SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label usabilidad. Show all posts
Showing posts with label usabilidad. Show all posts

Apr 17, 2012

Un niño de 10 años muestra su amor por su abuela en un videojuego

Los proyectos de ciencia del colegio suelen ser un dolor de cabeza, pero para Dylan Viale de 10 años, fue la oportunidad de demostrar su amor por su abuelita y al mismo tiempo compartir con ella lo que más le gusta, los videojuegos. Pero ella es ciega, lo que significó un reto: quiso hacer un juego que solo fuera con audio.

‘Quacky’s Quest’ es el juego que hizo con Game Maker, en el que aprendió a programar y a construir prototipos muy simples en su propio computador, por medio de tutoriales que le permitieron hacer un diseño simple, pero que tuviera los sonidos necesarios para que su abuela pudiera jugar con él y compartir su pasatiempo.

Como lo reportó Kotaku, el juego trata la historia de un pato llamado MacGuffin, un dibujo de hace algunos años de Dylan, que debe encontrar el huevo de oro. La idea es que el personaje va por un laberinto en el que debe recoger algunos diamantes y evitar las arañas. Pero como no se puede ver lo que pasa, fue al sonido a lo que el niño se dedicó durante largo tiempo.

Cuando MacGuffin va por el laberinto y encuentra un diamante, escuchará un ‘caching’, y también si se tropieza con una pared, escuchará un sonido profundo y desagradable. Pero existieron muchos retos, pues trabajar con sonido sin ninguna guía visual no es sencillo, en especial cuando empezó a probarlo con su abuelita. Para solucionar problemas, como que después de recoger un diamante no había un punto de referencia y la abuelita comenzaba a perderse, Dylan acudió a los foros de GameMaker.

La solución fue dejar caer rocas por el camino, lo que serviría de guía auditiva. Después de un mes de trabajo y pasar horas con su abuelita, no solo obtuvo el más alto puesto en sus estudios, sino que todos sus compañeros quieren jugar ‘Quacky’s Quest’, aunque no puedan ver nada.

Hay pocos juegos que trabajan solo el sonido, o que están pensados para personas discapacitadas, como el Bit Generation Sound Voyager para GameBoy de Nintendo. Ahora Dylan está pensando si puede ser diseñador de videojuegos, aunque entre sus opciones está la de ser constructor o policía.

Fuente: Enter.co

Feb 29, 2012

Trends 2012. La fusión definitiva de lo virtual y lo real

Por: Bernardo Gutiérrez

En los últimos dos años llevo insistiendo mucho en el concepto de ciudad híbrida, en la fusión del ciberespacio y el territorio. De hecho, la cada vez más nombrada Web 3.0 se encamina a una mezcla de sensores de datos ubicuos, individuos conectados en el territorio y web semántica. También se está hablando de esta web squared , un cóctel de geolocalización, cloud computing y realidad aumentada. 2012 será el año de la consagración del mundo híbrido. Casi todas mis predicciones van en esa dirección. Dejaremos pronto de hablar de internautas y comenzaremos a hablar de ciudadanos, digitales y físicos al mismo tiempo.

1)Visualizaciones de big data. Se habla mucho de la inmensa producción de datos del nuevo mundo conectado, pero no tanto de las visualizaciones que se realizan para traducir semejante maremagnum de datos. La visualización de Mercamadrid desarrollada dentro del Visualizar del Media Lab Prado es buen ejemplo. Cada vez habrá más datos recopilados y traducidos visualmente gracias al crowd sourcing. Los mapas que elabora Eric Fisher, como el del uso de Flickr y Twitter en Estados Unidos serán tendencia. El experimento Tráfico libre del Diário de Pernambuco (Brasil), un mapa en tiempo real sobre el estado del tráfico en la ciudad de Recife elaborado con datos de los usuarios, es un buen ejemplo.

2)Nuevas superficies de medios. Los medios de comunicación impresos están perdiendo presencia física (papel) en el territorio. Como ya escribí en TICbeat, los medios irán encontrando nuevas superficies (pantallas, cristales, tickets de tren..) para reforzar esa presencia. El digital signage – visualización de información y tweets de usuarios en grandes pantallas – es otra tendencia. Las nuevas plataformas – principalmente los tablets – también irán adquiriendo fuerza. Otra forma de presencia en el territorio. Creo que algunas aplicaciones para tablets como Readitlater, que permiten que el usuario marque un contenido y lo almacene para leer después en el metro, por ejemplo, son otro nuevo e interesante camino.

3)Territorio escaneable. La relación de las personas y el territorio a través de smart phones va mucho más allá de la lectura comercial de códigos QR o de servicios como Shazam (reconocimiento de música). Google ha lanzado, por ejemplo, Google Goggles, una app de reconocimiento de imagen. Creo que aplicaciones como eafsnap (identifica especies de árboles a partir de foto de sus hojas o haciendo fotos de sus hojas) o WeBIRD (reconocimiento de pájaros a partir de trinos grabados) abren una senda interesante.

4)Interacciones en el territorio. 2011 fue el año de Instagr.am, la red social móvil fotográfica. También fueron (mini) tendencia algunas aplicaciones como Color, que permite geolocalizar fotos y compartirlas con personas próximas. Algunos proyectos como Skanz, que permite escanear un código QR con información personal de personas físicas, abren la puerta a relaciones de gente desconocida en festivales, bares o eventos. Por otro lado, los llamados “objetos sociales”, con capas de contenido creadas por los usuarios, inauguran una época de wikiespacio construido con narraciones colectivas.

