<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Pescando giles</title>
	<atom:link href="http://tanconectados.com/2009/06/30/pescando-giles/feed/" rel="self" type="application/rss+xml" />
	<link>http://tanconectados.com/2009/06/30/pescando-giles/</link>
	<description>Versión 3.0 beta</description>
	<lastBuildDate>Fri, 27 Jan 2012 21:44:29 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Por: Chino</title>
		<link>http://tanconectados.com/2009/06/30/pescando-giles/#comment-1902</link>
		<dc:creator>Chino</dc:creator>
		<pubDate>Thu, 02 Jul 2009 23:39:23 +0000</pubDate>
		<guid isPermaLink="false">http://tanconectados.com/?p=1324#comment-1902</guid>
		<description>Marcelo, absolutamente de acuerdo en que hay otros criterios con que se fijan los dominios. El comentario iba puntualmente a ese tema de no facilitarle a andie hacer phishing, de forma aislada, no es una &quot;receta&quot; ni mucho menos. Cuando hablo de la &quot;forma&quot; del dominio me refiero a la forma &quot;completa&quot; (en tu ejemplo &quot;adinet.com.uy&quot;, no &quot;adinet.com&quot;). Claro que no es una garantía absoluta, pero el espíritu no era dar seguridad absoluta (no tengo ni la menor idea de la mayoría de las formas que podrían engañarme), sino evitar los casos más evitables con una fórmula sencilla que cualquiera pueda más o menos aplicar, sin mucho conocimiento técnico. Ojo, se agradece muchísimo las aclaraciones porque siempre es bueno ampliar la información, cuanto más y más profunda, mejor.</description>
		<content:encoded><![CDATA[<p>Marcelo, absolutamente de acuerdo en que hay otros criterios con que se fijan los dominios. El comentario iba puntualmente a ese tema de no facilitarle a andie hacer phishing, de forma aislada, no es una “receta” ni mucho menos. Cuando hablo de la “forma” del dominio me refiero a la forma “completa” (en tu ejemplo “adinet.com.uy”, no “adinet.com”). Claro que no es una garantía absoluta, pero el espíritu no era dar seguridad absoluta (no tengo ni la menor idea de la mayoría de las formas que podrían engañarme), sino evitar los casos más evitables con una fórmula sencilla que cualquiera pueda más o menos aplicar, sin mucho conocimiento técnico. Ojo, se agradece muchísimo las aclaraciones porque siempre es bueno ampliar la información, cuanto más y más profunda, mejor.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Marcelo</title>
		<link>http://tanconectados.com/2009/06/30/pescando-giles/#comment-1901</link>
		<dc:creator>Marcelo</dc:creator>
		<pubDate>Thu, 02 Jul 2009 14:44:57 +0000</pubDate>
		<guid isPermaLink="false">http://tanconectados.com/?p=1324#comment-1901</guid>
		<description>Hola de nuevo,

Chino, entiendo tu razonamiento y voy a re-frasear mi respuesta anterior.

- Tu argumento sobre el dominio (en el sentido de guiar confianza en el usuario) me parece valido, pero me parece que el tipo de dominio a usar se tiene que sopesar contra otros factores, como ser el que los potenciales usuarios del centro de respuesta se lo acuerden facilmente, etc.

- La confianza basada en la terminacion, o la &quot;forma&quot; del dominio, es una herramienta relativamente débil, ya que ninguna organizacion (salvo alguna muuuy grande) puede tener control sobre todas las posibles registraciones que se puedan hacer con su nombre. En el caso mismo de Antel, en otras epocas el &quot;adinet.com&quot; alojaba un sitio porno, por ejemplo :-) Y el &quot;.com&quot; seria un caso facil a atacar, imaginen las registraciones como &quot;antel.tu&quot;, &quot;antel.nv&quot;, &quot;antel.tk&quot;, hay montones de TLDs con politicas obscuras y que viven de la registracion de dominios para usos raros.

- La confianza basada en URL falla en el caso de un ataque de pharming, o de vulnerabilidades de infraestructura (&quot;cache poisoning&quot; de DNS por ejemplo)

- Creo que hay que formar al usuario, no solo en la terminacion de las URLs, sino mas bien en realizar un análisis educado de la propuesta que tiene delante suyo. Y siempre va a haber gente que caiga, el famoso &quot;cuento del tio&quot; siempre existió, desde antes de las computadoras y de la Internet.

Sobre los comentarios de Eduardo:

- Si, Antel, y de hecho cualquier otra empresa, tienen todo el derecho de registrar lo que quiera bajo el  &quot;.com.uy&quot; siempre que se respeten las politicas vigentes. De hecho, cualquier empresa puede registrar casi cualquier cosa que contenga sus marcas registradas como parte del dominio, y lo va a poder defender tranquilamente de cualquier observación que se le quiera hacer.

