Publicidad

Mostrando las entradas con la etiqueta Ley Mordaza. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Ley Mordaza. Mostrar todas las entradas

martes, 3 de noviembre de 2015

Cómo cifrarlo todo: correo electrónico

Seguimos con una entrega más de nuestro especial de Cómo cifrarlo todo, y esta vez le toca al correo electrónico. Hoy vamos a ver cómo cifrar nuestros mensajes de tal forma que nadie más que su destinatario pueda leerlos, repasando al mismo tiempo el estado de la tecnología en este aspecto.
Lo cierto es que cifrar tu correo es todo un engorro. No sólo tienes que configurar tu cliente, sino que también tienes que guardar las claves públicas de las personas a las que quieras enviar correos cifrados. Aun así, creemos que es útil que cualquiera sepa y pueda cifrar sus correos para asegurarse de que son confidenciales. Vamos a ello, empezando como siempre por las bases.

¿Qué significa cifrar el correo?

Todos sabréis ya a estas alturas que significa encriptar vuestro correo: es meterlo en una cripta para que nadie lo vea. Pero salvo que tengáis aficiones algo extrañas, lo que de verdad querréis será cifrar vuestro correo: transformarlo de tal forma que sólo lo pueda leer quien vosotros queráis.
El primer enfoque sería usar una contraseña: el contenido se cifra y se descifra con la misma palabra secreta. Pero esto tiene serios problemas, siendo el principal enviarle la contraseña de forma segura a nuestro interlocutor. Si el interlocutor trabaja en la mesa de al lado, no habrá problema en decírsela sin que se entere nadie. Si nuestro interlocutor está en el otro lado del mundo y sólo tenemos su correo, la cosa se pone algo más difícil. Obviamente, no queremos enviarle un correo con la contraseña y luego otro cifrado. Hay que buscar otra solución.
Esa solución se llama criptografía asimétrica. Hay un par de claves, la pública y la privada, relacionadas de tal forma que un contenido cifrado con la clave pública sólo se puede descifrar con la correspondiente privada, y viceversa. ¿Cómo lo aplicamos al correo?
La idea es sencilla: si quiero mandarle un correo a Alicia, primero consigo su clave pública, que estará colgada en Internet o me habrá pasado alguien. Después de redactar el correo, lo cifro con esa clave y se lo envío a Alicia. Sólo ella podrá descifrarlo con su clave privada: cualquier otra persona que intercepte el correo sólo verá un montón de basura sin sentido.
Por otra parte, también querremos firmar los correos para asegurar a todo el mundo que somos nosotros quienes hemos escrito el correo y no un impostor. Para ello cifraremos el contenido con nuestra clave privada. Así, cualquiera que desee verificar la firma sólo tiene que tratar de descifrarlo con nuestra clave pública. Si tiene éxito, ese mensaje lo hemos escrito nosotros. Si no, algo falla y hay alguien que está tratando de hacerse con nuestra identidad.

OpenPGP, S/MIME y claves

Ahora que ya conocemos la base del cifrado de correo, vamos a la implementación. Hay dos estándares que se pueden usar para cifrar el correo: OpenPGP y S/MIME. A nivel de seguridad no hay grandes diferencias entre ellos, así que usaremos uno u otro en función de lo que use nuestro receptor. Normalmente, OpenPGP se usa más en el mundo de Linux, software libre y relacionados, y S/MIME está más extendido en el mundo empresarial.
Las diferencias que nos interesa conocer de estos dos estándares están en las claves que se usan. OpenPGP usa claves que te creas tú en el momento, y que firman el resto de usuarios para darles validez y verificar que tu clave es efectivamente tuya y no de un impostor.S/MIME, por el contrario, se acerca más al enfoque de HTTPS con certificados X.509 firmados por una autoridad certificadora, que es la que verifica tu identidad.
En Windows, podemos crear nuestras claves con el programa GPG4Win, donde un asistente nos guiará para crear claves tanto X.509 como OpenPGP.
En OS X, desde Keychain Access podremos crear claves X.509. Sólo hay que ir al menúKeychain Access -> Asistente de certificados -> Crear un certificado y escoger el de tipo S/MIME. Para crear claves OpenPGP tendremos que bajarnos GpgTools y usar el asistente en el programa GPG Keychain Access que se instala.
Por último, en Linux crearemos nuestras claves OpenPGP con el comando gpg —set-key (si no tenéis gpg instalado, hacedlo con sudo apt-get install gnupg en Ubuntu). Crear certificados X.509 es algo más complicado, ejecutando los comandos

openssl genrsa -out privatekey.pem 1024
openssl req -new -x509 -key privatekey.pem -out publickey.cer -days 365
openssl pkcs12 -export -out public_privatekey.pfx -inkey privatekey.pem -in publickey.cer
Además de crear nuestras claves, podemos obtenerlas de varios proveedores como Comodoo VeriSign , que será más fácil y dará menos problemas.