5) Redes libres, tecnología libre. El cierre de Megaupload, los proyectos de ley PIPA y SOPA estadounidenses, la aprobación de la Ley Sinde-Wert en España, la censura de algunos contenidos en Facebook y la nueva postura de Twitter en cuanto a la posibilidad de borrar tweets marcan un antes y un después en la historia de Internet. El software libre será más tendencia todavía en 2012. Veremos la explosión de redes sociales desarrolladas con software libre, como N-1.cc (y todas las redes del proyecto Lorea) o Identi.ca (un clon libre de Twitter). Los movimientos ciudadanos como el 15M español o Occupy Wall Street serán referencia en el desarrollo de tecnología libre. Occupy ya anunció el lanzamiento de Global Square, una red libre para todos los ciudadanos del mundo. Al mismo tiempo, veremos surgir aplicaciones móviles de lectura de códigos, críticos con SOPA, Ley Sinde-Wert y/o empresas de dudosa ética.

Fuente: Trends TicBeat

Oct 5, 2010

Publicación: TIC y accesibilidad

La asociación civil CARE y COPIDIS lanzan un manual que incluye información sobre herramientas para superar la brecha digital de personas con discapacidad.

La incorporación de las TIC en la educación implica mucho más que incorporar nuevos artefactos, supone repensar las prácticas pedagógicas incorporando nuevas herramientas y recursos.

En educación especial significa, además, valernos de diferentes adaptaciones, tanto de hardware como de software que posibiliten el acceso al recurso mismo.

En TIC y Educación Inclusiva proponemos transitar un recorrido que proporcionará conocimientos útiles, incorporando recursos Tic, para potenciar los aprendizajes de alumnos con discapacidad, sea esta mental, cognitiva, motriz o sensorial, y para brindarles opciones de accesibilidad que les permitan utilizar el equipamiento informático.

Para ello se dictan distintos cursos de capacitación virtual y presencial en los que se abordan contenidos referidos al uso creativo de aplicaciones de la web 2.0, experiencias utilizando programas estándar y softwares específicos que permitan la adaptación de los equipos informáticos a las posibilidades del alumnado en relación con su discapacidad.

El proyecto se completa con el blog: TIC y educación inclusiva donde se documentan las experiencias de los docentes y sus comentarios, favoreciendo el debate y la discusión entre colegas de los marcos teóricos en los que las prácticas se sustentan.

El manual es de distribución gratuita y puede ser descargado aquí.

Fuente: CARE

Nov 14, 2009

Yahoo!, empeorando lo que no se podía empeorar

Soy usuario del correo de Yahoo! desde hace más de 10 años y si bien la empresa nunca se ha caracterizado por hacer cosas fáciles y comprensible para los usuarios, al menos el correo siempre ha sido utilizable.

Lamentablemente, luego de las tormentas económicas que han sacudido la empresa en el último tiempo, los desarrolladores del sitio se han empecinado en hacer más y más complicado el sitio web, que se ha convertido en un barullo de mil cosas en donde nada queda claro para que sirve y donde encontrar algo se vuelve una misión titánica, cuando debería ser cosa de dos clics como ocurre en cualquier sitio del estilo.

Aug 18, 2009

Resumen y conclusiones del "Month Of Twitter Bugs"

Hace más de un mes os anunciamos una iniciativa promovida por el investigador Aviv Raff que proponía publicar cada día, durante el mes de Julio, una serie de vulnerabilidades que afectaban a un servicio de internet que en cierto modo estuviese involucrado con el servicio de microblogging twitter, que utilizase su API, etc etc. A dicha iniciativa la llamaría TwitPwn, y si nos seguís en nuestro twitter, habreis comprobado que hemos ido referenciando cada día a la vulnerabilidad publicada.

Contenido completo en Security by Default

Aug 2, 2009

Estudio con popups falsos confirma que desgraciadamente la mayoría de los usuarios son idiotas

Investigadores descubren que, en su apuro por librarse de los fastidiosos popup de alerta, la mayoría de los usuarios no se molesta en examinar los popups que dan signos que delatan malware basado en navegador.

Para la mayoría de nosotros, los problemas de seguridad les sucenden a "otros" -nosotros bloqueamos los popup de publicidad, examinamos con cuidado las ventanas de diálogo y, para los que estamos en la plataforma Mac, nos reímos por lo bajo cuando algo intenta imitar una advertencia de un sistema Windows. Pero todo el mundo sabe que son algo excepcional -¿cuál es el comportamiento del usuario típico? Algunos investigadores han puesto a prueba como responden los estudiantes universitarios a ventanas de diálogo falsas que aparecen en el navegador y descubrieron que los estudiantes están tan ansiosos por deshacerse de estas, que hacen clic a señales evidentes de advertencia.

Los autores, que trabajan en el Departamento de Psicología de la Universidad Estatal de Carolina del Norte, elaboraron un conjunto de cuatro cuadros de diálogo falsos. Todos conteniendo la siguiente advertencia: "La instrucción en '0x77f41d24 referencia a la memoria en '0x595c2a4c.' La memoria no se puede 'leer'. Haga clic en OK para terminar el programa." Una de las advertencias no se distingue de un cuadro de diálogo estándar de Windows XP, pero los otros tres tenían una cantidad de signos de advertencia que debieran ser indicios para que el usuario sospechara de un potencial malware.

