Portada
Temas
Enlaces
Acerca de este sitio

NSB es un lugar para comentar las novedades sobre seguridad informática. También para la promoción del Software Libre, entre otras muchas razones (y no es la menos importante de ellas la libertad de modificarlo, copiarlo y distribuirlo), porque es el único que, desde el punto de vista de la privacidad, es realmente seguro, ya que su código es conocido.

Me interesa el diseño web basado en un buen uso de HTML y CSS, prescindiendo de cualquier lenguaje de script. De vez en cuando, cae un enlace o algún minitutorial o experimento al respecto. Aviso que soy de los que creen que lo único que se necesita para hacer páginas web es un buen editor de texto.

Para ocultar este texto vuelve a pulsar sobre el titulo.

Se muestran los artículos pertenecientes a Octubre de 2003.

03/10/2003

NGSBC

NGSBC ha tenido antes otros nombres: TCG, TCPA, TC y el que seguramente sea el más conocido de todos, Palladium.

¿Por qué esta ensalada de siglas? Muy sencillo, si tenemos algo que es muy probable que adquiera mala prensa, hay que cambiarle el nombre a menudo, para que no sea fácil saber de qué se está hablando y aparentar que son cosas diferentes. Todas estas siglas tienen en común que hablan de confianza y seguridad. Nada más lejos de la realidad. Porque se refieren a una tecnología que apunta un futuro en el que la seguridad se consigue a costa del recorte de libertades (no, no he empezado hablar de política internacional, continúo hablando de seguridad informática).

Es díficil comprimir todo lo que esta nueva tecnología implica y significa, además no es el propósito de éste artículo, ya que otros lo han hecho antes por mí; así que voy a recomendar algunas lecturas al respecto:



El que ya sepa un poco de qué va ésto (o haya seguido los links antes de continuar) es probable que éste pensando algo así como "no podrán hacer eso", o bien "aún falta mucho para eso". Error. Ya lo están haciendo, ya ha empezado. Está claro que una cosa así no se puede imponer de golpe, así que lo están haciendo poco a poco.

Windows XP ya tiene características de esta tecnología; por ejemplo, si cambias la configuración hardware de tu PC, tienes que volver a registrar tu PC con la empresa de Redmond y si intentas cargar un driver no firmado XP se quejará. Están empezando a controlar que hardware usas y a decirte si puedes o no usarlo.

Windows 2003 y 0ffice 2003 son el siguiente paso. Juntos, ya pueden controlar quién puede leer y quién no los documentos generados por la suite MS Office. Esto ya implica un cierto control sobre la información.

Puedes pensar que aún no es tan grave y puede que estés en lo cierto, pero termina de seguir los enlaces, si todavía no lo has hecho y, recuerda, ésto es sólo el principio. Puede que cambies de opinión.
03/10/2003 23:10 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

OpenOffice 1.1 en castellano

OpenOffice es una suite ofimática completa, compatible con Word, Excel y Powerpoint de Microsoft. Además es gratuita.

La quinta versión candidata de OpenOffice 1.1 ha sido declarada estable y lista para el uso general. Está disponible en castellano y trae algunas interesantes, por novedosas, características como la capacidad de exportar un documento a PDF o SWF con un solo clic.

Puedes echarle un vistazo a la lista de sus características.
03/10/2003 23:43 Enlace permanente. Tema: Software Libre No hay comentarios. Comentar.

04/10/2003

Troyano autoinstalable (en IE)

Ha aparecido el primer troyano, de nombre QHosts/Delude, que se aprovecha del bug del navegador de Microsoft con la etiqueta OBJECT, y que reparó sólo parcialmente la empresa de Redmond con el parche que apareció en agosto. O sea, que te infecta sólo con visitar una página especialmente construida con el IE y, por el momento, no hay parche. Si se dispone de un antivirus actualizado, éste podría detener la descarga del troyano, pero no es seguro; dependerá de lo bueno que sea el antivirus con los troyanos y normalmente no lo son mucho. Por suerte, para los códigos en VBScript (como es el caso) sí suelen estar atentos. Así que es de esperar que la mayoría de antivirus lo incluyan en breve en sus ficheros de firmas. Más información en Hispasec.

Microsoft se ha retrasado casi dos meses (hasta el momento, seguimos contando) en sacar una corrección para su anterior parche que solucionara el problema, lo que está dando tiempo a que aparezcan troyanos y virus que se aprovechan de esta debilidad. Este primero es poco peligroso y fácil de detectar y eliminar pero, a poco que se prolongue la espera, pronto aparecerán más. Los usuarios de Internet Explorer que aún se resistan a cambiar de navegador (existen alternativas), deberían asegurarse de que tienen un antivirus con el fichero de firmas actualizado y abstenerse de visitar páginas poco recomendables (páginas de cracking, sexo explícito, etcétera). Además, los clientes de correo Outlook y Outlook Express, también son vulnerables a virus o troyanos que exploten esta vulnerabilidad, si tienen activada la vista previa y permiten visualizar HTML (estas opciones están seleccionadas por defecto), ya que usan el motor de Internet Explorer para ello.

