Mostrando entradas con la etiqueta Opinion. Mostrar todas las entradas
Mostrando entradas con la etiqueta Opinion. Mostrar todas las entradas
domingo, 17 de agosto de 2008

studentclubs

Después de haber hablado con algunas personas cercanas al programa para estudiantes llamado Células Académicas me comentaban que el programa cambiaría de nombre y por supuesto una nueva reestructuración.

Aunque de una manera no muy oficial que digamos me entere que el programa se llamaría Student Club's y viene con nuevas mejoras y ventajas para los estudiantes que permanezcan es esta nueva edición.

Ya estaré al tanto de las características de lo Student Club's.

Saludos.

Entradas relacionadas:

lunes, 4 de agosto de 2008

Cuando hablamos con terminos Black Hat con otra persona que conoce poco de estos asuntos, a veces es un poco dificil de mantener la conversacion, ademas de que continuamente aparacen nuevos terminos referidos a un nuevo ataque. Aqui muestro 3 de los nuevos ataques evolucionados del XSS.

Cross-context Resquest Forgery
CCRF (Cross-context Resquest Forgery) es la forma generalizada del CSRF(Cross-site Request Forgery). En la notacion general del CSRF se dice que este solo aplica a tipos de ataques sitio-a-sitio, pero en realidad esto es muy diferente. Los ataques CSRF pueden ser aplicados tambien a los ataques aplicacion-a-aplicacion y algunas otras formas, yo encuentro que esta palabra en contexto es la forma mas generica de expresar la esencia del ataque.

Cross-context Scripting
Es un estilo similar a CCRF, Cross-context Scripting (XCS) es la forma generalizada del Cross-site Scripting (XSS). Algunas personas algo ignorantes en cuanto a ataques XSS, tienden a creer que estos solamente se presentan en los sitios web. Bien, en realidad estos se pueden presentar en cualquier parte. Esta categoria resume todos los ataques CCS incluyendo vulnerabilidades que afectan sitios web y otras tecnologias web basadas en el lado cliente.

Command Fixation Attacks
Existe una creciente tendencia de utilizar características de tecnologias en el lado del cliente que permiten a los atacantes ejecutar comandos sin la autorización del usuario. Entonces llamo un Command Fixation Attacks e incluso en algunos casos se introducen los parámetros de comandos, ya que los ataques son muy similares a Session Fixation Attacks, bien conocidos en el mundo la seguridad Web. En esta sección se describen numerosos casos de estudio dentro de esta categoría.

Enlace: Gnucitizen

Entradas relacionadas:

jueves, 31 de julio de 2008

Despues de leer el post publicado por Andrés Panitsch en Desarrollo de Software, acerca de los programadores de bajo nivel, quisiera expresar mi opinion con respecto a esto.

Si, en cierto grado nunca esta de mas saber como se trabaja directamente con la maquina y como poder aprovecharla al maximo, incluso yo mismo incursione en la programacion a bajo nivel con ASM AT&T, aqui hay un post y aca otro que lo demuestran.

Pero creo que para estos tiempos ya el tener que aprender un lenguaje como ASM como salida profesional es demasiado complejo y alejado considerablemente de un lenguaje de alto nivel en cuanto a terminos de eficiencia y rapidez en el proceso de elaboracion de un programa.

Aunque claro ASM tienes sus ventajas, sobre todo a la hora de debuggear que al menos a mi me ha salvado la vida unas cuantas veces pero creo que no le encuentro otra utilidad.

MOV END

Entradas relacionadas:

domingo, 27 de julio de 2008


Durante una charla que tube con Alex Arros (un linuxero de corazon), estubimos debatiendo acerca de las ventajas que ofrece Linux con respecto a Windows y entre otras cosas, pero algo que me llamo la atencion, es, ¿Que pasaria con GNU/Linux si Windows fuera software libre?, porque aceptemoslo Windows no es ni sera en mucho tiempo el sistema mas seguro del planeta.

Entonces me planteo la situacion que en determinada situacion Microsoft decidiera liberar a Windows como software libre, entonces que pasaria con Linux?, porque en ese momento el software libre se apoderaria del sistema operativo mas utilizado del planeta, y no dudo que muchos programadores les agradaria la idea de meterle mano al codigo para mejorarlo.

¿Que harian los Linuxeros al tener enfrente a un sistema GNU/Windows, seguro, estable, eficiente y sobre todo popular?

