Hace 5 años | Por robustiano a valenciaplaza.com
Publicado hace 5 años por robustiano a valenciaplaza.com

Ferrocarrils de la Generalitat Valenciana (FGV) ha presentado una denuncia contra el ingeniero informático que advirtió el pasado mes de diciembre de la existencia de un agujero de seguridad en las apps de Metrovalencia y TRAM. La empresa pública de transporte toma esta decisión tomada al entender que actuó de "manera ilegal" y que podría haber cometido un delito informático en el proceso de demostrar que la app del servicio de transporte público dejaba datos de 6.000 usuarios al alcance de terceros.

e

Esto sólo pasa aquí 😥

D

#1 no es que no tengas razón,pero seguro que su contrato tenia una clausula de confidencialidad y habrán tirado por ahí.

tul

#3 con todo lo que han robado les sobra para legiones de abogados

tul

#11 timado? estan todos en el ajo

d

#14 que los responsables de la empresa estén en el ajo (que estoy de acuerdo contigo que seguro que lo están) no quita que la empresa pública haya sido estafada, siendo todos los valencianos los que pagan la estafa

tul

#15 y los responsables politicos que la contrataron tambien

santiellupin

Ya lo expreso dpm en un gag cruz y raya en la tele "... A alguien le ha pasado algo en alguna parte en algun momento".

Al final los hackers eticos van a tener que decir cosas similares "teneis un agujero de seguridad en alguna parte de vuestra infraestructura" y si quereis saber cual es hacedme una oferta y canto, porque los políticos solo entienden en de extorsion y chanchullos asi que tienes que hablarles en su misma jerga!

pawer13

#17 Y creo que Cruz y Raya se basaron en un gag de Gila: "Alguien a matado a alguien por aquí..."

Magankie

Quien ha tomado la decisión de denunciar dentro de Ferrocarrils de la Generalitat Valenciana (FGV) debería ser fulminado en el acto. Si encuentran un error de tu responsabilidad lo arreglas y das las gracias, y si alguien ha podido acceder a la información personal es por tu culpa, por lo que deberías pedir perdón y apechugar con las consecuencias de tus actos.

newtoncore

En España cuando encuentras un problema no hay que avisar, hay que sacar tajada. Lección aprendida.

yusavi

#2 Hay 10 tipos de personas ...

c

#12 Usar herramientas Mira, es que ha usado un martillo!

c

#20 pedir perdón y DIMITIR, que no pasa nada por irse a hacer otras cosas...

D

#13 #3
Los abogados los vamos a pagar con nuestros impuestos

taranganas

A mi entender se juntan tres pecados capitales , ira, envidia y soberbia . Ira porque el cabreo y el odio a quien les enmendo la plana debe ser del diez, soberbia por no reconocer sus defectos, y envidia porque ellos no saben programar bien.

sillycon

#21 Tampoco hay que rendirse automáticamente.
Podrías avisarles de que tienen una vulnerabilidad y pactar con ellos que no van a tomar represalias.
Es muy penoso, pero es mejor que delinquir.

estoyausente

Todo bien, todo correcto... En fin, estas cosas me crispan. Google hubiese dado unas recompensa.

D

#1 La omertá debería darse desde primero de EGB para que luego no nos pasen estas cosas.

D

#26 Mas que gestores, son Neandertales con cargos públics

frankiegth

#31. Los Neandertales por lo menos tenian cerebro.

Si 'nuestros gestores' fueran planetas podriamos descartar la vida inteligente en toda la galaxia.
(CC #26)

D

#12 En un país donde no se aplica la responsabilidad patrimonial de los funcionarios en estos casos de franca temeridad y mala fe contra los "whistleblowers" se dan demasiado frecuentemente estos arranques de "soberbia administrativa". Estoy casi seguro de que se archivará la denuncia.