No es la primera vez que IE tiene un problema parecido, y lo tendrá más veces. Su integración con el sistema operativo, que puede resultar tan cómoda, es, por otro lado, una fuente inagotable de fallas de seguridad.
04/10/2003 02:44 Enlace permanente. Tema: Opinión Hay 3 comentarios.

08/10/2003

Microsoft quiere integrar las BIOS con Windows

Microsoft da otro pasito en la dirección que comentaba la semana pasada, cambiando libertad por seguridad, que nos acerca al futuro que describió G. Orwell en 1984.

Mi opinión al respecto está clara, así que me conformo con informar de ello y añadir algunos enlaces ilustrativos:

08/10/2003 00:37 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

Las actualizaciones autómaticas, más cerca

Como dice SioSi en un comentario a un artículo anterior, el parche para Internet Explorer que arregla el bug que permite descargar y ejecutar programas sin autorización ni conocimiento del usuario ya ha salido y está disponible para descarga a través del servicio Windows Update de Microsoft (quedan todavía otros bugs sin arreglar), junto con una actualización de seguridad para Windows Media Player.

El problema es que no serán muchos los que descarguen los parches. Microsoft lo sabe y está pensando en hacer que las actualizaciones de seguridad se descarguen e instalen de forma automática como puede leerse en esta noticia y en esta otra.

Desde luego, es una solución; pero se me ocurren algunos inconvenientes, por ejemplo ¿qué ocurrirá con los usuarios de conexiones lentas? No es una pregunta retórica, muchos parches de Microsoft no son precisamente ligeros, me vienen a la cabeza el primer Service Pack para Windows XP, que sobrepasaba los 100 MB o una actualización para IE, que fue sonada, debido a su tamaño, 14 MegaBytes, ¿tendrán que olvidarse de navegar (o hacerlo a una velocidad inusualmente lenta) durante dias? Por no hablar, de lo que puede suponer eso en la factura telefónica.

Por otro lado, no sería la primera vez que un parche de seguridad hace que algunos equipos comiencen a funcionar mal, se ralenticen o se cuelguen. Esto puede llevar a situaciones ridículas, imaginemos un servidor Windows bajando, de forma autómatica, un parche de este tipo: se autoinstala y el equipo se cuelga, el administrador elimina el parche y vuelve a poner on-line el servidor, pero, inmediatamente, el parche comienza a descargarse de nuevo y el servidor vuelve a caer y así (o con el servidor caído) hasta que Microsoft publique una corrección.

En fin, que solución si es, pero desde mi punto de vista, no es adecuada. La libertad de instalar o no un parche (o, al menos, el momento de hacerlo) es necesaria.
08/10/2003 01:25 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

10/10/2003

No tengo nada que ocultar

Esta es la excusa de muchos para no tomar ningún tipo de precaución en lo que a la seguridad de sus equipos informáticos se refiere. Como puede leerse en esta noticia, hay a quién el contenido de los ordenadores no le importa en absoluto. Lo importante para ellos es que su seguridad sea nula y tengan conexión a Internet y espacio libre en el disco duro.

Si tienes conexión de banda ancha, usas un sistema operativo Windows y no te preocupas de la seguridad, tu ordenador puede convertirse en (o podría ser ya) uno de los cientos de miles de equipos "secuestrados" por un grupo de spammers y crackers, que son usados para distribuir spam y como servidores de pornografía sin que el dueño de la computadora tenga la menor sospecha.

Ante el, cada vez mayor, cuidado de las empresas de hosting y los ISPs para evitar el spam y la pornografía en sus servidores, la nueva estrategia de los spammers consiste en emplear un gran número de equipos caseros para estos menesteres, lo que hace muy díficil su localización y casi imposible cerrar uno de sus servicios, pues la pérdida (por desconexión o porque el dueño del equipo les ha descubierto) de uno de los equipos no les supone nada, basta con cambiar el servicio al siguiente de la lista.

