Entradas

Mostrando las entradas etiquetadas como seguridad

Añadimos una capa de seguridad a nuestro correo

Imagen
Durante los últimos meses se han reportado multiples ataques donde el objetivo principal es ganar control sobre el correo electrónico de la victima. Una vez dentro del correo con unas simples búsquedas la persona que tiene el control sobre nuestro correo sabrá dónde estamos suscritos, pudiendo recuperar la contraseña de esos sitios, hacerse pasar por nosotros, o incluso chantajearnos pidiéndonos dinero para recuperar el control de dicha cuenta. Aquí dejo por ejemplo dos ejemplos de cosas muy frecuentes y muy peligrosas: Los peligros de compartir cuenta de Netflix. Ataques a Gmail Aquí ya hemos hablado anteriormente de un par de herramientas que nos permiten tener un 2FA o en Español, segundo factor de autentificación. Hablamos en su momento de Google Authenticator y Authy .  Un paso más de seguridad, es tener un dispositivo físico que impida el acceso a terceros a nuestra cuenta de correo una vez nuestra contraseña ha sido obtenida. Para eso Google pone vari...

Contraseñas seguras (I)

3 trucos para crear contraseñas seguras y faciles de recordar. Usa una frase. Establece una frase que puedas recordar. Algo que se repite mucho en tu casa y a partir de ella trabaja en un protocolo que te permita complicarla. Debes recordar no solo la frase, sino las operaciones que realizas sobre ella para obtener el password. Si lo piensas bien estamos haciendo casi lo mismo que se hace con una clave privada y pública. Tenemos algo, aplicamos un calculo y obtenemos el acceso. Cualquiera podría saber en que frase se basa tu contraseña, pero como no saben la transformación que haces, el riesgo es mínimo. Un ejemplo: Imagina que usas la frase: Las croquetas de mi madre son las mejores Ahora vamos a tomar solo la primera letra de cada palabra, alternando mayúsculas y minúsculas y añadimos y donde haya una "o" pondremos un "0". Finalmente ponemos el símbolo "+" y ponemos las palabras que componen la frase. Nos quedaría: Lc0DmMs0Lm+8  Prue...

Unboxing en Español: Trezor Hardware Wallet by Satoshi Labs (IV)

Imagen
Vamos con la cuarta, y quien sabe si la última entrega de Trezor, un hardware wallet que nos permite operar con criptomonedas sin poner en riesgo nuestras claves privadas . Los artículos anteriores los puedes encontrar aquí: Unboxing en Español: Trezor Hardware Wallet by Satoshi Labs (I) Unboxing en Español: Trezor Hardware Wallet by Satoshi Labs (II) Unboxing en Español: Trezor Hardware Wallet by Satoshi Labs (III) Si pinchamos en esta parte de la pantalla accedemos a los ajustes del Trezor: Y accedemos a esta pantalla. En la primera parte están los ajustes básicos que no tienen mucha explicación: Nos dirá como se llama nuestro dispositivo (el mio de llama Bank) que es un forma de identificarlo, y además es lo que aparece en el display del dispositivo. Nos permite cambiar el pin (Recordatorio el PIN solo es valido para acceder al dispositivo, basicamente es como el PIN de una tarjeta SIM).  Obtenemos la información sobre el balance o sa...

Scammers en Twitter (EtherSecurityLookup, una extensión de Google Chrome)

Imagen
Recientemente han comenzado a aparecer cuentas de Twitter simulando ser desarrolladores o personas muy influyentes dentro de una comunidad. Aunque no es muy creíble en la mayoría de los casos ofrecen regalar monedas o tokens a quien les haga una donación. Evidentemente nunca recibes nada. Esto ha ocurrido con Litecoin, Ethereum y Ripple por ejemplo. Aunque la mayoría de la gente tiene un poco de sentido común hay gente que no y estos scammers siempre consiguen algo. He llegado a ver cuentas que han recibido más de 2 y 3 Litecoin completos.  Además de intentar robar dinero, estas cuentas también pueden influir en el mercado difundiendo noticias falsas que pueden promover una subida o bajada de la moneda con la que ellos esperan tradear. Por ejemplo imaginad que la cuenta de Twitter de la Litecoin Foundation anuncia que Charlie Lee (su creador, principal desarrollador y una persona con gran influencia en el mercado) ha sufrido un accidente y se aparta del proyecto unos meses...

¿Es peligroso insertar las claves privadas en un sitio web?

