Archive for the ‘seguridad’ Category

El cracker de Safari informará a Apple de la vulnerabilidad encontrada

Mejor ;-)

Leo en The Mac Observer que Charlie Miller, el experto en seguridad que hizo que Safari  pudiera ejecutar código malicioso en el concurso CanSecWest Pwn2Own, no difundirá la vunerabilidad como había amenazado. Tampoco lo hará con las vulnerebilidades descubiertas en software de Adobe y Microsoft.

Y en todas partes cuecen habas, leo en Mac Security que otros sistemas también son vulnerables (incluyendo nuestros iPhones).

 

Los peros de Apple? Dímelo tú

Leo en Venture Beat la referencia a la charla de John Gruber en la MacWorld Expo 2010, que versó sobre los peros de Apple. Esas cosas que podrían convertirse en un problema para Apple en el futuro, si no se corrigen:

1. Steve Jobs

2. AT&T

3. Computers

4. The App Store

5. Security

6. MobileMe

7. Backups

8. Apple TV

9. Arch rivals

10. About box credits

 

Esconde carpetas o archivos en el finder fácilmente desde el terminal

Uno de Mac OS X Hints … esconder archivos o carpetas desde el terminal. Simplemente escribir chflags hidden y la ruta tras un espacio.

Pongamos que quiero esconder mi librería de usuario para que otro que me va a tocar el equipo no la líe:

chflags hidden ~/Library
Y para volverla a mostrar:

chflags nohidden ~/Library

Por supuesto puedes sustituir la ruta a la librería por cualquier otra ruta a otra carpeta o archivo. Sólo se oculta desde el navegar por el Finder. Puedes acceder a ellas desde el Terminal o los accesos directos desde el menú Ir del Finder.
 

Actualización de Seguridad Security Update 2010-001

Ya en actualización de software…

captura-de-pantalla-2010-01-19-a-las-235821

 

Creando buenas contraseñas

Seguras y, supuestamente, fáciles de recordar. Con una aplicación de código abierto. Pwgen for Mac, un interfaz gráfico para el popular comando unix “pwgen” para generar contraseñas…

Vía Mac OS X Hints.

 

¡¡menuda seMACnita!!

No he podido postear y tengo cosas desde la pasada semana. Vamos con ellas:

Desde el fin de semana pasado pendiente de publicar que Jobs fue nombrado CEO de la década por la revista Fortune.

Apple actualizó Mac OS X a 10.6.2 y Safari a 4.0.4. Además ha sido noticia que al VP de “retail físico” se le ha metido en la cabeza que las tiendas son pequeñas y Apple va a cambiar su estrategia a tiendas más grandes y en edificios significativos. Algo más así:

143123-upper_west_side_first_floor_500

Por cierto Ron Johnson dijo que el próximo año se abrirán unas 50 tiendas (adding stores all over Europe, like the UK, Paris and two in Shanghai getting those “significant stores).

Mientras, algunos expertos en seguridad que usan Mac, niegan hacerlo porque sea más seguro. Así que lo hacen porque es más inseguro ¿no? NO, usan Mac porque son cool (o quieren parecerlo ;-) ) y porque es menos desastre que Windows y más fácil y cómodo que Linux. Secure Computing Magazine trae el asunto a colación. La cita más interesante: Mac users are just as vulnerable to social engineering, so the operating system is irrelevant. Como Apple sabe muy bien cuando nos habla de la seguridad de Mac OS X (haz scroll hasta abajo!!).

El desarrollador de FaceBook responsable de Facebook for iPhone abandona dicho desarrollo, alegando tiranía de Apple en el sistema de elección de aplicaciones. Rápidamente desde FaceBook un VP explica que esa es la opinión personal de un desarrollador y que la posición oficial de FB es de gran compromiso hacia la plataforma iPhone. Como decía el desarrollador que abandonó: “pese a todo, este es un tren imparable”. Todo vía TechCrunch.

