<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
		>
<channel>
	<title>Comentarios en: Certificados SSL&#8230; ¿gratuitos?</title>
	<atom:link href="http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/feed/" rel="self" type="application/rss+xml" />
	<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/</link>
	<description></description>
	<lastBuildDate>Wed, 23 May 2012 07:54:05 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
	<item>
		<title>Por: Trabajando&#8230; &#171; Mundo Binario</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2851</link>
		<dc:creator><![CDATA[Trabajando&#8230; &#171; Mundo Binario]]></dc:creator>
		<pubDate>Mon, 09 Nov 2009 15:17:57 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2851</guid>
		<description><![CDATA[[...] Por último, les dejo estos tres post que fue una serie que estuve escribiendo, con video de por medio incluido (que ya publiqué en el post Certificados SSL… ¿gratuitos?): [...]]]></description>
		<content:encoded><![CDATA[<p>[...] Por último, les dejo estos tres post que fue una serie que estuve escribiendo, con video de por medio incluido (que ya publiqué en el post Certificados SSL… ¿gratuitos?): [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Hsilamot</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2755</link>
		<dc:creator><![CDATA[Hsilamot]]></dc:creator>
		<pubDate>Thu, 22 Oct 2009 04:07:18 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2755</guid>
		<description><![CDATA[si, pero la verdad, queramoslo o no los profesionales del phiseo son eso: profesionales, ya se las ingeniarian.

de cualquier forma ya hay alternativas &quot;seguras&quot; como son el .cc (que se supone es dificil de comprar) además de que en mi país (méxico) los bancos les encanta confundirnos mas a la gente, por ejemplo, Banamex (donde yo estuve) mucho tiempo fue asi:

acceso: www.banamex.com
login: www.banamex.com.mx/bancanet
login nuevo: boveda.banamex.com.mx
manejo: bovedabanamex.com/ETCETC
manejo: banamexporinternet.com/ETCETC
manejo actual: boveda.banamex.com.mx

afortunadamente hasta despues de años por fin todo lo centralizaron en un solo dominio, pero muchos bancos hacen eso, se crean casi un dominio por cada directorio que tienen, de hecho, dejame decirte que el dominio actual www.banamex.com.mx perteneció a un phiser durante dos o tres años antes de que banamex se lo quitara.

hablando en términos de seguridad esto no es algo que sea culpa de los bancos o el usuario, es culpa de ambos, si el usuario es cuidadoso, es difícil que exista un ataque, si el banco es cuidadoso es también difícil, sin embargo, una omisión por cualquiera de los dos nos pone en riesgo.

mi conclusión es que esto no es una lucha de un solo lado, necesitamos atacar a los phisers desde el lado del banco hasta el lado del cliente =)]]></description>
		<content:encoded><![CDATA[<p>si, pero la verdad, queramoslo o no los profesionales del phiseo son eso: profesionales, ya se las ingeniarian.</p>
<p>de cualquier forma ya hay alternativas &#8220;seguras&#8221; como son el .cc (que se supone es dificil de comprar) además de que en mi país (méxico) los bancos les encanta confundirnos mas a la gente, por ejemplo, Banamex (donde yo estuve) mucho tiempo fue asi:</p>
<p>acceso: <a href="http://www.banamex.com" rel="nofollow">http://www.banamex.com</a><br />
login: <a href="http://www.banamex.com.mx/bancanet" rel="nofollow">http://www.banamex.com.mx/bancanet</a><br />
login nuevo: boveda.banamex.com.mx<br />
manejo: bovedabanamex.com/ETCETC<br />
manejo: banamexporinternet.com/ETCETC<br />
manejo actual: boveda.banamex.com.mx</p>
<p>afortunadamente hasta despues de años por fin todo lo centralizaron en un solo dominio, pero muchos bancos hacen eso, se crean casi un dominio por cada directorio que tienen, de hecho, dejame decirte que el dominio actual <a href="http://www.banamex.com.mx" rel="nofollow">http://www.banamex.com.mx</a> perteneció a un phiser durante dos o tres años antes de que banamex se lo quitara.</p>
<p>hablando en términos de seguridad esto no es algo que sea culpa de los bancos o el usuario, es culpa de ambos, si el usuario es cuidadoso, es difícil que exista un ataque, si el banco es cuidadoso es también difícil, sin embargo, una omisión por cualquiera de los dos nos pone en riesgo.</p>
<p>mi conclusión es que esto no es una lucha de un solo lado, necesitamos atacar a los phisers desde el lado del banco hasta el lado del cliente =)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Héctor Gutiérrez</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2753</link>
		<dc:creator><![CDATA[Héctor Gutiérrez]]></dc:creator>
		<pubDate>Thu, 22 Oct 2009 02:31:20 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2753</guid>
		<description><![CDATA[@Hsilamot: pues habría menos que .com, seguro.  Para autentificarlas, pues habrá métodos, así como los hay para otorgar los .gob, .gov y .edu

Por tanto, no sería tan fácil hacerse de un .bnk

Vamos, que métodos para hacerlo con seguridad y fiabilidad, de haberlos, haylos.

