Mostrando entradas con la etiqueta CiberParanoia. Mostrar todas las entradas
Mostrando entradas con la etiqueta CiberParanoia. Mostrar todas las entradas

jueves, 5 de febrero de 2026

Lo de las redes

Siempre me ha parecido una tontería el término 'nativos digitales', no solo por que lo inventara una persona sin aparente autoridad académica y fuera inmediatamente aplicado a toda una generación sin distinción de lugar de nacimiento o clase social, sino porque yo mismo, aunque no nací en una "sociedad digital", tuve mi primer libro sobre ordenadores antes de los siete años, jugué con maquinitas antes de los diez, tuve mi primer ordenador antes de los trece y programé desde ese momento. Cuando estaba en segundo de carrera uno de cada cinco alumnos entregaba trabajos mecanografiados con máquina dactilográfica (es decir, con la Olivetti); el resto usaban ordenador. Mi profesor de ese año me decía que prefería que pusiera cursiva y dibujara las tildes sobre el papel a que usara una tipografía con tildes y sustituyera la cursiva con subrayado. Cuando salí de la universidad, cuatro años después, y me postulé a mi primer trabajo, se esperaba que tuviera Word 6.0 y correo electrónico.

Para llevar tanto tiempo con ordenadores, tardé bastante en tener conexión a internet, y fue cosa más de mis hermanos que mía misma, aunque acabé pagando yo la conexión cuando por fin pasamos, un par de años después, al ADSL para no tener la línea ocupada. Mi primera red social fueron las news, que, como me enseñaron en un curso de internet, eran fundamentalmente para el porno. Tengo que reconocer que navegué los índices de alt.binaries.*, pero no lo de los de esa categoría de alt.binaries.

En las news se insistía mucho en la netiqueta. Quizá fue el primer sitio donde vi el concepto de netiqueta, antes de verlo en los foros. Y también se insistía en la precaución. En es.comp.virus evité, por poco, caer en la ingeniería social del "Gran Oscarín". Después de las news, con la "web 2.0", llegaron los foros (los primeros que visité fueron de ayuda informática y de mascotas) y finalmente, hacia 2004, los blogs.

Y después, de repente, todo el mundo fue migrando de MSN Spaces y myspace a facebook, los periodistas comenzaron a darle a twitter tanta importancia o más que al mundo real, y empezaron a usar Whatsapp los conocidos que antes te mandaban mensajes de móvil (que como parte del estándar GSM también son digitales, aunque a veces haga falta recordarlo).

Y como culmen, las empresas que antes proporcionaban una cuenta de correo electrónico y alojamiento web con la tarifa de conexión dejaron de proporcionarlo a sus clientes, con lo que estos migraron sus correos a gmail y hotmail,y abandonaron sus páginas web o las metieron en google.

Los adolescentes de hoy han crecido en un mundo en que las redes sociales han reemplazado a la web. Si quiere saber cuándo hay un curso gratuito en tu centro juvenil, mira su perfil de instagram. Si quieres saber cuándo son las fiestas de tu pueblo, únete a su grupo de Whatsapp. Si quieres saber lo que dice el presidente del gobierno sobre las redes sociales, hazte una cuenta en X, y verás que X es malo, pero Sánchez no se ha migrado aún a Mastodon ni a Pleroma.

Los adolescentes de hoy no solo se exponen a sí mismos en redes sociales, sino que a menudo han crecido ya expuestos por sus propios padres y por sus colegios. Dedican mucho tiempo a las pantallas, pero es que los adultos también dedicamos mucho tiempo a las pantallas. Es cierto que como adultos somos responsables de nuestros actos, mientras que los menores requieren protección (por eso no se les permite beber alcohol ni fumar). Pero, ¿realmente es posible restringir el uso de redes por los adolescentes?

Se plantean, a mi juicio, dos problemas.

El primero es que las redes sociales tienen como una de sus utilidades permitir la comunicación entre personas conocidas. Mi hermano, por ejemplo, se comunica con su hijo por whatsapp desde que este tuvo su primer móvil, aunque el niño no tenía edad para usar Whatsapp. La cosa hubiera sido diferente, quizá, si los SMS no hubieran sido desde el principio una mierda disfuncional y extremadamente cara (en 1999 valía lo mismo enviar un SMS que una postal; la tecnología MMS solo consiguió encarecerlos aún más). El nuevo protocolo de mensajes telefónicos, si de verdad es gratuito, podría ser una solución en este caso.

El segundo es: ¿qué redes sociales? ¿Todo son redes sociales? Téngase en cuenta que en la época actual el software distribuido físicamente está en vías de desaparición, y casi todas las tiendas de software virtual incluyen una parte "social" dedicada a pedir ayuda, comentar, encontrar amigos con que jugar, etcétera. Además, los propios programas (incluso los educativos) suelen tener características sociales. Del mismo modo que antes de Hotel Habbo estaba Second Life, antes del metaverso estaba Minecraft. La gracia de muchos juegos a los que juegan los adolescentes está en que permite la interacción no solo en forma de acciones del juego, sino también verbal. Y precisamente por eso la vida de muchas profesionales de los e-sports es un infierno. Finalmente, la propia educación usa redes sociales de uno u otro tipo, por ejemplo el Teams escolar de un aula es una red social, aunque sea una red social moderada y segura. O educaMadrid, plataforma educativa de mi comunidad autónoma, que permite el envío de mensajes entre iguales (aunque se pueden bloquear), y donde sabiendo el handle de un alumno se le pueden enviar mensajes a su correo.

Por todo ello, soy poco optimista con las medidas del gobierno. Especialmente porque Sánchez ha demostrado que legisla mucho pero no consigue que su legislación surta efecto (que es lo que debería evaluarse en el ejecutivo). Mientras tanto, espero que la ultraderecha no aproveche la ocasión para azuzar las hordas de adolescentes y veinteañeros cobijados bajo pabellón de OnePiece que en otros lugares del mundo han defendido la libertad de la red y la democracia. Pero me temo que lo harán, porque son capaces de hacerles creer que libertad es lo que venden ellos.

domingo, 26 de septiembre de 2021

Eliminar credenciales de red webdav en windows

Contexto:

Trabajo para una compañía que maneja datos personales. Esos datos personales solo pueden permanecer en el servidor de la compañía, al que puedo acceder con una suite ofimática online penosa o bien a través de webdav.

Normalmente, accedo desde webdav con el conector de archivos remotos de libreoffice, pero hay algunas cosas que libreoffice no puede hacer (por ejemplo, exportar a un PDF remoto). Asimismo, hay otras operaciones que la versión web del manejador de archivos no puede hacer (por ejemplo, copiar un archivo a otra carpeta).

Por ello, empleo el conector webdav de windows:

net use <unidad> \\<servidorDav>\<ruta-a-webdav>

Windows me pide mis credenciales de red, tras lo que Windows abre la carpeta DAV como si fuera una unidad de disco.

De esta manera, puedo acceder a la carpeta DAV como si fuera una letra de unidad. Si abro algún archivo de ella desde openoffice, me vuelven a pedir la contraseña si quiero abrirlo en modo de edición.

Cuando termino la sesión, empleo el comando:

net use /delete <unidad>

Eso cierra la sesión. Sin embargo, la siguiente vez que escribo:

net use <unidad> \\<servidorDav>\<ruta-a-webdav>

Ya no se me pide la contraseña, lo cual es preocupante, porque estamos hablando de una carpeta con datos sensibles. ¿Cómo hacer que windows me pida la contraseña CADA VEZ?

El primer sistema es añadir /persistent:no al comando con que me conecto al servidor:

net use <unidad> \\<servidorDav>\<ruta-a-webdav> /persistent:no

De esa manera, me aseguro de que Windows no almacene esa conexión de red en su caché de conexiones. Sin embargo, si ya usé previamente el comando sin la opción /persistent:no, la conexión seguirá en la caché.

Otra opción es reiniciar el servicio Cliente Web de windows. Se puede hacer desde services.msc o desde la consola, pero en cualquier caso nos exigirá que seamos administradores, lo que es un tanto problemático:

net stop webclient

net start webclient

Una opción que suelo usar yo en ordenadores en que el usuario estándar tiene acceso a powershell (sabiéndome, claro está, la contraseña de administrador) es:

powershell start net -argumentlist { start webclient } -verb runas

powershell start net -argumentlist { start webclient } -verb runas

Sin embargo, como digo, el sistema anterior solo funciona siendo administrador del sistema, lo que es preocupante. Hay quien dice que al salir de la sesión se borra la caché de conexiones, pero yo no lo tengo nada claro...

martes, 26 de mayo de 2020

Hoy es martes pero esto no es un cuento: Pido disculpas

Todos sabíamos que en algún momento iba a llegar el día en que alguien nos pidiese responsabilidades por cómo hemos actuado ante casos de fuerza mayor. Había que elegir entre dos males. Parece que no elegí el adecuado. Por ello, he enviado un mensaje a mis alumnos pidiendo disculpas. Este es el contenido de dicho mensaje, con alguna corrección de estilo posterior. Si desea conocer el mensaje original, puede pedírmelo en la dirección de correo electrónico que está disimulada al final del mensaje pero aparece claramente al final del mismo.

Estimados alumnos:

Desde el principio he sido consciente de que recibir vuestros mensajes en mi dirección de correo personal era lesivo contra vuestra intimidad, justo del mismo modo en que lo era contra la mía. Pero si he usado el correo personal ha sido por las siguientes razones:

1) En primer lugar, porque el correo de educamadrid no funcionaba. Varios de vosotros lo habéis comprobado: mensajes que se pierden, que rebotan sin avisar al remitente ni al destinatrario, etcétera.

2) En segundo lugar, porque, como muchos de vosotros no tenéis ordenador en casa, solo móviles, e incluso compartís vuestro terminal con otros miembros de la familia, la manera de optimizar recursos en vuestras casas era permitiros hacer las tareas en el cuaderno y mandar las fotos por correo.

¿Por qué por correo y no a la nube de educamadrid o al servidor de moodle? Porque carecíais de usuario de educamadrid, ya que para activar vuestro usuario se tendría que haber autorizado en un formulario impreso ANTES de que se cerrase el centro (algún técnico me habló de la posibilidad de pediros fotos de ese formulario, pero si cualquiera puede falsificar la foto de un famoso, está claro que falsificar la foto de una firma no debe de ser mucho más difícil).

