Hace 6 años | Por pepel a elconfidencial.com
Publicado hace 6 años por pepel a elconfidencial.com

Una grave negligencia informática del Ministerio de Justicia ha descubierto material privado de todo el colectivo judicial español. ¿Ha sido un incidente aislado? Algunos avisan: esto se veía venir

D

Vaya tela, será la empresa de un amigote está claro.

perrico

Ayer puede haber sido un gran día para los corruptos.

perrico

Una pregunta. ¿El sistema no guarda la información cifrada?

GatoMaula

#1 Correcto, y no sólo la LexNet, lo del FIVA es otra mierda de amiguete, probablemente el mismo, que han clavao en Madrid.

z

#3 lee el artículo. La respuesta está ahí fuera

D

Dicho y hecho. A finales de enero de 2016, Cantabria, País Vasco, Cataluña y la Comunidad Valenciana no podían cumplir con el reglamento, mientras que otras Comunidades Autónomas lo hacían a medias o con muchísimas dificultades.

País Vasco no solo no podía cumplir con el reglamento si no que ademas como tiene transferidas ciertas competencias de justicia, tiene su propio sistema, JusitziaSIP, que también en el que también se han volcado millones de euros y esta resultando ser un desproposito

D

Esto se llama robar...7 millones por esa parida? Para qué pagamos a los funcionarios ... en serio: se tocan el rabo a dobles y no es el primer ni segundo consultor que me lo dice. Yo les revisaba cada cinco años como en Noruega o Suecia y por objetivos y si no a la puta calle. 7 millones que se pueden Invertir en agilizar todo y lo tiran... cuántos proyectos innovadores harían maravillas con medio millón y estos dan presupuestos de 7 millones!!!! Como informático digo que esto es un robo e inflar a lo bestia el presupuesto!

Penetrator

#3 Sí, pero con un cifrado que se rompe sólo con mirarlo mal.

Arcueid

En el artículo se mencionan bastantes cosas... El tradicional estado de los cortijos administrativos, por comunidad, contra la centralización y sus peligros. Tener los sistemas desconectados entre sí logra inherentemente una mejor compartmentalización; a la par que impide transferir datos entre administraciones (para bien y para mal).

Tiendo a preferir un sistema centralizado en este caso -- porque uno distribuido e interoperable parece mucho pedir. El problema es que no se le dé suficiente importancia a auditorías previas (imagino) tras nuevas versiones, e igualmente que ese código no esté disponible para auditorías y mejoras externas. Eso debería haber estado en los requisitos para una contratación pública, por mucho que la responsable del desarrollo sea una empresa con ánimo de lucro.

Arcueid

#13 ¿Quién garantiza esa formación básica? ¿El ministerio de justicia, en este caso? No creo que la mayor parte de funcionarios esté muy por la labor.

Esos conocimientos, entiendo yo, les harían ir más allá de Word y Windows y así evitar ataduras a un sistema operativo único; como las de esta plataforma. Pero luego los de administración de sistemas se tirarían de los pelos con las incidencias abiertas por los usuarios.

No creo que haya interés por ninguna de las partes en salir de sus conocimientos ofimáticos en Windows.

t

#8 "Yo les revisaba cada cinco años como en Noruega o Suecia y por objetivos y si no a la puta calle. "

Vale. Te lo compro. A cambio aumenta el ratio de empleados públicos por habitante a los niveles de Noruega o Suecia.

robustiano

Tremendo el artículo; el capitalismo de amiguetes Españistaní en estado puro...

D

#15 si son necesarios ok! Pero primero comprobar si son necesarios. No caigamos en el típico error de tener 22 funcionarios tocandose el Higo y 5 haciendo a saco lo de todos y 10 interinosnputeados viendo cómo se ríen en su jeta, ok?

mefistófeles

Y un problema añadido puede ser la anulación de muchos procedimientos,

t

#17 Hagamos de la necesidad virtud.

celyo

#6 Esto lo vería más creíble, usuarios cambiando la funcionalidad cuando empiezan realmente a usar la aplicación o que el funcional sea elaborado no por los curritos si no por los jefes, y luego la gente con prisas (tanto gerentes de empresa como de usuario) para que se apliquen los cambios.