Un saludo]]></description>
		<content:encoded><![CDATA[<p>@Hsilamot: pues habría menos que .com, seguro.  Para autentificarlas, pues habrá métodos, así como los hay para otorgar los .gob, .gov y .edu</p>
<p>Por tanto, no sería tan fácil hacerse de un .bnk</p>
<p>Vamos, que métodos para hacerlo con seguridad y fiabilidad, de haberlos, haylos.</p>
<p>Un saludo</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Hsilamot</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2751</link>
		<dc:creator><![CDATA[Hsilamot]]></dc:creator>
		<pubDate>Wed, 21 Oct 2009 22:39:17 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2751</guid>
		<description><![CDATA[pero ¿cuantas instituciones bancarias hay? ¿como las autentificarias que realmente son instituciones bancarias? y finalmente ¿y si alguien se hace de un .bnk?]]></description>
		<content:encoded><![CDATA[<p>pero ¿cuantas instituciones bancarias hay? ¿como las autentificarias que realmente son instituciones bancarias? y finalmente ¿y si alguien se hace de un .bnk?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Héctor Gutiérrez</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2750</link>
		<dc:creator><![CDATA[Héctor Gutiérrez]]></dc:creator>
		<pubDate>Wed, 21 Oct 2009 20:27:32 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2750</guid>
		<description><![CDATA[Que tal.  Pues yo creo que, además de los certificados, deberían crear el dominio &quot;.bnk&quot;, exclusivo para instituciones bancarias.  Con esto nos evitaríamos bastantes problemas.

Digo, si hay .edu, ¿por qué no .bnk?

Creo yo.

Saludos.]]></description>
		<content:encoded><![CDATA[<p>Que tal.  Pues yo creo que, además de los certificados, deberían crear el dominio &#8220;.bnk&#8221;, exclusivo para instituciones bancarias.  Con esto nos evitaríamos bastantes problemas.</p>
<p>Digo, si hay .edu, ¿por qué no .bnk?</p>
<p>Creo yo.</p>
<p>Saludos.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Sebastián Bortnik</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2741</link>
		<dc:creator><![CDATA[Sebastián Bortnik]]></dc:creator>
		<pubDate>Mon, 19 Oct 2009 13:13:09 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2741</guid>
		<description><![CDATA[Hola Marcelo,

Gracias por el comentario! Un par de cosas:

1. Para seguir fomentando la duda, pensá que aunque es factible para un atacante sacar un certificado SSL pago para su sitio falso, no es &quot;tan fácil&quot; que lo hagan por más plata que se mueva. Esto es debido a que utilizan cientos de dominios que duran unos pocos días y luego son dados de baja, por lo que no tendrían que pagar un certificado sino muchos.

2. El error de ortografía fue arreglado. Gracias.

Saludos.]]></description>
		<content:encoded><![CDATA[<p>Hola Marcelo,</p>
<p>Gracias por el comentario! Un par de cosas:</p>
<p>1. Para seguir fomentando la duda, pensá que aunque es factible para un atacante sacar un certificado SSL pago para su sitio falso, no es &#8220;tan fácil&#8221; que lo hagan por más plata que se mueva. Esto es debido a que utilizan cientos de dominios que duran unos pocos días y luego son dados de baja, por lo que no tendrían que pagar un certificado sino muchos.</p>
<p>2. El error de ortografía fue arreglado. Gracias.</p>
<p>Saludos.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Marcelo Fernández</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2740</link>
		<dc:creator><![CDATA[Marcelo Fernández]]></dc:creator>
		<pubDate>Mon, 19 Oct 2009 04:48:45 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2740</guid>
		<description><![CDATA[Seba, a mí me parece mucho más acertada tu opinión del último párrafo, donde en realidad, que haya certificados gratuitos firmados por CAs ya incluidas en los browsers, no cambia absolutamente nada. Lo otro me parece pecar de inocente, sabiendo la plata que se mueve alrededor de este tema (ver algunos informes de la gente de Hispasec), creer que sólo por pagar un certificado a una CA estás imponiendo una barrera a los &quot;ladris&quot; de internet. 

Me parece que SSL es técnicamente muy bueno, los browsers lo implementan relativamente bien, lástima que para hacer las cosas más cómodas al usuario siempre hay que pagar en cuanto a seguridad; y ya sabemos que la capa 8 es la más débil.