Y bien, ¿qué problema hay con las fotos? El correo electrónico es compatible con un estándar de 1982, y por ello no está pensado para enviar imágenes. Estas son empaquetadas en un formato especial en el que abultan un 50% más en el servidor. Una foto "pequeña" de 4 megas hecha con un Samsung abulta 6 megas en mi ordenador.

Y educamadrid no solo tiene una cuota de espacio muy baja, sino que además para los profesores es imposible conocer cuánto espacio de cuota nos queda en el servidor.

3) La tercera razón de que emplease mi cuenta personal de gmail era la necesidad de mantener archivados todos vuestros mensajes, puesto que constituyen material evaluable. Desde el correo web de educamadrid no se puede solicitar la descarga de un archivo de los mensajes; se puede hacer en algunos clientes de correo electrónico, si se acierta con el adecuado. En cambio, en gmail se puede pedir una copia de todo el buzón cada dos meses.

4) Además, hasta que el 16 de abril, un mes después del cierre del centro, la consejería de educación me otorgó una licencia de office, los recordatorios de webex usaban mi cuenta PERSONAL de office, puesto que webex se integra con el calendario de outlook, pero no con el calendario DAVx usado por educamadrid.

5) Lo mismo sucedía grosso modo con los mailings. Hasta que tuve la cuenta corporativa de office (recordad: un mes después) tuve que programar una macro de mailing para poder enviar los mensajes con vuestras notas desde excel con el correo de educamadrid (word los envía usando outlook, es decir, una cuenta de hotmail/outook/microsoft). Mi primer mensaje sin usar esa complicada macro fue un auténtico fracaso, porque aunque estaba usando word con mi cuenta de educamadrid, outlook os envió el mensaje desde mi cuenta personal, exponiendo otra de mis direcciones de correo. Muchos compañeros emplearon hojas de cálculo de google. Yo no las usé para no darle a google vuestras notas. Claro que al usar una cuenta corporativa de Microsoft y guardar vuestras notas en la nube estoy dándole vuestros datos a Microsoft. LOS TÉRMINOS DE LICENCIA DE MICROSOFT DICEN CLARAMENTE QUE MICROSOFT SE RESERVA EL DERECHO DE HACER USO DE CUALQUIER DATO EN SUS SERVIDORES, Y NO APARECE NINGUNA EXCLUSIÓN EXPLÍCITA PARA CUENTAS CORPORATIVAS.

6) Por todo ello, consideré que, en lugar de usar una cuenta de correo de educamadrid que fallaba más que una escopeta de feria, era más razonable

7) Durante todo este tiempo, he tenido cuidado de usar copia oculta (CCO:/BCC:) para enviar cualquier correo que fuera dirigido a más de una persona. Podría haber creado un grupo de correo. Es más, podría hasta haberos dado una cuenta de correo en mi propio servidor, donde tengo un Moodle más fácil de utilizar (al menos para los profesores) que el de educamadrid. Pero no lo hice, porque sabía que ello era lesivo para vuestra intimidad. De hecho, tengo mi servidor cerrado hasta que tenga dinero para contratar un gestor de datos.

8) En conversación con un técnico de informática de la Comunidad de Madrid les expuse los problemas 1, 2 y 3. Básicamente, se lavaron las manos. Hoy nos han llegado instrucciones de la Consejería de Educación de la Comunidad de Madrid prohibiéndonos el uso de direcciones personales de correo electrónico.

Por tanto, a partir de ahora dejaré de enviar y recibir mensajes en ⋔∅∁·liαmg☺ἀΥ⊙m∋∫oj. Usad solo este correo. Os pido perdón por haber estado usando mi correo personal y los vuestros. Un abrazo a todos. Os deseo salud para vosotros y los vuestros.

Atentamente,

José Gabriel Moya Yangüela



P.D. Consecuentemente con la decisión del delegado de datos de la Comunidad de Madrid, dejaré de usar mi teléfono personal para contactar con los alumnos. Cerraré asimismo los grupos de telegram y de whatsapp (aunque en estos los alumnos han entrado libremente y por su propia voluntad, como diría el conde Drácula). Pensaré también si cerrar el Padlet donde recuerdo las tareas a los alumnos y dejaré de usar formularios de google para solventar el problema de que el módulo "lección" de moodle mezcla las sesiones de los usuarios anónimos. Vaya, ¡vacaciones!

domingo, 2 de febrero de 2020

Curiosidades sobre el uso de la raya (M-DASH)

La ortografía española define la raya como un signo parentético usado en los diálogos y para encerrar incisos. A diferencia de lo que sucede en inglés, en español la raya no se emplea así:

The man—at east, it looked as a man—arrived.

(Formato preferido por Grammarbook.com).

Ni así:

The man — at east, it looked as a man — arrived.

(Ese era el formato preferido por Project Gutenberg en la primera década del siglo; ahora parece que han cambiado de opinión;).

Sino que se emplea así:

El hombre —o al menos eso parecía— llegó

Obsérvese que en español la raya se trata como los paréntesis, es decir, se pega a las palabras que van dentro del inciso. Por eso mismo, es muy desagradable ver la línea dividida así

El hombre —o al menos eso parecía
— llegó

Del mismo modo que sería desagradable ver esto:

El hombre (o al menos eso parecía
) llegó.

Pero, mientras que con el paréntesis tenemos un segundo elemento que nos permite discernir si se trata de apertura o cierra (todo el mundo sabe qué lado del paréntesis es el de cierre y qué lado es el de apertura), no sucede lo mismo con la raya. Así que la razón de que el español divida las líneas sin separar la raya del texto al que va pegado no es solo estética, sino que tiene su razón de ser lingüística.

Esto lo recoge la norma Unicode en el apartado B2 del anexo 14. Sin embargo, dado que la regla descrita como texto es complicada de implementar, el algoritmo para ordenador ignora totalmente esto. De hecho, el único algoritmo correspondiente al carácter B2 (m-dash) es que B2 seguido de espacio seguido de B2 no se separa... ¡Cuando lo que dice reglas en lenguaje humano es que B2 se tiene que separar por el lado del espacio si va seguido de espacio!

Por eso, cuando usamos em-dash en nuestro blog se producen desagradables divisiones de línea como esta:

Texto con la raya de comienzo de inciso al final de línea.

Una manera de solucionar este problema es emplear la barra horizontal &horbar; (―) en lugar de la raya &emdash; (—). Sin embargo, dependiendo del tipo de letra, la barra horizontal puede ser más corta o más larga que la raya, y su espaciado es distinto (a veces lleva un miniespacio a uno de los lados). Lo podéis observar aquí:

Texto con barra horizontal marcando comienzo de inciso; está en el sitio adecuado pero es más corta que la raya.

Otra manera (la que me recomendaron los cachondos mentales de LibreOffice cuando lo reporté como bug) es añadir un espacio de no separación sin anchura alrededor de la raya. Todo el mundo sabe que es muy fácil escribir &#8288;&emdash;&#8288; en lugar de &emdash;:

Texto formateado correctamente.

He de decir que esto no funciona con todos los programas. Por ejemplo, Microsoft Word 2013 ignora el carácter de unión de palabras cuando va entre símbolos. Además, es muy farragoso. Sí, puedes hacer un "buscar y reemplazar" de todas las rayas (y tratar de recordar si las escribiste como código o como símbolo) y añadirles estos espacios, pero en un diálogo esto añadiría al menos un carácter unicode (dos bytes) por línea. Dado que xml permite definir "entidades" que se traducen como texto, sería deseable poder incluir en la cabecera del html una entidad que incluyera los tres caracteres. Teóricamente, se puede hacer, cambiando la cabecera:

<!DOCTYPE html >

Por:

<!DOCTYPE html [ <!ENTITY mdash "&#8288;&#8212;&#8288;"> ]>

Sin embargo, esto no funciona en Blogger (que rechaza los cambios hechos en DOCTYPE) y es muy probable que tampoco funcione en otros DTD, como los correspondientes al formato EPUB (precisamente, el problema de la raya es muy preocupante en el mercado de los EPUB).

¿Alguien me sugiere alguna solución?

viernes, 27 de diciembre de 2019

La «reciente» revolución digital

En su mensaje de Navidad, el rey Felipe VI volvió a uno de los más manidos tópicos actuales: el de la reciente revolución digital y sus efectos sobre el empleo.

Llama la atención que su majestad siga llamando «reciente» a algo que tiene casi su misma edad. Hemos celebrado este año los 50 de internet; Apple I se introdujo en 1976; Jobs está ya muerto, y Gates hace tiempo retirado; nadie recuerda ya la «crisis de las “puntocom”», que tuvo lugar más o menos en 2001, mi último año de interino; doce meses después, el concepto «wearable» aparecía ya en la prensa especializada, si bien dirigido a artilugios caseros de bricoleurs que hoy llamaríamos makers; el primer smartphone de mi hermana, aunque comprado hacia 2010, usaba windows 2002; entusiasmada al ver sus funciones, la compañera de piso compró el primer modelo de Iphone (que por aquel entonces ofrecía una experiencia inferior). El mismo año, se empezaban a popularizar entre los geek o frikis las impresoras 3D, cuya explosión definitiva en España —con la connivencia de autoridades educativas— tuvo lugar más o menos en 2014, cuando me incorporé a mi anterior destino. Dado que el abaratamiento de esta tecnología se debió a la expiración de su patente, debemos situar su invención antes de 2000, es decir, hace 20 años.

Más importante que la revolución digital ha sido la fe ciega que inspira. Es curioso que estemos dispuestos a que no se nos dé un recibo por nuestras compras, o a que las facturas y contratos se envíen a una dirección de internet sin que el proveedor verifique que realmente nos corresponda (en mi buzón electrónico recibo diariamente facturas, recibos, reclamaciones de cobro, contratos y billetes de avión dirigidos a Josés de todo lo ancho y largo del mundo, desde Filipinas hasta Chile). Es curioso que admitamos comunicados como el de la EMT en que se nos advierte que al pagar con tarjeta (sin firma ni pin) no se generará ningún justificante, y que, además, se nos podría cobrar un billete por el solo hecho de acercarnos demasiado a una maquinita situada a la altura a la que muchos hombres llevan sus tarjetas de crédito. Es curioso que estemos dispuestos a manifestarnos por las pensiones, pero permitamos que las empresas de nuestro alrededor no tengan empleados, sino colaboradores que contribuyen con una exigua cuota a la seguridad social, que conocen el inicio de su turno unas horas antes y que son avisados de su «despido» (entre muchas comillas: ya se dijo que no son empleados) con solo unas horas, frente  los 15 días estipulados por la normativa laboral. Es curioso que estemos dispuestos a que las leyes ordinarias tarden años en tramitarse y días en publicarse, pero que ciertos decretos se publiquen instantáneamente en un BOE de domingo.