Esas situaciones las he vivido, al final acabas saliendo como puedes.

De todas maneras, muchas veces los temas de seguridad suele pasarse de puntillas, que si sería un tema fundamental e inquebrantable.

Sin saber toda la historia, es dificil saber que ha pasado al 100%

D

#20 Y hablemos del milenarismo!

D

#6 Año 2017, agile existe y el manifiesto agile es de los inicios de este siglo. Responder al cambio es uno de los principios de ese manifiesto, poner como excusa que me has cambiado un requerimiento es ridículo a estas alturas, es perfectamente posible aceptar ese tipo de cambios.

Otra cosa es que se haya aplicado la gestión de productos que se estila por España con lo que seguramente se acepto el cambio pero no se pusieron los recurso necesarios, principalmente en tiempo.

Yomisma123

#11 Qué fuerte.
Hasta en el desarrollo más pequeño, se exige siempre el código fuente.
Te tienen secuestrado.
No lo puedes auditar, no lo puedes mantener..

celyo

#8 Habría que ver el pliego que sacaron para determinar si se infló o no los presupuestos.

En cuanto al tiempo aplicado, miraría tanto a la empresa como a los usuarios.
No es raro que haya cierta dejadez a veces por parte de los usuarios para definir funcionales, incluso con cambios de gobierno entre medias (más de 4 años), y por tanto de jefes, el nuevo jefe de turno decida que no le vale el análisis aprobado por el jefe anterior y se tenga que revisar el funcional

Yomisma123

#19 #23 Tenéis toda la razón.
No es excusa.

estoyausente

Menuda puta estafa de gobierno tenemos. Si lo que me extraña es que estemos tan bien.
A veces pienso que nuestro sistema es como el cuerpo del señor Burn, tiene tanta mierda que unas anulan a las otras y eso nos hace no explotar.

D

No os quejéis. Peor lo hubiera hecho Indra.

eldarel

#24 Se exige el código fuente de los desarrollos a medida, pero no del software propietario en el que se basan.
Por ejemplo, al hacer un desarrollo en java, no se entrega el código fuente de la JVM (máquina virtual de Java).

celyo

#19 Las metodologías ágiles en papel quedan muy monas, pero para aplicarlas implica un compromiso fuerte entre el equipo de desarrollo y el usuario. Y habría que ver primero si se están aplicando y si es así, de que manera.

Por otro lado, puedes cambiar el funcional, pero no puede tocar ciertos puntos, es decir, no puedes empezar diseñando un barco para acabar con un avión con ruedas que navege.

Por lo que comenta el artículo, el cambio se hizo en 5 horas, que tiene pinta de cambio urgente del usuario, seguramente por parte de algún jefazo con pocas ganas de esperar y quitarse el marrón de encima (recordemos que llega agosto ). Ya que salvo que estuviera en el propio funcional, tiene pinta de evolutivo, y eso es algo que la empresa puede cobrar más fácilmente que si fuera un correctivo.

Aquí creo que habría que mirarlo en detalle para saber que ha pasado realmente.

De todas maneras, el tema de seguridad que comentan me parece muy muy muy gordo.

celyo

#23 Que a nivel empresarial existan ciertos productos no implica que inmediatamente se aprueben su uso en la administración, que suele ser más burocrática (cómites de cálidad, cómites estándares, distintos departamentos, ...).
Pese a todo, si se aceptara su uso, habría que ver en que condiciones se aplica dichas metologías de trabajo, donde tanto empresa como usuario deben aceptar una fuerte implicación.

El cambio en si se puede tener 2 escenarios:

1. La administración no quiso aprobar un presupuesto que implicaba varios días (análisis, desarrollo, pruebas)

2. La administración se dió cuenta que ese requisito tonto era esencial para el funcionamiento diario de sus usuarios. Por tanto se aplicó un cambio urgente, y a partir de ahí a correr como pollos sin cabeza.