La única manera de acabar con esta nueva estrategia es concienciar a todos los usurios de Internet de que deben cuidar la seguridad de sus equipos, ardua tarea ésta y, en este momento, poco menos que utópica, aunque tal vez ayude el conocimiento de que el spam que recibes (que todo el mundo odia recibir) podría muy bien ser distribuido desde tu propia máquina o desde la del último al que le oíste decir "¿Para qué me voy a preocupar por la seguridad? No tengo nada que ocultar".
10/10/2003 20:26 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

En relación con lo anterior

En principio, no quería, para evitar parecer excesivamente alarmista, hacer notar un punto sobre lo que digo en el artículo inmediatamente inferior a éste. El punto es que una máquina desprotegida puede ser usada para atacar a otra, haciendo parecer así que el atacante es el dueño del ordenador no seguro intermedio. Como digo, no iba a hacer notar ésto, pero acabo de encontrarme con esta noticia (lo siento, en inglés), en la que un joven británico dice que eso es exactamente lo que le ha ocurrido ante un tribunal.

La defensa del joven asegura que el ordenador de su cliente, con sistema operativo Windows, tenía, en el momento del ataque por el que está acusado, multiples vulnerabilidades, para las que no existía parche, que hubieran permitido a un atacante usar el ordenador de su cliente como punto intermedio de su ataque, borrando del mismo toda huella de su paso.

Por increíble que pueda parecer, tecnicamente es perfectamente posible, si se confía la seguridad únicamente al sistema operativo, aunque este tenga instalados todos los parches disponibles. El uso de software de terceros (antivirus, antitroyanos y cortafuegos) es un complemento indispensable para reducir al mínimo las posibilidades de que algo así pueda ocurrirte a ti. La excusa del gasto extra en seguridad o de la pereza o dificultad de buscar los cracks para los programas no es excusa, los hay muy buenos y gratuitos, yo mismo mantengo actualizada una lista de ellos aquí.

En cuanto al caso, me gustaría saber (curioso que es uno) qué piensa la gente que pasa por aquí ¿Nos encontramos con una defensa inteligente o con un usuario no preocupado por la seguridad hasta que ha sido demasiado tarde?
10/10/2003 21:13 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

Magnatune

Con el subtítulo "No somos malvados" y el lema "Musica en Internet sin remordimientos" Magnatune es una empresa discográfica que propone un nuevo modelo en distribución musical. Puedes escuchar los temas completos en MP3 de los discos antes de comprarlos; los temas están bajo licencia Attribution-NonCommercial-ShareAlike de Creative Commons, con lo que te permite redistribuir los temas y remezclarlos siempre que sea sin propósito comercial y quede constancia del autor del trabajo original.

La empresa reparte beneficios al 50% con los autores. Cuando compras un disco, puedes elegir que precio vas a pagar (entre 5$ y 18$), lo que en la practica permite equiparar el precio al del top-manta, pero siendo todo perfectamente legal. Este pago te permite descargar los temas en un formato (WAV o MP3) con calidad CD para que puedas grabarte tu mismo el disco.

Según Wired News, la empresa recibe cada semana 200 solicitudes de grupos para aparecer en el catálogo de la empresa (aún bastante cortito), aunque sólo 15 de ellos lo consiguen. Dicen en Barrapunto que hay rumores de que un grupo de rock superventas está interesado en Magnatune, porque han calculado que venderían alrededor de la décima parte, pero ganarían más dinero y mantendrían (en este momento, incluso aumentarían) su popularidad.

Esto demuestra que el modelo actual de distribución de música, donde solo ganan los intermediarios y la mayoría de los autores apenas ganan nada por su trabajo está obsoleto. Pienso que el futuro de la industria de la música está en iniciativas como Magnatune o servicios como iTunes, que el próximo 16 de octubre, tendrá ya versión para Windows.

Mientras tanto, tendremos que soportar los últimos coletazos de la industria actual que todavía se niega al cambio y se resiste a desaparecer (ver los juicios a usuarios de redes P2P en los USA o la conducta de la SGAE, que, en sus últimos movimientos, está rayando lo ilegal).
10/10/2003 22:27 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

11/10/2003

CSS insólito

Hasta ahora mis artículos de Diseño Web mostraban como se conseguían ciertos efectos usando CSS, aunque a menudo se colaba algún ejemplo que funcionaba sólo en según que navegador. Los artículos que vayan bajo el título CSS insólito, serán justo lo contrario. Funcionarán en al menos un navegador, pero no en todos, ni siquiera en la mayoría. Serán sólo experimentos, curiosidades, que rara vez tendrán utilidad en el mundo real.

El experimento de hoy consiste en recrear el típico efecto leer más usando sólo CSS. Para ver el ejemplo necesitarás un navegador con motor Gecko como por ejemplo, Mozilla Firebird, pues solo ellos implementan la pseudo-clase focus, de la que me sirvo para recrear el efecto.

Suficiente como introducción, ahora toca ver el experimento funcionando.
11/10/2003 21:48 Enlace permanente. Tema: Diseño Web Hay 1 comentario.

