‘Heartbleed’ es uno de los fallos de seguridad más peligrosos de los últimos años. Ha comprometido la seguridad de gran parte de los servidores seguros de Internet.
Sin ánimo de profundizar en detalles, el fallo está localizado en la biblioteca OpenSSL utilizada para implementar la parte criptográfica de la seguridad de muchos servidores HTTPS, entre los que están Apache o ngnix. Como consecuencia de este fallo, las contraseñas de los usuarios han podido quedar expuestas durante dos años. Y ese «han podido» es la clave del problema: no hay forma de saber si algún hacker o alguna agencia de seguridad ha estado al tanto del fallo antes de ser detectado.
Esta entrada pretende dar algunas indicaciones útiles para cómo actuar ante esta situación. Algunos de los consejos son los típicos de seguridad entorno a contraseñas, pero no por ello está mal recordarlos.
¿Qué servidores están afectados?
Lo primero que debes hacer si los servidores que usan están o han estado afectados. Hay dos formas complementarias de saberlo.
- Buscar en un listado de servidores afectados. La firma de seguridad IVPN ha publicado una lista (en inglés) que resumen el estado de los principales servidores. La incluyo a continuación:
![[Listado de sitios afectados por el fallo Heartbleed]](https://www.ivpn.net/blog/wp-content/img/ivpn_heartbleed_jpg_2.jpg)
- Comprobar el nivel de seguridad de un servidor SSL en concreto. Se han publicado herramientas online que permiten supervisar portales en concreto para verificar si están sujetas al fallo. Pero recuerda que aunque hoy son seguras, ayer pudieron estar afectadas. Ante la duda, lo mejor es cambiar la contraseña. Puedes probar en estas:
- Filippo test. Es una página específica para detectar este fallo. Como el mismo indica, pueda dar falsos positivos, pero es bastante fiable.
- Qualys SSL Labs. Es mi favorita. Además de buscar el fallo Heartbleed analiza la calidad de la implementación SSL que tiene el portal.
Más allá del fallo Heartbleed, resulta curioso observar la dudosa calidad de las implementaciones SSL. Puedes probar direcciones como outlook.com, caja3.es o loteriasyapuestas.es y juzga cómo se toman nuestra seguridad.
¿Qué hacer con los servicios?
Hay dos situaciones: (1) que el servidor haya estado afectado y lo hayan parcheado ya y (2) el servidor sigue afectado.
- Si el servidor estuvo afectado la respuesta es clara: debes cambiar tu contraseña porque puedo haber sido capturada.
- Si el servidor está afectado lo más seguro sería cambiar la contraseña y no usar más dicha cuenta (si te es posible) hasta que hayan parcheado el acceso seguro. Si tienes que seguir usándola, deberás tener en cuenta que tu contraseña puede ser capturada en cualquier momento y sin ningún aviso. En ese caso deberías cambiar frecuentemente la contraseña.
¿Qué pasa si estaba usando una contraseña afectada en otras cuentas?
Con esta cuestión llegamos a una de las piedras filosofales de la seguridad que, sinceramente, casi nadie cumplimos:
No utilices la misma contraseña en cuentas diferentes.
Pero si no eres una persona obsesionada con la seguridad, lo más normal es que lo estés haciendo (y que sigas haciéndolo por más que yo te aconseje lo contrario).
Pero tienes que tener una cosa clara: si la contraseña ha estado expuesta en un servidor, todos tus servicios que utilices con esa misma contraseña están también expuestos.
O dicho de otra manera: no te queda más opción que cambiar las contraseñas de todos los servicios que hayas estado utilizando con la contraseña expuesta.
Consecuencias
Aparte del robo de tus contraseñas, este fallo de seguridad está teniendo otras consecuencias menos masivas pero no menos importantes. Cito dos de las más importantes:
- Diferentes servicios de VPN (red privada virtual) pueden estar afectados hasta que no se parcheen. Los más delicados son aquellas redes montadas con routers basados en Linux (la mayoría) porque deberán esperar a que el fabricante proporcione un firmware con la corrección. Es de esperar que proveedores de prestigio (por ejemplo Cisco) lo hagan pronto. Pero aquellos aparatos sin soporte quedarán obsoletos, y no habrá más solución que reemplazarlos, verificando que los que se compren estén parcheados.
- Algunas versiones de Android (parece ser que finalmente sólo la versión 4.1.1) podrían estar afectadas por utilizar una versión de OpenSSL afectada por el fallo de seguridad. Esto afecta principalmente a móviles que no se puedan actualizar, que son la mayoría de móviles y tablas económicos lanzados al mercado hace un año aproximadamente. Los hayan disfrutado de actualizaciones parece están a salvo del problema.