En todos los casos, al pasar el cursor sobre el botón "OK" provoca que el cursor se transformen en una mano, que es el comportamiento más típico de un control de navegador; todos los diálogos tambien tenían los botones de minimizar y maximizar, en tanto un segundo agregaba una barra de estado de navegador en la parte inferior de la ventana. Finalmente, el más llamativo alternaba entre texto negro sobre fondo blanco en un tema blanco sobre negro. Todos estos metafóricamente gritaban, "¡Esto no es seguro!".

Luego los investigadores crearon aplicaciones Flash que imitan la carga de una serie de sitios web de medicina. Les dijeron a un panel de 42 estudiantes que se suponía que observaran mientras se cargaban los sitios y que luego se les harían una serie de preguntas sobre esos sitios. En lugar de eso, se cargaron al azar ventanas de dialogo falsas, para luego registrar las respuestas de los usuarios.

De los 42 estudiantes, 26 hicieron clic en el botón de "OK" de la ventana de diálogo real. Pero 25 hicieron clic en el mismo botón en dos de las falsas, y 23 hicieron clic en OK en la tercera (la que tenía una barra de estado). Solo nueve de ellos cerraron la ventana -dos menos cerraron el diálogo real. En todos los casos, unos pocos usuarios sencillamente minimizaron la ventana o la arrastrarton a un lado, presumiblemente dejando en riesgo al próximo usuario de la máquina.

El tiempo de respuesta, que registró cuanto le tomó a los usuarios realizar cualquier acción, no fue significativamente dsitinto entre las distintas ventanas de diálogo, indicando que no tuvo lugar consideración alguna para evaluar a las falsas.


Incluso esta advertencia parece no haber ayudado

Las preguntas de seguimiento revelaron que los estudiantes parecieron encontrar como uno distracción de su tarea asignada a cualquier cuadro de diálogo; cerca de la mitad dijo que lo único por lo que se preocupó fue por deshacerse de esos diálogos. El resultado sugiere que la familiaridad con los diálogos de Windows alimentó cierto grado de descontento y que los usuarios simplemente no se procuparon más por lo que decían los cuadros.

Los autores sugieren que el entrenamiento de los usuarios podría ayudar a que más gente reconozca los riesgos involucrados con los falsos popups y los signos de diagnóstico de los diálogos de Windows genuinos, pero el hecho que los estudiantes parecieran no haber pasado ningún tiempo adicional para evaluar los dialogos falsos plantea la cuestion de cuanta educación es suficiente.

El estudio aparecerá en Debates la Sociedad de los factores humanos y la ergonomía (Proceedings of the Human Factors and Ergonomics Society.)

Traducción: Raúl Batista - Segu-info
Autor: John Timmer
Fuente: ars thechnica

Jul 5, 2009

Mes de los fallos en Twitter

La saga "El mes de los fallos en" comenzó en julio de 2006, cuando H.D Moore decidió dedicar un mes completo a publicar vulnerabilidades no parcheadas en los navegadores, a razón de una al día. La iniciativa, por lo original y relevante de la propuesta, fue todo un éxito. Otros investigadores le siguieron, creando el mes de los fallos en los núcleos (de cualquier sistema operativo) en noviembre de 2006, el mes de los fallos en Apple en enero de 2007... y algunos otros. Ahora es el momento de la Web 2.0.

Aviv Raff usará julio de 2009 como el mes de los fallos en Twitter. Su objetivo, como el de todos estos meses temáticos, es el de mejorar la seguridad a través de la presión mediática, y no solo la de Twitter. El resto de plataformas 2.0 puedan aprender algo de los problemas ajenos y por tanto prevenir. Por ejemplo, algunas de las vulnerabilidades encontradas hace tres años en el "Mes de los fallos en los navegadores" se creían "simples fallos" en el sentido de que no podían ser aprovechadas por atacantes. El hecho de hacerlas públicas llamó la atención de ciertos creadores de malware y consiguieron finalmente, meses después, aprovechar algunos de estos "bugs" para ejecutar código. En ese sentido supuso una buena alarma sobre los "bugs" a los que no se les da demasiada importancia.

"Month of Twitter Bugs" (MoTB) se centra en la API de Twitter, pero según Raff, bien podría tratarse de cualquier servicio 2.0 del momento. twitpwn.com es el dominio elegido para alojar el blog que publicará las vulnerabilidades. Raff reconoce que algunas vulnerabilidades son lo suficientemente peligrosas como para que se pueda crear un gusano, así que avisará con 24 horas de antelación al fabricante para que puedan ser corregidas. El blog es seguido por personal de Twitter, que participan en los comentarios activamente. De hecho, han corregido en cuestión de horas fallos ya publicados.

A medida que el escritorio se entiende menos sin conexión remota y se traslada hacia la red (o "la nube", como término de moda) y la línea que separa aplicaciones y servicios se difumina (casi siempre detrás de un navegador) no es de extrañar que las páginas y APIs de estas webs sean objetivo de ataques. Campañas llamativas como esta pueden ayudar a desvelar y prevenir vulnerabilidades, pero desde luego no las eliminarán. En el mundo de la programación y la informática en general se tiende insidiosamente a tropezar en la misma piedra siempre que se tiene la oportunidad. Por ejemplo, a medida que los sistemas operativos se han protegido (tarde, pero lo han hecho en cierta medida) contra ataques y malware, parece que nadie más a aprendido la lección, y los servicios en remoto que hoy en día se puede decir que forman parte de "la nube" (que a su vez forma parte del escritorio) parecen condenadas a repetir el mismo error.