Me imagino una situacion en donde Google se ha apoderado de todo, Ubuntu ha ganado gran parte del mercado de sistemas operativos y Windows solo se esta volviendo un sistema mas del monton y Microsoft al no poder mantener los gastos de Windows (Windows Server al menos) decide liberarlo y cobrar por el soporte (al estilo Canonical).

Esta situacion tiene muy poco fundamento en la realidad y solo dejo la incognita. =)

sábado, 19 de julio de 2008

Bien, en esta entrada me gustaria dar una breve introduccion acerca de lo que es Windows Presentation Foundation(WPF), que no tiene nada que ver con Microsoft Windows como varias veces me han preguntado por el MSN(bueno quizas en parte si).

Para empezar veamos terminos simples y cotidianos, quizas uno de los terminos mas conocidos en programacion sea ".NET Framework", y es que el .NET es toda una plataforma de desarrollo que nos permite programar software, describiendolo en terminos ordinarios, y como sabemos existen diferentes versiones de .NET, la version mas reciente es la version 3.5, de hecho la version 3.0 no es una version que se haya creado apartir de otra, si no que es la version 2.0 + 4 nuevas caracteristicas y a ese conjunto se le llamo Microsoft .NET 3.0, y que es lo que nos ofrece la nueva version, en primer instancia las 4 nuevas tecnologias que se le agregaron son:

  • Windows Presentation Foundation
  • Windows Communication Foundation
  • Windows Workflow Fundation
  • Windows CardSpace
WPF es la tecnologia especializada en realizar la parte del desarrollo de software basado en experiencias de usuario, es decir, es la parte que nos permite desarrollar una aplicacion con un lenguaje de programacion como C# o VB.NET y de igual forma nos permite desarrollar un interface rica en dise~o a traves de XAML.

WPF mas que una nueva plataforma, es un concepto nuevo en el mundo de la programacion, ya que intenta unir dos grupos de especialistas como son el developer y el designer, para que trabajen juntos y formen aplicaciones funcionales y ricas en dise~o. Esto se ha logrado gracias a que Microsoft lanza 2 aplicaciones especiales para cada grupo.
  1. Visual Studio 2008
  2. Expression Studio
Visual Studio 2008, nos permite realizar todas las tareas especificas a la depuracion y desarrollo de nuestra aplicacion, a traves de diferentes caracteristicas agregadas en esta ultima version.

Expression Studio, es la aplicacion que nos ayudara a realizar interfaces de usuario ricas en dise~o, a traves de vectores, renderizacion, transformaciones y este mismo software nos genera el codigo XAML que podemos utilizar en VS2008 para depurar nuestra aplicacion.

Para introduccion creo que es todo, si quieren un poco de mas detalles acerca de experiencias de usuario, pueden ver el ultimo video que esta en la segunda columna del blog -->

En la proxima entrada de WPF tratare de especificar algunas otras caracteristicas que nos ofrece WPF y empezaremos a programar una aplicacion con WPF.

Y para finalizar les dejo un video muy interesante de todo lo que podemos hacer con WPF.


Video: Windows Presentation Framework Applications

Entradas relacionadas:

sábado, 12 de julio de 2008


Antes que nada me gustaria aclarar que no tengo nada encontra de Ubuntu, lo he probado y me parece un sistema muy bueno, pero en algunas caracteristicas es en donde no estoy de acuerdo.

Pero creanme, cuando vienes de un sistemas como Slackware o Debian, y usas un ubuntu hasta te lloran los ojos por la nostalgia que te ocasiona, pero el cariño que ya haz tenido por tu sistema anterior no lo superara nunca.

A continuacion a las 10 razones para no usarlo:

  1. La instalacion es mas sencilla que instalar un Windows Vista modificado.
    Y por lo mismo no me permite configurar el sistema como me gusta tenerlo.

