{"id":2149,"date":"2014-04-17T18:19:30","date_gmt":"2014-04-17T16:19:30","guid":{"rendered":"http:\/\/www.anadebreuil.org\/blog\/?p=2149"},"modified":"2014-04-17T19:33:21","modified_gmt":"2014-04-17T17:33:21","slug":"como-actuar-ante-heartbleed","status":"publish","type":"post","link":"https:\/\/www.anadebreuil.org\/blog\/?p=2149","title":{"rendered":"C\u00f3mo actuar ante &#8216;Heartbleed&#8217;"},"content":{"rendered":"<p><em>&#8216;Heartbleed&#8217;<\/em> es uno de los fallos de seguridad m\u00e1s peligrosos de los \u00faltimos a\u00f1os. Ha comprometido la seguridad de gran parte de los servidores seguros de Internet.<\/p>\n<p>Sin \u00e1nimo de profundizar en detalles, el fallo est\u00e1 localizado en la biblioteca OpenSSL utilizada para implementar la parte criptogr\u00e1fica de la seguridad de muchos servidores HTTPS, entre los que est\u00e1n <em>Apache<\/em> o <em>ngnix<\/em>. Como consecuencia de este fallo, las contrase\u00f1as de los usuarios han podido quedar expuestas durante dos a\u00f1os. Y ese \u00abhan podido\u00bb es la clave del problema: no hay forma de saber si alg\u00fan <em>hacker<\/em> o alguna agencia de seguridad ha estado al tanto del fallo antes de ser detectado.<\/p>\n<p>Esta entrada pretende dar algunas indicaciones \u00fatiles para c\u00f3mo actuar ante esta situaci\u00f3n. Algunos de los consejos son los t\u00edpicos de seguridad entorno a contrase\u00f1as, pero no por ello est\u00e1 mal recordarlos.<br \/>\n<!--more--><\/p>\n<h4>\u00bfQu\u00e9 servidores est\u00e1n afectados?<\/h4>\n<p>Lo primero que debes hacer si los servidores que usan est\u00e1n o han estado afectados. Hay dos formas complementarias de saberlo.<\/p>\n<ol>\n<li><strong>Buscar en un listado de servidores afectados.<\/strong> La firma de seguridad IVPN ha publicado una <a href=\"https:\/\/www.ivpn.net\/blog\/heartbleed-passwords-change\" target=\"_blank\">lista<\/a> (en ingl\u00e9s) que resumen el estado de los principales servidores. La incluyo a continuaci\u00f3n:<br \/>\n<blockquote><p><img decoding=\"async\" src=\"https:\/\/www.ivpn.net\/blog\/wp-content\/img\/ivpn_heartbleed_jpg_2.jpg\" alt=\"[Listado de sitios afectados por el fallo Heartbleed]\" \/><\/p><\/blockquote>\n<\/li>\n<li><strong>Comprobar el nivel de seguridad de un servidor SSL en concreto.<\/strong> Se han publicado herramientas <em>online<\/em> que permiten supervisar portales en concreto para verificar si est\u00e1n sujetas al fallo. Pero recuerda que aunque hoy son seguras, ayer pudieron estar afectadas. Ante la duda, lo mejor es cambiar la contrase\u00f1a. Puedes probar en estas:\n<ul>\n<li><a href=\"http:\/\/filippo.io\/Heartbleed\/\" target=\"_blank\"><em>Filippo test<\/em><\/a>. Es una p\u00e1gina espec\u00edfica para detectar este fallo. Como el mismo indica, pueda dar falsos positivos, pero es bastante fiable.<\/li>\n<li><a href=\"https:\/\/www.ssllabs.com\/ssltest\/\"><em>Qualys SSL Labs<\/em><\/a>. Es mi favorita. Adem\u00e1s de buscar el fallo <em>Heartbleed<\/em> analiza la calidad de la implementaci\u00f3n SSL que tiene el portal.<br \/>\nM\u00e1s all\u00e1 del fallo <em>Heartbleed<\/em>, resulta curioso observar la dudosa calidad de las implementaciones SSL. Puedes probar direcciones como <em>outlook.com<\/em>, <em>caja3.es<\/em> o <em>loteriasyapuestas.es<\/em> y juzga c\u00f3mo se toman nuestra seguridad.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h4>\u00bfQu\u00e9 hacer con los servicios?<\/h4>\n<p>Hay dos situaciones: (1) que el servidor haya estado afectado y lo hayan parcheado ya y (2) el servidor sigue afectado.<\/p>\n<ol>\n<li>Si el servidor estuvo afectado la respuesta es clara: debes cambiar tu contrase\u00f1a porque puedo haber sido capturada.