo compare con el otro hash. Aunque hay una pequeña posibilida de colisión suele ser despreciable.</p>

<p>Hasta aquí, aunque hubiéramos tenido el hash no hubiéramos podido entrar, pero si la contraseña es débil, se puede intentar usar fuerza bruta, es decir, probar si el hash que tenemos corresponde a A, B, C&#8230;. AA, AB, AC&#8230; ZA, ZZ, AAA. Cuánto más sencilla sea la clave, antes daremos con ellas. En este caso, para hacerlo rápido, se ha recurrido a un diccionario de hashes, algo así cómo una guia telefónica inversa, dónde ya están introducidos todos los casos típicos (pocas letras, palabras de diccionarios&#8230;) de hash.</p>

<p>Espero haberme explicado. </p>

<p>Saludos</p>]]></content:encoded>
	</item>
	<item>
		<title>By: Dubitador</title>
		<link>http://eltamiz.com/2007/12/06/sin-foro/#comment-16829</link>
		<dc:creator>Dubitador</dc:creator>
		<pubDate>Thu, 06 Dec 2007 18:17:51 +0000</pubDate>
		<guid isPermaLink="false">http://eltamiz.com/2007/12/06/sin-foro/#comment-16829</guid>
		<description>&lt;p&gt;Ha sido una suerte que el intruso haya sido un simpatizante. &lt;/p&gt;

&lt;p&gt;Me parece que la decision de cerrar el foro obedece antes al susto y disgusto que a la necesidad, ya que el simpatico intruso sugiere cual es la solucion respecto al problema que el aprovechó para descubrir tu contraseña de admistrador.&lt;/p&gt;

&lt;p&gt;Sencillamente tienes que poner una contraseña mas fuerte.&lt;/p&gt;

&lt;p&gt;GMail por ejemplo te testea la contraseña cuando abres una cuenta de email, e incluso se ofrece a generarte una.&lt;/p&gt;

&lt;p&gt;Lo del SQL inyection es un problema de WordPress y a ese respecto solo los de WordPress pueden proveer solucion.&lt;/p&gt;
</description>
		<content:encoded><![CDATA[<p>Ha sido una suerte que el intruso haya sido un simpatizante. </p>

<p>Me parece que la decision de cerrar el foro obedece antes al susto y disgusto que a la necesidad, ya que el simpatico intruso sugiere cual es la solucion respecto al problema que el aprovechó para descubrir tu contraseña de admistrador.</p>

<p>Sencillamente tienes que poner una contraseña mas fuerte.</p>

<p>GMail por ejemplo te testea la contraseña cuando abres una cuenta de email, e incluso se ofrece a generarte una.</p>

<p>Lo del SQL inyection es un problema de WordPress y a ese respecto solo los de WordPress pueden proveer solucion.</p>]]></content:encoded>
	</item>
</channel>
</rss>