El papel del gobierno de España y de los gobiernos de la Unión Europea en la aceptación de estas reglas del juego no ha sido inocente. Sin el abrazo del neoliberalismo como credo oficial de la Unión Europea en el tratado de Lisboa, sin una ley de administración electrónica que dejaba en papel mojado muchas de las garantías y plazos que se daban a los ciudadanos, nada de esto hubiera sido posible. De siempre a los católicos se nos ha prohibido leer la Biblia, no fuera a ser que nos diera por interpretarla. Y algo de eso hay en esta fe del carbonero con que muchos han adorado la sacrosanta Cibernética sin entenderla demasiado, o sin llegar a ninguna conclusión sobre sus implicaciones últimas. La revolución no está tanto en las máquinas como en la forma de pensar de la gente.

martes, 8 de mayo de 2018

Cuán fascinado está el mundo con los coches autónomos...

Cuán fascinado está todo el mundo con los coches autónomos... Sin embargo, entre tanto elogio no ven peligros o avisos.

El coche autónomo depende del 5G, cuyas transmisiones de alta velocidad en pruebas han abarcado un único cliente conectado a un único host. Pero cuando el 50% del parque automovilístico sean coches autónomos, ¿no se formarán grandes atascos debido al colapso de datos generado por millones de automóviles tratando de enviar gigas y más gigas de datos en el mismo momento, por más "cinco ge" que haya?

Se apoya esta tecnología, como la de los drones, por la enorme creación de empleo gracias a la cual se eliminarán miles de puestos de trabajo actuales. Serán innecesarios taxistas y camioneros, y nuestros fracasados escolares trabajarán, a cambio, como asociados con contrato mercantil, programando drones o supervisando decenas de vehículos a la vez en un cubículo inmundo y barato. El cielo económico unido a la seguridad que proporciona el buen hermano mayor que vigila las carreteras. Pero, ¿no tiene miedo el gobierno de que se aproveche esa misma tecnología para hacer bombas autónomas que circulen por carretera?

Del mismo modo que la tecnología de drones ha puesto las "bombas inteligentes" y los "atentados quirúrgicos" (afortunadamente, esto es un fake, pero seguro que ya se puede fabricar) no solo en manos de gobiernos como el estadounidense, sino en las de cualquier mindundi con dinero (y los narcoterroristas tienen mucho), ¿no corremos el mismo riesgo con la tecnología del vehículo autónomo?

Muchos hablan de aplicar las "tres leyes de la robótica" a los vehículos autónomos. Pero, de una parte, ya hay compañías que comercializan robots diseñados para matar (a los que no creo que deseen implantar sino, en cualquier caso, la "ley cero") y, de otra, aplicar las tres leyes requiere de un análisis de intencionalidad y consecuencias por parte del robot que está muy alejado de las posibilidades de la inteligencia artificial a día de hoy.

No olvidemos, además, que la IA no es imparcial ni objetiva. Está desequilibrada a favor de la cosmovisión de un sector de la población mundial: el sector de ingenieros estadounidenses. Podemos verlo fácilmente en las imágenes de recaptcha, donde se obliga al usuario a elegir "señales de tráfico" en imágenes en que no hay señales sino carteles, y donde las señales horizontales no son consideradas "señales" (pues estas se nombran con distinto sustantivo que aquellas en inglés). Llevando esto al mundo del automóvil, ¿se ha tenido en cuenta los patrones reales de circulación de cada país? (por ejemplo, las vías urbanas sin acera, o las manzanas sin paso de peatones tan frecuentes en España).

Personalmente, creo que la sociedad es muy optimista e incorporará esta tecnología antes de que estemos preparados para ella, y que, como ha sucedido con patinetes y otros vehículos autopropulsados de baja velocidad, lo hará por las bravas, sin tomar medidas para paliar su impacto negativo. Ya estoy pensando en ejércitos de nengs y chonis tripulando ostentosos vehículos autónomos pirateados para alterar sus límites de velocidad: aparte dos o tres ricachos, son quienes antes adoptan las nuevas tecnologías... ¡Que nos pille confesados!

lunes, 15 de enero de 2018

Cerrar backdoor router RTA01N

Este septiembre, un técnico cambió mi router ADSL, que se colgaba continuamente y bloqueaba mi conexión a internet. El router de repuesto no me hizo nada de gracia, porque solo tenía un puerto RJ45 (el anterior tenía 4) y porque, desde un año antes, estaba publicado en internet un agujero de seguridad: el router tenía una puerta trasera que permitía entrar desde telnet con una contraseña que dependía del número ethernet de la red interna del router.

Lo curioso era que la clave de la puerta trasera no se podía cambiar: ni desde telnet, ni desde el interfase web del router. Eso me desesperó especialmente.

Sin embargo, ahora que estoy a punto de abandonar mi compañía telefónica (estoy a la espera del instalador), he descubierto cómo anular ese usuario del router

Lo que tenéis que hacer es lo siguiente:

  1. Entrad a la página web del router (por defecto, http://192.168.1.1)
  2. Escribid el usuario y contraseña (por defecto, 1234 y 1234)
  3. En la esquina superior derecha, donde dice "Básico/Avanzado", elegid "Avanzado"
  4. Ahora habrá aparecido una pestaña llamada "Mantenimiento" en el extremo derecho de la barra de menú. Elegidla.
  5. El menú estará abierto por la sección "actualizar". Elegid la segunda opción, "Guardar/Cargar"
  6. Aparecerá la pantalla "Copia de seguridad o recuperar configuración". Elegid el botón "Guardar..."
  7. Se descargará un archivo llamado config.img.
  8. Abrid un bloc de notas. Arrastrad dentro el archivo Config.img que estará en vuestra carpeta de descargas.
  9. En bloc de notas, elegid "Guardar como...". Guardadlo como "config-seguro.txt"
  10. Volved al texto del bloc de notas. Buscad "airocon". Aparecerá un texto como el siguiente:
    <chain N="USERNAME_PASSWORD"> <V N="FLAG" V="0x0"/> <V N="USERNAME" V="admin"/> <V N="PASSWORD" V="1A2Bairocon"/> <V N="BACKDOOR" V="0x1"/> <V N="PRIORITY" V="0x1"/> </chain>
    (donde dice 1A2B puede haber otra combinación de letras y números)
  11. Sustituye XXXXairocon por la contraseña que quieras para el backdoor (si no quieres un backdoor, podrás eliminar el usuario después).
  12. Sustituye <V N="BACKDOOR" V="0x1"/> por <V N="BACKDOOR" V="0x0"/>
    Si no lo haces, el router se negará a cambiar la contraseña o eliminar a este usuario
  13. Por último, guarda el archivo (con el nombre config-seguro.txt)
  14. Vuelve a entrar a la página web del router si la has cerrado (http://192.168.1.1), escribe la contraseña, activa el modo avanzado y realiza todos los pasos de arriba para llegar a la pantalla "Copia de seguridad o recuperar configuración"
  15. Pulsa el botón "examinar", elige el archivo que has modificado y por último pulsa el botón "Cargar"
  16. Espera 1 minuto a que el router se reinicie. Después, conéctate a telnet://192.168.1.1 —si tu ordenador no tiene instalado un cliente telnet, lo puedes instalar desde "Agregar componentes de Windows" (XP, Vista, 7) o "Funciones opcionales" (windows 10)— y comprueba que la contraseña de "admin" haya cambiado (que no sea la que aparecía en el archivo que descargaste, sino la que tú escribiste). Si la contraseña no cambió, es posible que olvidases cambiar a cero el valor "BACKDOOR" que aparece arriba.

domingo, 14 de enero de 2018

Así consiguen que piques: algunas sugerencias para las compras online...

Supongo que la web está llena de páginas con sugerencias sobre las compras online, pero hoy, viendo la página de Wish, se me ha ocurrido que es muy fácil hacer un tutorial sobre todos los problemas de las compras online a partir esa página, dado que en ella no existe manera de denunciar abusos en los anuncios (como sí existe en ebay), sino que solo se pueden denunciar estafas en los objetos comprados.

Y es que al comprar en una página de fuera de la Unión Europea tenemos que tener en cuenta que en sus legislaciones de protección al consumidor no tienen por qué estar prohibidas las informaciones engañosas, o al menos no en el mismo grado en que lo están en la Unión Europea. (Recordemos que en España, se consideran engañosas todas las informaciones que puedan inducir a error al consumidor, aunque no sean específicamente falsas).

NOTA: El objetivo de estas líneas NO ES desacreditar a Wish. Hay muchos vendedores leales y honestos en esa página web, y estoy seguro de que en otras páginas de dentro y fuera de Europa se dan las mismas prácticas desleales. Simplemente me es más fácil encontrarlas en Wish por la manera en que se estructura la lista de resultados de esta web. El servicio de atención al cliente de Wish siempre ha sido muy rápido y eficaz conmigo.

He aquí una lista de las prácticas "desleales" ante las que hay que estar alerta:

Imagen engañosa

Dado que en la lista de resultados de muchos sitios web solo se muestra la imagen, es frecuente que esta tenga un rótulo engañoso y que luego, al hacer clic en ella, veamos una descripción que contradice lo que aparece en la imagen. En España, una imagen engañosa puede ser publicidad desleal, pero no tiene por qué serlo en otros países (y, por lo que se ve, es una práctica frecuente). En la imagen que antecede a estas líneas, una caja para convertir discos internos en unidades usb se publicita con una imagen que parece ser un disco duro de 6TB. Sin embargo, al abrir la oferta vemos que solo pagamos por la caja. Leed siempre la descripción de los artículos antes de comprarlos!!