Imagen
SI Sin ninguna duda ya nos lo advierte la propia web: ¿Cuál es la alternativa? Una buena alternativa es usar o bien Metamask o bien un Hardware wallet . ¿Por? Las claves privadas nunca abandonan ninguna de esas dos opciones y todas las operaciones de firma se ejecutan dentro de un marco seguro. ¿Y sabes como comprobamos eso? Intentando crear una Cartera de papel, un proceso por el que vimos que Mew nos muestra nueva clave privada.   Si es cierto que si entramos con Metamask, o con Trezor o Ledger Nano, ¿Que vemos al imprimir una cartera de papel, si las claves nunca abandonan el dispositivo? No se muestran debido a que Mew en este caso no conoce las claves privadas y la operación de desbloqueo y firma de las transacciones se ejecutan fuera de la web y se envía la transacción firmada a la web (esto se puede hacer mediante firmas offline también). Así que no hay más que hablar. 

Reusando direcciones de Bitcoin y Litecoin, no siempre buena idea.

Imagen
Aún no hemos hecho un artículo en condiciones sobre que es una clave privada de algunas de las principales blockchains existentes, pero en breve lo prepararé. Podrás encontrar el artículo aquí. Sin embargo hoy vamos a hablar de la reutilización de las direcciones de Bitcoin y Litecoin (por ser redes muy similares). No hablamos aquí de otra gran red como por ejemplo Ethereum por lo que os voy a decir a continuación: Ethereum: una clave pública = una clave privada En la red Ethereum cuando creamos una cartera a través de metamask, o Myetherwallet, obtenemos una clave privada que nos proporciona acceso a los fondos depositados en una clave pública. Si queremos enviar fondos a otra clave pública obligatoriamente necesitamos tener otra clave privada, que no tendrá relación con la anterior. Bitcoin/Litecoin: multiples claves públicas = multiples claves privadas Pero todas ellas están conectadas de una manera que explicaremos en otro artículo. Lo que está claro es q...

Verificación de archivos descargados - SHA-256 ( Electrum-LTC)

Imagen
Ya vimos anteriormente como verificar el hash MD5 de un archivo.  Sin embargo en algunos casos no podremos verificar el MD5, sino que tendriamos que hacerlo para el SHA-256. Recordamos (si no quieres leer el post anterior) que el hash es un número único asociado a un fichero. Si ese fichero sufre la más minima modificación ese hash sería diferente. Si en el proceso de descarga de un fichero se produce un " man in the middle " o el fichero original es modificado en la página web de descarga, cuando tu hagas la comprobación sería incorrecto. También puede pasar que el fichero correcto sea directamente modificado en la web de origen.  Esto es lo que ocurrió con Electrum, en su versión para LTC en verano de 2017. Todos aquellos que no verificaron el hash instalaron una versión infectada de alguna manera cuyo único objetivo era hacerse con los fondos de las personas que instalaron ese software. Para evitarlo. La herramienta a utilizar es una que incluye casi todos ...

Usamos la Testnet de Bitcoin con Electrum!

Imagen
Todos hemos pasado por esto alguna vez, y genera una situación de estrés. Envías dinero FIAT a un exchange y siguiendo los consejos varios que hemos dado de no dejar dinero  en un exchange, los mueves . Te has decidido por unas de las cientos de alternativas seguras que has leído o te han recomendado. Envías tus fondos a donde crees que están seguros....y ¿cuando los quieras sacar? ¿Cómo va? ¿Cuanto me va a costar? Cualquier error o prueba tiene un coste. ¿No hay manera de aprender? Pues si la hay, y muy poca gente lo sabe.  Testnet. Testnet es una blockchain alternativo que está disponible para usuarios y desarrolladores para hacer pruebas. Dentro de este blockchain existen bitcoins (si hablamos del testnet de Bitcoin) que están separados de los Bitcoin Reales, y que se supone que no tienen valor.  ¿Y puede acceder cualquiera? Si. Vamos a ver como lo hacemos con Electrum y vamos a probar a mover Bitcoins. Normalmente puede haber ciertas variaciones en la...

Seguridad Bitcoin y altcoins : Paper wallet o Monedero en papel.

Imagen
Dentro las opciones que encontramos para almacenar nuestras claves privadas tenemos la opción, muy segura por defecto a la par que poco manejable de crear un paper wallet. Por definición un paper wallet es un documento que contiene todo lo necesario para generar el numero necesario de claves privadas (es un generador) pero realmente se entiende más como una forma de almacenar las claves privadas de una cartera de forma offline (sin necesidad de internet) en un documento físico. Cuando hablamos de documento físico puede ser evidentemente papel, carton, madera, o un metal grabado a laser.  Ejemplo de paper wallet. Así que os debe quedar claro que un paper wallet es una forma de generar las claves privadas, su generación puede hacerse en un ordenador no conectado a internet (más seguridad) y se almacenan físicamente, luego su robo o perdida está sujeto a las mismas condiciones que un billete de moneda fiat. Wallet Generator  para Bitcoin. Aunque podemos hac...