Más Información:

Month of Twitter Bugs
http://aviv.raffon.net/2009/06/15/MonthOfTwitterBugs.aspx

TwitPwn (ab)using twitter since 2008!
http://twitpwn.com/

Autor: Sergio de los Santos
Fuente: Hispasec

Feb 4, 2009

Usabilidad contra Seguridad: ¿Qué hacemos con el UAC en Windows 7?

El Control de Cuentas de Usuario (UAC) presente en Windows Vista, fue una de las características criticadas por los usuarios ante la gran cantidad de acciones que necesitaban autorización. Estas quejas generalizadas han llevado a Microsoft a permitir en Windows 7 la configuración del nivel de alertas, lo que puede dar como resultado graves problemas de seguridad.

En los últimos días, blogs como Within Windows han informado y demostrado como se puede variar la configuración del UAC mediante código malicioso, hasta conseguir desactivarlo. El usuario no se entera debido a la configuración por defecto presente en Windows 7 (no avisarme cuando haga cambios en la configuración de Windows), por lo que el atacante puede cambiar los archivos del sistema y adueñarse de la máquina.

La respuesta de Microsoft ante este problema no ha sido demasiado satisfactoria y un portavoz indicó que “esto no es una vulnerabilidad. La intención de esta configuración por defecto de UAC es que no se pida autorización al usuario a la hora de realizar cambios en la configuración de Windows, que incluye cambiar la configuración del mismo UAC”.

Es decir que la configuración del control de cuentas en 7 obedece al propio “diseño del sistema”. Sarcásticamente, la única solución parece ser volver a la configuración que ofrecía Vista, con sus molestias añadidas que acababan con la paciencia de la mayoría de usuarios que desactivaban directamente esta medida de seguridad.

Quedan unos meses para la versión final y si Microsoft no lo remedia, nos tememos que el UAC seguirá haciendo de las suyas, ahora por distintas razones que en Vista.

Fuente: The Inquirer

Sep 14, 2008

La usabilidad también es seguridad

Seguro que todos hemos oído alguna vez comentarios sobre la conveniencia de primar la seguridad en detrimento de la sencillez de uso, o a usuarios quejarse de que tanta seguridad no les deja trabajar. Es como si la usabilidad y la seguridad de una aplicación fueran incompatibles... cuando la realidad es que es todo lo contrario.

Una de las amenazas más importantes a la hora de analizar los riesgos de una aplicación son los errores de usuario. Y no sólo por su frecuencia de aparición, sino por el elevado impacto que pueden llegar a causar. ¿No es acaso la poca usabilidad de las aplicaciones una de las causas principales de que los usuarios cometan errores? Por lo tanto, si mejoramos la usabilidad estaremos mejorando también la seguridad de la aplicación, al disminuir la probabilidad de que el usuario cometa errores. ¿Acaso no es más fácil cometer errores manejando una aplicación en línea de comandos que utilizando una buena interfaz gráfica? ¿Cuántos errores de uso se pueden llegar a evitar con un buen diseño, menús contextuales, ayudas emergentes e interfaces intuitivas? Y en sentido contrario... ¿no es acaso un factor de riesgo el hecho de que un usuario se pueda enfadar con la organización debido a lo poco usables que son las aplicaciones que le facilita?

En este sentido, si estamos viendo que usabilidad y seguridad son complementarias, ¿a qué se debe la opinión general de que son incompatibles? Probablemente a una seguridad mal implementada. ¿Realmente es tan poco usable una aplicación que solicite un usuario y una clave al comienzo de la sesión? Ahora bien, si el usuario y la clave se solicitan en cada operación que realizamos o si tenemos que utilizar una pareja distinta de usuario-clave en cada una de las aplicaciones que utilizamos, probablemente sí que estemos ante un sistema de información poco usable. No obstante, no tenemos que perder de vista que no necesariamente por el hecho de requerir más autenticaciones estamos siendo más seguros. La clave no es utilizar más autenticaciones, sino mejorar la gestión de claves. ¿Existe alguna solución al respecto? ¡Por supuesto que sí! Las soluciones de Single Sign-On precisamente es lo que buscan. Y con la ventaja de que estamos mejorando usabilidad y seguridad de un solo plumazo.

No creo que sea necesario seguir poniendo más ejemplos de situaciones en las que usabilidad y seguridad van de la mano. Al fin y al cabo, estoy seguro de que todos nosotros seremos capaces de encontrar en cada caso la forma en que ambos conceptos no sólo se complementen, sino que se refuercen mutuamente. En definitiva, sólo es necesario recordar el mismo principio para ambos casos: tanto la usabilidad como la seguridad deben formar parte integral del ciclo completo de desarrollo del software. Y simplemente con seguir ese principio, seguro que somos capaces de desarrollar aplicaciones más seguras y más fáciles de utilizar, que al fin y al cabo es lo que a todos nos gustaría. ¿No es así?

Fuente:
http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios?postAction=getDetail&blogID=1000077536&articleID=1000153685

Nov 17, 2007

Seguridad vs Usabilidad (2do Día de la Usabilidad en Argentina)

Seguridad vs Usabilidad fue el tema expuesto por mí en el 2do Día de la Usabilidad en Argentina.
El exitoso evento organizado por los amigos AGEIA-DENSI en Córdoba contó con alrededor de 300 personas durante las 6 horas del evento. Los temas tratados hicieron un recorrido por la legislación actual, así como por las partes técnicas y por las necesidades actuales en cuanto a Usabilidad.