En Barrapunto nos comentan que Google ha desarrollado su propio lenguaje de programación, Google Go. Además los chicos de Google tienen prácticamente preparado su Google Chrome para Mac, por fin. No lo voy a cambiar por mi Safari, pero, oye, siempre está bien saber que lo tienes ahí ;-)

 

No seas “rata” y compra Snow Leopard

Sí, por 9 Euros comprándolo vía web si has comprado un Mac con Leopard desde el 8 de junio o por 29 Euros si tienes Leopard pero tu equipo es anterior a esa fecha.

Pero no seas “rata” y cómpralo, no te lo bajes de vete a saber dónde costando lo poca que cuesta, porque resulta que según leí en IT Pro existen por ahí (en el mundo de los Torrents y similares) versiones de Mac OS X 10.6 con un troyano dentro.

Y ya sabes que está en tu Premium Reseller más cercano… dónde podrás verlo antes de comprarlo ;-)

 

Protege tu “llave” USB (pendrive, memoria USB, etc.) encriptándola

Lo leí hace ya casi un mes en Mac User UK … y quería compartir el artículo de Alan Stonebridge.

Simplemente necesitas Utilidad de Discos (Disk Utility) que viene con el sistema (Aplicaciones->Utilidades) y TrueCrypt, un software de códio abierto y gratuito.

Los pasos vienen a ser, más o menos:

-preparas el disco con Utilidad de Discos el disco USB cpn partición GUID o Master Boot

-instala truecrypt

-crea un volumen desde truecrypt

-conviértelo en un volumen oculto

-elige el disco a encriptar

-elige el método de encriptación

-crea y protege con contraseña el volumen resultante

-genera claves de encriptación aleatorias

-crea y protege el volumen oculto

-formatéalo

-monta el volumen

Aquí tenéis el tutorial completo con cada paso detallado:

Página 1

Página 2

 

Como Time Machine te puede arreglar “la vida”

Al final Time Machine va a ser un gran invemto… por si lo dudabais. Puede que ya lo supiérais, y yo mismo había recuperado archivos en alguna ocasión, pero nunca había restaurado todo un sistema … alucinante.

El Jueves Santo el HD del MacBook de mi mujer murió, un equipo que en diciembre cumplió un año y  que se utiliza para el “negocio en casa” cada día desde hace 3 meses (antes se utilizaba más de bien los fines de semana). Así que el martes fui a comprar un nuevo HD de (320 GBs en lugar de 120 GBs) y tras instalarlo (increíblemente sencillo en un MacBook de policarbonato) procedí a la reinstalación del sistema, no sin antes preguntar como tenía que hacerlo (en el APR donde compre el HD).

Ya me advirtieron en la tienda: formatea el HD y elige “restaurar desde copia de seguridad” en el DVD de Leopard. Funcionó perfectamente. Nunca me había fijado (o quizá sí, había visto sin ver) que después de elegir el idioma, en las utilidades, además de utilidad de disco, disco de arranque, etc, existe “restaurar desde copia de seguridad”.

Así que ahí fui yo, formateé, le digo restaurar desde copia y me pregunta de qué cpia, que enchufe el HD, lo hago y me dice las últimas copias para que elija desde cual, me pregunta dónde instala  (si en el HD interno o en la otra partición del externo –porque lo tengo con partición–), elijo, dejo pasar un par de horas (estaba en un puerto USB el HD de BackUp) y asunto resuelto :))

 

Vaya, si el jueves por la mañana no es festivo y encuentro el disco igual de rápido, el jueves por la tarde a las 16:00 horas estaba mi mujer trabajando. Productividad a tope. Para que luego digan. Anda que no he tenido yo conocidos usuarios de windows (avanzados o no) que me han dicho: “mándame el mail, es que tuve que formatear y lo perdí todo”. Con Windows, claro, y sin copia de seguridad.