Por otra parte, a mí me parece muy bueno que haya CAs que generen certificados de sitios en forma gratuita y que además estén incluidos por defecto en los browsers; más viendo lo &quot;molesto&quot; que se puso Firefox (por poner un ejemplo) cuando entramos a un sitio con SSL donde no coinciden todos los chequeos del certificado del mismo. Esto lo obligaba a uno a pedir que importen el certificado del CA &quot;propio&quot;.

Se me ocurre que la solución puede estar por la de &quot;niveles&quot; o &quot;categorías&quot; de certificados, donde los certificados de entidades financieras tengan el nivel máximo de importancia, y los de un, por ejemplo, webmail, menos criticidad. De esa manera, el browser podría &quot;reforzar&quot; visualmente/operativamente en mayor o menor medida el comportamiento con el usuario. Esto mejoraría el estado actual de los certificados que uno tiene en el browser, donde hoy los certificados están en una &quot;bolsa de gatos&quot;. 

En fin, son ideas... Sería bueno agregar algo de todo esto en SSL (v4.x?), que contemple no sólo lo técnico, sino toda la cadena de uso, desde que se emite un certificado de un CA, hasta que se generan certificados de sitios, usuarios, y cómo se vincula todo esto con los browsers, servidores de correo, etc.

Mis 2 ctvs.

¡Saludos!

PD: Fijate que pifiaste en &quot;confidencialidad en la transmición de los datos.&quot;, es &quot;transmisión&quot;.]]></description>
		<content:encoded><![CDATA[<p>Seba, a mí me parece mucho más acertada tu opinión del último párrafo, donde en realidad, que haya certificados gratuitos firmados por CAs ya incluidas en los browsers, no cambia absolutamente nada. Lo otro me parece pecar de inocente, sabiendo la plata que se mueve alrededor de este tema (ver algunos informes de la gente de Hispasec), creer que sólo por pagar un certificado a una CA estás imponiendo una barrera a los &#8220;ladris&#8221; de internet. </p>
<p>Me parece que SSL es técnicamente muy bueno, los browsers lo implementan relativamente bien, lástima que para hacer las cosas más cómodas al usuario siempre hay que pagar en cuanto a seguridad; y ya sabemos que la capa 8 es la más débil.</p>
<p>Por otra parte, a mí me parece muy bueno que haya CAs que generen certificados de sitios en forma gratuita y que además estén incluidos por defecto en los browsers; más viendo lo &#8220;molesto&#8221; que se puso Firefox (por poner un ejemplo) cuando entramos a un sitio con SSL donde no coinciden todos los chequeos del certificado del mismo. Esto lo obligaba a uno a pedir que importen el certificado del CA &#8220;propio&#8221;.</p>
<p>Se me ocurre que la solución puede estar por la de &#8220;niveles&#8221; o &#8220;categorías&#8221; de certificados, donde los certificados de entidades financieras tengan el nivel máximo de importancia, y los de un, por ejemplo, webmail, menos criticidad. De esa manera, el browser podría &#8220;reforzar&#8221; visualmente/operativamente en mayor o menor medida el comportamiento con el usuario. Esto mejoraría el estado actual de los certificados que uno tiene en el browser, donde hoy los certificados están en una &#8220;bolsa de gatos&#8221;. </p>
<p>En fin, son ideas&#8230; Sería bueno agregar algo de todo esto en SSL (v4.x?), que contemple no sólo lo técnico, sino toda la cadena de uso, desde que se emite un certificado de un CA, hasta que se generan certificados de sitios, usuarios, y cómo se vincula todo esto con los browsers, servidores de correo, etc.</p>
<p>Mis 2 ctvs.</p>
<p>¡Saludos!</p>
<p>PD: Fijate que pifiaste en &#8220;confidencialidad en la transmición de los datos.&#8221;, es &#8220;transmisión&#8221;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Twitter Trackbacks for Certificados SSL… ¿gratuitos? « Mundo Binario [unmundobinario.com] on Topsy.com</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2691</link>
		<dc:creator><![CDATA[Twitter Trackbacks for Certificados SSL… ¿gratuitos? « Mundo Binario [unmundobinario.com] on Topsy.com]]></dc:creator>
		<pubDate>Wed, 14 Oct 2009 23:12:11 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2691</guid>
		<description><![CDATA[[...] Certificados SSL… ¿gratuitos? « Mundo Binario  unmundobinario.com/2009/10/14/certificados-ssl-%C2%BFgratuitos &#8211; view page &#8211; cached  Esta semana estuve trabajando sobre una noticia interesante en el mundo de la seguridad. Para ello, me gustaría que todos sepan de qué hablamos cuando hablamos de HTTPS, y lo haré muy brevemente: &#8212; From the page [...]]]></description>
		<content:encoded><![CDATA[<p>[...] Certificados SSL… ¿gratuitos? « Mundo Binario  unmundobinario.com/2009/10/14/certificados-ssl-%C2%BFgratuitos &ndash; view page &ndash; cached  Esta semana estuve trabajando sobre una noticia interesante en el mundo de la seguridad. Para ello, me gustaría que todos sepan de qué hablamos cuando hablamos de HTTPS, y lo haré muy brevemente: &mdash; From the page [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Hsilamot</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2689</link>
		<dc:creator><![CDATA[Hsilamot]]></dc:creator>
		<pubDate>Wed, 14 Oct 2009 15:09:07 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2689</guid>
		<description><![CDATA[perdón, le di al botón &quot;enviar comentario&quot; antes de tiempo XD (mas mal tino que otra cosa):