D

#32 Si, tienes razón, estos tiene algo sobre los hombros para mantenerles la peluca...

newtoncore

#28 ¿Pactar? ¿No acabas de leer que le han denunciado?. No, eso se hace así: Mandas un mensaje que no se pueda rastrear para avisar y, si no hacen caso, intentas vender la vulnerabilidad y si nadie te la compra la publicas en alguna página 0day y que les follen a esos hijos de puta.

D

#18 mis neuronas no están muy finas pues,ley que era un Ingeniero informático,y pensé que era alguien que trabajaba en el proyecto.

D

#12 Entonces la próxima vez que utilicen el buzón de chivatos de El Diario para proteger su anonimato y que sean otros quienes denuncien.

O, en su defecto, que se lo cuenten a los abogados de Abascal para que los entierren en demandas judiciales si el Gobierno en posesión del ente público en cuestión es de izquierdas, como parece ser el caso de FGV (Cc #13 )

D

#24 No, hace falta CESAR más. Si no dimites, que te dimitan sin miramientos.

D

Hay que decirlo más.

frg

Menuda panda de capullos. En vez de agradecer una auditoría gratis, carga contra el mensajero. El próximo mensajero, publicará lo descubierto de forma anónima sin avisar, o venderá la vulnerabilidad para que otro se aproveche.

E

#34 10 en base 3 serían 4 respuestas...

Democrito

#23 Es complicado. Si tú tienes una puerta cerrada con llave y yo demuestro que se puede abrir con un destornillador y entro en tu casa... probablemente me caiga un puro por meterme donde no me llaman aunque la intención sea avisar de la falta de seguridad.

Pipepito

#28 hombre, delinquir delinquir... tampoco nos vengamos arriba eh lol

c

#43 El problema es que no había esa cerradura, de ahí el tema...

snowdenknows

#9 que contrato? wtf lol

snowdenknows

#12 #7 pues mejor sacar los fallos a la luz de forma anónima

D

u_70n1

Esto os puede arrojar algo de luz:
Por lo que tengo entendido, la jefa de sistemas es una persona bastante peculiar que no tiene siquiera la carrera de informática y que encima está siempre presionando a los pobres chavales de las contratas.

Malkuar_1

#42 Em... no. 1=1, 2=2, 3=10

u_70n1

#50 Para entrar a trabajar en FGV, en los grupos bajos, se tiene que acceder vía oposición... en cambio en los grupos más altos se hace a "dedo", esto también puede explicar más cosas.

D

#36 Coño, han denunciado porque el programador les denunció antes.

D

#8 gañaaaaaaaaanessssssssssssssssssssss

D

#3 joder como le has dado

D

#5 "Existía un token o identificador de autenticación único para todos los usuarios de Ferrocarrils de la Generalitat Valenciana"

madre de dios

D

#33 ya sabes en este puto país de mierda la administración tiene "imperium" (todos los actos administrativos se presumen validos y ejecutables [aunque en realidad no lo sean, y si no te gusta vete al juez]), se lo han creído demasiado; y en otros países la administración no es tan poderosa

redscare

#51 Binario es base 2, en base tres: 2=2 y 3=20.

D

#29 en el país de los gañanes que quieres

alephespoco

#10 Lo que también creo que es importante resaltar es que FGV debería de controlar lo que subcontrata. Le han dado una mierda, pero es que _nadie verificó lo que le entregaban_ las subcontrataciones de las empresas públicas suelen funcionar así. Entregas una mierda, y nadie lo mira.

D

#50 lo de un/a jefe/a de sistemas sin la carrera de la informática: si me dan medio euro por cada vez que lo he visto en algún sitio me hago multimillonario, no ponen a profesionales, piensan que cualquiera vale para eso (y si es amiguito mejor)

lainDev

#43 No exactamente, porque lo que hay dentro no es tuyo son datos de otros usuarios. Es como si tienes un hotel donde "vive" gente y descubres que la puerta trasera se puede abrir fácilmente y lo compruebas para avisar al hotel que por ahí se podría meter ladrones.