- Sobre los subdominios. Como tecnico, y desde un punto de vista purista, yo comparto que habria que hacer mejor uso de los subdominios, pero los usuarios tienen como grabado a fuego en la cabeza de que solamente existen dos o tres niveles, es decir el &quot;algo.com&quot; o el &quot;algo.com.uy&quot;, y si uno les pide usar otra cosa, inevitablemente hay problemas.</description>
		<content:encoded><![CDATA[<p>Hola de nuevo,</p>
<p>Chino, entiendo tu razonamiento y voy a re-frasear mi respuesta anterior.</p>
<p>- Tu argumento sobre el dominio (en el sentido de guiar confianza en el usuario) me parece valido, pero me parece que el tipo de dominio a usar se tiene que sopesar contra otros factores, como ser el que los potenciales usuarios del centro de respuesta se lo acuerden facilmente, etc.</p>
<p>- La confianza basada en la terminacion, o la “forma” del dominio, es una herramienta relativamente débil, ya que ninguna organizacion (salvo alguna muuuy grande) puede tener control sobre todas las posibles registraciones que se puedan hacer con su nombre. En el caso mismo de Antel, en otras epocas el “adinet.com” alojaba un sitio porno, por ejemplo <img src='http://tanconectados.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  Y el “.com” seria un caso facil a atacar, imaginen las registraciones como “antel.tu”, “antel.nv”, “antel.tk”, hay montones de TLDs con politicas obscuras y que viven de la registracion de dominios para usos raros.</p>
<p>- La confianza basada en URL falla en el caso de un ataque de pharming, o de vulnerabilidades de infraestructura (“cache poisoning” de DNS por ejemplo)</p>
<p>- Creo que hay que formar al usuario, no solo en la terminacion de las URLs, sino mas bien en realizar un análisis educado de la propuesta que tiene delante suyo. Y siempre va a haber gente que caiga, el famoso “cuento del tio” siempre existió, desde antes de las computadoras y de la Internet.</p>
<p>Sobre los comentarios de Eduardo:</p>
<p>- Si, Antel, y de hecho cualquier otra empresa, tienen todo el derecho de registrar lo que quiera bajo el  “.com.uy” siempre que se respeten las politicas vigentes. De hecho, cualquier empresa puede registrar casi cualquier cosa que contenga sus marcas registradas como parte del dominio, y lo va a poder defender tranquilamente de cualquier observación que se le quiera hacer.</p>
<p>- Sobre los subdominios. Como tecnico, y desde un punto de vista purista, yo comparto que habria que hacer mejor uso de los subdominios, pero los usuarios tienen como grabado a fuego en la cabeza de que solamente existen dos o tres niveles, es decir el “algo.com” o el “algo.com.uy”, y si uno les pide usar otra cosa, inevitablemente hay problemas.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Chino</title>
		<link>http://tanconectados.com/2009/06/30/pescando-giles/#comment-1900</link>
		<dc:creator>Chino</dc:creator>
		<pubDate>Wed, 01 Jul 2009 16:10:38 +0000</pubDate>
		<guid isPermaLink="false">http://tanconectados.com/?p=1324#comment-1900</guid>
		<description>Marcelo, lo del dominio que a mí me llama la atención es lo que agrega en confusión, no un tema de violar normas. Si Antel no mantiene un único dominio para todo (antel.com.uy), abre la puerta a que la gente termine erróneamente confiando en dominios que incluyen el nombre Antel. ¿Me explico?</description>
		<content:encoded><![CDATA[<p>Marcelo, lo del dominio que a mí me llama la atención es lo que agrega en confusión, no un tema de violar normas. Si Antel no mantiene un único dominio para todo (antel.com.uy), abre la puerta a que la gente termine erróneamente confiando en dominios que incluyen el nombre Antel. ¿Me explico?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Marcelo</title>
		<link>http://tanconectados.com/2009/06/30/pescando-giles/#comment-1899</link>
		<dc:creator>Marcelo</dc:creator>
		<pubDate>Wed, 01 Jul 2009 15:04:45 +0000</pubDate>
		<guid isPermaLink="false">http://tanconectados.com/?p=1324#comment-1899</guid>
		<description>El comentario sobre el certificado es muy real... ahora, las observaciones sobre el dominio me parecen una tonteria; y de hecho no viola ninguna politica sobre registracion de dominios y Antel podria defender ese dominio contra cualquier pedido de disputas (UDRP del ICANN por ejemplo), ya que cualquier dominio que contenga &quot;antel&quot; como parte del mismo, Antel lo defiende tranquilamente sobre la base de la propiedad de la marca &quot;Antel&quot;.