<\/li>\n<li>Si el servidor est\u00e1 afectado lo m\u00e1s seguro ser\u00eda cambiar la contrase\u00f1a y no usar m\u00e1s dicha cuenta (si te es posible) hasta que hayan parcheado el acceso seguro. Si tienes que seguir us\u00e1ndola, deber\u00e1s tener en cuenta que tu contrase\u00f1a puede ser capturada en cualquier momento y sin ning\u00fan aviso. En ese caso deber\u00edas cambiar frecuentemente la contrase\u00f1a.<\/li>\n<\/ol>\n<h4>\u00bfQu\u00e9 pasa si estaba usando una contrase\u00f1a afectada en otras cuentas?<\/h4>\n<p>Con esta cuesti\u00f3n llegamos a una de las piedras filosofales de la seguridad que, sinceramente, casi nadie cumplimos:<\/p>\n<blockquote><p>No utilices la misma contrase\u00f1a en cuentas diferentes.<\/p><\/blockquote>\n<p>Pero si no eres una persona obsesionada con la seguridad, lo m\u00e1s normal es que lo est\u00e9s haciendo (y que sigas haci\u00e9ndolo por m\u00e1s que yo te aconseje lo contrario).<br \/>\nPero tienes que tener una cosa clara: si la contrase\u00f1a ha estado expuesta en un servidor, todos tus servicios que utilices con esa misma contrase\u00f1a est\u00e1n tambi\u00e9n expuestos.<br \/>\nO dicho de otra manera: no te queda m\u00e1s opci\u00f3n que cambiar las contrase\u00f1as de todos los servicios que hayas estado utilizando con la contrase\u00f1a expuesta.<\/p>\n<h4>Consecuencias<\/h4>\n<p>Aparte del robo de tus contrase\u00f1as, este fallo de seguridad est\u00e1 teniendo otras consecuencias menos masivas pero no menos importantes. Cito dos de las m\u00e1s importantes:<\/p>\n<ul>\n<li>Diferentes servicios de VPN (red privada virtual) pueden estar afectados hasta que no se parcheen. Los m\u00e1s delicados son aquellas redes montadas con <em>routers<\/em> basados en Linux (la mayor\u00eda) porque deber\u00e1n esperar a que el fabricante proporcione un <em>firmware<\/em> con la correcci\u00f3n. Es de esperar que proveedores de prestigio (por ejemplo Cisco) lo hagan pronto. Pero aquellos aparatos sin soporte quedar\u00e1n obsoletos, y no habr\u00e1 m\u00e1s soluci\u00f3n que reemplazarlos, verificando que los que se compren est\u00e9n parcheados.<\/li>\n<li>Algunas versiones de Android (parece ser que finalmente s\u00f3lo la versi\u00f3n 4.1.1) podr\u00edan estar afectadas por utilizar una versi\u00f3n de OpenSSL afectada por el fallo de seguridad. Esto afecta principalmente a m\u00f3viles que no se puedan actualizar, que son la mayor\u00eda de m\u00f3viles y tablas econ\u00f3micos lanzados al mercado hace un a\u00f1o aproximadamente. Los hayan disfrutado de actualizaciones parece est\u00e1n a salvo del problema.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>&#8216;Heartbleed&#8217; es uno de los fallos de seguridad m\u00e1s peligrosos de los \u00faltimos a\u00f1os. Ha comprometido la seguridad de gran parte de los servidores seguros de Internet. Sin \u00e1nimo de profundizar en detalles,&#8230;<\/p>\n","protected":false},"author":1,"featured_media":2151,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[58],"tags":[59,60],"class_list":["post-2149","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-heartbleed","tag-openssl"],"_links":{"self":[{"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=\/wp\/v2\/posts\/2149","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2149"}],"version-history":[{"count":5,"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=\/wp\/v2\/posts\/2149\/revisions"}],"predecessor-version":[{"id":2155,"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=\/wp\/v2\/posts\/2149\/revisions\/2155"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=\/wp\/v2\/media\/2151"}],"wp:attachment":[{"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2149"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2149"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.anadebreuil.org\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2149"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}