  2. Por que hay muchas ventanitas y menos consola.

  3. La instalacion de programas en ubuntu es la cosa mas sencilla del mundo.
    Tambien me gustaria configurar algunos aspectos que no me gustaria que se instalaran

  4. Hace que se pierda la esencia de Linux
    Cuando tenia 17 y me decian "uso linux" los veia con una gran admiracion

  5. Existe Slackware
    A mi en lo particular prefiero Slackware

  6. Con ubuntu no aprendes mucho de sistemas
    Se instala facil y su uso es facil, si quieres aprender usa un linux de verdad

  7. Se quiere parecer a Windows
    Ubuntu es probablemente el linux mas parecido a Windows

  8. Los usuarios de ubuntu no saben usarlo
    Ubuntu aparte de ser facil es imposible de usar para usuarios muy novatos

  9. Porque es un derivado de Debian
    Los debianitas sin apt-get no tienen mucho que presumir de su sistema

  10. La cuenta "root" deshabilitada por defecto
    Que?, un linux sin root?
Quizas sean razones en extremo duras con ubuntu pero creo que muchos linuxeros estaran de acuerdo conmigo.

Un saludo.

Entradas relacionadas:

jueves, 10 de julio de 2008

Despues de la salida de LINQ en la version 3.5 de .NET, la comunidad open source no espero mas y libera una alternativa a LINQ, lo cual me agrada y me sorprende, de lo que he leido acerca de PHPLinq en ejecucion francamente, me mantengo escéptico al respecto. Por último, me di la posibilidad de probarlo. Sigo siendo escéptico ... Permítanme explicar por qué. Echa un ojo a este ejemplo bastante simple, cuando extraemos todos los números superior a 5:


<?php

set_include_path(get_include_path() . PATH_SEPARATOR . '../PhpLinq/Classes/');
require_once('PHPLinq/LinqToObjects.php');

$numbers = array(1, 2, 3, 4, 5, 6, 7, 8, 9, 10);

$result = from('$number')->in($numbers)
->where('$number => $number > 5')
->select('$number');

print_r($result);

?>

Si estas familiarizado con LINQ, entonces podrias decir: "Wow, eso es cool! Al igual que en .NET". La sintaxis es bastante familiar. Pero si se mira más de cerca, te darás cuenta de que la consulta son expresiones encerradas en comillas simples, es decir, son simplemente una cadena de caracteres. Eso hace una diferencia significativa entre PHPLinq y el real LINQ. Linq está integrado por Query Language. Por desgracia, PHPLinq no es un lenguaje integrando de consultas, ya que esa caracteristica no es soportada por el lenguaje nativo y tenemos que utilizar cadenas para escribir las consultas.

Bueno, creo que fui bastante esceptico con respecto a las grandes posibilidades que nos podria brindar PHPLinq. El ejemplo anterior lo tome del sitio web oficial de PHPLinq.

Entradas relacionadas:

domingo, 6 de julio de 2008


Deshabilite "Start Page".

  1. Ir a Tools | Options.
  2. En la seccion Enviroment | Startup, cambie la configuracion de inicio para mostrar un entorno limpio | Show empty enviroment.
Deshabilitar la pantalla de arranque.
  1. Abrir las propiedades del del acceso directo de Visual Studio 2008.
  2. Agregar el paramatro /nosplash en la propiedad target.
Cierre todo y arranque nuevamente Visual Studio 2008.

Entradas relacionadas:

miércoles, 25 de junio de 2008


Aunque paresca una gran tonteria muchos especialistas en UFOLOGIA tienen este pensamiento, acerca de que Jesucristo en realidad era un extraterrestre cuyo nombre real es Kurat Sananda, Jefe supremo de la hermandad de luz y principe de la federacion intergalactica de planetas unidos, en realidad todo se basa en mensajes enviados a la tierra por un ser llamado Ashtar Sharan quien es comandante del comando Ashtar, quien es el comando a cargo de estar parte de la galaxia y que cuidan a los seres humanos para alcancen el grado de evolucion necesario para ser considerados seres de luz.

O todo esto es cierto o en realidad es una gran mentira dispersa en siglos y siglos de historia de la humanidad, porque incluso hay escritos de civilizaciones antiguas, quienes hablaban de dioses que bajaban del cielo y les daban conocimientos, la biblia misma habla de un fin del mundo, un apocalipsis, las profecias mayas dicen que no se trata de un fin del mundo, se trata de un fin de un ciclo del mundo, en donde los seres humanos seremos transformados a seres de luz y el planeta sera purificado de la maldad que lo pasoe.