continuo...

Me parece genial esto, pero también se le debería aclarar al usuario muchas cosas, los niveles de seguridad.

El problema que yo veo con los certificados es que el SSL requiere un certificado &quot;firmado&quot; por alguien que cobra, en mi opinión deberíamos tener esto separado, por un lado el SSL y por el otro el certificado en sí.

¿por qué?, por que a muchos solo nos interesa ofrecerle a nuestros clientes la seguridad de que su información y contraseñas están seguros, al menos en el tráfico.

por otro lado, a mi no me importa ni me molestaría adquirir un certificado que certifique que el sitio ES MIO, que yo EXISTO, que mi empresa EXISTE, pero lo que mas me interesaría yo creo es la antigüedad, que entre mas tiempo lleve yo con mi página mas &quot;valida&quot; sea como página real. Los Phisers no usan webs por más de unos cuantos meses, y aveces semanas.

Hay muchas muchas cosas alrededor de esto, yo en lo personal realicé un experimento, haciendo un pequeño &quot;virus&quot; que instalaba mi CA en las PC&#039;s víctimas, y cambiaba sus DNS. Esto me permitió redirigir el tráfico de www.banco-x.com a mi servidor y como mi CA estaba registrado en la víctica tener SSL con el dominio ORIGINAL del banco.

Yo soy de México y no veo nada que me impida instalar este pequeño Virus en ciber cafés e incluso en empresas.

Saludos]]></description>
		<content:encoded><![CDATA[<p>perdón, le di al botón &#8220;enviar comentario&#8221; antes de tiempo XD (mas mal tino que otra cosa):</p>
<p>continuo&#8230;</p>
<p>Me parece genial esto, pero también se le debería aclarar al usuario muchas cosas, los niveles de seguridad.</p>
<p>El problema que yo veo con los certificados es que el SSL requiere un certificado &#8220;firmado&#8221; por alguien que cobra, en mi opinión deberíamos tener esto separado, por un lado el SSL y por el otro el certificado en sí.</p>
<p>¿por qué?, por que a muchos solo nos interesa ofrecerle a nuestros clientes la seguridad de que su información y contraseñas están seguros, al menos en el tráfico.</p>
<p>por otro lado, a mi no me importa ni me molestaría adquirir un certificado que certifique que el sitio ES MIO, que yo EXISTO, que mi empresa EXISTE, pero lo que mas me interesaría yo creo es la antigüedad, que entre mas tiempo lleve yo con mi página mas &#8220;valida&#8221; sea como página real. Los Phisers no usan webs por más de unos cuantos meses, y aveces semanas.</p>
<p>Hay muchas muchas cosas alrededor de esto, yo en lo personal realicé un experimento, haciendo un pequeño &#8220;virus&#8221; que instalaba mi CA en las PC&#8217;s víctimas, y cambiaba sus DNS. Esto me permitió redirigir el tráfico de <a href="http://www.banco-x.com" rel="nofollow">http://www.banco-x.com</a> a mi servidor y como mi CA estaba registrado en la víctica tener SSL con el dominio ORIGINAL del banco.</p>
<p>Yo soy de México y no veo nada que me impida instalar este pequeño Virus en ciber cafés e incluso en empresas.</p>
<p>Saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Hsilamot</title>
		<link>http://unmundobinario.com/2009/10/14/certificados-ssl-%c2%bfgratuitos/#comment-2688</link>
		<dc:creator><![CDATA[Hsilamot]]></dc:creator>
		<pubDate>Wed, 14 Oct 2009 15:04:42 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2645#comment-2688</guid>
		<description><![CDATA[A mi me parece EXCELENTE lo de que se empiecen a aceptar certificados gratuitos, de hecho deberían aceptar certificados auto-firmados.]]></description>
		<content:encoded><![CDATA[<p>A mi me parece EXCELENTE lo de que se empiecen a aceptar certificados gratuitos, de hecho deberían aceptar certificados auto-firmados.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