12/10/2003

La primera barrera

El virus (gusano de correo) Gibe.C es, en este momento, el más extendido en la Red. Además, ha estado a punto de dejar inoperativa la plataforma de acceso a Internet de Telefónica Net. ¿Cómo es posible si es necesario ejecutarlo manualmente para que lleve a cabo la infección?

Ha fallado lo que llamo la primera barrera: el usuario.

En Internet, como en la vida real, hay cosas que no son lo que aparentan. Pero el usuario, usando un poco de sentido común puede reconocer los engaños. En el caso de Gibe.C puede pretender ser un mensaje rechazado por un servidor de correo o una actualización de Microsoft. Si fuese un mensaje rechazado, ¿cómo es que el archivo adjunto no lo has visto nunca? En el caso de que fuese una actualización de Microsoft sería noticia, ya que Microsoft nunca envía actualizaciones por correo y una sencilla busqueda debería mostrarnos la falsedad de tal actualización.

Los usuarios de los ordenadores infectados nunca se hicieron esas preguntas, ni se tomaron la molestia de comprobar la veracidad del e-mail, simplemente lo ejecutaron.

¿Por qué lo ejecutaron sin pensar? Bueno, eso es un tema interesante, incluso digno de estudio. Sucede que mucha gente desconecta su sentido común al conectarse a Internet; son personas que en la vida real pueden ser inteligentes, incluso escépticas, pero es conectarse a la Red y se convierten en crédulos pertinaces. Se creen autómaticamente todo lo que les muestra su pantalla. Ven el logotipo de Microsoft y creen que lo que están leyendo procede, con toda seguridad, de la empresa de Redmond; les llega un e-mail que parece provenir de un amigo, y no se les ocurre pensar que es posible que lo haya envíado otra persona o que sea un mensaje autómatico enviado por un virus.

También sucede que mucha gente no tiene claro lo que es un virus, mucho menos qué es capaz de hacer y que no, para ellos escribí hace tiempo ¿qué es un virus?

El sentido común puede ser el antivirus más poderoso. Unas cuantas preguntas que conviene hacerse antes de ejecutar un archivo adjunto:


  • ¿Valdrá la pena? Si es algo que no necesitamos, quizá lo mejor sea borrarlo sin más.

  • ¿Has pedido ese archivo?. Si no lo has hecho, probablemente no lo necesites, lo mejor será borrarlo sin más.

  • ¿Conoces a la persona que te lo envía? Si no lo conoces, probablemente lo que te envía no te interesa, bórralo sin más.

  • ¿La persona que lo mandó sabe que lo hizo? Los virus pueden enviar archivos usando las cuentas de las personas que infectan o las de su lista de contactos. La pregunta no es tan tonta como puede parecer a primera vista.



Si la respuesta a todas las preguntas anteriores es afirmativa, entonces es hora de ir pensando en ejecutarlo, pero antes asegurate de que tienes el antivirus actualizado y revisa el archivo con él.

Si todo el mundo se hiciese estas sencillas preguntas cuando descarga el correo, un virus como Gibe.C no pasaría de ser una anécdota, pero, a juzgar por la noticia que daba al principio, no hay mucha gente que se les haga, ni siquiera entre la gente de Telefónica Net, que se supone que trabajan en ésto.
12/10/2003 00:44 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

13/10/2003

Google y yo

Me gustaría compartir lo que considero algunos pequeños éxitos que tienen que ver con el buscador Google. En primer lugar, ya he recibido algunas visitas a través de él y me alegra comprobar que tienen que ver con lo que escribo aquí. Y, lo que quizá sea más importante, el utilizadísimo buscador me otorga el primer lugar para la búsqueda layout 3 columnas entre más de mil resultados; si la búsqueda es plantilla 3 columnas me coloca en segundo lugar, sólo detrás de mini-d, entre más de seis mil resultados. Espero ver pronto el esqueleto sin tablas de la portada de navegaseguro.es.tt en más páginas. Si estás pensando en rediseñar tu página posicionando los elementos con CSS echale un vistazo a la plantilla.
13/10/2003 19:32 Enlace permanente. Tema: Novedades No hay comentarios. Comentar.

14/10/2003

Barras de navegación extra

Hace tiempo que distintas empresas añaden, sin avisar y sin permiso del usuario, barras de navegación a Internet Explorer con publicidad. Los antivirus las ignoran, ya que las casas antivirus no las consideran virus, aunque las molestias que producen son superiores a las de la mayoría de virus de hoy en día. No conformes con la publicidad de la barra misma y de la lluvia de pop-ups en la que transforman la navegación, éstas barras cada vez tienen mayores funcionalidades, todas ellas automáticas y sin que el usuario pueda hacer nada para detenerlas:


  • Llevan un registro de todas las páginas visitadas, que puntualmente envían a un servidor de la empresa propietaria de tan "simpática" utilidad.