No exonero a la empresa, ya que también debe de velar por dar un buen producto, pero a veces los usuarios también son para echar de comer a parte.

garnok

#29 nadie esta pidiendo el codigo fuente de windows, lo estan pidiendo de lexnet

h

#28 algo me dice que ha sido Indra. Si le dan a dedo los procesos electorales y su cupula esta llena de pperos, un sistema informatico judicial dado a dedo deberia ir a....

x

#23 los cambios culturales que llevan a agile y similares no se dan de un dia para otro.

Es como decir que hay robots que hacen el trabajo manual para usarlos donde no hay electricidad.

D

el Ministro estará de vacaciones, ya lo miramos en Septiembre

celyo

#29 ¿Y para que quieres el código fuente de JVM?

Tú pides el códigos, carácteristicas de compilación y ya te encargas de hacer la compilación del producto. Para facilitar dicha tarea puedes pedirlo en base a herramientas como maven o gradle.

Si le añades software de control de versiones, puedes seguir fácilmente los cambios aplicados.

Y si le aplicas ya metodologías ágiles, ya sería la bomba

Helen_05

7 Millones para enseñar al púbico todos los casos de Justicia y que sean fácilmente hakeables.

D

De todas formas vaya tela la noticia, hablan de un informe de seguridad que le cambian la nota de la A a la F. Ese "informe de seguridad" es un análisis del protocolo SSL de la página.

No voy a decir que no sea importante, pero POODLE no es el ataque más fácil de llevar a cabo, y tiene que ser llevado especificamente contra usuarios que se conecten a la Web, o directamente teniendo acceso al tráfico del servidor y además bajo unas circustancias muy concretas: que el usuario negocie con el servidor con SSL 3.0, cosa que no hace ningún navegador actualizado.

En fin, un poco sensacionalista en esa parte si que es.

eldarel

#38 ágil y justicia...No sé yo

celyo

#30 Mola la recopilación.

Echo en falta documentos públicos más oficiales, pero al menos se ve como fue yendo su implementación (desde 29 de Junio de 2011 las primeras pruebas en real ..... )

celyo

#41 lol lol lol

perrico

#5 La cosa es que lo he leído y no me ha parecido ver esa información.
Asumo que el id de usuario que aparece en la URL no es la id que desencripta los archivos, sino algún tipo de clave pública.

eldelshell

#13 es tal la oscuridad de todo esto que no tengo claro si es la parte servidor o el cliente. Si es el cliente, tiene cierto sentido por el tema de la firma electrónica, el lector de DNI y dudo que más del 1% de abogados usen Linux (aunque me llama la atención MacOS).

x

#23 pues yo creo que el problema viene por el agile. No por el agile en si, que es un modo de gestion y esto parece una chapuza de formularios GET y falta de validaciones*, si no porque ahora se pasa mas tiempo pensando en que se tiene usar agile, tdd, integracion continua, pair programming, etc, y menos tiempo con un lapiz y una hoja pensando como hacer las cosas. Se empieza a darle a la tecla y a correr, que total, ya se podra cambiar despues. Y para eso te basta un arquitecto que hace 3 años termino la carrera.

Y stackoverflow tambien ha hecho mucho daño, porque ahora se copian y pegan snipets sin saber exactamente que esta pasando por debajo. Muy poca gente es realmente experta en Spring o Hibernate (por ejemplo, omnipresentes en Java) y sabe que esta pasando por debajo, asi que despues vienen las sorpresas cuando alguien coge un wireshark o lanza unos explains, que todo va como el culo.

* con formularios POST y una hoja de estilos personalizada tambien se puede hacer, pero hay que currarselo. Con GET lo puede hacer cualquiera.

eldelshell

#11 porque saben que es un truño de mucho cuidado y que daría pistas a posibles atacantes.

r

"Para empezar, solo funciona con Windows. "

SemosOsos

#32 y da gracias porque el password no sea también un parámetro de la url

mangrar_2

Esto paso cuando subcontratas informáticos a la cárnica amiga de turno a precios de risa.

simiocesar

#7 Lo prefiero a Justiziasip.
Aunque no puedo enviar escritos como en lexnet, lo prefiero ante el caos que supone enviarlos por lexnet.