Todo esto se empezo a investigar debido a la visita del comandante Ashtar a nuestro sistema solar, el habia venido anteriormente en la llegada de jesus, siendo conocido como el arcangel Miguel, en esta ocasion su preocupacion era mucho mayor, su mision era impedir que los humanos nos autodestruyeramos, su llegada se dio en 1952 debido a que los seres humanos estamos utilizando bombas nucleares en el planeta, lo cual le preocupaba porque podriamos terminar con nuestro planeta al utilizar un formula que no teniamos conocimientos del grado de destruccion que podria alcanzar, en su llegada se comunico con los principales lideres del mundo, ellos no quisieron ser guiados por Ashtar por miedo a perder el poder, pero Ashtar lanzo una advertencia, que si seguiamos usando la explotacion de atomos para propositos de guerra, entonces la purificacion sera inminente.

La historia es muy apasionante y basada en muchos relatos historicos, descubrimientos en el espacio y culturas antiguas.

Escuchen el mensaje de Ashtar para la humanidad.

sábado, 17 de mayo de 2008

En una de mis ideas marcianas que tengo me dio por hacer un script que transfiriera archivos MP3 de otros servidores, realizando la busqueda con Google a traves de sus busquedas avanzadas. Entre los problemas que consegui es que los ficheros se almacenaban en memoria y su size en bytes se duplica, y en caso de que sea mayor que el size destinado para los scripts en php (php.ini->memory_limit) ya saben tira un error como este donde nos avisa que nuestro script ocupa demasiada memoria.

En primer instancia buscaba verificar el size del archivo a descargar, pero no podia hacerlo que de todas maneras se saldria del limite (peleando contra la memoria), entonces lo que hice fue que a traves de sockets descargaba solamente la propiedad MIME de Content-Length: y verificar que fuese menor a la memoria que yo tenia disponible. Despues todo fue mas sencillo con cURL.


if(ereg("mp3",$img_url))
{
$img_url2= $url;
$img_url2.= $img_url; //<========== CHECAR LA DIAGONAL EN LA URL
if(get_remote_file_size($img_url2)<=12 && test_audio($img_url2)==true){
if (defined("CURLOPT_TIMEVALUE")){

$enlace = curl_init($img_url2);
curl_setopt($enlace, CURLOPT_VERBOSE, TRUE);
curl_setopt($enlace, CURLOPT_FOLLOWLOCATION, TRUE);
curl_setopt($enlace, CURLOPT_HEADER, FALSE);
curl_setopt($enlace, CURLOPT_RETURNTRANSFER, TRUE);
curl_setopt($enlace, CURLOPT_SSL_VERIFYPEER, FALSE);
curl_setopt($enlace, CURLOPT_USERAGENT, "HELLS-search/1.0.5");
set_error_handler("bandwitch_error_handler");
try {
$total_data = curl_exec($enlace);
} catch (Exception $e) {
echo $e->getMessage()."(".$img_url." / Failed)";
}
restore_error_handler();

curl_close($enlace);
}

$file_full = "./".$date."/".$img_url; //<====== CHECAR PATH
$fp = fopen($file_full,"w");

fwrite($fp,$total_data);

echo $img_url.' - Descargado -Memoria usada: ' . round(memory_get_usage() / 1024,1) . ' KB de ' . round(memory_get_usage(1) / 1024,1) . ' KB <br>';


}
flush();
unset($total_data);
unset($fp);
unset($item);
unset($img_url);
unset($enlace);
}

miércoles, 23 de abril de 2008

El API y el control de Visual Studio para Windows Live Contacts tiene acceso a mas de 500 Millones de libros de direcciones y 30 Billones asociaciones de contactos. Esto abre la puerta a un interesante mundo de oportunidades.

El API de Live Contacts y el control alojados en un sitio web, utilizados para mostrar a un usuario sus Live Contacts y tiene la posibilidad de decidir de enviar esta informacion a el sitio web para procesarla, notar que esto es bajo el premiso explisito del usuario y el sitio web que tiene acceso a la informacion del contacto, el sitio no tiene alguna razon para ver este acceso: Los datos son "Tuneleados" directamente por un servicio de Live Services que hostean el control.

http://dev.live.com/contacts/

miércoles, 23 de enero de 2008

Fast-track es una herramienta de testeo de penetracion automatica que viene incluida en la conocida distribucion de seguridad, backtrack 3, desarrollada en python y con el objetivo de agrupar las mejores caracteristicas que una herramienta de este tipo pueda tener.

La capacidad que tiene esta herramienta para generar testeos de forma automatica de acuerdo al objetivo es realmente sorprendente, solo hace falta ver como explota el servicio Microsoft-DS de sistemas Windows en un video demostrativo realizado por pureh@te.