  • Descargan el software de distintos casinos y dialers de páginas pornográficas.

  • Interfieren con el buscador elegido por el usuario (o el elegido por defecto) sustituyéndolos con buscadores de "ocio" del estilo de xjupiter.com o orbitexplorer.com (No proporciono enlaces directos, ya que no es seguro visitar esas páginas con IE) que sólo llevan al tipo de páginas citadas en el punto anterior.

  • No se dejan desinstalar con facilidad, ya que se unen íntimamente al navegador a través del registro de Windows. Un intento de desinstalarlas, incluso a través de la opción dedicada a ello que algunas traen, deja fuera de combate el navegador completo, que permanecerá inusable hasta que se reinstale la barra.

  • A causa de todo lo anterior, enlentecen la navegación, aumentan el consumo de recursos y ocasionan cuelgues inesperados.



Curiosamente, estas barras se están instalando a través de software que, supuestamente, sirve para evitarlas como Spyware Nuker (tampoco proporciono enlace, creedme, no es sano pasar por allí), una aplicación gratuita que clama eliminar todo tipo de adware y spyware, pero que el mismo instala directamente, o no hace nada si se instalan, spywares de empresas publicitarias con las que tiene acuerdos.

La utilidad recomendada para deshacerse de estas molestas barras (y el resto de spyware y adware que corre por ahí) es SpybotSD, aplicación gratuita, aunque su autor agradecerá cualquier donación. Tampoco está mal la versión gratuita de ad-aware, pero tiene algunas funcionalidades recortadas.

Los usuarios de otros navegadores también pueden beneficiarse de SpybotSD, ya que también hay técnicas de spyware a través de cookies, que conviene eliminar a menudo, así como también es útil para eliminar la publicidad de distintos programas gratuitos que se financian a través de ella (algunos dejarán de funcionar si se retira la publicidad) y para borrar el spyware de aquellos otros programas, tanto gratuitos como comerciales, que lo instalan (de éstos practicamente el 100% dejará de funcionar). Si te encuentras con que varios de tus programas dejan de funcionar tras usar éste programa, no te preocupes, siempre hay una alternativa que hace lo mismo sin instalar nada raro sin tu permiso, con lo que saldrás ganando en estabilidad y velocidad de navegación/descarga.
14/10/2003 20:03 Enlace permanente. Tema: Opinión Hay 9 comentarios.

15/10/2003

Mozilla Firebird 0.7 final

Ya está disponible para descarga la versión 0.7 final del navegador Mozilla Firebird para las plataformas Windows, Mac OS X y Linux. Presenta nuevas funcionalidades, a destacar el autodownload que permite elegir un directorio (por ejemplo, el escritorio) donde descargar por defecto los archivos, evitando así el cuadro de diálogo guardar como...

Se ha mejorado también la gestión de cookies, contraseñas y páginas favoritas, éstas últimas pueden ahora desplegarse en una barra lateral, tal y como se muestra el historial.

Al mismo tiempo se lanza una nueva página para la promoción del navegador, desde la que es posible descargarlo para cualquiera de las plataformas ya mencionadas, dar un pequeño paseo por las características más sobresalientes del programa, ver una tabla comparativa de navegadores... lo mejor será que me calle y vayas a visitarla.
15/10/2003 16:37 Enlace permanente. Tema: Software Libre Hay 2 comentarios.

16/10/2003

Nueva política de parches de Microsoft

Microsoft, en un nuevo intento de conseguir que los usuarios de software se habituen a descargar los parches de seguridad, dejará de distribuir éstos en el momento en que estén disponibles (puedes leer la noticia en Hispasec) pasando a distribuirlos en un único paquete mensual. En palabras de Amy Carroll, director de producto de la
unidad de negocio de seguridad de Microsoft


Este cambio facilitará a los usuarios la localización e instalación de las actualizaciones de seguridad.


Lo que queda muy bonito, sobre todo, después del verano tan movidito que nos han dado los fallos de seguridad en los productos de su empresa, pero no veo cómo va a facilitar ni la localización (siguen en el mismo sitio) ni la instalación (que seguirá siendo automática, visitando Windows Update).

Supongo que la idea es que la gente se acostumbre a pasar una vez al mes por Windows Update, pero no me explico porqué no siguen distribuyendo los parches individuales como hasta ahora, aunque después haya un recopilatorio mensual. Aún suponiendo que con esta nueva política de parches consigan que un mayor número de usuarios tenga su sistema actualizado, en la mayor parte de los casos ésto significará que los equipos continuarán desprotegidos un tiempo extra totalmente innecesario.

El primero de estos parches mensuales se empezó a distribuir ayer e incluye parches para cinco distintas vulnerabilidades calificadas como críticas y afectan a todas las versiones de Windows posteriores a la 98.