KillingInTheName

#7 Si que la das. Como has visto si no el fallo?

barbero

Empresas normales (con un equipo IT formado) motivan a sus empleados con incentivos para que encuentren este tipo de bugs. Ahora, si la seguridad te la suda...

kuser

#58 No, 3=10 en base tres

Pipepito

#45 el problema viene en que todas las cerraduras compartían la misma llave.

c

#66 si, te lo compro. O mejor, dejaron la llave maestra en la app y entonces, se abren todos los buzones. lol

a

Un clasico. Cuando el sabio señala la luna, el necio mira el dedo.

Malkuar_1

#58
En base 3:
1=1
2=2
3=10
4=11
5=12
6=20

Y así, igual que el binario:
1=1
2=10
3=11
4=100
5=101
6=110
etc, etc.

lainDev

#49 Es que faltan auditorías de seguridad en lo público, creo que ya hay empresas que se dedican a eso así que sólo habría que contratarlas. Y habría que exigir que las aplicaciones públicas, por lo menos las que tengan datos de usuarios pasaran la auditoría antes del lanzamiento.

Pipepito

#70 Faltan auditorías en lo público, así, en general.

jameng

Típico de este país, vease en este caso, en el de Lexnet o los taxis vs Uber/Cabify. Mejor destruir y putear al que te hace quedar mal que aceptar que has hecho algo mal e intentar mejorar.

obmultimedia

#1 exacto, ese informatico debertia de ser contratado y premiado por descubrir ese agujero de seguridad, en cambio seguimos matando al mensajero.

D

No hay palabras para describir el nivel de estupidez. Para otra vez se conecta uno a la red a través de varias VPN y Tor, coge todos los datos y los publica señalando a la empresa responsable.

ailian

#10 Apuesto a que la empresa adjudicatara es de un amigo/cuñado/familiar/sobres de por medio.

J

#61 Ahora resulta que necesitas un ingeniero para hacer una web o mantener una red? Entonces son ilegales aquellos FP de grado superior donde te enseñan a ello?.

baraja

#75 En CohechoBet está con una cuota de 2,87, aprovecha para hacerte rico

sillycon

#44 Puessss... Con eso de la RGPD creo que obtener los datos de otro y usarlos para cualqueir cosa es delinquir...

sillycon

#36 Muy constructivo. Sobre todo, si mandas un mensaje anónimo te van a hacer mogollón de caso.

Pipepito

#78 Y dejarlos expuestos, decir que lo has arreglado y volverlos a exponer también es castigable por la RGPD y no se hasta que punto ha usado los datos de otro cuando lo ha hecho para demostrar la vulnerabilidad, no ha hecho uso de información privada para sacar beneficio.

Es más, cómo coño te voy a decir que tienes una vulnerabilidad sin demostrarla primero?

Yranac

#2 Voy a enseñarle este comentario a mi jefe a ver si sabe en cual de las dos categorías está

D

#76 estás poniendo en mi boca palabras que no he dicho, me refiero a la parte alta de la jerarquía, el responsable informático que tiene que tener una visión global del todo, de todas las estructuras subyacentes o no, y tener una estrategia informática coherente. Te lo digo más fácil: a nivel de organización (en este caso informática) me refiero al nivel estratégico no al nivel operacional (o táctico)

D

#1 Seguro que tendrían algún plan económico millonario para eso pero este individuo se lo ha fastidiado y ahora alguien se ha quedado sin sus millones.

analphabet

Yo no veo tan descabellado lo que ha pasado. El ingeniero ha encontrado un fallo en la aplicación y se ha ido a un juzgado a denunciar, ahí ya entiendo que su ánimo es de buscar que la ley castigue a la empresa.
Entonces la empresa lo que está haciendo es defenderse, y si puede agarrarse a un clavo ardiendo para conseguir que parte de la multa que les puede caer sea pagada por el propio ingeniero pues lo va a hacer.

