2043
[C&P] Hace unos días fuí a renovar mi DNI. Me dieron uno DNI-E y me ofrecieron un lector para operar en internet a cambio de recibir una charla. No dejó de sorprenderme lo mucho que insistía la chica de la charla en que el DNI, internamente, solamente contenía los mismos datos que se pueden leer en el soporte físico, más dos claves públicas, la de autenticación y la de firmado. Insistió tanto que hasta resultaba sospechoso.Su insistencia apoyada por mi paranoia me impulsó a ponerme a enredar un poco con el DNI y el lector, a ver se podía sacar.
menéame
#3 no creo que esa haya sido la conclusión del autor. Eso es una observación que hace sobre los fallos que ha encontrado al desensamblar la .dll, supongo que pensando en el riesgo que podría presentar esto. El artículo es de investigación e ingeniería inversa, no un cuento fantástico sobre colarse en ningún sitio.
Veras.
[Modo Zapatero On]
Bien, bien... Me ha gustado mucho la perspectiva desde la cual se ha planteado. Muy acertada sin duda porque ofrece una vision de conjunto de la figura objeto de analisis pero sin descuidar detalles de importancia crucial para lograr entender correctamente las posibilidades de esta evolución tecnologica del Documento Nacional de Identidad.
[Modo Zapatero OFF]
A mi me mosquea lo que comenta sobre el sw de lectura, una programación chapucerilla no promete nada bueno. Me apuesto a que ese sw se lo han currado en la tipica empresa con subcontratados ( si la peña supiera en manos de quien estan sus datos personales en las infraestructuras tecnológicas de este país ). Para abrir boca, un programador "junior" ( que puede serlo infinitamente ) cobra mas o menos mil eurillos al mes en una subcontrata ( "charcutera" en la jerga del mundillo ) que le roba todo lo que puede y le cobra pastizal a la empresa gorda ( y algunos de sus jefecillos se benefician de opiparos regalos para que todo se mantenga ).
Bajo mi punto de vista, todos los posibles fallos de seguridad vienen de un único problema: que se utilice Windows y "te entren" virus/troyanos. Usando SW libre no habría nunca ningún posible agujero.
Cuanto tiempo si usar mi phoenix!
El hecho de que un software esté en abierto, no asegura que no puedan entrar troyanos a posteriori por mal uso del mismo. Vaya, como pasa normalmente con Windows.
209.85.229.132/search?q=cache:e3B9LkKjn0YJ:blog.48bits.com/2010/03/16/
209.85.129.132/search?q=cache:e3B9LkKjn0YJ:blog.48bits.com/2010/03/16/
Lo que hay que oir...
La administración debería crear una distribución "mínima" con un navegador, los certificados, el programa PADRE, y distribuir la ISO.
www.funcionalbit.com/usuarios/discurso.asp
En cuanto al artículo, pues sí, parece que se lo ha currado de lo lindo, pero me ha dado una pereza...
¿No será una denuncia encubierta de alguien que sabe mucho más de lo que dice y que abre la puerta a los futuros curiosos para destaparlo todo?
Me refiero a alguien que sabe muy bien como funciona todo porque lo conoce desde dentro y que está preocupado por la vulnerabilidad del sistema frente al uso de troyanos.
A mí por el informe tan completo me da la sensación de que alguien le ha comentado a otro lo que tiene que buscar y como buscarlo, aunque cualquiera sabe de lo que son capaces algunos hackers.
En cualquier caso, parece que el DNI-electrónico solo es seguro si se usa en un sistema seguro, lo cual es una cagada descomunal que ya fue denunciada por la asociacion de internautas.
Detectan vulnerabilidades en las implementaciones del DNI electrónico.
www.internautas.org/html/5689.html
Salvo en las peliculas, casi nunca ocurre asi.
La posibilidad mas sencilla es que la empresa que vende los chips para el DNI no lo haga en exclusividad para el Estado Español, sino que sea una empresa privada que provee a otras empresas en el campo del desarrollo de llaves de seguridad, tarjetas de television, de telefonia, tarjetas de credito... De modo que hay muchos profesionales, especialistas en programacion flash o eeprom, con la documentacion del chip.
Hay millones de formas de crackear un chip, desde logicas por software hasta fisicas aplicando tensiones inadecuadas o mil y una perrerias mas hasta que reponda "inadecuadamente". Es solo es cuestion de tiempo y talento.
Y desde luego a un chip siempre se pueden hacer mil cosas, y lo digo con conocimiento de causa. El DNIE es una gran pifiada, dado que si una sola investigacion da todos estos datos, no quiero pensar cuando todo el mundo se ponga manos a la obra. En todo caso a mi ya me ha picado el gusanito.
Otra pregunta y si te lo cargas haciendo pruebas, puedes pedir otro, no se mosquearan?
Mama miedo
Eso es técnicamente imposible a no ser que la arquitectura del chip tuviese un fallo de diseño.
Es el SO instalado en el chip el que firma, el certificado nunca abandona la tarjeta.