El artículo vende múltiples productos, pero solo muestra la descripción del más caro y el precio del más barato

Es otro clásico que he visto incluso en páginas como eBay. Básicamente, el vendedor ofrece varias versiones del mismo producto, y la web le permite ofrecerlas en el mismo anuncio, mostrando el producto de menor precio. Esto, que está pensado para las tallas de ropa o para productos en versión pequeña y grande, suele ser fuente de abusos. En este caso, se publicitan tarjetas MicroSD desde 64Gb desde 1€. Pero, sin embargo, la tarjeta SD que vale 1€ no es la más pequeña de las ofertadas, sino otra más pequeña aún (128 Mb, hacen falta 8 de esas para guardar 1Gb).

Una variante habitual de la misma trampa suele ser ofertar proyectores y pantallas dentro del mismo artículo. Dado que la pantalla vale entre 10 y 20 euros (es decir, 10 veces menos que el proyector más barato del mercado), es frecuente que nos vendan la pantalla como si fuera "una de las versiones" del proyector para que el anuncio aparezca en la lista de precios como un proyector de 10 euros.

Parte del precio del producto está cubierto por los gastos de envío.

Algo que me fascina de los precios de correos es que por 50 céntimos podemos enviar una carta del Ayuntamiento de Madrid a la presidencia de la comunidad en la Puerta del Sol, a unos 500 metros de distancia... y por solo el doble de esa cantidad, un chino nos puede enviar su paquete desde China.

Pero a veces el precio de envío no es tan barato; por eso, a menudo buscamos comprar varios productos del mismo vendedor para ver si la tarifa de envío baja un poquito. Es entonces cuando descubrimos cosas como esta...

Llevo meses buscando una tarjeta de menos de 1Gb para una impresora 3D que no soporta tarjetas grandes. Así que me voy a comprar la tarjeta de la página tramposa. También quisiera una tarjeta de 64 Gb. No me fío de la página tramposa, pero, ya que me van a enviar una tarjeta, que me envíen dos por el mismo precio...

Pero al llegar a los gastos de envío, descubro que no solo no me hacen descuento por enviar varios artículos, sino que enviar una tarjeta de 128 Mb, que pesará unos 50 gramos, cuesta 1 euro. Enviar una tarjeta de 64Gb, que pesa los mismos 50 gramos, cuesta 4 euros. ¿Por qué?

La respuesta: comisiones. Las páginas de compraventa que trabajan a comisión, y esa comisión no se extiende a los gastos de envío. Por eso es habitual que esos gastos estén inflados para que bajen los precios de lista. En Ebay, donde primero conocí esta práctica, se pide activamente a los consumidores que denuncien a los vendedores que incurran en esta práctica (al fin y al cabo, la gran perjudicada es la página web, que pierde comisiones). Sin embargo, sigue siendo una práctica habitual (he visto esta práctica incluso en indiegogo y sitios similares: Si te financias a través de indiegogo, ¿no crees que deberías devolverle algo a la organización en forma de comisiones?).

Precios originales inflados

Como habréis visto en las imágenes anteriores, muchos de los productos que se venden con descuento se publicitan como si el precio anterior fuera extraordinariamente alto. Evidentemente, el precio original de una tarjeta de 64Gb no puede ser el mismo que el de una tarjeta de 128Mb (o sí, pero con 8 años de distancia). ¡Los "precios originales" inflados no son solo cosa de la teletienda y el Black Friday!

Venta de imitaciones y otras estafas puras y duras

Una estafa que he visto repetidamente (pero contra la que normalmente ofrece protección el servicio de atención al cliente de la propia página web) es la venta de productos que no responden a sus especificaciones. A menudo, la gente escribe sus comentarios cuando recibe el producto, sin esperar a probarlos a fondo, lo que hace que sea posible llenar la página de comentarios positivos a pesar de vender artículos defectuosos.

En una ocasión (y con la red de protección de saber que podría conseguir un reembolso), decidí comprobar si una supuesta memoria usb de 1Tb que valía 6 euros realmente era lo que decía. Una vez recibido el producto, lo metí en mi ordenador. 1 Tera. Pero claro, como sabrá el que haya tenido cierta experiencia particionando y formateando a bajo nivel, una cosa es que el disco diga que tiene 1 tera y otra es que lo tenga de verdad. Así que, a continuación, comencé a copiar archivos del disco duro. Sin problemas. Y a continuación comparé los archivos grabados con los originales. Es una lástima que windows 10 no venga acompañado de una utilidad gráfica para comparar archivos [como sí venía windows 98], pero como llevo usando MS-DOS desde los años 90, sé usar los comandos COMP y FC. Entonces, apareció el problema. Los archivos copiados eran distintos de los originales

Es una estafa muy típica en los pendrive que se venden en internet: por eso, es recomendable comprobar la capacidad real de los pendrive siempre que compréis uno nuevo.

Espero que esta guía os haya servido a unos cuantos para ser más cautos en vuestras compras en la red.

martes, 7 de febrero de 2017

El papel del papel

El papel se va a acabar. Acaban con él las administraciones públicas, las compañías que nos facturan a fin de mes, los patrones que expiden nuestras nóminas. Sustituyen esos documentos por otros "totalmente válidos como prueba", pero que solo podemos recuperar mientras somos clientes o empleados y que pierden, además, su valor probatorio en cuanto sus firmas digitales (en los casos en que existen) caducan. Plazos, por lo general, muy cortos.

Pero en esta sociedad del sin-papel, curiosamente, digitalizamos. Y digo curiosamente porque digitalizamos documentos digitales, previa impresión. Hay casos curiosos. No hace demasiados años, la Real Academia escaneó los fondos de una editorial y los reeditó a partir del OCR. La gracia está en que aquella editorial había nacido en los años 90, época en que el proceso de impresión era ya digital, y que su labor era la edición crítica, es decir, la fijación de los textos originales carácter por carácter. Así, cualquier en una sola letra contaba. A un filólogo como yo, el proyecto de la RAE le sonaba extraterrestre. Como si yo mismo hubiera metido en mi escáner el ejemplar de la 2ª edición de "El sí de las niñas" que anda por casa de mis padres, y a partir del ReadIris (es lo que se llevaba por aquel entonces), sin comprobar ninguna fuente secundaria, hubiera presentado una edición como tesis doctoral. ¡Toma ya!

Pero la cosa no es de chiste. Si era tan ridículo el uso del escáner por parte de instituciones como la Academia o revistas fundadas después de los 90 que siempre han exigido originales en formato electrónico a sus autores, ¿por qué lo seguimos haciendo?

Principalmente, porque, al igual que pasaba con los originales en papel de las obras de siglos pasados, nadie se molesta en conservar el original electrónico. O al menos no se molestaba hasta hace poco tiempo. Y de forma secundaria, porque, a pesar de que insistamos en conservar copias digitales, los formatos no duran para siempre.

El otro día me topé con el problema mirando un archivo antiguo escrito en mi ordenador. Hacia 2004, en un intento de mejora de mi productividad, comencé a escribir mis documentos en un Macintosh IIci de principios de los años 90, para después imprimirlos en mi PC. En aquella época, Microsoft-Word para Windows no sabía traducir los documentos de Mac, pero el Novell Wordperfect 8.1 para Linux (la única versión gratuita de WordPerfect que he conocido) traducía con la misma facilidad el WordPerfect para Mac y el Microsoft-Word para Mac. Así que yo escribía en un Mac e imprimía en un PC, sin mayores problemas.

Sin embargo, en mi ordenador actual no hay ningún programa que ni siquiera identifique adecuadamente el formato de aquellos archivos (que, puesto que se escribieron en un Mac, no poseen extensiones, pues las extensiones son una absurda idea de MS-DOS que no se convirtió en estándar de facto hasta la llegada de Windows 3.1). Gracias a la manía de los programadores de Word (y enemigos de WordPerfect en general) de separar la capa de texto y la capa de formato, que el archivo se hizo con Word y puedo leer su texto. Pero no puedo convertirlo. Para hacerlo, tendría que desempolvar el 486 que tengo en mi trastero...

...Algo que probablemente ninguna editorial haría. Nadie en su sano juicio va a guardar esos antiguos disquetes o los ordenadores capaces de leerlos. Así que sólo nos queda el papel, el papel conservado en las bibliotecas universitarias, que podemos digitalizar en cualquier momento (es la ventaja de la copia dura o copia física).

Pongámonos ahora en la piel de los investigadores del futuro. Cuando quieran consultar las leyes que han estado en vigor en el período actual, ¿podrán hacerlo en Internet? ¿se habrán borrado los archivos por ser obsoletos? ¿Seguirá habiendo, dentro de 100 años, equipos capaces de leer archivos PDF? ¿Y de verificar las firmas? Si los servidores de verificación de las administraciones públicas emiten firmas que duran 6 meses o un año, ¿cómo puede demostrar alguien, llegada la hora de su jubilación, que la historia de vida laboral que imprimió diez años atrás es verídica? ¿O que recibió un nombramiento como funcionario interino diez años atrás?

Es muy fácil conseguir el orwelliano propósito de reescribir cotidianamente el pasado si todos los medios se convierten en electrónicos o si, como he leído recientemente, se comienzan a imprimir los periódicos en papel que se borre automáticamente a los cinco días (hace unos años, la tienda Thinkgeek vendía una pluma cuya tinta se borraba al cabo de unas horas: tuvieron la precaución de advertir sobre las consecuencias legales de emplearla para firmar cheques). ¿Somos conscientes de los riesgos? ¿O es que hay quienes ven en estebug una feature?

Cada vez estoy más seguro de que el futuro será digital y virtual, numérico y falso.

martes, 26 de enero de 2016

El encriptador PC-Secure de PCTools (1989-1990)

Cuando tuve mi primer pc, allá por 1991, tardé bastante en conseguir un programa de compresión de archivos, algo que en aquella época era mucho más necesario que actualmente. Tengamos en cuenta que mi primer disco duro tenía 20 megas de capacidad, que todavía se vendían los diskettes de 5¼ pulgadas y 540 Kb y que, si bien los disquettes de 3½ pulgadas de alta densidad podían contener 1,44 megas, a menudo había que conformarse con hacer un agujero en el lateral de los diskettes de «doble cara, doble densidad» de 720 Kb, más baratos, y rezar porque MS-DOS no encontrase muchos problemas a la hora de formatearlos con el doble de densidad de la garantizada por el fabricante.

