Mostrando entradas con la etiqueta Podra. Mostrar todas las entradas
Mostrando entradas con la etiqueta Podra. Mostrar todas las entradas

sábado, 7 de diciembre de 2013

¿Podría Truecrypt esconder un backdoor? ¿Es seguro? ¡Vamos a auditarlo! #IsTrueCryptAuditedYet

Truecrypt es gratuito y uno de los programas de cifrado más usados en la actualidad. Sin embargo, a pesar de ser de código abierto y de no haber recibido ninguna actualización en casi dos años, todavía no se han analizado exhaustivamente sus 108817 líneas de código (la mayoría C, C++ y XML).

Pero, ¿por qué revisarlo a conciencia ahora? 

Principalmente porque no hace mucho se filtró que la NSA y la GCHQ (las agencias de espionaje de EE.UU. y Gran Bretaña respectivamente) llevan años dedicando mucho esfuerzo a comprometer varias tecnologías de cifrado. Teniendo en cuenta que funciona bajo Windows, Linux y Mac OS y que como comentamos es una de las herramientas de cifrado más extendidas del mundo, Truecrypt se posiciona como un claro y jugoso objetivo... 

¿Podrían existir fallos o vulnerabilidades que ya estén siendo explotadas en secreto? O peor aún, ¿ha podido algún organismo intervenir en el desarrollo del código para ocultar un backdoor?

'Is TrueCrypt audited yet?' es una iniciativa que pretende contestar a esas preguntas mediante la realización de una completa auditoría con financiación
colectiva o crowdfunding. El proyecto surgió a mediados de octubre y a través de las plataformas FundFill y IndieGoGo ya han recaudado ¡más de $50.000!. 
Sus objetivos principales son:

- implementar versiones deterministas/reproducibles con el fin de estar seguros de que los binarios no han sido manipulados.
- llevar a cabo una completa auditoría profesional de código fuente llevada a cabo por una empresa de evaluación de la seguridad de que esté capacitada para revisar y analizar software criptográfico.
- implementar también un pequeño programa de recompensas abierto para compensar a todos aquellos que reporten bugs en el software.
- hacer una revisión legal de la licencia de software, y ver si hay alguna manera de permitir que TrueCrypt se incluya en las distribuciones de Linux más populares.

Sus fundadores Matthew Green y Kenneth White comentan "No esperamos hacer todo esto con una sola persona. El balance exacto de los pagos de nuestro fondo de recogida está aún por determinar, pero se formalizará pronto. Queremos especialistas y expertos, y también queremos a gente que done su tiempo siempre que sea posible".

"El problema con TrueCrypt es el mismo problema que tenemos con cualquier otro software de seguridad popular en la era post 5 de septiembre: no sabemos en qué más confiar" Green explicó en el blog. "Pero, francamente, hay otras cosas que me preocupan sobre TrueCrypt. El más grande es que nadie sabe quién lo escribió".

No sé vosotros, pero yo estoy deseando ver los resultados...

Fuentes:
TrueCrypt to go through a crowdfunded, public security audit
Is your encryption truly secure? TrueCrypt audit effort smashes fundraising goals
Security Researchers Want To Fully Audit Truecrypt
Let's audit Truecrypt!


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.

¿Podría haber un backdoor en un sistema operativo de código abierto?

Que la NSA propuso a Linus Torvalds introducir una puerta trasera en Linux era un rumor que el propio creador del kernel ya reconoció en septiembre durante la conferencia LinuxCon. Ahora sin embargo ya es un hecho confirmado porque así se reveló durante la audiencia sobre la vigilancia de masas en el Parlamento Europeo de esta semana.

Nils Torvalds, padre de Linus y miembro del Parlamento Europeo de Finlandia, comentaba (minuto 3:09:06 del vídeo): “Cuando a mi hijo mayor le hicieron la misma pregunta: "¿te ha hecho la NSA alguna propuesta sobre backdoors", dijo "No" , pero al mismo tiempo él asintió. Era una clase de libertad legal. Le había dado la respuesta correcta, [pero] todos entendieron que la NSA se había acercado a él".

La historia no nos dice todavía qué respondió Linus Torvalds a la NSA, pero supongo que les dijo que no sería capaz de inyectar puertas traseras, aunque quisiera, ya que el código fuente es abierto y todos los cambios son revisados por muchas personas independientes. Después de todo, esa es una de las ventajas del código fuente abierto y la razón por la que, en teoría, se podría confiar cuando se trata de seguridad.

Y digo en teoría porque en este mundo ya nadie se ríe y piensa que eres un paranoico si afirmas que, aun así, también podrían haber introducido un backdoor en Linux, aunque sea un sistema operativo de código abierto...

Descargar e instalar un paquete firmado de un sitio oficial sólo te garantiza de dónde viene y que no ha sido modificado en tránsito. Pero, ¿se puede confiar en que realmente haya sido compilado sin haberse modificado ningún fichero del repositorio público o se hayan introducido cambios reconocidos pero con funcionalidades adicionales ocultas?

Realmente la respuesta da un poco igual para la mayoría. Si lo piensas ¿quién descarga y compila el código de una distribución? Sólo algunos profesionales y entusiastas. Es más, aunque recompilen el código ¿cuantos lo han revisado? Seguramente no haya nadie o muy pocos que tengan la capacidad de analizar todos los componentes del sistema operativo.

Supongamos que alguien decide analizar exhaustivamente el código para verificarlo. Si recordáis hace poco en el blog hablábamos de una iniciativa de financiación colectiva sólo para auditar el código de Truecrypt. Imaginaros el coste de auditar una distribución Linux cuyo código es más de 10 veces mayor.

Pero vayamos un poco más allá. Pensemos por un momento que alguien asume la inversión y se lleva a cabo la revisión completa del código del sistema operativo. Lo lógico sería que la revisión se dividiera por partes ¿no sería factible controlar a una empresa o a algunos grupos de desarrolladores? Es más, ¿no sería posible ocultar un backdoor delante de sus narices?. Ya en 2003 se cambiaron en el kernel dos líneas de código que parecían un error tipográfico pero que al llamar la función sys_wait4 daban acceso como root...

Y ya para rematar y tal como comentaba Valentín Sanjuan en nuestra página de Facebook también en el kernel hay incluidos controladores ya compilados por fabricantes de hardware de los que no se dispone el código fuente, se les llama blobs y tranquilamente ahí se podrían incluir backdoors...

Pensarlo por un momento. Yo amo a Linux porque ofrece más libertad y al menos te da la opción de revisar y modificar código pero creo que sí sería posible introducir una puerta trasera en el sistema operativo, aunque en su mayoría sea de código abierto... ¿por qué si no la NSA se habría dirigido a Linus Torvalds?

Fuentes:
NSA asked Linus Torvalds to install backdoors into GNU/Linux
Torvalds fue requerido por la NSA para instalar un backdoor en Linux
Linus Torvalds responde que el kernel Linux no tiene backdoors de la NSA
¿Una ‘puerta trasera’ de la NSA en Linux? Podría ser


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.