La más peligrosa de ellas, en mi opinión, por la facilidad de explotarla, permite borrar casi cualquier archivo del disco duro si se conoce su ubicación o, lo que es lo mismo, borrar cualquiera de los archivos esenciales del sistema operativo. Todo lo que hay que hacer es un sencillo enlace en una página web y esperar que un usuario de Internet Explorer haga click en él y el archivo elegido se borrará sin más. Si el usuario de Windows está usando cualquier otro navegador no ocurrirá nada en absoluto, la vulnerabilidad reside en la integración de IE con el Centro de Ayuda y Soporte de Microsoft y de ambos con el resto del sistema operativo. Al usar un navegador no integrado en el sistema operativo, un intento de aprovechar ésta vulnerabilidad no tendrá ningún efecto.

Es un buen ejemplo de porqué es peligroso integrar el navegador en el sistema operativo y de porqué ésto no debería haberse hecho nunca. Entonces primó el marketing (había que ganar mercado para su navegador) sobre la seguridad y me pregunto si ahora, con esta nueva política de parches, no estarán cayendo en lo mismo.
16/10/2003 21:21 Enlace permanente. Tema: Opinión Hay 4 comentarios.

18/10/2003

Abiword

¿Las suites ofimáticas como MS Office u OpenOffice te quedan grandes? ¿En realidad todo lo que necesitas es un buen procesador de textos compatible con MS Word y en castellano?

El programa que necesitas es AbiWord.

AbiWord, como todos los proyectos de Software Libre que se encuentran activos, está en continua mejora y evolución. Cada nueva versión trae consigo nuevas e interesantes características. En su versión actual, (2.0 para Linux, 1.99.6 para Windows) es ya un completísimo editor de textos, perfectamente capaz de rivalizar con MS Word, es compatible con éste y está disponible en muchos idiomas, incluidos el castellano (en dos versiones, española y mexicana), el gallego y el catalán (desde el menú Tools, selecciona Language). Está disponible para Windows (en todas sus versiones, incluidas 95 y XP), Linux (PowerPC y Intel o compatible), BeOS, FreeBSD, NetBSD...

El instalador de la versión de Windows pesa sólo 4 MB.

También puedes ver algunos screenshots del programa corriendo en diferentes entornos y plataformas.
18/10/2003 22:53 Enlace permanente. Tema: Software Libre No hay comentarios. Comentar.

19/10/2003

Actualización de Microsoft apaga antivirus

Las actualizaciones grandes de Microsoft suelen causar algún problema con el software instalado (hay que recordar que a partir de ahora casi todas tendrán un gran tamaño) y ésta primera actualización mensual no ha sido una excepción. El asunto es grave en ésta ocasión, porque desactiva un antivirus.

Los usuarios del antivirus Sophos se han encontrado con que su antivirus no era capaz de arrancar tras instalar el parche de seguridad de este mes para su sistema operativo. El parche introducía cambios en el archivo user32.dll (existente en todas las versiones de Windows) y cambiaba el funcionamiento de algunas de las funciones de éste. Una de esas funciones retocadas por el parche era la que usaba este antivirus para iniciarse. El antivirus puede reinstalarse si se desinstala el parche de Microsoft. La compañía antivirus ha anunciado que publicará un parche en los próximos días que solucionará el problema. Mientras los usuarios de este antivirus tendrán que elegir entre estar sin antivirus (o instalar otro) o esperar para actualizar y asegurar su sistema operativo.

Las actualizaciones mensuales de Microsoft no han empezado con buen pie.
19/10/2003 20:32 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

23/10/2003

Desbordamiento de búfer en Opera

De forma similar a como ocurría en Internet Explorer, un enlace especialmente construído puede obligar al navegador Opera a ejecutar código (borrar archivos, formatear el disco duro, etcétera). En la última versión de Opera disponible este problema ya está corregido, por lo que recomiendo a los usuarios de éste navegador actualizar lo antes posible.

Aunque el resultado de explotar ambas vulnerabilidades, la de IE y la de Opera, es muy parecido, la dificultad de aprovechar el fallo en Opera es mucho mayor (en IE era absurdamente fácil). Como Opera no está integrado con el sistema operativo, es necesario encontrar un búfer que pueda ser desbordado, en este caso el usado por ciertas etiquetas HREF, incrustando en la memoria el código que será ejecutado sobreescribiendo el que Opera había colocado allí. La ejecución del código incrustado no sería inmediata sino fuera porque, desgraciadamente, esta operación causa que Opera se cierre, lo que libera la memoria usada y dispara así el código inyectado.

