<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; jeff moss</title> <atom:link href="http://www.dragonjar.org/tag/jeff-moss/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Sin SSL ¿Y Ahora Quien Podrá Defendernos?</title><link>http://www.dragonjar.org/sin-ssl-y-ahora-quien-podra-defendernos.xhtml</link> <comments>http://www.dragonjar.org/sin-ssl-y-ahora-quien-podra-defendernos.xhtml#comments</comments> <pubDate>Fri, 20 Feb 2009 04:46:42 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Herramientas Seguridad]]></category> <category><![CDATA[2009]]></category> <category><![CDATA[Black Hat]]></category> <category><![CDATA[Cifrado]]></category> <category><![CDATA[Datos]]></category> <category><![CDATA[Internet]]></category> <category><![CDATA[jeff moss]]></category> <category><![CDATA[secure socket layer]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Seguridad Informática]]></category> <category><![CDATA[SSL]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=2010</guid> <description><![CDATA[¿Y ahora quien podrá defendernos? Esa es la pregunta que muchos nos estamos formulando, después que Moxie Marlinspike publicara el SSLStrip  en el Black Hat 2009.  Herramienta que pone en duda la fiabilidad el protocolo de cifrado mas utilizado en Internet (SSL &#8211; Secure Socket Layer). SSLStrip es una herramienta que permite realizar un ataque [...]]]></description> <content:encoded><![CDATA[<p>¿Y ahora quien podrá defendernos? Esa es la pregunta que muchos nos estamos formulando, después que Moxie Marlinspike publicara el SSLStrip  en el <a
rel="nofollow" href="http://www.blackhat.com/html/bh-dc-09/bh-dc-09-speakers.html#Marlinspike">Black Hat 2009</a>.  Herramienta que pone en duda la fiabilidad el protocolo de <a
href="http://www.dragonjar.org/tag/cifrado" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Cifrado">cifrado</a> mas utilizado en <a
href="http://www.dragonjar.org/tag/internet" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Internet">Internet</a> (<a
href="http://www.iec.csic.es/CRIPTonOMICon/ssl.html"><em>SSL &#8211; Secure Socket Layer</em></a>).<a
rel="nofollow" href="http://www.blackhat.com/html/bh-dc-09/bh-dc-09-speakers.html#Marlinspike"></a></p><p
style="text-align: center;"><img
class="aligncenter" src="http://img504.imageshack.us/img504/7148/sslmo9.jpg" alt="sslmo9 Sin SSL ¿Y Ahora Quien Podrá Defendernos?"  title="Sin SSL ¿Y Ahora Quien Podrá Defendernos?" /></p><p><span
id="more-2010"></span></p><p><strong>SSLStrip</strong> es una herramienta que permite realizar un ataque &#8220;man-in-the-middle&#8221;  engañando al usuario para hacerlo creer que se encuentra en un sitio de Internet con cifrado <a
href="http://www.dragonjar.org/tag/ssl" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SSL">SSL</a> (HTTPS). En realidad tus <a
href="http://www.dragonjar.org/tag/datos" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Datos">datos</a> se están transmitiendo sin cifrado alguno (HTTP), pero la cosa no para ahí, SSLStrip también permite  engañar el servidor HTTP, haciéndolo pensar que el cifrado ha sido anulado pero en realidad el sitio sigue como si todavía utilizara <a
href="http://www.dragonjar.org/tag/ssl" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con SSL">SSL</a>.</p><p>Últimamente la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> del SSL ha sido atacada por todos los frentes, hace poco en la edición <a
href="http://www.dragonjar.org/memorias-25c3.xhtml">25 del Chaos Computer Congress</a> investigadores con la ayuda de varias consolas Play Station 3 lograron generar certificados SSL totalmente validos y ahora  Dan Kaminski con su herramienta SSLStrip nos recuerda que la época del SSL esta llegando a su fin y es necesaria una nueva tecnología mucho mas robusta.</p><p>Recuerdo que <a
href="http://blogs.buanzo.com.ar/">Buanzo</a> en el  <a
title="Enlace permanente a Encuentro Internacional de Seguridad Informática - Día 1" rel="bookmark" href="../encuentro-internacional-de-seguridad-informatica-dia-1.xhtml">Segundo Encuentro Internacional de Seguridad Informática</a> comentaba esta problemática y proponía como solución el <a
href="http://enigform.mozdev.org/">enigform</a>, un plugin para Firefox, el cual te permite firmar digitalmente todas las peticiones HTTP.</p><p>Les dejo una entrevista realizada por <span
class="description"><strong><a
href="http://www.dragonjar.org/tag/jeff-moss" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con jeff moss">Jeff Moss</a></strong> (Fundador de <a
href="http://www.dragonjar.org/tag/black-hat" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Black Hat">Black Hat</a>) </span>a <strong>Moxie Marlinspike</strong> (Creador del SSLStrip)</p><p
style="text-align: center;"><object
width="480" height="295" data="http://www.youtube.com/v/Rvp0oPluuLE&amp;hl=es&amp;fs=1" type="application/x-shockwave-flash"><param
name="allowFullScreen" value="true" /><param
name="allowscriptaccess" value="always" /><param
name="src" value="http://www.youtube.com/v/Rvp0oPluuLE&amp;hl=es&amp;fs=1" /><param
name="allowfullscreen" value="true" /></object></p><p><strong>Mas Información:</strong><br
/> <a
rel="nofollow" href="http://www.blackhat.com/html/bh-dc-09/bh-dc-09-speakers.html#Marlinspike">Presentacion en Black Hat</a><br
/> <a
href="http://www.kriptopolis.org/ssl-strip">SSL-Strip en Kriptopolis</a><br
/> <a
href="http://www.forbes.com/2009/02/18/black-hat-hackers-technology-security_0218_blackhat.html">Articulo en Forbes</a><br
/> <a
href="http://www.owasp.org/index.php/SpoC_007_-_Enigform:_Firefox_Addon_for_OpenPGP_signing_of_HTTP_requests">Enigform: Firefox Addon for OpenPGP signing of HTTP requests</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/busquedas-cifradas-en-google.xhtml" title="Tus busquedas en Google ahora Cifradas">Tus busquedas en Google ahora Cifradas</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-con-software-libre.xhtml" title="Seguridad Informática con Software Libre">Seguridad Informática con Software Libre</a></li><li><a
href="http://www.dragonjar.org/101-libros-de-seguridad-informatica-gratis.xhtml" title="101 Libros de Seguridad Informática Gratis">101 Libros de Seguridad Informática Gratis</a></li><li><a
href="http://www.dragonjar.org/bugcon.xhtml" title="BugCON 2012">BugCON 2012</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/podcast-y-video-podcast-de-seguridad-informatica-en-espanol.xhtml" title="Podcast y Video Podcast de Seguridad Informática en Español">Podcast y Video Podcast de Seguridad Informática en Español</a></li><li><a
href="http://www.dragonjar.org/backtrack-5.xhtml" title="BackTrack 5">BackTrack 5</a></li><li><a
href="http://www.dragonjar.org/ciberguerra.xhtml" title="Ciberguerra">Ciberguerra</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/sin-ssl-y-ahora-quien-podra-defendernos.xhtml/feed</wfw:commentRss> <slash:comments>5</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 5/17 queries in 0.031 seconds using disk: basic
Object Caching 587/602 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-11 22:52:40 -->
