<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" 
     xmlns:content="http://purl.org/rss/1.0/modules/content/"
     xmlns:wfw="http://wellformedweb.org/CommentAPI/"
     xmlns:dc="http://purl.org/dc/elements/1.1/"
     xmlns:meneame="http://meneame.net/faq-es.php"
 >
<channel>
	<title>Menéame: comentarios [746046]</title>
	<link>http://www.meneame.net</link>
	<image><title>www.meneame.net</title><link>http://www.meneame.net</link><url>http://cdn.mnmstatic.net/img/mnm/eli-rss.png</url></image>
	<description>Sitio colaborativo de publicación y comunicación entre blogs</description>
	<pubDate>Fri, 21 Aug 2009 18:21:59 +0000</pubDate>
	<generator>http://blog.meneame.net/</generator>
	<language>es</language>
	<item>
		<meneame:comment_id>4737353</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>12</meneame:order>
		<meneame:user>--145720--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>8</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#12 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c012#c-12</link>
		<pubDate>Fri, 21 Aug 2009 18:21:59 +0000</pubDate>
		<dc:creator>--145720--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c012#c-12</guid>
		<description><![CDATA[<p><a class="tooltip c:746046-11" href="https://www.meneame.net/story/analisis-seguridad-dni-electronico/c011#c-11" rel="nofollow">#11</a> Pues no, reconozco que soy bastante ignorante en estos temas, sin embargo pienso que la falsa sensación de seguridad es muy peligrosa. Si el usuario sabe que aunque una página tenga https:// no debe bajar la guardia completamente (Phising, XSS, keyloggers, etc.), algo más prevenido estará y algo habrá ganado en seguridad.  <br />
<br />
¿Qué tiene de malo que la gente sea consciente de ciertos peligros y tome precauciones? Viéndolo fríamente no me parece amarillista ni erróneo este estudio, más bien me parece útil y pedagógico.</p><p>&#187;&nbsp;autor: <strong>--145720--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4737258</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>11</meneame:order>
		<meneame:user>--92089--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#11 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c011#c-11</link>
		<pubDate>Fri, 21 Aug 2009 18:03:21 +0000</pubDate>
		<dc:creator>--92089--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c011#c-11</guid>
		<description><![CDATA[<p><a class="tooltip c:746046-10" href="https://www.meneame.net/story/analisis-seguridad-dni-electronico/c010#c-10" rel="nofollow">#10</a> lo veo, veo el https, solo por curiosidad, ¿Sabes realmente como funciona SSL?<br />
Según la demo de esta consultora... pueden robarme la sesión SSL de ese banco con tan &#34;ponerse en medio y escuchar las cabeceras&#34;.<br />
Igual que la sesión de ese banco, pueden robarme cualquier sesion SSL mirando las cabeceras...<br />
En ese caso da igual si uso dnie o uso una contraseña, lo que me roban es la sesión... duro golpe para SSL sin merecerlo...<br />
<br />
Y que quede claro que no intento ser prepotente de ningún modo... pero esque me parece un disparate esto que exponen... igual se me escapa algo.</p><p>&#187;&nbsp;autor: <strong>--92089--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4737160</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>10</meneame:order>
		<meneame:user>--145720--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>8</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#10 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c010#c-10</link>
		<pubDate>Fri, 21 Aug 2009 17:48:14 +0000</pubDate>
		<dc:creator>--145720--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c010#c-10</guid>
		<description><![CDATA[<p><a class="tooltip c:746046-8" href="https://www.meneame.net/story/analisis-seguridad-dni-electronico/c08#c-8" rel="nofollow">#8</a> Mira el PDF a partir de la pág. 49, por si quieres convencerte.</p><p>&#187;&nbsp;autor: <strong>--145720--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4737132</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>9</meneame:order>
		<meneame:user>--92089--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#9 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c09#c-9</link>
		<pubDate>Fri, 21 Aug 2009 17:45:16 +0000</pubDate>
		<dc:creator>--92089--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c09#c-9</guid>
		<description><![CDATA[<p>Lo que plantean de hecho puede hacerse, pero no como exponen...<br />
