Mostrando entradas con la etiqueta privacidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta privacidad. Mostrar todas las entradas

lunes, 8 de agosto de 2016

Cómo el estado de la batería de tu smartphone puede ser usado para identificarte





Otra vuelta de tuerca contra la privacidad al parecer se están utilizando los indicadores de estado de batería para realizar seguimiento a dispositivos, o al menos eso corroboran los investigadores de la Universidad de Princeton.

Existe un estándar web *de momento y al parecer* poco conocido que permite a los propietarios de los sitios web ver en detalle el tiempo de duración de la batería de un dispositivo móvil, algo que sin embargo y que ya se advirtió... podría permitir el seguimiento online.

La API de estado de la batería se introdujo en la quinta versión de HTML5, disponible en agosto de 2015 en Firefox, Opera y Chrome, y como comentamos permite a los propietarios del sitio ver el porcentaje de duración de la batería de un dispositivo, así como el tiempo que tardará en agotarse o el tiempo que necesita para cargarse, además de si está conectado a una fuente de alimentación.

Precisamente la combinación del porcentaje y de los segundos de duración de la batería ofrece 14m combinaciones, proporcionando un identificador pseudo-único para cada dispositivo.

Supongamos que un usuario carga una página web "A" en su versión de Firefox y luego abre otra página web "B" utilizando un navegador Chrome en modo de navegación privada y a través de una VPN segura. Por lo general, sería muy difícil asociar las dos conexiones entre sí, pero si se abren ambas páginas casi a la vez es posible saber que los dos dispositivos son el mismo viendo el estado de la batería.

Ahora, dos investigadores de seguridad de la Universidad de Princeton han demostrado que el indicador de estado de la batería se está utilizando en la práctica realmente para realizar un seguimiento de los usuarios. Mediante la ejecución de un navegador especialmente modificado, Steve Engelhard y Arvind Narayanan encontraron dos secuencias de comandos de seguimiento que utilizan la API de "huella digital" de un dispositivo específico, lo que les permite identificarlo continuamente a través de múltiples contextos.

La investigación fue subrayada por Lukasz Olejnik, uno de los cuatro investigadores que llamó primero la atención sobre los posibles problemas con la API de estado de la batería en el año 2015. Aunque Olejnik logró cierta repercusión después de su advertencia, la API todavía tiene el potencial de usarse de forma indebida.

Y mientras que de momento parece que sólo se utiliza para seguimiento, Olejnik advierte: "Algunas empresas pueden estar analizando la posibilidad de monetizar el acceso a los niveles de la batería", escribe. "Cuando la batería se está agotando, las personas podrían ser propensos a tomar ciertas decisiones. En tales circunstancias, los usuarios estarán de acuerdo en pagar más por un servicio".

Fuentes:
- Your battery status is being used to track you online
- Paper: The leaking battery - A privacy analysis of the HTML5 Battery Status API

domingo, 14 de febrero de 2016

8 servicios proxy gratuitos para evitar restricciones y mantener el anonimato y la privacidad

Hace tiempo hablábamos de algunos servicios VPN gratuitos que nos permitían evadir ciertas restricciones de navegación web y mantener la privacidad y el anonimato. Sin embargo, otra alternativa que no podemos obviar es el uso de proxies web, algo más inseguro pero mucho más rápido, primero porque el proxy es un intermediario que sólo enmascara y enrutar tráfico (sin dedicar recursos al cifrado) y segundo y sobretodo porque podemos usarlos sin necesidad de instalar nada, simplemente mediante el navegador web. 



En el blog de EFYTimes podemos encontrar una lista con ocho de los mejores servicios proxy gratuitos:

1. Proxy.org
Proxy.org es la guía pragmática del usuario para mantener la privacidad en línea y la navegación web anónima.

2. Proxify
Proxify es un proxy web que modifica cada página web que visites para que todos sus recursos (como enlaces, imágenes y formularios) apunten a Proxify.