Para el que no haya entendido el párrafo anterior (que no estoy seguro de haber conseguido simplificar al punto de que pueda entenderlo alguien sin conocimientos previos) añadiré que, mientras el fallo de IE podía ser aprovechado por cualquiera que fuera capaz de encontrar un archivo concreto en su propio ordenador, el de Opera necesita conocimientos mucho más avanzados (lo que debería ser evidente tras el párrafo anterior) para sacar un beneficio de él.

Gracias a la casi plena coincidencia temporal de dos errores de parecidas consecuencias en dos navegadores distintos, uno integrado en el sistema operativo y otro no, creo que puedo hacer (en este punto, ya debería estar hecho) que todo el mundo entienda una de las ventajas clave de usar un navegador que no forma parte del sistema operativo.
23/10/2003 01:23 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

24/10/2003

Contraseñas, contraseñas...

Tengo escrito por ahí algo al respecto de cómo elegir las contraseñas, pero leyendo Barrapunto me he dado cuenta de que carece de ejemplos y se me ha ocurrido sería una buena idea apuntar algunos. Una buena contraseña deberá ser robusta, es decir, tendrá que incluir mayúsculas, minúsculas, números y, si es posible, símbolos. Además tendrá que ser bastante larga (al menos, 8 caracteres). Pero claro, también tendría que ser fácil de recordar. Vamos a ver cómo conseguir ésto de distintas maneras, todas sacadas de Barrapunto:


  • Elegir una frase de seis o más palabras, fácil de recordar y usar la primera letra de cada palabra (también podría ser la segunda o la última y escribirlas al derecho o al revés) y sustituir las vocales por números parecidos1. Para alargarla añadir el año que estamos o el mes que vamos a usarla. Ejemplo: La madre que parió a Bill Gates2 quedaría Lmqp4BG03

  • El mismo sistema anterior puede usarse con una canción que nos guste, usando el año de publicación. Para variar, partiremos el año en dos, poniéndolo al principio y al final. Ejemplo: When Love Comes to Town de 1988 sería 19WLCtT88

  • También podríamos usar cosas que tengamos a la vista, pero que no sean evidentes, como el ISBN del libro que estemos leyendo. En este caso podemos hacerlo al revés y cambiar los números por letras. Ejemplo: 84-450-7385-0 podría ser 8aaSo7e8So. Esto mismo puede hacerse con otras cosas, la entrada de un cine o un concierto que tengamos a mano, una factura, el IMEI del teléfono móvil...



1 La A por el 4, la E por el 3, la I por el 1, la O por el 0. Es habitual también sustituir la S por el 5 o la T por el 7.

2 Esto es fácil de recordar, sólo hay que acordarse de la última vez que se colgó Windows y llevabas una hora sin grabar lo que estabas haciendo.
24/10/2003 00:17 Enlace permanente. Tema: Opinión Hay 1 comentario.

25/10/2003

Más problemas con el último parche

El primer parche mensual de Microsoft, que se publicó el día 15, sigue dando problemas. Primero fue noticia porque apagaba un antivirus, ahora resulta que hay casos de equipos que utilizan versiones en algunos idiomas distintos del inglés (incluidas las versiones en español) que siguen siendo vulnerables tras la instalación del parche, otros se bloquean o tienen problemas de compatibilidad con otros programas que antes del parche funcionaban correctamente. Se recomienda utilizar el servicio de Windows Update nuevamente para corregir algunos de éstos problemas (en el caso del software de terceros que deja de funcionar, habrá que esperar actualizaciones posteriores de los fabricantes de los programas afectados, como el antivirus mencionado) con un nuevo parche.

Ya anuncié aquí que la decisión de publicar los parches mensualmente no me parecía buena idea, más producto de una campaña de marketing que una decisión lógica. Desde luego no podían haber tardado menos en darme la razón. A ver que tal les va con la siguiente (suponiendo que ésta ya no cause más problemas), prevista para el segundo martes del mes que viene.
25/10/2003 00:09 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

29/10/2003

Vulnerabilidad en Java Virtual Machine

El lenguaje Java permite crear aplicaciones que funcionarán en cualquier ordenador (ahora también teléfonos móviles que cada vez son más parecidos a PDAs), sin importar la combinación de sistema operativo y arquitectura que utilice, siempre que disponga de una Máquina Virtual Java.

La JVM a la hora de navegar no tiene mucha utilidad (los applets Java en la WWW, aunque permiten efectos muy vistosos son muy escasos a causa de su elevado tamaño). Sin embargo, debido a que muchos sitios que proporcionan servicios de chat utilizan Java para proporcionarlos, el plug-in de la máquina virtual java está instalado en la mayor parte de los navegadores. Se ha descubierto una vulnerabilidad en la JVM que, por tanto, afectará a todos aquellos que la tengan instalada y activa (algunos navegadores permiten activarla o desactivarla a voluntad).