Lo mas relevante en un dominio es que se entienda de que se trata y sea descriptivo, sin violar las politicas de gestion de los TLDs, el resto es discusion vacía.</description>
		<content:encoded><![CDATA[<p>El comentario sobre el certificado es muy real… ahora, las observaciones sobre el dominio me parecen una tonteria; y de hecho no viola ninguna politica sobre registracion de dominios y Antel podria defender ese dominio contra cualquier pedido de disputas (UDRP del ICANN por ejemplo), ya que cualquier dominio que contenga “antel” como parte del mismo, Antel lo defiende tranquilamente sobre la base de la propiedad de la marca “Antel”.</p>
<p>Lo mas relevante en un dominio es que se entienda de que se trata y sea descriptivo, sin violar las politicas de gestion de los TLDs, el resto es discusion vacía.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Eduardo Ricobaldi</title>
		<link>http://tanconectados.com/2009/06/30/pescando-giles/#comment-1898</link>
		<dc:creator>Eduardo Ricobaldi</dc:creator>
		<pubDate>Tue, 30 Jun 2009 21:22:01 +0000</pubDate>
		<guid isPermaLink="false">http://tanconectados.com/?p=1324#comment-1898</guid>
		<description>Habría que corregir algunos links en el artículo. Ahora que miro mejor, es indudablemente dependiente de Antel, lo que requeriría un subdominio. Y que Antel es com.uy ninguna duda, está perfecto, &quot;demasiado perfecto&quot;.
Ya me registré a la lista, aunque para sorpresa está en https://mail.csirt-antel.com.uy/, si, y aunque no lo puedan creer no tiene firma válida, y para peor pide usuario y contraseña, que luego de cancelarla como 5 veces, uno puede navegar igual.¿!?

Pero si querés un auténtico WTF de DNS, tenés este http://www.cert.uy/ ¿no es que SeCIU no registra dominios de segundo nivel?
Es el Centro Nacional de Respuesta a Incidentes en Seguridad Informática, tomá!!!
Y con todo el diseño de celestitos de AGESIC, pero este si tiene RSS. Vamos progresando.</description>
		<content:encoded><![CDATA[<p>Habría que corregir algunos links en el artículo. Ahora que miro mejor, es indudablemente dependiente de Antel, lo que requeriría un subdominio. Y que Antel es com.uy ninguna duda, está perfecto, “demasiado perfecto”.<br />
Ya me registré a la lista, aunque para sorpresa está en <a href="https://mail.csirt-antel.com.uy/" rel="nofollow">https://mail.csirt-antel.com.uy/</a>, si, y aunque no lo puedan creer no tiene firma válida, y para peor pide usuario y contraseña, que luego de cancelarla como 5 veces, uno puede navegar igual.¿!?</p>
<p>Pero si querés un auténtico WTF de DNS, tenés este <a href="http://www.cert.uy/" rel="nofollow">http://www.cert.uy/</a> ¿no es que SeCIU no registra dominios de segundo nivel?<br />
Es el Centro Nacional de Respuesta a Incidentes en Seguridad Informática, tomá!!!<br />
Y con todo el diseño de celestitos de AGESIC, pero este si tiene RSS. Vamos progresando.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Chino</title>
		<link>http://tanconectados.com/2009/06/30/pescando-giles/#comment-1897</link>
		<dc:creator>Chino</dc:creator>
		<pubDate>Tue, 30 Jun 2009 19:34:32 +0000</pubDate>
		<guid isPermaLink="false">http://tanconectados.com/?p=1324#comment-1897</guid>
		<description>¡Tal cual! Ni lo había pensado (bueh, después de que tuve que reescribir 3/4 del artículo a las 2:00 a.m. ya no podía pensar demasiado). La verdad que un subdominio era mucho mejor. Ah, y otra cosa, si nos guiamos por el diseño ¡también genera sospechas! Jejeje.

Lo del &quot;.com&quot; me parece discutible. Antel es una empresa estatal, pero comercial al fin. Si fuera el &quot;Centro Nacional de Seguridad Informática&quot; (estilo organismo público descentralizado) todavía, pero es parte de Antel que al final es una empresa.

Espero esas estadísticas de respuesta... jejeje. Igual yo sé que usted es cumplidor, las de Ancel las viniste a contar al mismo hilo de discusión aunque hayan pasado esas 3 semanas.