Cómo cifrar tu correo en Thunderbird

Thunderbird Mail
Una de las mejores opciones si tenemos para cifrar nuestro correo es usar Thunderbird, un cliente multiplataforma con soporte nativo para S/MIME. Para usar OpenPGP tendremos que instalar la extensión Enigmail.
En el caso de S/MIME, tendremos que configurar los certificados en la pestaña “Seguridad” de cada una de las cuentas con las que queramos enviar o recibir correos firmados o cifrados. Para ello, hacemos clic derecho en la barra lateral en la cuenta a configurar, opciónAjustes y vamos al apartado Seguridad. Ahí podremos importar nuestros certificados de firma y cifrado. En esa misma ventana tenemos también la opción de importar los certificados de nuestros contactos para verificar sus mensajes y enviarles mensajes cifrados.
Si lo que usamos es PGP, Enigmail nos mostrará un asistente que nos guiará en todas las configuraciones necesarias, sin ningún tipo de problema ni complicación.
A la hora de escribir un mensaje, en el menú superior tendremos un botón de Seguridaddonde podremos activar el cifrado o la firma. Si hemos instalado Enigmail lo que aparecerán serán dos opciones, una para cifrar/firmar con OpenPGP y otra con S/MIME.
Thunderbird también descifrará y verificará automáticamente los mensajes cifrados/firmados que nos lleguen, con un mensaje que nos avisará que todo está correcto.

Cómo cifrar tu correo en Apple Mail

Apple Mail
Dentro de lo engorroso que suele ser cifrar tu correo electrónico, hacerlo con Apple Mail es sencillo. Al instalar GpgTools, se añade una pequeña pestaña en la parte superior derecha para elegir entre S/MIME o OpenPGP. Para el primero tendremos que tener los certificados (tanto el nuestro como los de nuestros contactos) instalados en Keychain Access, para el segundo en GPG Keychain Access.
Una vez hecho eso sólo hay que pulsar los botones del candado o del tick que veis en la captura para cifrar o firmar el correo, respectivamente. Cuando recibamos un mensaje, veremos una marca en la que Mail nos avisará si la firma es correcta o si por el contrario ha habido problemas.

Cómo cifrar tu correo en Outlook 2013

Mensaje en Outlook
Outlook 2013 permite cifrar tu correo con S/MIME sin necesidad de añadidos. Para añadir tu certificado, hay que ir a “Archivo -> Centro de confianza” y ahí pulsar el botón“Configuración del centro de confianza”. Se abrirá un nuevo diálogo: en el apartado“Seguridad del correco eletrónico” podremos importar nuestro certificado.
Una vez hecho eso, podremos cifrar y firmar los correos con los botones correspondientes de la pestaña “Opciones” en la ventana de redacción de correos. Si no aparecen, tendremos que hacer clic en la flecha inferior derecha de la sección de “Más opciones” (a la derecha del todo), pulsar en “Configuración de seguridad” y marcar las opciones que queramos.
En cuanto al cifrado con OpenPGP, al instalar GPG4Win aparecerá una nueva pestaña en la ventana de redacción, GpgOL, con botones para cifrar y firmar el correo. Eso sí, antes tendremos que instalar nuestro certificado con el gestor de certificados, al que podemos acceder desde la misma pestaña.

Cómo cifrar tu correo en Outlook.com o Gmail

MailvelopeCifrando correos en Gmail + Mailvelope
Vamos por último con los clientes web: Outlook.com o Gmail. Si no queréis usar un cliente de escritorio, hay ciertas alternativas. Para usar OpenPGP podéis usar Mailvelope, una extensión para Chrome y Firefox. Sólo hay que subir nuestra clave e importar las de nuestros contactos. Es un poco engorroso, ya que hay que usar una ventana distinta para editar mensajes que queramos cifrar, y no acaba de funcionar del todo bien.
Para S/MIME en Gmail la opción es Penango, una extensión para Firefox e Internet Explorer que nos permite usar S/MIME de forma gratuita en Gmail y Google Apps. En Outlook.com no he logrado encontrar nada, aunque si tenéis Office 365, la web-app de Outlook sí que os permite cifrar correos.