Conseguí mis primeros compresores como parte de los programas que regalaban las revistas de informática. LhArc, el compresor japonés que producía archivos Lzh, se usaba (con otro nombre, claro está) en el disco de instalación de una demo de ContaPlus que regalaba una revista de software «serio», probablemente PC-Magazine. PkUnZip vino en un HobbyPC, como parte de la instalación de la demo de un juego, quizá "La bella y la bestia"; el problema es que sólo servía para descomprimir. La utilidad Arj, que se convirtió en mi favorita, me llegó también en un disco de instalación; no recuerdo en cuál. En cuanto a Tar, Gzip y demás utilidades tipo unix no las conocería hasta que hice mis pinitos con un compilador para PC llamado djgpp, que conocí poco antes de intentar usar linux... pero esto ya bien entrados los noventa, cuando ya tenía acceso a colecciones de shareware en cd-rom. Más o menos al mismo tiempo llegó Rar, también en un CD de shareware.

Por ello, durante un breve tiempo utilicé el backup de MS-DOS para hacer copias de seguridad (no ahorraba mucho espacio, sólo lo que la arquitectura del sistema de archivos FAT de Microsoft derrochaba habitualmente), el PCBackup de PC-Tools (tampoco comprimía los archivos, pero añadía un sector adicional, que suponía de un 5 a un 10% de espacio, a cada disquete) y, muy brevemente, el encriptador PC-Secure (no confundir con el antivirus homónimo) de la misma suite, que además de encriptar los archivos los comprimía con un ahorro del... ¡10%! Imagináos qué desesperado debía de estar para emplear ese programa.

* * *

Así que años después me he encontrado, tratando de organizar mis viejos programas basic, con tres archivos con extensión ".SEC", de dos de los cuales disponía también de la versión en texto plano. Las letras "PCT5" con que se iniciaban los ficheros me indicaron que las había creado algún programa de la suite PC-Tools. Entonces recordé lo que os he contado sobre ficheros comprimidos, encriptación, etcétera. Fui al trastero y busqué un de PC-Tools. A lo largo de mi vida he usado PC Tools 4, 5 y 6; sin embargo, ante la duda, saqué el primero que encontré. Probé con la clave que todavía creía recordar y encontré que el archivo no se descomprimía.

Después de leer un poco en la red, vi que el archivo usaba una codificación DES de un solo paso, y que, aunque era una codificación compleja, usaba solo una pequeña parte de la clave, así que era posible descrifrarlo por fuerza bruta. Mi primer intento se centró en averiguar cómo se usaba la línea de comandos de PC-Secure para poder hacer un ataque de fuerza bruta sin tener que enviar pulsaciones de teclado. Descubrí que, aparentemente, la sintaxis era:

  • PCSECURE /kclave /f fichero para encriptar (¿añadir /c para comprimir?)
  • PCSECURE /kclave /d fichero para desencriptar (¿añadir /c para comprimir?)
Después de un rato, me quedé insatisfecho con la idea de usar la fuerza bruta llamando una y otra vez al programa, lo que generaba cientos de ventanitas abriéndose y cerrándose sobre la pantalla de Windows. Así que usé la opción "encriptar" para crear unos cuantos archivos con las claves "1", "11", "12", "111", "123", "1111" y "1234", para averiguar si el programa guardaba la clave en algún lugar del archivo. Esto es lo que descubrí:
  • El archivo comenzaba con la firma "PCT6"
  • Los siguientes 4 bytes contenían la firma (hash) de la clave como DWord (entero de 64 bits) en el orden lsb...MSB estándar de Intel (es decir, el valor hex 12345678h se guarda como 78h 56h 34h 12h).
  • La firma estaba generada con el siguiente algoritmo:
    • Para cada byte en clave:
    • desplaza el hash a la izquierda 4 bits (es decir, hash=hash*16 o hash=hash<<4)
    • haz un o-exclusivo (XOR) entre hash y el byte de la clave.
  • Aparentemente, la firma o hash se usaba como clave XOR a lo largo del resto del archivo, con pequeñas modificaciones (rotaciones de bytes) cada cierto tiempo.

Decidí inicialmente pasar las claves de "fuerza bruta" a través del hash para comprobar si eran válidas antes de enviarlas al propio programa PC-Shell. Y como necesitaba un lenguaje de programación que poseyera un operador shift (hacer un shift en basic, que es lo que tenía instalado, es un dolor de cabeza en cuanto el último bit se activa y el número se convierte en negativo) empleé Processing para Android en modo Java. Era una buena idea, además, porque el procesador de mi móvil es mucho más rápido que el de mi ordenador. Sin embargo el programa volvía a empezar cada vez que perdía el foco. Ahí me empecé a dar cuenta, además, de que algo no cuadraba en el archivo que yo tenía.

Con todo esto, y tras deducir que el número de combinaciones para generar la clave eran finitas (de hecho, se podía deducir una clave "usable" tomando 8 bytes, uno por cada media palabra), probé otro ataque de fuerza bruta mucho más rápido porque se limitaba a probar combinaciones de 4 caracteres en lugar de todas las posibles entre 1 y 16 letras.

// Python

//Sustituir esto por los bytes 6-8 del
//archivo grabado por pcsecure.exe:
miclave=0x5d7ee440

//Archivo de salida
handle=open ("C:\salida.txt","a+")


bita=0
while (bita<=255):
    bitb=0
    while (bitb<=255):
        bitc=0
        while (bitc<=255):
            bitd=0
            print hex(bita)+" " + hex(bitb)+" "+hex(bitc)+" "+hex(bitd)
            while (bitd<=255):
                clave=bita
                clave=(clave<<4) ^bitb
                clave=(clave<<4) ^bitc
                clave=(clave<<4) ^bitd

  // Lo siguiente podría depender del archivo
  // PCSECURE.CFG con que se hayan encriptado
  // los archivos originalmente:

                clave=(clave ^0x8090000)
  // (Mi archivo pcsecure.cfg comienza 08 09 00 00 )

                if (clave==miclave):
                    print "solucion:"+ hex(bita)+" " + hex(bitb)+" "+hex(bitc)+" "+hex(bitd)
                    handle.write ("solucion:" + hex(bita)+" " + hex(bitb)+" "+hex(bitc)+" "+hex(bitd))
                    handle.flush()
                    handle.close ()
                    quit()
                if ((clave & 0xffff) == (miclave & 0xffff)):
                    print "parcial:"+ hex(bita)+" " + hex(bitb)+" "+hex(bitc)+" "+hex(bitd)
                    handle.write ("parcial:" + hex(bita)+" " + hex(bitb)+" "+hex(bitc)+" "+hex(bitd))
                bitd=bitd+1
            bitc=bitc+1
        bitb=bitb+1
    bita=bita+1

Mientras el programa de fuerza bruta iba funcionando, probé también el acercamiento de emplear una clave de 16 bits (si el hash era algo así como «5d7ee440», podría funcionar elegir el modo hex e introducir la clave «05 0d 07 0e 0e 04 04 00», y de hecho la clave hex máxima tenía precisamente 8 bytes, es decir, 16 cifras). Para mi desesperación, comprobé que PC-Secure graba la clave en un lugar totalmente diferente cuando se seleccionaba la opción "hex".

Además, había encontrado que mis archivos no acababan de cuadrar con el método de encriptación que había comprobado. Quizá fuera porque estaban comprimidos. Sin embargo, el resultado de la encriptación con compresión de pc-secure era un archivo más o menos del mismo tamaño que el original, con el final del archivo lleno de repeticiones de la clave (¡vaya seguridad!). Pero en los archivos que yo quería desencriptar, que sabía que estaban comprimidos, no tenían bytes repetidos al final.

Finalmente me decidí a rebuscar hasta encontrar el pc-Tools 5, y comprobé que su versión de PC-Secure usaba la misma línea de comandos que el incluido con PC-Tools 6, pero producía archivos completamente diferentes. Después de investigar (creando de nuevo los archivos con clave 1, 11, 12, 123...), decidí que, puesto que el sistema de encriptación era tan distinto (y de hecho, más seguro que PC-Tools 5, pues no incluía claves visibles al final de los archivos comprimidos), lo más sensato era probar mi vieja clave con *esa* versión de PC-Secure.

Funcionó a la primera

Ya sé que no se puede esperar mucho de un programa de hace 26 años, pero me maravillan dos hechos. Primero, ¿por qué PC-Secure 6 no avisa que no sabe descifrar un archivo creado con versiones anteriores? De hecho, los reconoce como archivos cifrados. Y, en segundo lugar, ¿por qué PCSecure 6 era menos seguro que PCSecure 5? ¿Se debe, quizá, a que, como se puede leer en el código de PCSecure 5, el primer programa fue desarrollado por terceros? No sería de extrañar: el mismo esquema el mismo esquema apareció con las utilidades de terceros incluidas en las últimas versiones de MS-DOS, luego discontinuadas. ¿O acaso los programadores de PC-Secure tuvieron miedo de haber vulnerado los tratados norteamericanos conta la exportación de tecnología de encriptación en la versión más antigua?

Se trata de un pequeño misterio que me habría gustado haber descubierto muchos años antes, cuando todavía hubiera existido la posibilidad de encontrar en la red a alguien que hubiera sido un usuario experto de aquellos programas. Aquí lo dejo como aviso a navegantes.

martes, 25 de junio de 2013

Checklist para el uso de firma electronica con la administración.