Podrían utilizar la vulnerabilidad SSL descubierta por Marlinspike. SSLTrip sirve para eso precisamente... Pero vamos, que me digan que basta un man-in-the-middle que reenvíe la url con el id de sesión...</p><p>&#187;&nbsp;autor: <strong>--92089--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4737041</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>8</meneame:order>
		<meneame:user>--92089--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#8 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c08#c-8</link>
		<pubDate>Fri, 21 Aug 2009 17:28:19 +0000</pubDate>
		<dc:creator>--92089--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c08#c-8</guid>
		<description><![CDATA[<p><a class="tooltip c:746046-7" href="https://www.meneame.net/story/analisis-seguridad-dni-electronico/c07#c-7" rel="nofollow">#7</a> Un atacante que me haga un volcado de memoria del navegador mientras escribo este comentario puede leerlo, antes nisiquiera de que viaje por la red.<br />
Los datos del DNIe a los que se accede haciendo un volcado de memoria son los mismos a los que se accede mediante comandos APDU, y que son &#34;publicos&#34;... para ese viaje no hacen falta alforjas.<br />
<br />
Por otro lado, lo del SSL... en el video dice bien clarito &#34;ahora vamos a simular un ataque se secuestro de sesión HTTP&#34;.</p><p>&#187;&nbsp;autor: <strong>--92089--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4736972</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>7</meneame:order>
		<meneame:user>--145720--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>8</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#7 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c07#c-7</link>
		<pubDate>Fri, 21 Aug 2009 17:18:36 +0000</pubDate>
		<dc:creator>--145720--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c07#c-7</guid>
		<description><![CDATA[<p><a class="tooltip c:746046-6" href="https://www.meneame.net/story/analisis-seguridad-dni-electronico/c06#c-6" rel="nofollow">#6</a> <em>No se que banco será, pero vamos, si han secuestrado la sesión HTTP como pone es porque el banco no utiliza SSL en la transmision!!</em><br />
<br />
Creo que ahí te has colado, a ver si leemos, que en la columna de la derecha lo pone bien clarito: «un atacante aun puede obtener acceso a toda la información visualizada por el usuario (cuentas corrientes, etc) accediendo a la memoria utilizada por el navegador, <strong>e independientemente de si la conexión es SSL</strong>.» <br />
<br />
Además, si es que es de lógica: ¿dónde has visto tú una página de banca on-line que no use SSL en la conexión?</p><p>&#187;&nbsp;autor: <strong>--145720--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4736871</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>6</meneame:order>
		<meneame:user>--92089--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#6 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c06#c-6</link>
		<pubDate>Fri, 21 Aug 2009 17:01:39 +0000</pubDate>
		<dc:creator>--92089--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c06#c-6</guid>
		<description><![CDATA[<p>Había visto el pdf pero no el video y por eso no había votado...<br />
Ahora sí que voto AMARILLA.<br />
No se que banco será, pero vamos, si han secuestrado la sesión HTTP como pone es porque el banco <strong>no utiliza SSL</strong> en la transmision!!...<br />
<br />
Vamos, esque si yo veo que no aparece una &#34;S&#34; detrás de HTTP o que el cifrado es RC4 en lugar de AES ni toco el teclado... pero eso ya es de sentido común, no me jodas...<br />
<br />
Y por otro lado.. no han accedido a ningún dato del DNIe sin el DNIe metido... solo han suplantado una sesión que no era SSL...</p><p>&#187;&nbsp;autor: <strong>--92089--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4736798</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>5</meneame:order>
		<meneame:user>--92089--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#5 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c05#c-5</link>
		<pubDate>Fri, 21 Aug 2009 16:48:34 +0000</pubDate>
		<dc:creator>--92089--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c05#c-5</guid>
		<description><![CDATA[<p>yo flipo.<br />
La gente se cree que cuando le dan el DNIe le dan un pendrive con contraseña...<br />
<br />
Señores! nunca se accede a las claves privadas!, es el procesador de 8 bits que incorpora la tarjeta el que firma!.<br />