Lo que contás de la falta de certificado no es menor. Supongo que va a ser lo primero que denuncies al CSIRT. ¿No?</description>
		<content:encoded><![CDATA[<p>¡Tal cual! Ni lo había pensado (bueh, después de que tuve que reescribir 3/4 del artículo a las 2:00 a.m. ya no podía pensar demasiado). La verdad que un subdominio era mucho mejor. Ah, y otra cosa, si nos guiamos por el diseño ¡también genera sospechas! Jejeje.</p>
<p>Lo del “.com” me parece discutible. Antel es una empresa estatal, pero comercial al fin. Si fuera el “Centro Nacional de Seguridad Informática” (estilo organismo público descentralizado) todavía, pero es parte de Antel que al final es una empresa.</p>
<p>Espero esas estadísticas de respuesta… jejeje. Igual yo sé que usted es cumplidor, las de Ancel las viniste a contar al mismo hilo de discusión aunque hayan pasado esas 3 semanas.</p>
<p>Lo que contás de la falta de certificado no es menor. Supongo que va a ser lo primero que denuncies al CSIRT. ¿No?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Eduardo Ricobaldi</title>
		<link>http://tanconectados.com/2009/06/30/pescando-giles/#comment-1896</link>
		<dc:creator>Eduardo Ricobaldi</dc:creator>
		<pubDate>Tue, 30 Jun 2009 18:44:56 +0000</pubDate>
		<guid isPermaLink="false">http://tanconectados.com/?p=1324#comment-1896</guid>
		<description>Emm.. http://www.csirt-antel.com.uy cae en el primer ejemplo de &quot;otracosa.com.uy&quot; y no es una empresa comercial, por lo que no corresponde el &quot;.com.uy&quot;, y debería ser csirt.gub.uy o csirt.antel.com.uy (si la querían hacer fácil). Que Antel sea la registradora de &quot;.com.uy&quot; no debería permitirse registrar cuanta cosa se le antoje. Un poco de ejemplo, podría poner, no?

Lo que me sorprendió bastante que exista. Lo voy a tener en cuenta y volveré a &quot;medir&quot; su velocidad de respuesta. Ya van 2 semanas Anteldata y 3 semanas Ancel.

Por otro lado habría que denunciar los sitios que están configurados como seguros (https:) y no registraron el certificado digital ante una certificadora reconocida. Ej https://servicios.dgi.gub.uy y había otra de Ancel que ahora no quiero buscar.
Alcanza para que un virus o espía le ponga una línea en el archivo &quot;hosts&quot; y el dominio puede ser redirigido a un sitio falso sin que se note nada. Si el sitio falso es como un proxy, que redirige todo al sitio original, hasta funcionaría todo, tus cuentas, tus datos. A esto se le llama &quot;man in the middle&quot; (hombre en el medio). Para eso es que los sitios seguros usan clave digital, sinó son inseguros y se debería desaconsejar y desalentar el poner excepciones para seguir usándolo mal.
Los browsers modernos son cada vez menos permisivos y para el usuario medio es muy confuso el procedimiento de ignorar la advertencia.</description>
		<content:encoded><![CDATA[<p>Emm.. <a href="http://www.csirt-antel.com.uy" rel="nofollow">http://www.csirt-antel.com.uy</a> cae en el primer ejemplo de “otracosa.com.uy” y no es una empresa comercial, por lo que no corresponde el “.com.uy”, y debería ser csirt.gub.uy o csirt.antel.com.uy (si la querían hacer fácil). Que Antel sea la registradora de “.com.uy” no debería permitirse registrar cuanta cosa se le antoje. Un poco de ejemplo, podría poner, no?</p>
<p>Lo que me sorprendió bastante que exista. Lo voy a tener en cuenta y volveré a “medir” su velocidad de respuesta. Ya van 2 semanas Anteldata y 3 semanas Ancel.</p>
<p>Por otro lado habría que denunciar los sitios que están configurados como seguros (https:) y no registraron el certificado digital ante una certificadora reconocida. Ej <a href="https://servicios.dgi.gub.uy" rel="nofollow">https://servicios.dgi.gub.uy</a> y había otra de Ancel que ahora no quiero buscar.<br />
Alcanza para que un virus o espía le ponga una línea en el archivo “hosts” y el dominio puede ser redirigido a un sitio falso sin que se note nada. Si el sitio falso es como un proxy, que redirige todo al sitio original, hasta funcionaría todo, tus cuentas, tus datos. A esto se le llama “man in the middle” (hombre en el medio). Para eso es que los sitios seguros usan clave digital, sinó son inseguros y se debería desaconsejar y desalentar el poner excepciones para seguir usándolo mal.<br />
Los browsers modernos son cada vez menos permisivos y para el usuario medio es muy confuso el procedimiento de ignorar la advertencia.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