Cifrar todo tu correo todavía es una utopía

Tratar de cifrar todo tu correo es un objetivo inalcanzable. Veinte años después de su creación es todavía un proceso engorroso y con muchos problemas potenciales incluso para alguien que sepa manejarse con ordenadores. Ya no sólo por tener dos estándares incompatibles, también tenemos aplicaciones que no aceptan certificados porque no tienen las capacidades requeridas, ajustes de confianza incorrectos, certificados con el formato incorrecto… Configurar todos tus clientes de correo para que cifren tus correos es una verdadera aventura, y eso sin contar con los fallos de las aplicaciones en sí, tanto de cuelgues (Thunderbird es terrible en este sentido) como de usabilidad y caminos intrincados para conseguir lo que quieres.
Hay gente que está tratando de hacer esto de forma más fácil, como los desarrolladores del proyecto LEAP (no hemos incluido su solución de cifrado de correo en este artículo porque no acaba de funcionar del todo bien en nuestras pruebas). Aun así, ganar en seguridad y privacidad implica perder muchísima facilidad de uso en el correo electrónico. Y no se trata sólo de que sea complicado (la seguridad nunca es fácil): es algo de lo que nunca se han preocupado demasiado ni los proveedores de correo ni los usuarios. En un momento en el que Internet es cada vez menos privado, es necesario marcar un punto de inflexión y encontrar soluciones para el problema del cifrado el correo.

lunes, 2 de noviembre de 2015

Chatea seguro y encriptado con Signal Private Messenger [App]



Cada vez los usuarios de dispositivos móviles como los smarphones tienen más preocupación por la seguridad y confidencialidad de sus datos que pudiesen llegar a las manos de las agencias de espionaje. Los desarrolladores de Whisper Systems han creado una aplicación de código abierto llamada Signal, la cual nos permitirá realizar llamadas encriptadas para mayor seguridad y privacidad. La compañía ya contaba con aplicaciones para Android como RedPhone y TextSecure que encriptaban llamadas y SMS respectivamente, ahora llegan a iOS con Signal, que intenta fusionar ambas aplicaciones en una más simplificada.

Lo mejor de Signal es su facilidad de configuración, tan sólo debemos introducir nuestro número de teléfono y recibiremos un mensaje de texto con un código para su verificación. A partir de entonces dispondremos de la lista de contactos que utilizan la aplicación y además los contactos que dispongan de Android y la aplicación RedPhone. Al tratarse de una aplicación de código abierto cualquier desarrollador puede estudiarla y verificar la seguridad que promete. Su funcionamiento es muy simple, cuenta con multitud de servidores a lo largo del mundo, que redireccionan las llamadas al destinatario. Al pasar por los servidores de la compañía no dejan rastro en ningún otro, a efectos externos tan sólo figurarán como llamadas que realizamos al servidor de Signal.

Ya han ido apareciendo más aplicaciones de encriptación de llamadas o mensajes de texto, pero éstas suelen ser de pago y no tienen un uso tan simplificado para el usuario. Ese es el punto fuerte de Signal, es totalmente gratuita y puede descargarse ya desde la App Store y Google Play.


Aquí están los enlaces para descargar:

Descargar Signal en Google Play Signal para Android

Descargar Signal en iTunes para iOS

domingo, 1 de noviembre de 2015

Navegación segura y anónima en Android con Orbot



Te contamos sobre Orbot, la aplicación oficial del proyecto Tor para los dispositivos con Android. Una manera eficiente y sencilla de proteger tu tráfico móvil de ojos no deseados.



Hacksperger's

Para muchos ya no es un secreto que la privacidad como la conocíamos en la era pre-Internet ya no es más que un antiguo recuerdo. No solo accedemos constantemente a entregar nuestros datos voluntariamente a redes sociales, servicios de almacenamiento, correo electrónico y demás hierbas, por el hecho de que son “gratuitos”; sino que muchos gobiernos violan la pizca de confidencialidad que puede existir entre el usuario y los proveedores de estos servicios monitorean toda nuestra actividad día a día, siendo el caso más descarado el de la NSA con su programa PRISM.