3. XRoxy.com
Ofrece acceso gratuito a una base de datos de proxies abiertos que se actualiza con frecuencia a través de una interfaz de usuario flexible que permite ordenar la lista de proxies por tipo, nivel de anonimato, número de puerto, latencia de la conexión, etc.
 


4. Ninja Cloak
Ninja Cloak es un servicio web proxy gratuito que permite navegar por sitios web de manera anónima e incluso desde detrás de un firewall con los puertos bloqueados.

5. Anonymiser
Ya sea que en casa o en una Wi-Fi pública, Anonymiser Universal mantiene tus actividades online seguras y de manera privada.

6. BlewPass
BlewPass ayuda a evitar los filtros de Internet y firewalls impuestos por la escuela, el trabajo o un país. Manténte a salvo y seguro mientras navegas a través de sus servidores.

7. Dont Filter
Dontfilter.us es un desbloqueador web anónimo y una herramienta de privacidad online. Con este servicio se puede acceder a todos los sitios web que el administrador y/o el país correspondiente no quieren que estés mirando.

8. HideMyAss
Es un servicio web proxy gratuito que permite navegar de forma anónima, ocultar la dirección IP, ocultar el historial de Internet y proteger tu identidad en línea.


EXTRA: NUEVOS PROXIES 


http://navegasinley.com/
https://hidester.com/es/proxy/
https://zapyo.com/
http://proxy.com.es/
- https://hidester.com/es/proxy

domingo, 7 de febrero de 2016

Configura tu navegador para mejorar tu privacidad

Como ya comentamos en post anteriores los navegadores web modernos no han sido diseñados para asegurar la privacidad de la web. Los navegadores envía información que te hace único entre millones de usuarios y por lo tanto fáciles de identificar. En un post anterior estuvimos hablando sobre WebRTC y como mejorar la privacidad de nuestro navegador.




En esta ocasión nos daremos unas nociones básicas para configurar nuestro navegador, veamos:

Escribir en la barra de direcciones del navegador about:config
Aparecerá un mensaje alertando que tengamos cuidado con lo que tocamos, no se vaya a romper ni caso, hacer clic en “tendré cuidado, lo prometo”.



A continuación seguimos las siguientes instrucciones:


-privacy.trackingprotection.enabled = true
Se trata de Mozilla una nueva construcción en el seguimiento de protección.
-geo.enabled = false
Deshabilita la geolocalización.
-browser.safebrowsing.enabled = false
Desactiva la protección de phishing y navegación segura de Google.
-browser.safebrowsing.malware.enabled = false
Desactiva el check de malware de Google.
-dom.event.clipboardevents.enabled = false
Digamos que desactiva si alguien, pega o corta algo de una página web, y permite saber que parte de la página había sido seleccionado.
-network.cookie.cookieBehavior = 1
-Deshabilita cookies.
0 = acepta todas cookies por defecto.
1 = sólo se aceptan desde el sitio de origen (bloquea cookies de terceros).
2 = bloquea todas las cookies por defecto.
-network.cookie.lifetimePolicy = 2
Las cookies se eliminan al final de la sesión.
0 = se acepta cookies normalmente.
1 = prompt para cada cookie.
2 = se acepta sólo para la sesión actual.
3 = se acepta para N días.
-browser.cache.offline.enable = false
Deshabilita la caché sin conexión.
-browser.send_pings = false
El atributo podría ser útil para permitir que sitios web de seguimiento de clics de los visitantes.
-webgl.disabled = true
WebGL es un riesgo de seguridad potencial.
-dom.battery.enabled = false
Propietarios de sitios web pueden rastrear el estado de la batería de nuestros dispositivos.
-browser.sessionstore.max_tabs_undo = 0





Fuentes: http://kb.mozillazine.org/Category:Security_and_privacy-related_preferences


http://security.stackexchange.com/questions/13799/is-webgl-a-security-concern

martes, 2 de febrero de 2016

la NSA habla de la importancia del cifrado.