Algunas caracteristicas con las que cuenta:

  • Explotacion automatica utilizando Mestasploit Framework como fuente.
  • Actualizacion del repositorio de exploits.
  • Servicios de servidores para facilitar la conexion con el objetivo.
  • Depuracion del proceso automatizado para objetivos en concreto.
  • Escaneo e identificacion automatica de servicios vulnerables.
Esta herramienta sin duda da un paso mas alla de las tradicionales herramientas de auditoria, ya que en pruebas personales en cuestion de minutos se han explotado diferentes sistemas y con diferentes configuraciones.

Mas info: BackTrack Forum

jueves, 20 de diciembre de 2007




Como ya se ha comentado en varios foros y blogs, el 14 de este mes fue liberada la version beta de la distribucion BackTrack, y es sin duda una gran noticia para toda la comunidad de la seguridad informatica, ya que esta nueva version trae nuevas y mejoradas caracteristicas, entre las cuales:

  • Soporte para Dual Core.

  • Maxima compatibilidad con tarjetas Wireless, y inyeccion de parches siempre que sea posible.

  • Scripts de configuracion de Xorg mejorados.

  • Actualizado el repositorio de exploits, actualizado el framework de metasploit y dependencias.

  • Arranque PXE, ultima caracteristica añadida (version USB).

  • PwnSauce Instant John the Ripper Cluster caracteristica finalmente añadida. (version USB).

  • Compiz con drivers ATI/Intel (version USB).

  • Kernel 2.6.21.5
Entre las caracteristicas que mas me han llamado la atencion esta en poner a crackear a John the Ripper en modo cluster, esta caracteristica realmente hacia falta en esta distribucion ya que al utilizar varias pc's a crackear agilizara considerablemente el tiempo de conseguir el objetivo. Por otro lado las mejoras que le han hecho a los scripts de xorg se dan a notar y mucho, ya que al menos en mi laptop detecto y configuro correctamente el monitor a la resolucion y tasa de refresco correctos; en la version 2 de backtrack era un fastidio tener que lidarme con tremendo contraste.

La instalacion de esta nueva version no es mas dificil que la de su version anterior, aunque si se tardo un poco al llegar al 81%, y sobre todo, guardo la configuracion que ya le habia hecho a algunos detalles en modo live-cd; a la version 2 de esta distro yo la tenia de uso diario, por lo cual la habia personalizado un poco y entre los paquetes que esperaba que tubiera esta nueva version son:




  • Editor profesional de imagenes (The Gimp).


  • Suite de herramientas ofimaticas (OpenOffice, StarOffice).


  • Reproductor profesional de Audio (Amarok).


  • Entorno de Desarrollo Integrado (monodevelop, kdevelop, eclipse)
En fin, ya me encargare de instalarlos de uno por uno, para finalizar esta nueva version esta basada en Slackware 12, y esto es algo que se esperaba, por sobre todo lo que significa Slackware.

Enlace: Remote-exploit.org
Descarga: http://www.remote-exploit.org/backtrack_download.html

Video de demostracion: BT 3 Teaser

miércoles, 19 de diciembre de 2007

Recientemente Sun Microsystems ha lanzado a JavaFX que es su nueva familia de productos orientados a la multimedia y al desarrollo web, cosa que ya se veia venir, despues de que Microsoft libero a Silverlight como competencia directa de Macromedia Flash, la idea general de todo esto es abarcar el mercado del desarrollo en aplicaciones web, pero la cuestion es que, hacia donde nos estan guiando a los desarrolladores, debido a que el mismo mercado ya esta muy ocupado por el plugin de Flash.

No conozco mucho de ambos, pero JavaFX parece tener un mayor alcance que los navegadores en las PC's. JavaFX Tiene una version mobile, asi que JavaFX va desde los escritorios de las PC's corriendo un monton de sistemas operativos hasta los telefono mobiles, PDA's, TV y otro monton de dispositivos.

Silverlight es mas de lo mismo. Tecnologia estilo .net orientada a mantener en el mismo lock-in a los desarrolladores y usuarios. Quiza le debieron haber puesto .net++ o algo asi. Silverlight para Linux es solo una promesa. Y cuando sera Silverlight para los dispositivos mobiles?.