La última versión de la Máquina Virtual Java soluciona el problema. Puede descargarse de la página de Java de Sun Microsystems.

Aunque no demasiado a menudo, aparecen de cuando en cuando agujeros de seguridad como éste en la JVM. Hay que tener en cuenta que un fallo en ella, permite atacar a todas las plataformas, por lo que es un bocado apetitoso para programadores de virus y amantes de los datos ajenos. Mi recomendación es tenerla instalada, pero inactiva (si tu navegador no te permite ésto, cambia de navegador). Activarla sólo cuando sea necesaria y si la página que nos requiere su uso es de nuestra plena confianza.
29/10/2003 20:22 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.

30/10/2003

Audacity

Audacity es un editor de audio libre y gratuito. Está construido con el kit de herramientas multiplataforma wxWindows, lo que le asegura portabilidad y perfecto funcionamiento sobre cualquier sistema operativo (hay versiones para Windows, Mac OS 9 y X y Unix/Linux).

Tiene soporte para reproducir, grabar, importar y exportar archivos MP3, WAV, AIFF, entre otros. Posee algunos efectos propios (realzador de graves, wahwah, removedor de ruido...) y soporta un buen número de plug-ins VST, disponibles para descarga desde su misma página.

La versión estable 1.0.0 está en inglés. Aquellos que prefieran el idioma de Cervantes pueden usar la muy funcional beta 1.1.0.
30/10/2003 21:56 Enlace permanente. Tema: Software Libre Hay 1 comentario.

Zinf

Hoy la cosa va de audio. Zinf es un reproductor de audio libre y gratuito estilo WinAmp 2.9x (la mejor versión de WinAmp hasta el momento). Soporta skins (hay un buen número disponibles), reproduce MP3, WAV, Ogg/Vorbis y AudioCDs. También reproduce distintos formatos de radio en stream (SHOUTcast/Icecast, unicast/multicast).

Tiene un aspecto soberbio, como puede verse en estas capturas.

Disponible para Windows y Linux.
30/10/2003 23:52 Enlace permanente. Tema: Software Libre Hay 3 comentarios.

31/10/2003

CSS Zen Garden

Como ellos mismos dicen, el CSS Zen Garden intenta motivar, inspirar, y animar la participacion pero, sobre todo, es un magnífico (y porqué no, también hermoso) ejemplo de lo que puede hacerse con CSS.

El contenido siempre es el mismo, exactamente el mismo código, sólo cambia el archivo externo .css. ¿Los resultados? Sencillamente hay que verlos.

Conviene volver a visitarlo de cuando en cuando para ver los nuevos diseños que se van añadiendo.
31/10/2003 00:27 Enlace permanente. Tema: Diseño Web No hay comentarios. Comentar.

Y van tres

Tengo que hablar una vez más (ya van tres) del parche de octubre de Microsoft y es que el primer parche mensual de seguridad de Microsoft lleva una trayectoria que roza ya el ridículo. Un problema con el archivo update.exe, que se queda con todos los recursos de la máquina, ha ocasionado cuelgues durante la instalación de la primera corrección del parche en algunos equipos con Windows 2000, XP o 2003 Server. La nueva corrección incluye una nueva versión de este archivo, que debe corregir el problema e instalar la corrección. Si no se han tenido problemas con la instalación del último parche no se debe bajar ésta última.

Hay que recordar que los parches combinados nunca le han dado buen resultado a Microsoft y, además, esperar para reunir los parches deja los equipos más tiempo desprotegidos, por lo que, en un principio, no había ninguna buena razón (al menos una razón técnica) para publicar un único parche mensual. La decisión sólo podía responder a una maniobra de marketing, como ya dije en su momento. Viendo los resultados hasta ahora, está claro que fue una decisión equivocada (siempre lo es poner las razones de mercado por encima de las técnicas), de hecho, se preveían problemas, pero no tantos como para alcanzar semejante nivel de despropósito.

Esta vez supongo que será la última vez que me toque hablar de éste parche, si el de noviembre sale parecido, más vale (más les valdría hacerlo ya) que vuelvan a publicar los parches en cuanto los tengan y de uno en uno, como hacían hasta ahora y es lo más lógico.

Puedes leer la noticia completa relacionada en Hispasec.
31/10/2003 20:25 Enlace permanente. Tema: Opinión No hay comentarios. Comentar.


Enlaces accesibles

Archivos

Get Firefox

Creative Commons License

Contenido, diseño e imágenes bajo Licencia Creative Commons.

Suscrí
bete a este blog. RSS 2.0 Este Blog ha sido creado con Blogia. Ver derechos de autor . Estadísticas. Admin. [Blogia colabora con 1001 relatos.] 1