La importancia de no dejar nuestros fondos en los exchanges.

Imagen
Una de las frases más repetidas que oirás es: "No dejes tus fondos en un exchange" Puede resultar extraño que se lea tanto esa frase, y es más extraño que la gente aún no llegue a saber lo importante que es. Lo más fácil sería decir que los fondos depositados en un exchange no son tuyos, ya que solo los fondos de los cuales controlas tu mismo la clave privada son solo tuyos.  Como vimos en el post sobre MEW, y casi se aplica igualmente para los exchanges, estas plataformas NO SON BANCOS. No son responsables de tus fondos y en caso de cierre o perdida ya se han encargado ellos en sus condiciones de uso de hacerte firmar que no se hacen responsables de la posible perdida de los fondos. En el hipotético caso de un robo, la empresa se iría a la quiebra y no podría retornar los fondos a los clientes. ¿Cuál es la alternativa? Debes mantener tus activos en tus carteras, de las cuales gestiones tu mismo las claves privadas. Puedes usar MEW , Metamask o adquir...

Authy, alternativa a Google Authenticator para 2FA

Imagen
Ya hemos visto lo que es el 2FA   y hemos hablado de Google Authenticator y el mayor de sus problemas, así como la solución al problema cuando ocurra .  Para que eso no ocurra, (imagina que hubieras perdido el acceso a tu cuenta de Google y además no hubieras obtenido los backup codes) tenemos la opción de usar otra app. Dicha App se llama Authy, y se puede encontrar como extensión de Google Chrome o como aplicación en Play Market y App Store. Una vez hayamos comprobado que estamos en la página correcta procedemos a instalarla.  Instalamos. Vinculamos la app a nuestro movil Recibimos un sms para confirmar "ESTE" es el momento de añadir el backup Llegado el momento añadimos la cuenta en la que necesitamos 2FA Puedes o no permitir tener varios dispositivos. Y aquí funcionando. Además la App nos demandará un PIN que de no ingresar no deja acceder a los códigos. Si borramos la App tan solo tendremos que ...

Preveyendo el problema....2FA, de seguro a bloqueado.

Imagen
El que más y el que menos ya sabe lo que es el famoso 2FA, Two Factor Authentification o  Autenticación en dos pasos, por si acaso alguno no lo aclaramos. Este procedimiento es otra medida de seguridad que va más alla y a ingresar en un exchange además de poner nuestro usuario y contraseña debemos introducir un numero generado por un tercero (normalmente una aplicación en el movil) que valida nuestros datos. En el momento de activar este procedimiento la web que nos vaya a solicitar el código nos mostrará un código QR. Este código es el que le va a decir a la app que código debe mostrar cada vez y como calcularlo. Además este código tendrá una duración limitada.  ¿Es más seguro?  Si, ya que introducimos una dificultad más a alguien que quiera acceder a nuestra cuenta sin nuestro permiso, ya que aun teniendo el usuario y la contraseña no podrá entrar. ¿Cual es el problema? Que si por alguna razón perdemos la app o el móvil nosotros mismos no podríamos...

Usamos Cryptonite by MetaCert (extensión para Google Chrome)

Imagen
De nuevo otra extensión para Google Chrome. No es la primera extensión que enseñamos aquí. Ya hemos hablado de EtherAddressLockup y Metamask y ahora volvemos de nuevo a una extensión que nos aporta más seguridad a la hora de realizar nuestras operaciones. Hablamos de Cryptonite una extensión que se define así misma como un sistema más de protección contra sitios maliciosos o de phising. La buscamos, comprobamos que es la extensión que queremos instalar y procedemos a añadirla a Google Chrome. Una vez instalada el funcionamiento es muy sencillo. El icono (un escudo) que se ha instalado en nuestra barra de extensiones de Chrome permanecerá negro cuando visitemos webs sin relación alguna con las criptomonedas: Y se volverá verde cuando naveguemos por un sitio fiable que si tiene relación con las criptomonedas: Y finalmente (esto no he podido comprobarlo) se volvería rojo y nos avisaría en la cabecera de la web) si estamos ante un sitio que no es fiable. Si todo va bie...