Bien, yo por ahora me centrare en JavaFX, ya que en mi opinion trae muchos mas beneficios que Silverlight, y ya esperare mi desenlace.

Un saludo.

Referencias:
Omar mata weblog
enicaragua.org.ni

miércoles, 17 de octubre de 2007

Que herramientas beneficiarian a los equipos forenses?, al ser nosotros usuarios de sistemas GNU/Linux, la respuestas son obvias; software de codigo abierto especializado en esta tarea, pero que herramientas se utilizarian para este proposito, y ademas de eso, si son de codigo abierto, este es uno de los dilemas que plantea Matt Hartley en su articulo de Computer Forensics: Linux Style en OSWeekly.com.

Ciertamente es muy acertada su opinion, ya que hay una abundante riqueza de los exploits que se están desarrollando para Windows, asi como si importante atraccion hacia el Spyware, la mayoria de administradores deberian de prestar mas atencion en el sistema que utilizan, que aparte de ser facil, no debe de ser un sistema que este cargado de vulnerabilidades, ya que, al menos yo, no pondria mi informacion en manos de una aplicacion insegura.

miércoles, 29 de agosto de 2007

Despues de estar un rato viendo codigo en PHP de algunos proyectos CMS (Content Manager System), me veo en el tragico momento de verme frustrado de como sus programadores permiten tantos agujeros de seguridad en sus codigos, esto es realmente una cosa inconsebible debido a que hacen un mal uso de la programacion, los algoritmos utilizados son realmente una cosa espantosa porque son demasiados deficientes.

Y es que ense~ar programacion es una cosa, pero ense~ar programacion segura es otra, aprender a analizar algoritmos, aprender funciones especiales, aprender tecnicas de explotacion, son algunas de las cosas que pocos programadores estan dispuestos a obtener. Para cubrir agujeros de seguridad, e identificar debilidades de dise~o es necesario entender la estructura de control del software.

Los lenguajes actuales (o mas populares) ya traen incorporadas algunas funciones que cubren el proposito de reforzar el codigo fuente en cuanto a seguridad se refiere (htmlentities(),addslash()). Los programadores que trabajan con C normalmente tienden elaborar mejores algoritmos en base a las funciones que tienen disponibles.

Aunque en cierta forma la mayoria de programadores asalariados tienen que cubrir cierto requisito de entrega del proyecto, y es que el tiempo cuenta y mucho, es por eso que no se cubren los estandares de seguridad necesarios para un software ya sea hecho a la medida o para propositos comerciales, pero eso aun asi no justifica la irresponsabilidad del programador en cuanto al uso funciones factibles a ser vulneradas, y mucho menos a gran escala.

Los representantes mas notables en Software y Software para entornos web, son el Buffer Overflows y el SQL Injection, ambos capaces de comprometer cruelmente un servidor y dejar imposibilitado al administrador, y es realmente sorprendente lo facil que es encontrar este tipo de agujeros sobre todo en codigos muy extensos.


#include
void main(int argc, char **argv[])
{
char
buffer[16];
strcpy(buffer,argv[1]);
return 0;
}



include("config.php");
include("funciones_mysql.php");
$query=$objeto->mysql_query("UPDATE
users SET nick='$new' WHERE nick='$last'");
?>


Un saludo

martes, 7 de agosto de 2007

Realmente no se como empezar este post, ultimamente he estado utilizando mucho Slackware, un sistema bastante robusto y no da problemas para nada, pero porque uso linux y no otro sistema, por la simple y sencilla razon de que los demas no me gustan y de hecho linux tampoco, pero es lo mas parecido a lo que me gusta, a quien le gusta pasar una noche entera configurando un hardware que en otros sistemas va de maravilla, claro pero con el unico fin de aprender a hacerlo.

En una ocasion en la universidad escuche a un alumno preguntarle a un maestro de redes sobre como configurar un servidor DHCP en OpenBSD, y el maestro muy asombrado le dijo "cuando llegues a 6o semestre te voy a ense~ar a hacerlo en Red Hat", me pase todo el dia con una gran sonrisa en los labios recordando esas palabras, apuesto 3 pesos que ese profesor nunca en su vida ha tocado un OpenBSD, y es que en cierta manera se entiende, a el le ense~aron a usar Red Hat y derivados, por lo cual al verse en la necesidad de configurar otro sistema, simplemente dice "usa Red Hat", y yo me pregunto que acaso no es el, el administrador en redes linux, entonces porque no sabe manejar otros sistemas. En este pais donde abunda el conformismo y donde solo la gente dedicada sobre sale entre los demas pero con un gran costo, es cuando mas se ven las carencias de un pais tercermundista que intenta salir adelante a patadas en cuanto a tecnologia se refiere.