En otros casos los internautas necesitan proteger su identidad por múltiples razones, y no se puede andar navegando la web abiertamente dejando rastros por todos lados. Cuando se busca navegación segura y anónima, hay un nombre que surge de inmediato: Tor, una red de túneles virtuales, que protege las comunicaciones haciendo que reboten dentro de una red enorme mantenida por voluntarios al rededor del mundo.

Tor fue diseñado originalmente como un proyecto de enrutamiento del Laboratorio Naval de Investigación de los Estados Unidos con el fin de proteger las comunicaciones del gobierno. Hoy en día puede usarse por cualquier persona, por los militares, por periodistas, o por activistas que luchan contra la censura y son perseguidos.
Orbot

Tor puedes ser usado en Windows, Linux y OS X, a través de un navegador pre-configurado y portable, el browser bundle. Si buscas una solución para tu dispositivo móvil, Tor cuenta con una versión para Android, llamada Orbot.

Orbot es una aplicación que le permite a los usuarios de Android, acceder a la web, utilizar mensajería instantánea y correo electrónico sin ser monitoreado o bloqueado por su ISP. Todas las características y funciones de Tor en Android. Orbot ofrece un proxy local dentro de la red de Tor, y tiene la habilidad de cifrar todo el tráfico TCP de tu dispositivo Android si le das los permisos necesarios.
Instalar y configurar Orbot

Orbot puede ser descargado desde diferentes fuentes: Play Store, Amazon Appstore, repositorios de F-Droid, o descargar directamente la APK desde la web de guardianproject. Solo instalando Orbot no se anonimizará automáticamente tu tráfico, debes configurar Orbot adecuadamente, así como las aplicaciones específicas.


Al iniciar Orbot por primera vez, este te va a guiar paso a paso para que configures tu dispositivo adecuadamente para poder comenzar a usar correctamente la red Tor. En un momento, Orbot te va a preguntar si quieres activar la Proxificación transparente en lugar de elegir cuales aplicaciones van usar la red Tor, esta función permite que todas tus aplicaciones se ejecuten automáticamente a través de la red Tor sin necesidad de realizar configuraciones adicionales, es como un botón para “torificar” todo. La proxificación transparente requiere acceso root.



Luego el asistente te ofrecerá descargar e instalar ciertas aplicaciones que fueron desarrolladas específicamente para trabajar con Tor, vas a querer instalarlas si no pudiste activar la proxificación transparente o si quieres estar más seguro aún. Estas son: Orweb, un navegador web privado; Gibberbot un cliente de mensajería instantánea seguro, compatible con el protocolo XMPP, con conversaciones OTR (Off the record). Y, si quieres realizar búsquedas privadas, puedes hacerlo a través de Duck Duck Go.



Además de esto, cualquier aplicación que tengas instalada en Android que soporte la configuración de un proxy, puede utilizar la red Tor para proteger su tráfico usando los siguientes ajustes:Proxy Host: localhost Proxy Port: 8118

Fuente

viernes, 30 de octubre de 2015

Cómo empezar a utilizar el navegador anónimo Tor, paso a paso


Tor es una de las mejores herramientas para conectarse a Internet de manera segura (si no la mejor). Aunque no es perfecta, configurarla es tan sencillo que cualquier persona que acceda a la web con frecuencia debería tenerla instalada y lista para usarse. Te explicamos cómo hacerlo.

Dejando a un lado el apartado técnico, conectarse a Tor requiere, literalmente, un par de clics. Está disponible para multitud de plataformas, desde las tres principales de escritorio (Windows, OS X y Linux) a otras como Android o Maemo. Tiene algunos inconvenientes, siendo el principal de ellos que reduce significativamente nuestra velocidad de conexión pero como contrapartida trae todo un universo de potenciales ventajas.

Qué es Tor y cómo funciona

Antes de entrar en materia, quizá lo más apropiado sea explicar, brevemente y a nivel usuario, que es exactamente Tor y cómo es su funcionamiento. Consiste básicamente en que cada uno de los mensajes que envía nuestra máquina, nuestro ordenador, es rebotado de manera aleatoria y cifrado a través de una serie de nodos. Ninguno de esos nodos puede descifrar el mensaje y sólo conoce el siguiente nodo al que pasar el mensaje de modo que desde el punto de vista de un observador externo en lugar de una conexión de A hasta B lo único que ve es una serie de conversaciones fragmentadas y cifradas saltando aquí y allá.
Aunque el nivel de seguridad que ofrece es muy alto, no es ni mucho menos perfecto, de hecho el propio Tor Project lo admite en su página oficial. El problema tiene radica en que aunque usemos multitud de routers y nodos para enviar el mensaje una entidad que controle un gran número de ellos (por ejemplo un ISP en alianza con el gobierno de un país) puede, hipotéticamente, inferir la ubicación del usuario que envía el mensaje y el receptor si observa durante una cantidad suficiente de tiempo, que puede irdesde los 6 meses hasta unos pocos días.
Para expresarlo de manera simple: cuanto más tiempo pasas en Tor más posibilidades hay, si alguien está decidido a encontrarte, de que lo consiga. Algo parecido a lo que ocurre en las películas de Hollywood con la triangulación de señal según las antenas: cuanto más tiempo dura la llamada más fácil es inferir la ubicación final.