También aproveché la oportunidad para conocer y dialogar con el creador de ColorIuris, Pedro J. Canut.

Dilbert
tampoco estuvo ausente de esta celebración.

Y, nada como un buen video para demostrar lo que es y no es la Usabilidad.

Curiosamente un fanático de Dilbert también hace referencia al tema. Quizás el año que viene nos encuentre juntos nuevamente en el 3er Día de la Usabilidad en Argentina.

cfb

Jul 23, 2007

Errores en motores antivirus

nRuns aclara en su sitio que no es el "Month of the Parsing bugs" pero de todos recolecta una gran cantidad de errores en distintos motores antivirus.

Muchos de estos errores ya se han corregido en versiones posteriores de los productos mencionados y que Ud. tenga este productos (patcheado o no) indica solo una cosa: que los antivirus también son un software desarrollado por humanos y por ende puede tener errores.

cfb

Jul 10, 2007

Mes de los Fallos de los motores de búsqueda

El mes de Junio era uno de los que quedaba libre dentro del calendario del horóscopo que habíamos creado con los meses temáticos. Ya no es así. Éste ha sido bautizado como el “Mes de los Fallos de los Motores de Búsqueda” [Month of Search Engine Bugs (MOSEB)] y durante 30 días se han ido publicando fallos de motores de búsqueda.

En el proyecto se han utilizado 33 motores de búsqueda y durante este mes se han publicado 104 vulnerabilidadades (según el recuento del autor). Los motores utilizados han sido: Meta, Yahoo, HotBot, Gigablast, MSN, Clusty, Yandex, Yandex.Server (local engine), Search Europe, Rambler, Ask.com, Ezilon, AltaVista, AltaVista local (local engine), MetaCrawler, Mamma, Google, Google Custom Search Engine (local engine), My Way, Lycos, Aport, Netscape Search, WebCrawler, Dogpile, AOL Search, My Search, My Web Search, LookSmart, DMOZ (Open Directory Project), InfoSpace, Euroseek, Kelkoo y Excite.

La lista de los expedientes publicados es la siguiente:

- MOSEB-30 Bonus: Redirectors #2
- MOSEB-30: Redirectors #1
- MOSEB-29 Bonus: Vulnerabilities in Excite White Pages
- MOSEB-29: Vulnerabilitiy at money.excite.com
- MOSEB-28 Bonus: Vulnerability at shopping.yahoo.com
- MOSEB-28: Vulnerabilities in Kelkoo
- MOSEB-27: Vulnerability at euroseek.com
- MOSEB-26 Bonus: Vulnerability at ypng.infospace.com
- MOSEB-26: Vulnerabilities at www.infospace.com
- MOSEB-25 Bonus: Vulnerability at search.dmoz.org
- MOSEB-25: Vulnerabilities at dmoz.org
- MOSEB-24: Vulnerability at search.looksmart.com
- MOSEB-23 Bonus: Vulnerabilities at search.mywebsearch.com
- MOSEB-23: Vulnerabilities at www.mysearch.com
- MOSEB-22 Bonus: Vulnerabilities in AOL Search
- MOSEB-22: Vulnerability at search.aol.com
- MOSEB-21: Vulnerabilities at www.dogpile.com
- MOSEB-20 Bonus: Google dorks strikes back
- MOSEB-20: Vulnerabilities at webcrawler.com
- MOSEB-19 Bonus: Vulnerabilities at search.netscape.com
- MOSEB-19: Persistent XSS at search.netscape.com
- MOSEB-18: Vulnerability at aport.ru
- MOSEB-17 Bonus: Vulnerability at www.lycos.com
- MOSEB-17: Vulnerability at search.lycos.com
- MOSEB-16: Vulnerabilities at search.myway.com
- MOSEB-15 Bonus: Vulnerability in Google Custom Search Engine
- MOSEB-15: Vulnerabilities at images.google.com
- MOSEB-14: Vulnerabilities at www.mamma.com
- MOSEB-13: Vulnerabilities at metacrawler.com
- MOSEB-12 Bonus: Vulnerability in AltaVista
- MOSEB-12: Vulnerabilities at www.altavista.com
- MOSEB-11: Vulnerability at www.ezilon.com
- MOSEB-10 Bonus: Vulnerabilities at www.ask.com
- MOSEB-10: Vulnerabilities at www.ask.com
- MOSEB-09 Bonus: Vulnerabilities at ftpsearch.rambler.ru
- MOSEB-09: Vulnerabilities at Rambler
- MOSEB-08: Vulnerability at searcheurope.com
- MOSEB-07 Bonus: Vulnerabilities in Yandex.Server
- MOSEB-07: Vulnerability at blogs.yandex.ru
- MOSEB-06: Vulnerabilities at clusty.com
- MOSEB-05 Bonus: Vulnerabilities at autos.msn.com
- MOSEB-05: Vulnerability at shopping.msn.com
- MOSEB-04: Vulnerability at www.gigablast.com
- MOSEB-03 Bonus: Persistent XSS at hotbot.com
- MOSEB-03: Vulnerability at www.hotbot.com
- MOSEB-02: Vulnerability at search.yahoo.com
- MOSEB-01 Bonus: XSS at meta.ua
- MOSEB-01: Vulnerability at meta.ua

¿Habrá algún més para Agosto? ¿El mes de los fallos en las tapas de los chiringuitos?