Lo que mas le afecta al mundo del software libre no es Microsoft, ni el software privado, el principal problema al que se enfrentan sistemas como linux son los prejuicios de las personas, ya que por mas que intentes demostrarle a alguien lo facil que es usar un sistema libre, siempre tendran la idea en la cabeza que es "dificil de instalar y sobre todo de usar", como bien dice Einstein "Es más fácil desintegrar un átomo que un prejuicio", pero claro a que persona que no este familiarizada con la informatica le gustaria aprender un sistema que tenga que instalar ella misma y que el launcher no diga "Inicio", esto es hasta cierto punto comprensible, ya que el movimiento del software privado se ha esforzado bastante en que esto sea asi, y esto siempre sera bueno, ya que siempre se va mejorando en facilizar las cosas a los usuarios y de esta manera ir evolucionando en el desarrollo de software, aunque de ello dependa sacar un beneficio economico.

El mundo del software es muy dinamico, actualmente se estan desarrollando tecnologias en el mundo del software libre que estan al tu por tu con las del software privado (lease proyecto mono), la mayoria de desarrolladores que conosco me comentan "software libre es muy bueno pero reditua muy poco" y es que el trabajo del desarrollador depende en cierta manera de lo que le piden sus clientes, y sobre todo liberar codigo de una aplicacion hecha a la medida, es algo que esta fuera del alcance del desarrollador ya que de ello depende su continuidad en el negocio.

Son practicamente las 6:05 AM y no he dormido en toda la noche, he estado asi desde hace 2 semanas, trabajo de noche y duermo poco de dia, y eso me tiene un poco frustrado y es que la razon principal de esta penitencia es que normalmente utilizo mucho el internet, y en el dia es cuando mas lento me va, sobre todo en horas pico, es por eso que prefiero usar la noche, y es que mexico es uno de los paises donde mas altos estan los precios de acceso a internet de banda ancha, ofreciendo una servicios realmente pateticos y es muy imprecionante ver a personas que piensan que con una red de limitados recursos piensan mantener conectada a toda una ciudad, ahora ya saben el secreto de Carlos Slim, de "compralo barato y vendelo caro", pero realmente no quiero opinar nada sobre eso, sera para otra ocasion.

Creo que de un tema me paso a otro y al final no termine diciendo nada para lo que era el objetivo de este post, pero aun asi he dicho lo que tenia que decir y dando mi opinion sobre este tipos de cosas que me gustan tanto.

domingo, 5 de agosto de 2007

Es una tecnica que consiste en abrir conexiones en puertos cerrados por reglas de firewalls, modificando las reglas dinamicamente al recibir el servidor ciertos datagramas TCP con caracteristicas especiales y dirigidos a los puertos donde se debe hacer la autentificacion.

El objetivo fundamental por el cual se implementa el portknocking es para impedir que un usuario malintencionado pueda tener acceso a un puerto que haya sido detectado por un escaneo de puertos. La gestion de este software se realizar con un firewall especialmente configurado para analizar los datagramas entrantes al sistema, y verificar si tienen un secuencia valida para el portknock daemon.

Este nuevo sistema de seguridad es bastante util para proteger puertos donde se requiere un alto grado de proteccion de servicios. Brinda diferentes tipos de autentificacion basandose en la secuencia de los puertos donde este configurado. Las caracteristicas que dispone frente a su eficiencia de seguridad en redes, es debido a su sistema de cifrado de datos, lo hacen practicamente seguro ante la captura de trafico en una red.

Una de las principales razones por las que, aun no es considerado como una gran herramienta de seguridad, es por que su funcionamiento principal esta basado en la modificacion de reglas en el firewall y su inclusion en el kernel para poder gestionar de manera correcta y eficaz los procesos que dirija, ademas de las consideraciones practicas que implica tenerlo funcionando en un sistema que brinde un servicio.

Actualmente existen varias herramientas especializadas para implementar este sistema de seguridad en nuestros servidores, entre ellos:

PortKnockO, es un modulo para netfilter que se incorpora directamente en el kernel, funciona con un modelo SPA, para mas informacion remitirse a su README.