Con todo esto de la nueva ley de protección de datos nos estamos pasando el disclose responsable por el forro. Ya lo dije con el proceder de facua hace unos meses, y este caso me parece casi lo mismo.

D

#10 Conociendo como suele funcionar el tema de las subcontratas en la administración pública me extrañaría que denunciaran a la empresa de los amiguetes antes que al que ha descubierto la chapuza

u_70n1

#76 Para eso no necesitas un ingeniero, pero para ser la persona responsable de una empresa como FGV creo que sí.

D

#61 Lo peor no es el hecho que no tenga el título, lo malo es que sea una incompetente. De hecho, uno de los mejores superiores que he tenido (IT) es físico.

redscare

#65 Eso! Esto me pasa por ir de listo lol

D

#5 Parece ser una api key estática, lo que se suele utilizar como seguridad básica cuando no hay autenticación de usuarios en el sistema.

D

#33 Los jueces en este país no tienen miramientos en aplicar la ley contra un particular como el de este caso, sin perder tiempo ni en leerse la documentación del caso ni en fundamentar los argumentos de la condena, que copiarán y pegarán de cualquier otra sentencia. Les basta con ver el encabezado de la demanda, el estado es el denunciante y el acusado un ciudadano. Caso distinto sería si el denunciado fuese una gran empresa, un pez gordo o el estado, entonces sí se archivaría la denuncia y el juez argumentaría la sentencia con cuidado y con todo detalle.

D

#17 Al final los hackers étcos van a publicar las vulnerabilidades anónimamente,
sin advertir a la empresa antes, con máxima difusión...., y que les jodan.
Se lo están ganando a pulso...

redscare

#43 El tema es cuando es la cámara acorazada de un banco la que se puede abrir con un destornillador. Entonces el bien común de hacer pública esa información debe pesar sobre la (debatible) intrusión necesaria para demostrar el problema.

Hacen falta leyes de protección a los whistleblowers.

skgsergio

#85 El informático ha hecho su deber y ha presentado una denuncia no en un juzgado si no en la AEPD ya que exponía datos privados de todos los usuarios.
Hacer esa denuncia como "defensa" es poco menos que venganza.

No hay disclose responsable con la AEPD, desde el minuto 1 se notifica a la empresa y a la AEPD ya que si no pueden ir de listos, parchear y no notificar a la AEPD habiendo potencialmente un leak de información sensible. Obviamente otro tema seria publicar todo online sin esperar al parcheo, pero a la AEPD hay que notificar.

D

#85 Que coño es el disclose responsable? Sera el responsible disclosure o revelacion responsable.

Y si te lo notifican, (Que es curioso que quien define que es responsable es al que pillan con los pantalones bajados), agradeces y solucionas.

X

#62 Tambien estaban los datos propios. El agujero de seguridad que afectaba al propio informatico, como usuario, afectaba al resto de usuarios de la app.

D

#93 Porque la manía de usar palabros en inglés cuando en español existen desde siempre y ni son puramente conceptos nuevos que no existen en Español wall

EscanuelaDrums

Se nos mean en la puta cura y no somos capaces de parar el país y cuadrarnos de una vez...

lainDev

#96 Claro, en este caso este informático vivía en el hotel y les dijo, oye, no me siento seguro aquí porque por esa puerta cualquiera puede entrar a las habitaciones.

analphabet

#95 Ya, la cuestión es que no parece que lo haya notificado. Primero se fue a un juzgado o a la AEPD, y luego a un periódico. Que por lo menos los de facua tuvieron el detalle de notificarlo, muy malamente también sea dicho.

#94 No sabía que eso era un deber de un informático. Y claro que lo hay, cuando notificas una vulnerabilidad de seguridad a una empresa queda un rastro de comunicaciones que lo hacen muy facilmente demostrable. Porque no es coger y mandar un correo con toda la info y esperar a que te contesten. El proceso es bastante más largo.

1 2