 

En honor a la verdad y para que todo el mundo lo sepa, este blog pretende también ayudar, sólo tuve que tener cuidado con una cosa -de hecho tuve que llamar a la tienda por ello (gracias de nuevo, Dani)-:

Mi disco de Leopard, la versión de sistema que te permite esta opción de restaurar desde un copia de seguridad, era de actualización (venía en el MacBook en modo “DVD-drop-in” que te ponen en la caja porque el equipo salió de fábrica con 10.4.10 pero tú lo compras bien en marcha 10.5). Esas actualizaciones necesitan un Tiger instalado para funcionar y si no lo encuentran … no se instalan. 

Así que si bien me dejaba formatear y elegir restaurar, a la hora de la verdad no me dejaba instalar en el HD recién formateado, no “lo encontraba”, lo que fue un momento de terror al pensar que igual estaba mal. Pero no, cuando saqué el disco original del MacBook, formateé con su utilidad de disco e instalé el sistema básico más básico de 10.4.x que me dejaba el DVD (por rapidez), reinicié (con el usuario que creé y todo) y metí el DVD de Leopard, ya sin pegas reinicié, elegí idioma y en utilidades restaurar, desde qué disco (Time Machine), qué copia de Time Machine a qué disco (ya me salía el HD interno), una advertencia de “borro el HD”, OK y a esperar. Se ve que aunque sea para restaurar un Leopard desde Leopard, el “Upgrade DVD” pide la preexistencia de Tiger. Curioso.

Y todo funcionando, creo que no hemos perdido ni un solo dato. No estuvo nada mal.

 

Protégete de la vulnerabilidad en los RSS de Safari

El lector de RSSs de Safari (para Windows y Leopard) tiene una vulnerabilidad que, de acuerdo con el experto en seguridad Brian Mastenbrook, puede afectarte aunque no lo uses, mientras tengas como lector de RSSs el Safari, lo que ocurre si no lo cambias ex-profeso, pues es la cofiguración por defecto. La vulnerabilidad podría revelar el contenido de un archivo (mensajes de correo electrónico, contraseñas en las cookies del navegador, etc.) a través de la visita a un sitio web malicioso.

Afortunadamente el asunto puede resolverse, según TidBITS, de modo relativamente fácil: dejando de usar Safari en windows hasta que se publique un parche que lo resuelva, o si utilizas Leopard siguiendo las instrucciones de Brian Mastenbrook

Otra manera de arreglarlo (anda que no tardo en publicar mis entradas) es aplicando la solución que ya publicó Apple en su Security Update 2009-001. En el enlace indicado de Mastenbrook se encuentran también enlaces al área de actualizaciones de seguridad de la web de Apple y a otra entrada del propio Mastenbrook con más amplia información sobre el alcance del error y la solución.

 

Patente de Apple con pantalla de iPhone “jailbroken”

Lo comentaban, entre otros, los chicos de 9 to 5 Mac y se partía pensando en los abogados de Apple demándandose a sí mismos:

Hilarious! Apple’s lawyers Kramer, Levin Naftalis & Frankel have broken the law - in accordance with Apple’s interpretation of the DMCA as it relates to Jailbreaking - and could be sued by themselves on behalf of Apple.

La cosa es que esta patente con el pantallazo de un iPhone con su “jailbroken” a mi lo que da ganas de pensar es en una Apple más abierta, que en un futuro podría abrir la plataforma a otras fórmulas de ponerle contenido o que se va a adaptar para soportar modificaciones  a su escritorio no soportadas hasta ahora…

Claro, que también puede ser que Apple esté tratando de proteger con su sistema biométrico la violación de los “Términos y Condiciones” que se supone supondría el “jailbroken” (así ve Apple el jailbroken, ilegal).

 

La seguridad en el Mac: comprometida, pero no tanto

Al menos según las declaraciones del colega que se ha ganado 10.000 dólares USA y un MacBook haciendo justamente eso, crackear un ordenador Apple. Pero también fueron crackeados Windows y Linux.

Leía en Apple Insider el resumen de la entrevista en la que el tipo viene a decir que desde luego mejor Mac OS X que Windows. Además se comenta que el funcionamiento absoluto del sistema en 64 bits que traerá Snow Leopard hará todavía más difícil encontrar las entradas por las que colarse. Además las vulnerabilidades en el iPhone parecen bastante más difíciles de localizar y aprovechar ¿quizá porque su OS ya incorpora características de Snow Leopard?

