Protección contra hijacking

Preguntado hace 1 año

Gabriel Molina
Votos
PositivosNegativosTotal
3 0 3
80 Visualizaciones
Compártelo: Compártelo en twitterCompártelo en Facebook

He estado leyendo sobre firesheep y me planteo qué podemos hacer para evitarlo.

Para el que no lo conozca es un programa que facilita (antes era posible pero había que saber cómo hacerlo) el robo por terceros de clave y usuario en redes abiertas, con la proliferación de wifis abiertas es desde luego algo a tener en cuenta.

Como solución, entiendo que hay que usar ssl en la validación, de modo que el que trate de robar el dato no va a poder. Pero qué pasa con las cookies de "recuérdame", en las que se guarda la información para validar al usuario. Supongo que la solución pasa porque estas cookies vayan también sobre ssl, pero teniendo en cuenta que esa cookie viaja cada vez que navegamos, ¿no es una penalización de rendimiento grande?

¿Más soluciones?

Un saludo a todos.

Actualizando datos

1 Respuesta

Hace 1 año

Buck

Buck

751Distinciones de plata1Distinciones de bronce3
Votos
PositivosNegativosTotal
303

He estado buscando por ahi y no hay una solucion directa ni absoluta para el problema.

Obviamente si toda la comunicacion, no solo el login es encriptada firesheep no tiene nada que hacer pero si facebook decide que solo quiere usar https en el login pues poco podemos hacer nosotros.

En este articulo hablan de ello

http://catcubed.com/2010/10/30/firesheep-on-your-wifi-hijacking-your-interwebs/

lo resumo, basicamente puedes:

1- Navegar mediante una VPN, pero para ello necesitas tener una VPN a la que conectarte.

2- Usar plugins como el HTTPS Everywhere que fuerzan la comunicacion https siempre que sea posible.

Como forma de mitigacion puedes usar el plug in blacksheep http://www.zscaler.com/blacksheep.html

No te protege pero te permite detectar si en tu red hay alguien usando firesheep. Lo que hace es enviar peticiones a las webs mas habituales con identificadores de sesion falsos y luego escucha si hay alguien intentando usarlos.

Un saludo

Cerrar

(...) En la tecnologia que yo conozco que es IIS y asp.net montar https es totalmente transparente para la web en cuestion y lleva muy poco tiempo. Si la eleccion esta entre comprar una maquina un poco mas potente o forzar a mis usuarios a instalar un software adicional (como un cliente VPN o un tunel ssh) yo lo tendria claro e invertiria en mejor maquina para seguir siendo estandar y quitarles de molestias.Ten en cuenta que muchas de las otras soluciones pueden no funcionar en entornos corporativos con proxies. Buck hace 1 año
Ok, habia entendido que la pregunta iba sobre como protegernos como usuarios de firesheep. Entiendo que desde la parte servidor utilizar https en todo la comunicacion es la mejor solucion. Es lo que usan todas las webs bancarias y otras webs con datos sensibles como gmail e imagino que es donde terminaran todos los demas.No tengo datos sobre cual seria la penalizacion en rendimiento, podrias probarlo en tu entorno de prueba. (..) Buck hace 1 año
Hola, Antonio, lo que veo es que las soluciones se delegan en los usuarios, con el peligro que tiene. Poner todo el sitio en https no parece viable por la penalización de rendimiento (tanto facebook como twitter lo usan sólo para el login). ¿Cómo ves lo de hacer que las cookies vayan por https (el "recuerdame" al menos)? Un saludo, Gabriel. Gabriel Molina hace 1 año

Tu respuesta

Confirmación

Cerrar

Si sales ahora, perderás los cambios. ¿Estás seguro de querer salir?

Para participar en Babelias, debes estar convenientemente validado. Si ya eres usuario inicia sesión, si no lo eres, te puedes registrar.

Dar una respuesta

Trata de ser descriptivo, usa al menos 25 caracteres