No sé por qué, pero algo que debería ser simple, rápido, eficaz y gestionado por el servidor, como la firma electronica, suele dar un montón de problemas, al menos a mí siempre me los da. A continuación, una pequeña checklist para tratar de corregir errores.
  1. ¿Tienes una firma electronica? Asegúrate de tener una firma electrónica. En caso de que la firma esté en un dispositivo externo (DNI electrónico), asegúrate de haber escrito bien la contraseña.
  2. ¿Has incluido los AC raíz más recientes de la FNMT (Administración Pública, FNMT-RCP y APE) y Camerfirma en tu navegador? Si no lo has hecho, ve a la página de la FNMT y Camerfirma y descárgatelos. (NOTA: en los puntos siguientes, al hablar de certificados, nos referimos a tu certificado personal MÁS los certificados de la FNMT y Camerfirma).
  3. ¿Estás usando Chrome? - El navegador Chrome tiene su propia gestión de los archivos PDF. Eso es estupendo, pero, lamentablemente, alguien decidió (por motivos de seguridad) no incluir el soporte para script que necesitan casi todos los formularios online de la administración española. Por tanto, tienes dos opciones (elige una de ellas):
    1. Cambiar de navegador (Internet Explorer es lo que menos problemas te dará, siempre y cuando tengas la última versión).
    2. Abrir chrome://plugins/, y deshabilitar "Chrome PDF Viewer", lo que debería habilitar "Adobe Reader" (si tienes adobe instalado, claro). Cuando abras el PDF, Chrome intentará disuadirte de ejecutar Adobe Reader, así que tendrás que decirle que sí, que lo ejecute.
  4. ¿Has instalado tu certificado en tu navegador? Puede que hayas instalado tu certificado en Windows, pero eso no garantiza que esté instalado en el navegador, a menos que uses explorer. Comprueba en la configuración de tu navegador que el certificado esté instalado.
    1. Chrome: Menú > Configuración > Ver opciones avanzadas > HTTPS > Administrar certificados.
    2. Mozilla Firefox: Herramientas > Opciones > Avanzado > Cifrado > Ver Certificados
  5. ¿Has instalado tu certificado en Adobe Acrobat? Puede que hayas instalado tu certificado en Windows, pero eso no garantiza que esté instalado en Acrobat (aunque debería). Comprueba en la configuración de Acrobat Reader que esté instalado. Use una de estas dos.
    1. Instala tus certificados en Edición > Protección > Configuración de seguridad.
    2. Ve a Preferencias > Seguridad > Preferencias avanzadas > Integración con windows y márcalo todo (de ese modo, se asegurará de que sus preferencias de seguridad coincidan con las de windows, aunque esto no está exento de problemas).
  6. ¿Has instalado tus certificados en Java? Para instalarlos, tienes que ir al panel de control, buscar Java, y dentro del icono "Java" seleccionar "Seguridad" y "Gestionar Certificados".
  7. ¿Está tu navegador bloqueando Java o Acrobat? Puedes tratar de evitarlo manteniendo pulsado "Control" en Internet Explorer, o bien agregando la web actual a "Sitios de confianza". A menudo, el bloqueo de Java conduce a un bucle sin fin (sale un cartelito pidiendo que aprobemos un applet, decimos que sí, volvemos al mismo sitio donde estábamos, se vuelve a descargar el applet, se nos vuelve a preguntar si la aprobamos). Ese "bucle sin fin" solo se puede evitar si agregamos la ubicación actual a los "sitios de confianza" o bajamos la seguridad del navegador al mínimo.

Supón que has probado todo lo anterior y sigue sin funcionar. ¿Qué puede haber pasado? Si usas un lector de DNIe puede deberse a un capricho de la aplicación del DNIe; también puede suceder que tu nombre tenga acentos en tu certificado pero no los tenga en la administración con la que estás lidiando (esto suele suceder en la Seguridad Social) o puede, simplemente, que hoy los hados no estén de tu parte. Mejor imprimes el dichoso formulario y te vas al registro de tu ayuntamiento, o a una oficina de correos.


Nota sobre certificados digitales y seguridad: es importante que tu certificado digital esté protegido con alguna contraseña, para evitar que el robo de tu ordenador conduzca al robo de tu identidad. Lamentablemente, casi ningún navegador gestiona bien este punto (Internet Explorer pide tu permiso pero, aparentemente, no solicita una contraseña). Admirables excepciones son Java y Firefox.


Edición del 24 de febrero de 2014. Hay otros dos errores posibles que no tuve en cuenta:
"Error 2148532334: El usuario canceló la operación":
Significa que el driver o programa usado no se ha instalado con privilegios administrativos, o no se ha ejecutado como administrador. Por lo tanto, el sistema de seguridad de Windows Vista / 7 / 8 / 8.1 lo bloquea.
"El navegador no puede ejecutar este complemento":
Puede significar varias cosas:
  • Muchos de los navegadores actuales bloquean java por defecto. Debes indicarle al navegador (habitualmente en un mensaje en la parte superior o en un icono en la barra de navegación) que permita usar java (ver arriba).
  • Además, Java 7 exige que las applet estén firmadas con una firma actual (por ejemplo, las de la Agencia de protección de datos no lo están). Para poder usar las app java de firmado en estos sitios es necesario ir al panel de control y bajar la configuración de seguridad de Java, o bloqueará el complemento.
  • Finalmente, las últimas actualizaciones de java exigen que las app incluyan en su "manifiesto" una lista de sitios web en los que pueden ejecutarse (esto ya es para nota). Así que la mayoría de sitios que usaban java ya no funcionan.

miércoles, 15 de febrero de 2012

Trucos tontos: crear un autorun.inf para detectar virus en pendrives.

Un método tonto para detectar virus que atacan unidades USB:

Si tienes que utilizar a menudo ordenadores compartidos por mucha gente y que no están actualizados, supongo que te preocupará el hecho de llevarte un virus de regalo a casa cada vez que usas un pendrive. Este es un pequeño truco para detectar fácilmente si tienes un virus, y por tanto poder tomar medidas antes de que tu ordenador de casa se contagie. (De todas formas, es muy aconsejable que deshabilites la opción autorun en las unidades USB de tu ordenador de casa... )

1) Crea en la raíz del usb una carpeta llamada Autorun

2) Con un programa de dibujo que sea capaz de grabar en formato ico, crea un icono personalizado a partir de una foto y guárdalo en formato ICO en una carpeta llamada \autorun en tu lápiz usb. En caso de necesidad, puedes ponerle la extensión ICO a un BMP de 32x32 puntos.

3) Activa en tu explorador de archivos la opción de ver archivos ocultos y de sistema (dependiendo de la versión, los pasos serán diferentes. En XP es algo así como Herramientas => Opciones de Carpeta => Marcar "Mostrar todos los archivos y carpetas ocultos" y desmarcar "Ocultar archivos protegidos del sistema operativo").

4) En la raíz del USB, crea o edita el archivo de texto autorun.inf (si ese archivo contiene alguna línea que haga referencia a un archivo .EXE, puede que tengas un problema).

5) Inserta la siguiente línea:
[AUTORUN]
ICON=\autorun\nombredetuicono.ico

(sustituye nombredetuicono por el nombre que le hayas dado a tu icono).

6) Graba el archivo (no olvides que si lo editaste con Notepad tienes que seleccionar "Todos los archivos" como "Tipo de archivo" para poder ponerle la extensión inf).

7) Dale los atributos "Oculto", "Sólo Lectura" y "Sistema" a la carpeta autorun y a los archivos que has guardado (clic derecho en tus archivos => Propiedades => marca "Oculto" y "Sólo Lectura"; para dar el atributo de sistema, es posible que tengas que emplear la consola de MS-DOS (CMD.EXE): el comando es attrib +HRS letra_unidad:autorun.inf).

A partir de ese momento, cada vez que introduzcas la unidad usb en un ordenador con windows, aparecerá tu icono personalizado. En caso de que no exista, es muy posible que hayas sido infectado por un virus.

Ten en cuenta que el hecho de que siga apareciendo tu icono personalizado no garantiza que no haya un virus en el ordenador; simplemente, indica que el virus no afecta a los usb, o que es suficientemente inteligente como para no eliminar tu icono personalizado.

miércoles, 6 de julio de 2011

Bancos y seguridad

Aunque no tenga nada que ver con la actualidad, una cosa que llama mi atención de un tiempo a esta parte es el uso engañoso que hacen los bancos de la palabra «seguridad». Es cierto que las leyes contra el engaño publicitario y la corrupción difundida por los gabinetes de prensa no prescriben, como en época de Hammurabi, medidas reparadoras y ejemplares que impidan ulteriores recaídas en la falta. Pero por parte del consumidor está la obligación de responder, a esa artillería de doblepensares y doblehablares, con la retirada de su confianza.

No sé si llegué a hablaros o no de cómo la directiva financiera "MIFID" era presentada como un dechado de normas de transparencia y seguridad, a pesar de que todos los bancos la tomaban como excusa para subir comisiones (o crear comisiones nuevas) y, sobre todo, reducir su responsabilidad a la hora de custodiar los dineros de sus clientes: las comunicaciones bancarias tardarían más, o irían a la página de Internet del banco (a la que algunos no podemos acceder), pero los clientes deberían informar con celeridad de las retiradas de fondos no autorizadas. El banco dejaría de comprobar la coincidencia entre el nombre del cliente y la cuenta corriente, una tarea que sospecho lleva menos de un minuto a esos oscuros funcionarios bancarios que trabajan en los centros de datos. Todo en este plan, para «garantizar la seguridad». ¿La seguridad de quién? Hay que jo...robarse.

Pero de lo que no había hablado es de cómo en este vendaval de medidas destinadas a garantizar la seguridad de los... bancos, los cajeros automáticos se están trasladando del interior del banco a su exterior.

Todavía recuerdo cuando un conocido, que entonces trabajaba en la banca, me insistía en que nunca, nunca, nunca sacase dinero en un cajero que estuviera en la calle. Las razones eran evidentes. Estaban los atracadores solitarios, los niños mendigos que te rodean en grupo y te roban la cartera (una respuesta agresiva por parte del cliente sería delito) y los ladrones tecnológicos que instalan cámaras y otros dispositivos en los cajeros situados en el exterior de las sucursales. Por eso, era mejor entrar en un cajero cerrado y echar el cerrojo.

Pues bien, no sé si os habéis dado cuenta de cuántos cajeros están pasando de ser interiores a ser exteriores. En el barrio de mi madre creo que sólo queda un cajero interior, el del Banco Popular, aunque es cierto que sólo tengo conciencia de que se hayan sacado al exterior otros dos, uno del BBVA y otro del Deutsche Bank. Este mismo banco, que es en el que trabajaba mi amigo, acaba de hacer exterior su cajero en la oficina de mi barrio, donde no recuerdo que queden cajeros interiores ni de Servired ni de 6000, que son las redes de tarjetas a las que estoy afiliado.

La tendencia llama la atención. ¿Es por nuestra seguridad? ¿Para protegernos de los mendigos harapientos que a veces duermen en los cajeros? ¿O es quizá que teniendo el cajero en el exterior ya no es el banco responsable de posibles atracos o manipulaciones del cajero? No sé vosotros, pero yo me inclino por esta última opción.