Cómo configurar Tor en menos de 1 minuto

Cómo empezar a utilizar el navegador anónimo Tor, paso a paso
Contrario a la creencia que parece estar más extendida, el proceso de descargar Tor y comenzar a navegar de manera segura dura, literalmente, menos de un minuto:
  • En cuentra tu plataforma y descarga Tor desde la página del proyecto:https://www.torproject.org/download/downl.... Para evitar cualquier tipo de problema es importante esa "s" al final de http, que indica que la conexión se está realizando de manera segura.
Cómo empezar a utilizar el navegador anónimo Tor, paso a paso
  • Windows: La descarga dará como resultado un archivo llamado "Start Tor Browser", ejecutarlo abrirá un pequeño programa llamado Vidalia Control Panel que nos permitirá realizar dos tareas muy sencillas: ver el estado de nuestra conexión Tor e iniciar el navegador de manera segura, basado en Firefox. El funcionamiento de dicho navegador es similar al 99% a uno convencional con una excepción importante: no permite usar Flash.
Cómo empezar a utilizar el navegador anónimo Tor, paso a paso
  • OS X: El procedimiento es muy parecido al de Windows, pero en este caso no se abre un panel de control sino que en su lugar a lo que accedemos es al navegador directamente, pero tanto las posibilidades como el funcionamiento general son prácticamente las mismas.
  • Linux: igual que en OS X, ve a la página del proyecto, descarga y ejecuta. No hace falta nada más.
Como puedes ver, el procedimiento no requiere, de base, ningún conocimiento técnico y la herramienta está pensada para que cualquiera pueda usarla sin demasiadas complicaciones. En algunos clientes, como el de Windows, en la parte de Ajustes encontramos una acción donde podemos ceder parte de nuestro ancho de banda para que el uso de la red Tor, es decir, convertirnos en nodo y aportar activamente al servicio en lugar de usarla como parásito.

Trucos y consejos para principiantes

Si es la primera vez que utilizas Tor, hay algunos consejos y consideraciones básicos y que debes tener en cuenta:
  • Sólo es seguro el navegador Tor: Es uno de los fallos más frecuentes. La única información que se envía de manera segura es aquella que intercambias a través del navegador Tor. Dicho de otro modo, ni tu ordenador ni tu conexión son 100% seguras, sólo el navegador.
  • No hay Flash: aparte de porque es una de las piezas de software más infames de la era de Internet, está llena de agujeros de seguridad y vulnerabilidades. Afortunadamente, una gran mayoría de webs decentes, comenzando por YouTube, ya permiten ser visualizadas en HTML5. Por si acaso, el navegador Tor ofrece una opción para activar YouTube desde sus ajustes, aunque vaya por delante que está profundamente desaconsejado.
  • Tu navegador es seguro, pero los servicios que uses no tienen por qué: Dicho de otro modo, y aunque parezca obvio: usar Tor para navegar por Facebook, Skype, Google+ o Gmail no sirve de mucho porque todos esos servicios almacenan información de sus usuarios
  • TorChat: emails aparte, el chat es una de las medidas de comunicación por antonomasia en internet. Una buena manera de chatear de manera segura es TorChat (sólo Windows), que asigna una serie de números y letras aleatorios para cada usuario. Sólo tendremos que compartirla con el destinatario para hablar de manera segura. Toda la conexión se produce sobre la red Tor.
  • Mail2Tor: Muy similar a TorChat pero para emails. Su página sólo puede accederse desde un navegador Tor y permite enviar y recibir emails de manera segura.
Esto es solo el principio. En unos días publicaremos una segunda parte a esta guía con trucos, funciones y consejos para aquellos que lleváis usando un tiempo Tor. Pronto más.
***