Y para el que le interese, esos datos (nombre, apellidos, unidad de expedicion, nacionalidad y DNI) se sacan del Certificate Directory File, en la parte pública de la tarjeta, mediante el envío de comandos APDU.<br />
Y por cierto... <strong>se han colado con lo de la fecha de nacimiento.</strong><br />
<br />
Lo que si es cierto es que si tenemos el dnie metido en el lector, cualquier applet de internet puede acceder a nuestro nombre, apellidos, dni y nacionalidad, pero esto ya nos lo avisa la policía, de hecho es ella quien los facilita los APDU para listar este contenido:<br />
<a href="http://www.dnielectronico.es/Preguntas_Frecuentes/req_tec/index.html" title="www.dnielectronico.es/Preguntas_Frecuentes/req_tec/index.html" rel="nofollow">www.dnielectronico.es/Preguntas_Frecuentes/req_tec/index.html</a><br />
(seccion <em>5.-¿Puedo extraer del chip el número de DNI y los datos del titular?.</em>).</p><p>&#187;&nbsp;autor: <strong>--92089--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4735015</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>4</meneame:order>
		<meneame:user>albandy</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>10</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#4 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c04#c-4</link>
		<pubDate>Fri, 21 Aug 2009 11:56:37 +0000</pubDate>
		<dc:creator>albandy</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c04#c-4</guid>
		<description><![CDATA[<p>Erronea, ya que esta información se puede obtener de cualquier certificado digital y no únicamente del Dni electrónico, es más, cualquier servicio que requiera de autenticación con certificado digital puede obtener tus datos sin necesidad de instalar ningún virus.<br />
<br />
Sería un problema de seguridad si el virus pudiese acceder a la parte privada del certificado (algo extremadamente complicado), pero esto pasaría con cualquier certificado, tanto de la FNMT, como de Carcert, camerfirma.</p><p>&#187;&nbsp;autor: <strong>albandy</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4734975</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>3</meneame:order>
		<meneame:user>unreachablenet</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>7</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#3 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c03#c-3</link>
		<pubDate>Fri, 21 Aug 2009 11:52:17 +0000</pubDate>
		<dc:creator>unreachablenet</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c03#c-3</guid>
		<description><![CDATA[<p><a class="tooltip c:746046-2" href="https://www.meneame.net/story/analisis-seguridad-dni-electronico/c02#c-2" rel="nofollow">#2</a> Si pero en ese caso  sabes que ha ocurrido(tarde o temprano te das cuenta que falta la cartera). <br />
En este ¿ Lo podrías saber ? Curiosa conclusión la tuya.</p><p>&#187;&nbsp;autor: <strong>unreachablenet</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4734760</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>2</meneame:order>
		<meneame:user>Alexxx</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>11</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#2 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c02#c-2</link>
		<pubDate>Fri, 21 Aug 2009 11:30:57 +0000</pubDate>
		<dc:creator>Alexxx</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c02#c-2</guid>
		<description><![CDATA[<p>Cada vez que sales a la calle, un atracador puede hacerse con toda tu cartera, incluyendo datos personales, nombre y apellidos, Nº de DNI, fecha de nacimiento, nombre del padre y de la madre, y domicilio</p><p>&#187;&nbsp;autor: <strong>Alexxx</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>4734752</meneame:comment_id>
		<meneame:link_id>746046</meneame:link_id>
		<meneame:order>1</meneame:order>
		<meneame:user>--145720--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>7</meneame:karma>
		<meneame:url>https://www.meneame.net/story/analisis-seguridad-dni-electronico</meneame:url>
		<title>#1 Análisis de seguridad del DNI Electrónico</title>
		<link>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c01#c-1</link>
		<pubDate>Fri, 21 Aug 2009 11:30:20 +0000</pubDate>
		<dc:creator>--145720--</dc:creator>
		<guid>https://www.meneame.net/story/analisis-seguridad-dni-electronico/c01#c-1</guid>
		<description><![CDATA[<p>Es spam del bueno, pero parece interesante...</p><p>&#187;&nbsp;autor: <strong>--145720--</strong></p>]]></description>
	</item>

</channel>
</rss>