Fuente: http://elladodelmal.blogspot.com/2007/07/mes-de-los-fallos-de-los-motores-de.html

May 22, 2007

Junio es el mes de los fallos en buscadores

Un ucranio experto en seguridad publicará fallos de programación durante todo el próximo mes.

Es normal que, al someter casi cualquier programa convencional a un examen con lupa, aparezcan cientos de fallos. Bien lo saben en Microsoft. Y es normal, también, que los expertos en seguridad saquen a relucir los de los servicios web más críticos (como los de banca, o los de correo electrónico). En el último año se ha puesto más o menos de moda que algunos de esos expertos realicen un "mes de los fallos en...", hasta la fecha dedicados a navegadores, núcleos de sistemas operativos, PHP, MySpace, y otros.

Ahora le toca el turno a los buscadores, ya que un 'hacker' ucranio que se hace llamar MustLive acaba de anunciar que durante todo el mes de junio se dedicará a buscar, encontrar y exponer los fallos de los principales buscadores. El objetivo, además de cierta notoriedad, está claro: demostrar a los usuarios que detrás de los logos famosos hay, a veces, mucho que esconder, y obligar de paso a los gigantes a que tomen más en serio la cuestión de la seguridad. Más cada día, dentro de nueve, en esta dirección.

Fuentes:
http://www.elpais.com/articulo/internet/Junio/mes/fallos/buscadores/elpeputec/20070521elpepunet_1/Tes
http://blogs.zdnet.com/security/?p=211
http://websecurity.com.ua/category/moseb/
http://www.blogantivirus.com/junio-sera-el-mes-de-los-fallos-en-los-buscadores

May 3, 2007

MoAxB: Mayo declarado mes de los bugs en ActiveX

Heise informa que si bien en Abril no hemos tenido un mes de bugs de X, ya que han surgido reportes de vulnerabilidades sumamente dispares en cuanto a los productos, en Mayo ya podemos prever un Mes de Bugs en ActiveX.

El Mes de los Bugs en Navegadores, ha hecho saltar a luz que no es tan difícil encontrar vulnerabilidades en los controles de ActiveX del Internet Explorer, por lo cual es muy probable que durante el mes de mayo veamos una ráfaga de estos reportes.

Dos vulnerabilidades ya han sido anunciadas por el proyecto MoAxB, una en el control de ActiveX para PowerPoint Viewer y otra en el de Excel Viewer.

Ambos reportes afirman que solo permite que provocar un cuelgue de la aplicación, pero el problema ha sido catalogado como crítico ya que podría abrir la puerta a una ejecución de código arbitrario.

Fuente: blogantivirus
http://www.sahw.com/wp/archivos/2007/05/03/el-mes-de-los-bugs-activex/

Apr 19, 2007

¿Funciona realmente la Web 2.0?

Aunque la característica que más define a esa difusa "Web 2.0" es la interactividad con el usuario, un estudio ha revelado que en realidad la inmensa mayoría de usuarios no producen información, sólo la consumen.

Bill Tancer, un analista en la firma de medición de audiencias Hitwise le comunicó a Reuters que la Web 2.0 parece haberse convertido en una sombra de lo que prometía ser.

Tancer dijo que algunos sitios Web 2.0 son muy populares, pero nadie utiliza sus funcionalidades extras. Tan sólo el 0,16% de los que visitan YouTube han publicado en algún momento vídeos. Y tan sólo un 0,2% de las visitas de Flickr son para cargar nuevas fotos.

Parece que la inmensa mayoría de usuarios son tan sólo voyeurs que prefieren mirar antes que crear, y esa "gran cosa interactiva" que se supone que era la Web 2.0 está muy por encima de lo que la gente necesita, dijo Tancer.

Traducción de una noticia de Nick Farrell del 19 de abril de 2007.

Fuente:
http://es.theinquirer.net/2007/04/19/funciona_realmente_la_web_20.html
http://uk.theinquirer.net/?article=39021
http://www.reuters.com/article/technologyNews/idUSN1743638820070418

Apr 18, 2007

¿Sabe por dónde andan sus datos personales?

Mercè Molist

El robo de información privada, sean números de cuenta o historiales sanitarios, es un grave problema de la era digital. La empresa británica Garlik ha creado un servicio para que sus clientes sepan en qué sitios de Internet y ficheros públicos aparecen sus datos. Es la primera vez que una aplicación comercial utiliza técnicas de la llamada "web semántica".

En el mercado negro virtual, la identidad de una persona, incluídos datos bancarios, DNI, dirección, teléfono y contraseñas, cuesta alrededor de 150.000 euros. A menos datos, menos dinero, pero aún así es un buen negocio que ha generado un nuevo tipo de delincuente: el "broker de identidades".

Estos comerciantes de datos los buscan en todo tipo de fuentes digitales, los cruzan y crean la ficha de la persona, que venden al mejor postor. Según un estudio de la empresa Garlik, se lo ponemos fácil: el 12% de usuarios no tienen problemas en dar sus datos bancarios en sitios web y el 70%, su dirección física.

Nunca como ahora había habido tanta información personal al alcance de cualquiera, tan valiosa y tan desprotegida. Los robos de bases de datos en empresas, ayuntamientos u hospitales están a la orden del día, así como la sustracción de contraseñas y números bancarios a usuarios de Internet, para vaciarles la cuenta o comprar con su tarjeta.