Webnocking, como bien dice su nombre, es una aplicacion con interfaz web, con facilidad de uso y mantencion, su critica se la lleva debido a que necesita de un servidor web con soporte PHP para su funcionamiento (lease LAMP).

KnockKnock, es una herramienta para sistemas Windows, de facil manejo y sumamente configurable, en su pagina web encontraran una gran cantidad de documentacion sobre uso.

La facilidad de instalacion y de uso de estas herramientas hacen que la implementacion de este sistema de seguridad sea algo realmente sencillo, brindan la posibilidad de una configuracion avanzada atravez del kernel del sistema y apoyo de seguridad a la autentificacion de nuestros usuarios.

Puesta en marcha:
# iptables -A INPUT -p tcp -m state --state NEW -m pknock
--knockports 3442,1335,3334 --name FTP -m tcp --dport 21 -j ACCEPT
Proceso de autentificacion:
$ telnet servidor9 3442 ; telnet servidor9 1335 ; telnet servidor9 3334
Conectado a servidor9.
220---------- Welcome to Pure-FTPd [TLS] ----------
220-You are user number 2 of 50 allowed.
220-Local time is now 05:17. Server port: 21.
220-This is a private system - No anonymous login
220 You will be disconnected after 15 minutes of inactivity.
Usuario (servidor9:(none)):
Un saludo.

http://es.wikipedia.org/wiki/Golpeo_de_puertos
Port Knocking por Jonathan Barajas
Linux Journal: Port Knocking

sábado, 4 de agosto de 2007

OpenBravo es un entorno de desarrollo en tecnologia web, esta enfocado a la gestion de aplicaciones para medianas y peque~as empresas, ERP, es un proyecto Open Source desarrollado en espa~a para poder realizar de manera eficiente y rapida las aplicaciones empresariales, su gran auge se debe al ser un proyecto de codigo abierto, esta disponible para cualquier entidad que desee adquirirlo de forma totalmente gratuita, compite a su vez en el mercado con OpenXpertya y Compiere entre otros.

Esta desarrollado en Java y especialmente enfocado en el servidor Apache Tomcat, por lo cual es de facil mantencion y una mejora optima en el codigo puede hacerse sin ningun tipo de percance. El desarrolo de aplicaciones se lleva acabo mediante una interfaz web y el codigo de la aplicacion se va generando dinamicamente, en la pagina web de los creadores se encuentra una demo del funcionamiento de este software.

Para usar el software, se debe contar con servidor instalado y que tenga incorporado el Framework especial para esta tecnolgia y brindar un mejor soporter, la instalacion del software es sumamente sencilla y es necesario instalar un conjunto de aplicaciones adicionales para mejorar el desempe~o del software y el entorno operativo.

El uso del software se limita a contar con un navegador web estandar, la innovacion de su MVC Foundation Framework es algo que hay que resaltar por su gran sencilles y habilidad para el desarrollo de aplicaciones, sin duda OpenBravo es un proyecto que hay que seguir muy de cerca, ya que dentro de algunos a~os puede llegar a ser el estandar en el desarrollo de ERP.

Saludos.

Enrique Dans: OpenBravo
OpenBravo Planet

jueves, 26 de julio de 2007


Apollo es un expansion de flex, un desarrollo implemantado por la compa~ia Adobe, para realizar aplicaciones de escritorio con la capacidad del desarrollo web, lo mas sobresaliente de esto es que implementan un SDK para poder hacer las aplicaciones multiplataformas, hasta ahi nada fuera de lo comun, lo extraordinario de esto es que se pueden realizar aplicaciones con un grado de desarrollo muy avanzado y un dise~o realmente impresionante que es lo que mas me llama la atencion.

Sin duda Apollo es una gran aplicion y un digno caso de estudiar a fondo, pero lamentablemente el tiempo se me va de las manos.

La informacion sobre este software abunda bastante en internet, sobre todo en la web de Adobe, pero hay en particular la web cristalab que han desarrollado un gran enfoque en este software, prueba de ello es este tutorial.

Aprovechando este post, le hago el comentario que sigan de cerca a estos chicos de cristalab ya que implementan a gran escala la tecnologia de Adobe, y aplaudo la magnifica conferencia en linea que impartieron el pasado 21 de Julio.