El cifrado es fundamental para el futuro“. La frase podría parecer más propia de defensores de la privacidad, pero provino de alguien que no asociaríamos con esa misión: la hizo el director de la NSA, Mike Rogers. De hecho, debatir si debíamos o no tener privacidad era para él “una pérdida de tiempo“.






“El cifrado es fundamental para el futuro“. La frase podría parecer más propia de defensores de la privacidad, pero provino de alguien que no asociaríamos con esa misión: la hizo el director de la NSA, Mike Rogers. De hecho, debatir si debíamos o no tener privacidad era para él “una pérdida de tiempo“.


Las declaraciones del máximo responsable de la agencia que lleva espiándonos durante años son sorprendentes desde luego: este es el organismo que precisamente ha invertido miles de millones de dólares en descifrar todo tipo de comunicaciones y protocolos de seguridad, así que ¿qué significa la defensa del cifrado por parte de la NSA?


>El FBI y la NSA enfrentados en este debate
> ¿Puede la NSA romper cualquier cifrado?
> Hacking gubernamental


Diversos gobiernos de países occidentales han abogado por la inclusión de “puertas traseras” en comunicaciones cifradas para que diversas agencias y organismos de inteligencia puedan acceder a esas comunicaciones en caso de necesidad.


Las grandes de la tecnología, encabezadas por Apple, han dejado claro que debilitar este tipo de sistemas de cifrado es un grave error, pero aún así muchos insisten en que estas medidas dificultan el trabajo que pretende evitar actos terroristas.


James Comey, director del FBI, era especialmente crítico con este tipo de protección, algo que era de esperar de una agencia que se dedica a intentar saberlo todo de todos. Y sin embargo Rogers se declaraba contrario a ese tipo de posibilidad y hablaba de cómo ese debate de sacrificar privacidad a cambio de seguridad no era el adecuado. Ambas, decía, son primordiales:


“La preocupación respecto a la privacidad nunca ha sido más importante. Tratar de hacerlo todo bien, darse cuenta de eso, significa no centrarse en una o en otra. Ni la seguridad es tan imperativa que debamos centrarlo todo en ella, ni la privacidad tampoco. Tenemos que lidiar con estos dos requisitos.”


Las declaraciones de Rogers podrían apuntar a otra posibilidad: que la agencia ya fuera capaz de romper el cifrado de prácticamente cualquier comunicación. Eso haría innecesario tener que obligar a los usuarios a no poder aprovecharlo, y a la NSA le daría igual porque cifradas o no, esas comunicaciones estarían a su alcance para ser escrutadas.


Como revelan en The Next Web, un estudio (PDF) de varios organismos a finales del año pasado revelaba que ningún cifrado actual parece invulnerable.


La misma conclusión podría desprenderse de la entrevista mantenida por editores de Xataka con Phil Zimmermann el año pasado. En ella el creador del protocolo PGP para la protección de todo tipo de comunicaciones afirmaba básicamente que el hecho de usar cifrado no asegura de forma total las comunicaciones (no olvidemos nunca que la seguridad 100% no existe).


La NSA podría en efecto haber logrado varios sistemas de cifrado, pero desde luego, no todos. Sin embargo la inversión de esta agencia a la hora de romper todo tipo de códigos es inmensa.


Uno de los documentos filtrados por Edward Snowden señalaba que el presupuesto para este propósito ascendía a 10.000 millones de dólares, y como señalaban en The Intercept, tanto la NSA como el FBI son capaces de superar el cifrado a través del hacking.


Así pues, no solo está el problema de que nuestras comunicaciones cifradas estén en peligro: también existe el riesgo de que los propios gobiernos de nuestros países -o de países extranjeros- podrían estar hackeando nuestros ordenadores y smartphones, algo que haría que de hecho el cifrado no sirviese de demasiado. Según esta teoría, que Rogers defienda o no el cifrado daría lo mismo, pero aún así sus declaraciones siguen dejándonos con la duda.


Fuente | Xataka