Ante esta situación, la joven empresa Garlik propone un inédito servicio, DataPatrol, que busca en Internet y bases de datos financieras, demográficas o de propiedades la información pública sobre el cliente. Hace un seguimiento de esta y le envía un informe mensual, con los cambios y posibles fraudes.

"Localizamos tus datos personales, te avisamos de si es el lugar adecuado para ellos y te ayudamos a gestionarlos en este sitio específico", explica el gerente de Garlik, Tom Ilube. Por ejemplo, si nuestro nombre y apellidos aparecen junto a nuestra fecha de nacimiento en un sitio web que desconocemos, puede significar que están usando nuestros datos con fines ilícitos.

Los informes mensuales de DataPatrol incluyen un apartado llamado "Conexiones": "Una buena forma de entender cómo se utiliza tu información personal es ver con qué está conectada. Si alguien realiza transacciones comerciales en tu nombre, esto se reflejará en una serie de relaciones con empresas o personas que no te sonarán de nada", explica Ilube.

Pero lo más revolucionario de este servicio no es la monitorización inteligente de los datos sino el hacerlo con técnicas de la "web semántica", hasta ahora una abstracción teórica con pocas aplicaciones prácticas: "Somos la primera compañía que usa una plataforma basada en la web semántica para un producto de consumo", asegura Ilube.

Y lo ilustra con un ejemplo: "Una fecha es sólo una fecha, puede ser el aniversario de alguien o el día en que abrirá una nueva tienda. La web semántica te dice qué significa esta información". La empresa pretende ofrecer más servicios de este tipo, no en vano uno de sus asesores, Tim Berners-Lee, inventó el concepto de "web semántica".

En cuanto a la seguridad de los datos personales que se entregan a Garlik, para que los busque en las redes, Ilube asegura: "Nuestra misión es dar poder al consumidor, permitiéndole controlar dónde y cómo aparece su información. No trabajamos para otras empresas ni para el gobierno y estamos muy familiarizados con la necesidad de proteger datos personales en un entorno regulado".

Le avala otro asesor de Garlik, Simon Davies, presidente de la organización defensora de la privacidad Privacy International. El servicio DataPatrol tiene actualmente 50.000 usuarios, todos ciudadanos británicos porque de momento sólo funciona en aquel país, al precio de 46 euros al año.

PONER EN PRÁCTICA LA "WEB SEMÁNTICA"

La "web semántica" es el nuevo concepto "cool" de una Internet donde el tiempo pasa vertiginosamente y lo que hace unos meses era novedad, como la Web 2.0, hoy es el pasado. La próxima fase se llama Web 3.0, una inyección de inteligencia para que la red de ordenadores comprenda los datos que almacena.

"Hay billones de páginas de información en la web, pero esta sólo nos la muestra, no nos dice qué significa. La web semántica, en cambio, también nos la muestra pero además no dice de qué va", explica Tom Ilube. Sus usos pueden ser recomendar unas vacaciones a medida o un plan de jubilación. Pero de momento estas aplicaciones prácticas son casi inexistentes.

"La web semántica intenta crear un medio universal de intercambio de información dando sentido, de una forma que entiendan las máquinas, al contenido de los documentos de la web, mediante estándares, lenguajes de etiquetado y otras herramientas de proceso", afirma Ilube. Herramientas que, en su mayoría, están aún siendo concebidas.

Los ordenadores de la Web 3.0 deben ser capaces de realizar búsquedas rápidas que entrelacen datos y diluciden su significado. "Esto revolucionará Internet y la hará mucho más útil", asegura Ilube. Si la Web 2.0 puso en contacto las aplicaciones con los servicios, la próxima generación añade a los programas la capacidad de entender qué queremos de ellos y da un paso más hacia la inteligencia de las máquinas.

Garlik
https://www.garlik.com

Copyright 2007 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provided this notice is preserved.

Mar 29, 2007

El mes de los fallos en PHP ha desvelado ya 18 vulnerabilidades sin parche

El mes de los fallos en PHP ha publicado ya 35 vulnerabilidades en 28 días. 30 de ellos han sido encontrados en PHP, tres en la plataforma Zend y una en el módulo mod_security de Apache (los que el propio autor llama "bonus"). Afortunadamente, la mayoría son problemas que no pueden ser aprovechados de forma remota.

Stefan Esser es el creador de este proyecto, fundador de Hardened-PHP e impulsor del PHP Security Response Team. Durante años ha contribuido al desarrollo de PHP y considera que el núcleo de programadores de este lenguaje no está concienciado con respecto a la seguridad. Por ello decidió crear el mes de los fallos en PHP y ubicarlo en marzo de este año.

Con 35 vulnerabilidades publicadas, se pueden extraer las primeras conclusiones. El hecho de que la mayoría de los fallos no puedan ser aprovechados de forma remota puede aliviar en gran media a los usuarios que ofrezcan páginas basadas en PHP al exterior, pero supone un gran problema para los proveedores de hosting. Muchos de los fallos descritos requieren que un hipotético atacante tenga acceso al servidor web, y pueda ejecutar ahí código PHP. Por tanto, las compañías que ofrecen espacio web compartido y permitan la ejecución de PHP arbitrario se llevan la peor parte. Sus usuarios podrían de forma sencilla acceder a una shell en el sistema (a través de programas PHP prefabricados) si son capaces de aprovechar las funciones inseguras descubiertas o aplican las pruebas de concepto publicadas.

