Sitio personal de Ariel M. Liguori De Gottig

Showing posts with label Seguridad Web. Show all posts
Showing posts with label Seguridad Web. Show all posts

Tuesday, May 12

Captcha: Eso que a ALGUNOS les molesta.-

Cuantas veces al querer ingresar en un foro o descargar algún fichero nos hemos encontrado con la solicitud de ingresar un texto o "algo" que se encuentra en una imagen, bien eso son los captchas,  o segun la wiki son Completely Automated Public Turing test to tell Computers and Humans Apart (Prueba de Turing pública y automática para diferenciar a máquinas y humanos), algunos recordaran la prueba de A. Turing (Turing test) para determinar la inteligencia de un ordenador. En fin, esos pequeñitos captchas estan aqui con ganas de ayudarnos y prevenir nuestros sites de spam por ejemplo, pero esto no es todo lo que les voy a contar sino la wiki sería mejor opción. Hace unos días estuve viendo en la web de Giga una pequeña aplicación más que interesante: CAP OCR System. Sí, esta pequeña utilidad esta diseñada solamente para romper captchas  (solo unos cuantos), por lo que creo que es hora de pasar a un sistema mejor :)
Igualmente esperemos antes a que rompan estos:

Para finalizar un poco de humor (más):


Leer más...

Thursday, January 15

Broken Authentication attack

Uno de los errores más comunes y críticos en la programación web susede en el momento del diseño de estructuras de acceso de usuarios o comúnmente conocidas "Login Pages". Es aquí donde se ingresa la información sensible, es la puerta al sitio que queremos vulnerar y es un método para entrar sin que nadie se de cuenta.
A pesar de su criticidad los ataques por aprovechamiento de Broken Authentication son elevados, así lo afirma OWASP al incluirlos en el puesto número 7 de su TOP10.

¿Qué podemos hacer al respecto? Primero, entender en que consiste.

Un ataque por broken authentication se basa en el error de los métodos de protección de una determinada página, en la cual, por definición de vulnerable, se emplean malos hábitos para la gestión del acceso a un área en particular, dichos errores pueden ser la utilizacion de métodos GET en lugar de POST, la no-utilizacion de SSL, el no cifrado de los session-id, el permitir _e_interpretar_como_correctos_ parámetros malformados por un atacante, etc, etc, etc...

Aquí les dejo un video con el ejemplo de como realizar una vulnerabilidad por Broken Authentication (No es casualidad que tenga este archivo aquí y ahora, el verlo inspiro este post).

¿Como prevenirlo? Leamos lo que nos recomiendan los que saben. Link a Recomendaciones de OWASP.

Saludos, Leer más...

Wednesday, January 14

Seguridad en las sesiones de las aplicaciones Web - IV

s21sec continúa brindándonos estos interesantes artículos, comparto con ustedes el número 4.

Seguridad en las sesiones de las aplicaciones Web - IV


Saludos, Leer más...

Friday, January 9

XSS - Cross Site Scripting

Hoy he vuelto a desenterrar este tema, ya por mi olvidado debido a su limitado e ineficaz uso (igualmente, siempre hay alguien a quien podremos hacer caer ¬¬ ). Sin embargo, vengo aquí solo para mostrarles un par de documentos con buena información referente al tema:

XSS - Cross Site Scripting Explained (PDF en inglés).
Cross Site Scripting - By Soulblack (PDF en Español).

Saludos, Leer más...

Wednesday, January 7

Seguridad en las sesiones de las aplicaciones Web

s21sec ha lanzado una serie de notas acerca de la Seguridad en las sesiones de las aplicaciones web. Realmente cuentan con información muy completa, actualmente van por la tercer entrega, y es por ello que se las recomiendo! No se lo pierdan!

Seguridad en las sesiones de las aplicaciones Web I
Seguridad en las sesiones de las aplicaciones Web II
Seguridad en las sesiones de las aplicaciones Web III

Saludos, Leer más...