Del uso del PIN, sin carné, en comercios y, ¡peor aún! de la firma digitalizada para pagar con tarjeta, habría que hablar otro día. Por el momento, sed paranoides, amigos míos.

martes, 21 de junio de 2011

Protecciones absurdamente simples

Hay sistemas de protección que resultan eficaces de puro simples. Por ejemplo, el utilizado por X... para distribuir sus juegos online. Ahora que la plataforma en cuestión ha cambiado de sistema, creo que podré comentar, sin peligro de exponerme a las iras de X..., unos cuantos detalles de algo que me maravilló cuando, por casualidad, me di cuenta de cómo funcionaba.

Sin duda, X... quería distribuir demostraciones de juegos de modo que el cliente pudiera probarlos durante un tiempo. Necesitaba un sistema homogéneo de protección, algo que se pudiera unir de modo simple al programa. Cualquier programador hubiera pensado en adjuntar una biblioteca al código fuente, pero, puesto que algunos de los juegos no eran ejecutables sino archivos flash o de otros formatos, es posible que esta solución se descartase por inviable.

Así que X... optó por algo más sencillo. Un segundo ejecutable que sustituiría al primero. Ese segundo ejecutable extraía de algún lugar de su interior el programa original, lo grababa como archivo oculto y lo ejecutaba como "proceso hijo" durante el tiempo determinado por X...

Después de este tiempo, el proceso era "matado" y el programa original borrado, así que el usuario no se daría cuenta ni por asomo de que había estado usando el programa original, en lugar de una versión limitada por tiempo.

Pero X... seguramente no tuvo en cuenta dos cosas: la curiosidad de los usuarios y el hecho de que los ordenadores se cuelgan con relativa facilidad. Así que fue después de un cuelgue de mi ordenador durante una partida a uno de los juegos de X... cuando, investigando los motivos, encontré un ejecutable marcado como archivo oculto en la carpeta del juego. Y así supe que aquel juego estaba diseñado para "craquearse" a sí mismo.

Supongo que no habré sido el único en descubrirlo, porque la última vez habian cambiado el sistema. En lugar de limitar el tiempo de ejecución, los juegos de X... se dedican ahora a mostrar anuncios.

O puede que el cambio de estrategia se haya debido a otro factor, que es el mismo que me hacía a mí jugar a aquellos juegos en un principio: si el tiempo está limitado, pero tienes cientos de clones y secuelas del mismo juego, te da lo mismo no poder jugar más que unas horas a cada uno de ellos: al fin y al cabo, siempre puedes borrarlo e instalar el siguiente.

viernes, 25 de febrero de 2011

Mensajes de contacto en las webs de empresa...

Algo que deberían tener en cuenta las empresas es que no es tan raro que la gente se equivoque (intencionadamente o no) al proporcionar sus datos personales. Por eso, en las páginas web de empresa debería haber una opción de contacto acerca de datos personales que permitiera cancelar las suscripciones de correo electrónico sin exigir ningún dato adicional.

Hoy me ha llegado un mensaje de gol tv, seguramente dirigido a algún tocayo mío, y he visto que para darme de baja de los envíos de correo electrónico debía proporcionar ¡mi número nagra!
Obviamente, sólo tendría número nagra si fuera cliente de gol tv, pero no si, como es el caso, alguien ha dado mal su dirección de correo.

He seguido buscando en la web de gol tv y he visto un formulario de contacto. Sin embargo, dicho número de contacto exigía el DNI. ¡¡¡Es como cuando para darte de baja de los correos de un banco chileno te obligan a proporcionar el RUT!!!

¡¡Estos huevones ni siquiera han tenido en cuenta que la gente a menudo proporciona direcciones de correo falsas!!

Así que he enviado un mensaje de contacto de la categoría "LOPD" (esa es otra: en otros países, la ley de protección de datos no tiene por que llamarse así), y he escrito lo siguiente:

Uno de sus clientes proporcionó mi dirección de correo electrónico al darse de alta. Dicha dirección es incorrecta.
POR FAVOR, ELIMINEN LA DIRECCIÓN DE xxxx@yyy.zzz DE SU BASE DE DATOS

Postdata: NO autorizo a utilizar para fines comerciales los datos personales que me he visto obligado a emplear para contactar con ustedes.

Postdata-2: Deberían tener en cuenta que, afortunadamente, en este caso soy español y tengo un DNI válido, pero que podría haberle ocurrido lo mismo a alguien que no pueda rellenar el dato de DNI, o que tenga un teléfono con prefijo internacional. El link de baja en sus correos, por otra parte, exige un número nagra que sólo poseen sus clientes. No proporcionar en sus correos electrónicos una manera fácil de dar de baja las direcciones en caso de que sean erróneas es una mala política.


Por supuesto, podría haber utilizado la opción "spam" de gmail. Pero con eso habría ayudado a clasificar como spam cualquier correo de gol tv, incluso los dirigidos a sus destinatarios legítimos. Por eso creo que es más fácil que las empresas habiliten la des-suscripción sin pedir más datos, o que, al menos, permitan un contacto genérico por cuestiones de datos personales que no exija más datos.

sábado, 27 de noviembre de 2010

Las multas, ¿Por correo electrónico? (2)

Hace dos años escribí un mensaje llamado "Las multas, ¿por correo electrónico?" en que daba aviso de las limitaciones del correo electrónico como medio para una notificación fiable que dejara constancia de cara a emisor y receptor de la llegada de una sanción.

Es cierto que cuando lo escribí todavía no tenía noticia de la existencia del apartado postal electrónico, una de las pocas iniciativas de correo electrónico certificado en territorio patrio (el correo electrónico certificado parece especie en extinción: ningún motor de correo web parece soportarlo, y la mayor parte de la gente usa correo web para poder migrar de un operador a otro sin consecuencias). Sin embargo, sigue habiendo unos cuantos problemas fundamentales:

1) Migración de operador/dirección de correo electrónico. No se puede esperar que, cuando el usuario migra de correo electrónico, recuerde a qué administraciones dio su correo y a cuáles debe, por tanto, comunicarles la dirección nueva.

2) Notificaciones en el buzón de Spam. Si el usuario no va a recibir notificaciones constantemente, es bastante probable que estas acaben en el buzón de spam sin que él se dé cuenta (nos damos cuenta de revisar el spam cuando no nos ha llegado un mensaje que esperábamos, pero no cuando no esperábamos un mensaje).

3) Phising. ¿Qué mejor para un phiser que enviar notificaciones de multas? Máxime cuando, recuerdo de nuevo, ni hotmail ni gmail ni yahoo mail (acabo de comprobarlo) muestran si un correo está firmado (sólo muestran si domainkeys ha aceptado el mensaje como procedente del dominio del remitente, pero no si su contenido es legítimo).

Por otro lado, la deficiente gestión de la firma electrónica en la administración española (ver una plétora de artículos en este blog) y el analfabetismo digital en los altos funcionarios puesto de relieve, por ejemplo, en la adaptación a la TDT (que sigue teniendo agujeros en zonas densamente pobladas, incluso en la corona metropolitana de Madrid, pues nadie les dijo a los altos funcionarios que los medios digitales, aunque son "a prueba de errores", también son "más sensibles a errores") hacen temer que el nuevo motor de gestión de multas sirva solamente para que las administraciones se ahorren los costes de envío de las notificaciones, como hasta ahora hacían ilegalmente (lo evidencia la prensa) algunos ayuntamientos.

Y esta transición al mundo digital, que es voluntaria para los ciudadanos, se impone, en cambio, a las empresas (aquí como en la seguridad social). Me pregunto yo si el gobierno les subvencionará a los empresarios la conexión a internet, o si será consecuente e incluirá esta entre los bienes de consumo imprescindibles al calcular el IPC.

Firma electrónica: sugerencia dejada en el Ayuntamiento de Madrid

RESUMEN: Si va a operar electrónicamente con el ayuntamiento de Madrid, asegúrese de que (1) La firma "AC Raíz DNIE" está instalada en Explorer y en Acrobat. (2) Si usa un lector de DNI electrónico, debe ejecutar Acrobat como administrador.

Después de que mi hermana hiciera una sugerencia sobre la no discriminación por causa de la diéresis en los formularios electrónicos del Ayuntamiento de Madrid, recibió recientemente una contestación diciéndole que el problema había sido solucionado.
Así que decidimos enviar la instancia que nos había dado el problema (una solicitud de poda, aunque sospecho que, en realidad, la temporada de poda ya ha terminado)

Sin embargo, el proceso ha seguido dando errores:

En primer lugar, un error que impedía firmar documentos porque acrobat (como explorer) no incluye la firma raíz del DNI electrónico.

El error se ha podido solucionar utilizando una vía un tanto complicada: Usar Avanzadas => Herramientas de Seguridad => Nuevo contacto para incorporar el "AC Raíz" del DNI electrónico y después editar sus opciones para convertirlo en autoridad de confianza.

En segundo lugar, un error de seguridad (error 2148532334: "El usuario canceló la operación") producido porque nuestro driver de DNI electrónico debe ejecutarse como administrador (a pesar de que tenemos la configuración de usuarios de Vista deshabilitada para evitar los molestos cartelitos de autorización de credenciales, algo ha debido de volverla a activar).

Así que, en lugar de hacer clic en el pdf (que habíamos, afortunadamente, grabado tras los primeros intentos desesperados), hemos tenido que hacer clic derecho en Acrobat para ejecutarlo como administrador, y abrir después el pdf.

A pesar de todo, en la fase de envío no he podido esquivar un último error, así que he enviado al Ayuntamiento de la Villa (y dizque también Corte) pidiendo que se simplifique todo esto...

En el día de hoy he tratado de enviar una solicitud de poda usando un formulario electrónico.

En el proceso me he encontrado con varios problemas, algunos con solución obvia (actualizar a acrobat 9) y otros con solución nada obvia (instalar el AC raíz del DNI electrónico en acrobat --ya estaba en explorer--, instalar el AC raíz de la FNMT en acrobat --ya estaba en explorer--, ejecutar Acrobat como administrador).

Las soluciones "no obvias" que gracias a conocimientos avanzados he podido intuir me han permitido ir eliminando errores durante la fase de firma, pero, a pesar de todo ello, he seguido sin poder enviar el formulario, en un último error durante la fase de envío del documento firmado.