También durante el mes se han publicado problemas aprovechables de forma remota, al menos dos de ellos pueden servir para modificar las variables de sesión. Además se ha identificado un fallo que permite habilitar la funcionalidad register_globals, considerada muy insegura.

Al menos la publicación de estos problemas no ha causado hasta ahora una epidemia entre las millones de páginas PHP expuestas al exterior en el mundo. La revelación de un grave fallo aprovechable de forma remota y que tuvieran en común las centenas de plataformas creadas en PHP, hubiese supuesto un fuerte impacto en todo Internet.

En cualquier caso, el problema real es que para 18 agujeros encontrados no existe parche aún, y algunos, según sus propios descubridores, serán realmente complicados de solucionar.

Más Información:
the Month of PHP Bugs:
www.php-security.org

Month of PHP Bugs: 18 holes that need patching
http://www.heise-security.co.uk/news/87476

Fuente: http://www.hispasec.com/unaaldia/3077/

Mar 20, 2007

Abril, ¿el mes de los bugs en Myspace?

Para seguir con esta moda del "mes de..." recientemente se ha anunciado que abril será el mes de los bugs de Myspace.

No he podido confirmar si este proyecto es real o sólo una broma pero según sus autores el propósito del mismo es exponer que Myspace es un lugar propicio para el spam y otras fechorias, además de ser un proyecto divertido.

Actualización 22:00: aparentemente Mondo Armando y Müstaschio van en serio según informa securityfocus

Fuente:
http://momby.livejournal.com/
http://www.securityfocus.com/brief/463

cfb

Mar 9, 2007

Marzo, el mes de los bugs en PHP

En este sitio pueden seguirse las vulnerabilidades descubiertas en el mes de los bugs de PHP.

Feb 8, 2007

Marzo será el mes de los fallos en PHP

Por Sergio de los Santos

SecurityFocus publica una entrevista con Stefan Esser, fundador del proyecto Hardened-PHP e impulsor del PHP Security Response Team, que ha abandonado recientemente. Durante años ha contribuido al desarrollo de PHP y considera que el núcleo de programadores de este lenguaje no está concienciado con respecto a la seguridad. Por ello ha decidido crear el mes de los fallos en PHP.

Stefan Esser es un profundo conocedor del código fuente PHP y un investigador muy concienciado con la seguridad. Aunque desarrollaba el núcleo de PHP desde 2001, en 2004 fundó The Hardened-PHP Project, un proyecto destinado a tratar de forma responsable la gran cantidad de fallos de seguridad que estaba encontrando en el código PHP. Esser se quejaba del modelo de desarrollo del proyecto, donde se incluían nuevas funcionalidades sin tener en cuenta el impacto en la seguridad. Terminó por dejar de confiar en el producto que él mismo desarrollaba, cuestionó el trabajo del resto de desarrolladores, fue duramente criticado por la revelación pública de problemas de seguridad y finalmente, sin apoyo y ante la pasividad de sus compañeros, abandonó su puesto.

Esser opina que el código de PHP ha crecido demasiado rápido, que existen problemas de regresiones y que el PHP Security Response Team mira hacia otro lado. Afirma que este grupo fue capaz de confesar en público que no conocía problemas de seguridad en PHP cuando él mismo había reportado más de 20 errores sólo dos semanas antes. Es por este motivo que no piensa en que la revelación pública de estos fallos pueda considerarse "no ética".

El mes de los fallos en PHP tiene como objetivo que los usuarios y especialmente los propios desarrolladores del código PHP tomen conciencia de que existen muchos fallos en el lenguaje. La fama de PHP en cuestión de seguridad es nefasta, principalmente por los "despistes" que comenten los programadores que lo utilizan como herramienta. Esser se centrará en errores específicos de PHP, no en los problemas comúnmente asociados con las aplicaciones construidas con este lenguaje (como pueden ser los fallos de inyección SQL o Cross Site Scripting) que pueden ser achacados a la gran masa de usuarios de PHP más que al lenguaje.

Aunque esta fama no es "justa" según Esser, sí que existen problemas asociados con el propio lenguaje que son completa responsabilidad de sus creadores. Algunos fallos han estado ahí durante años y si no es de esta forma, nunca saldrán a la luz ni se preocuparán por solucionarlos. Esser dice conocer muchos más de 31 errores, por lo que es probable que publique más de un problema de seguridad al día.

Esta iniciativa se antoja especialmente preocupante. A diferencia de las anteriores, se centra en un sólo producto, las aplicaciones suelen estar expuestas por web y en el supuesto de que los fallos descubiertos sean "sólo" aprovechables en local, esto también podría poner en peligro a servidores de hosting compartidos que se basan en este lenguaje. PHP es uno de los lenguajes más populares en servidores web de Internet y el número de aplicaciones expuestas, tanto en local como públicamente, programadas con él es literalmente inabarcable. Según la propia php.net, 20 millones de dominios, y 1.3 millones de direcciones IP lo usan, lo que supone, según nexen.net, un 34% de páginas web. Un toque de atención que sin duda causará un gran revuelo y mantendrá ocupados a millones de administradores durante el mes de marzo.

Más Información:
PHP statistics for December 2006
http://www.nexen.net/images/stories/phpversion/200612/global.en.png

Usage Stats for November 2006
http://us2.php.net/usage.php

PHP Security From The Inside
http://www.securityfocus.com/columnists/432/3

Fuente: http://www.hispasec.com/unaaldia/3028/