Tenéis la entrevista original en Tom’s Hardware.

 

Instalar y hacer funcionar GPG

Una vez más Rafa Espada investiga y comparte sus avances en la LSPM, allanando el terreno a los miedosos como yo, a los que todo eso de las claves públicas, las firmas digitales y demás nos parece tan imprescindible como arcano…

Nos contaba Rafa su experiencia así:
“Pues nada… que ayer tuve un ratito e hice una de las cosas que tenía pendientes… era instalarme GPG para el envío de emails codificados… y esas cosas…

Encontré la información muy bien explicada en http://fiatlux.zeitform.info/en/instructions/pgp_macosx.html y aunque no está disponible para Leopard, funciona perfectamente.

Básicamente es instalar “GNU Privacy Guard”, “GPGMAIL” para utilizar en email y generar vuestra cláve. Hay otras utilidades, pero ya son opcionales… Apenas tardé 10 minutos en hacerlo.

p.d. si tenéis varios ordenadores, la clave sólo la tenéis que crear en el primero… en el resto, sólo instalar los programas y copiar la carpeta “.gnupg” que está en vuestra carpeta “home” a la “home” del resto de ordenadores.”


 

Certificado de la FNMT para Mac

A final de Agosto Applesfera nos indicaba como instalar el Certificado. Nos decía:

“En un mundo ideal, las administraciones públicas seguirían al pie de la letra todos los estándares para que cualquier ciudadano, independientemente del sistema operativo que utilizase, pudiese acceder a los servicios digitales que ofrecen. Lamentablemente no vivimos en un mundo ideal y procesos que ya de por si resultan de lo más áridos, se pueden convertir en toda una odisea para los usuarios de Mac OS X sin una ayudita adicional.
Por suerte, para eso estamos nosotros, y si alguna vez habéis intentado instalar el certificado oficial de la Fabrica Nacional de Moneda y Timbre en Safari y habéis fracasado en el intento, aquí tenéis las instrucciones exactas para conseguirlo.”

Una interesante lectura como alternativa a la que en la LSPM sugería Manuel Medina:
“Para empezar, hazlo todo desde Firefox. El certificado se gestiona en Firefox a través de
Preferencias > Avanzado > Encriptación > Ver certificados > Tus certificados
Cuando lo descargues e instales (sigue las instrucciones de la página de la FNMT), lo verás alojado en esa pestaña de las Preferencias.
Para poder funcionar correctamente con el certificado en todo tipo de gestiones con la administración (especialmente con la Agencia Tributaria), es necesario que tras instalarlo vayas también a Preferencias > Avanzado > Encriptación > Ver certificados > Autoridades. Allí localiza el certificado FNMT Clase 2 CA - FNMT (figuran en orden alfabético). Selecciónalo y haz clic en el botón Edit.
En el cuadro que se despliega, cerciórate de que todas las casillas queden marcadas.

Manel Rives añadía:
“Sigue esos pasos y cuando lo tengas instalado, desde firefox podrás hacer una copia de seguridad de dicho certificado, y ese lo podrás importar a tu llavero directamente. Ahora si, para la declaración de la renta te recomiendo que uses firefox porque ya la web, aunque tengas el certificado en el sistema, no te dejará presentar nada.
Para todo lo demás, podrás hacerlo con el navegador que uses y que llame al sistema para las contraseñas y certificados.”

 

Mantener el Mac a buen recaudo de otros usuarios

No recuerdo dónde encontré este enlace a MacWorld USA sobre prácticas de seguridad con tu Mac. Pero es de la de primer nivel, la que podemos hacer todos, simplemente sin dejar las cosas como vienen por defecto.

Los temas que trata son:
Utilizar cuentas de administrador sólo para administración
No compartir cuentas de usuario
Activar la petición de contraseñas donde sea posible
Encriptar los archivos “sensibles”
Ponerle un cable de seguridad (para que llevárselo físicamente sea más costoso)

A estudiar!!