Y digo yo, ¿no podrían hacer un formulario tipo texto y que fuera el servidor el que, utilizando SSL, firmase el documento? Soy profesor, y con mi certificado digital firmo transparentemente las notas de mis alumnos en los servidores de la comunidad de madrid. Así que no debería ser muy difícil implementar algo parecido, y que el usuario no tuviera que ir metiendo el AC raíz en el explorer, en java, en el acrobat... ni usar una versión concreta de java o de acrobat.


En definitiva:
La firma electrónica sigue siendo un fiasco. En muchas administraciones funciona mal. Así que, personalmente, NO os recomiendo que uséis medios electrónicos para comunicaciones críticas con la administración, ni que os hagáis una cuenta de correo para la DGT, ni nada parecido.
(Nota del 24/2/2014: más recientemente he escrito un tutorial para resolver los problemas más comunes con la firma electrónica).

sábado, 22 de mayo de 2010

¿Problemas usando la firma digital?

Vale. Supongamos que eres un "adelantado a tu tiempo" que ya hace muchos años pediste una firma digital a la FNMT. O que te has comprado un lector de DNI para usar tu DNI como firma digital.

Armado con tu firma tecnológica, y obviando los peligros que se te puedan presentar en caso de que te roben el ordenador (hablaré de ellos en otro post), tratas de resolver tus gestiones con la administración. Pero héte aquí que el proceso encalla en algún momento. ¿Cómo podemos arreglarlo?

A continuación tratamos de los problemas más habituales al usar la firma digital.

1. ¿Hace falta algún tipo de hardware?


Para usar el DNI electrónico, necesitas un lector de tarjetas, que debería incluir un driver. Puedes encargar un "Criptokit" a la FNMT o comprar uno en una tienda de informática (el que ofrece la FNMT es como el modelo barato que compré en una tienda, pero sospecho que la FNMT cobrará unos eurillos más).

2. ¿Hace falta algún tipo de software?


Si usas el DNI electrónico, la respuesta probablemente será: "Sí". Aunque Windows Vista incorpora casi todos los drivers necesarios, hay un par de elementos adicionales que instalar. En caso de linux no lo tengo muy claro: existen suites de lectura de tarjetas (por ejemplo, opensc), pero no sé si es necesario instalarlas o si se incluyen por defecto en las instalaciones del sistema.

Además, algunas administraciones requieren un software específico instalado en el navegador (por ejemplo, el envío de hojas de reclamaciones a la Oficina de Consumo de la Comunidad de Madrid). Normalmente, este software se descarga automáticamente, pero requiere un reinicio del sistema.

3. ¿Has instalado el certificado raíz de la FNMT?


En caso de que tengas linux, uses windows con un navegador antiguo, uses un navegador distinto de internet explorer, o no ejecutes las actualizaciones de seguridad de windows (obsérvese que eso excluye a casi todo el mundo menos a los usuarios de la última versión de explorer con windows actualizado), necesitarás instalar los certificados raíz de la FNMT, pues en caso contrario tu navegador no confiará ni en tus certificados ni en los certificados de los sitios web de la administración pública española.

Encontrar los certificados raíz dentro de la FNMT es un proceso arduo y complejo, pues todo está confabulado para que te instales el último windows. Busca los ficheros ACRAIZFNMTRCM.cer y FNMTClase2CA.crt e instálalos en tu navegador (dependiendo de tu configuración de java, es posible que TAMBIÉN necesites instalarlos en java, pero eso ya son palabras mayores). Asegúrate de instalar estos archivos desde la página oficial de la Fábrica Nacional de Moneda y Timbre (FNMT). Una buena búsqueda en google puede ser:
FNMTCLASE2CA.crt site:cert.fnmt.es.

Para instalar los certificados, tienes que ejecutar los mismos pasos detallados en el apartado "¿Está caducada tu firma?", y a continuación elegir instalar nuevo certificado. Tu navegador lo colocará automáticamente en el almacén de autoridades raíz de certificación de confianza. En java es más complicado, pues debes elegir el almacén manualmente.

4. ¿Estás impidiendo la ejecución de complementos?


Parece mentira, pero muchos servicios vinculados a la certificación electrónica usan applets java, en lugar de emplear los métodos estándar de www. Eso quiere decir que necesitan instalar complementos para comunicar tu ordenador con el servidor.
El problema es que los navegadores modernos, en lugar de mostrar una pantalla preguntando al usuario si desea ejecutar el complemento o no, lo bloquean automáticamente (esto es culpa de toda esa legión de imbéciles que pulsó "OK" cuando el navegador les propuso instalar un troyano). Aparece una notificación en la barra superior, pero lo más probable es que pulsándola volvamos a recargar la página y experimentemos de nuevo el mismo problema.

Una solución temporal para este tipo de problemas es mantener la tecla "Control" pulsada al hacer clic en el vínculo, pero a menudo no es efectiva.

La solución definitiva es que agreguemos el sitio web a nuestra lista de sitios de confianza (¡Por favor, mirad primero su certificado haciendo clic en el candado, no vaya a ser un sitio de phising!).
  • Internet Explorer 8 (y probablemente anteriores):
    Herramientas » Opciones de internet » Seguridad » click en Sitios de confianza » Sitios. En la casilla, escribe la URL del sitio actual (ejemplo: https://gestiona.madrid.org ). Pulsa "Agregar".
  • Desconozco el procedimiento para Mozilla Firefox.

Ten en cuenta que, como en cada cambio de gabinete cambian los URL de los distintos servicios del gobierno, es probable que al cabo de un año tengas que añadir una nueva dirección a la lista de sitios seguros.



5. ¿Está caducada tu firma?


Lo creas o no, muchos sitios electrónicos no informan al usuario de que la razón por la que no aceptan su firma electrónica es que está caducada (ejemplo: Hacienda). Recuerda que la firma del DNI electrónico caduca en unos tres años desde la fecha de expedición.
Para saber si tu firma ha caducado, usa el siguiente procedimiento:
  • Internet Explorer 8 (y probablemente anteriores):
    Herramientas » Opciones de internet » Contenido » Certificados (en caso de que tu DNI electrónico esté insertado, se te pedirá la contraseña). En la lista de certificados, aparece la fecha de caducidad de cada uno. Comprueba que no esté caducado.

  • Mozilla Firefox 3 (y quizá 2.0, pero probablemente no en el 1.0):
    Tools » Advanced » View Certificates (en caso de que tu DNI electrónico esté insertado, se te pedirá la contraseña). En la lista de certificados, aparece la fecha de caducidad de cada uno. Comprueba que no esté caducado.


En caso de que tu problema sea que la firma de tu DNI electrónico está caducada, puedes renovar la firma en una maquinita instalada en las oficinas del DNI, sin pedir hora. Si se trata de la firma de un certificado de la FNMT, el proceso de renovación se realiza telemáticamente.

Nota importante: si intentas entrar en una web usando una firma caducada, es posible que después de actualizar la firma tengas que reiniciar el navegador. En caso contrario, el sitio web seguirá "leyendo" tu firma caducada, en lugar de la nueva.
Nota importante 2: recuerda que tendrás que instalar tu firma nueva en todos los navegadores que vayas a usar.

6. ¿Es correcta la fecha de tu ordenador?


Si la fecha de tu navegador es incorrecta (lo cual podría ocurrir si la batería de reserva del reloj de tu ordenador se ha agotado, si tienes un virus que cambie la fecha, o si por alguna extraña razón estás usando un software que necesita una fecha en el pasado o en el futuro), tu ordenador se negará a reconocer los certificados del sitio https: o incluso el tuyo propio. Corrige la fecha.

7. ¿Hay caracteres especiales en tu nombre?


Lo creas o no, muchos ordenadores administrativos siguen empleando el juego de caracteres ISO-646, de la década de 1970, que no aceptaba acentos ni diéresis. Y como tu certificado digital sí los acepta (pues usa un sistema desarrollado a principios de los 90), pueden surgir errores en caso de que el servidor desee cotejar tu nombre con el certificado (en lugar de limitarse a comprobar el número de DNI). Uno de los sitios que dan este tipo de problemas es el de la seguridad social. Así que, si tienes la desgracia de llevar un apellido con diéresis, como yo, lo mejor que puedes hacer es ejercitar tu derecho al pataleo.

8. ¿Están los dioses de tu parte?


A menudo, a pesar de que cumples las condiciones anteriores, la cosa sigue sin funcionar. No está de Dios que lo consigas. Tras cuatro horas peleándose con el sistema, ha llegado el momento de rendirse, dejar de pensar en ello y esperar a que amanezca un nuevo día. Quizá mañana haya suerte.

jueves, 29 de abril de 2010

Actualizaciones odiosas.

Lo malo de los antivirus es que hay que tenerlos actualizados. Y no sólo se actualizan los ficheros de firmas, sino también el motor del antivirus. Y no sólo el motor del antivirus, sino también el interfaz de usuario y las funciones añadidas.

Eso es lo que me ha pasado con McAffee, programa del que pago 6 licencias y cuya última actualización me parece, sinceramente, una mierda.

El nuevo interfaz de usuario me parece odioso. Para cambiar muchas de las configuraciones hay que dar dos o tres pasos donde antes se daba uno. Además, los nombres de las secciones no son nada intuitivos. Finalmente, la ayuda reside en internet, lo que ralentiza su consulta (además, en vacaciones uno puede querer sacrificarse a gastar su dinero en descargar una actualización diaria con una conexión cara, por ejemplo vía móvil o RTB; y, sin embargo, no estar dispuesto a usar ancho de banda en ver la ayuda).

Por último, han eliminado el motor de backup y restauración, con lo que, quienes hubieran hecho una copia de seguridad, están apañados si desean restaurarla. Sí, se supone que se puede instalar esa función con el menú "instalar funciones", pero... ¿dónde está ese menú?

En fin, chusto, chusto, chustito. Si siguen así, volveré a usar "Clamwin" y "Avast!"

P.S. En cuanto sepa el número de versión de este mcafee, pondré este comentario en Ciao!.

EDICIÓN 3/6/2010: Internet Security 2010 tiene un componente llamado "red doméstica" (home network) que impide que consideremos parte de la red local a otros ordenadores que no ejecuten McAfee. Como tres de mis ordenadores antiguos dejarán de poder ejecutar McAfee el año próximo, voy a dejar de renovar McAfee.