Sulfolobus_Solfataricus

¿La chapuza ha costado 7 millones? ¿O ha costado eso todo LexNet?
Si un coche de, pongamos, 10.000€ tiene un fallo mecánico, ¿alguien estaría hablando de una avería de 10.000€?

Puestos a exagerar también podrían haber puesto todo el presupuesto del Ministerio de Justicia.

mangrar_2

#23 exactamente lo que dices en el segundo párrafo es el problema.

camvalf

Que casualidad, este fallo le viene bien a mas de uno, estarán preparando ya los nuevos sobres, para felicitar el verano..

mangrar_2

#48 No hay expertos en Spring o Hibernate, porque no se paga lo que hay que pagar a un experto. Yo conozco a muchos Españoles ingenieros expertos en eso (y otras tecnologías). Estamos todos fuera.

En cuanto a lo de agile, eso no es cierto. A lo mejor es lo que tu has visto, yo también lo he visto, pero el problema no es la metodología, sino el aplicarla mal. Yo no empiezo un sprint sin tener una idea de lo que vamos a hacer y como. Primero se planifica, se coge papel y lápiz (o pizarra) como tu bien dices. Yo he pasado por sitios que dicen que hacen agile, y luego de agile tiene poco. Por ejemplo, en uno eramos un equipo de 4 y los stand-up duraban 20 minutos, cuando deberían durar 5.

mangrar_2

#28 mirate esto: http://www.ingenio2010.com/index.php/Lexnet Como yo esperaba, Indra esta en el ajo.

c

#58 Pues mira, yo creo que el problema viene por el modo de trabajo y contratacion de las cárnicas.

Probablemente los cambios los hizo uno o varios monos, dado que seguramente pagan con cacahuetes. No creo que sea un problema "metodológico"

c

#8 Que no haya funcionarios haciendo estos desarrollos no es culpa de los funcionarios.

c

#17 Ya te han hecho caso. La aplicacion está desarrollada por una cárnica

c

#29 OpenJDK...

c

#54 Sobres y que los que mandan son unos ignorantes e incompetentes.

c

#13 Si solo funciona en windows solo puede estar desarrollada con el culo. El que hoy en día no haga los desarrollos multiplataforma es un imcompetente o un gilipollas

D

#62 Y una leche! Bien que para los trienios, sexenios y otras mierda la montan: la culpa es de los que hacen mal su trabajo, empezando por permitir que les toquen los cojones y que hagan su curro o no tener iniciativa. Queiren un perfil bajo y que les caiga del cielo muchos y así va. Tienen un poder de cojones y lo usan: o no has oído cómo institucionalizan cuando quieren a otros currantes funcionarios novatos?

celyo

#65 Yo ya he visto de todo.
Estimar un tiempo para pruebas y anunciar la puesta en producción sin ni siquiera haber pasado las pruebas.

Amen que todo fuera como indicas.

k

Leo los comentarios y compruebo, con resignación, que el sector de la informática en general y el desarrollo de aplicaciones en particular es caldo de cultivo para cuñadismos varios.

¿Un cambio ctítico de una aplicación en Julio? ¿y va y sale mal? ¿en serio? En julio-agosto la mitad de la plantilla, como poco, está de vacaciones. Y en la parte cliente también. Si en esas condiciones te pones ha hacer un cambio pues... luego no te sorprendas de que ha sido una cagada.

p

#49 o que incluso contiene mensajes de socorro en una botella

p

#44 cagada ¿impune?

Mister_Lala

#21 El proyecto ha costado 7 millones, y va de temas judiciales. La seguridad debería haber sido una prioridad. No estamos hablando de la web de un restaurante.

D

#9, uhm, el que la ID de usuario aparezca en la URL es algo que a día de hoy se sigue dando en muchos sitios, por ejemplo en Adsense del mismísimo Google.

Otra cosa es que con copiar esa URL de un sitio a otro se pueda acceder a la misma información sin necesidad de tener que meter de nuevo contraseña ni nada. Eso sí que es raro.

c

ACOJONANTE. No se sabe quien hizo y lleva el desarrollo, el gobierno no lo dice.

Increible.

c

#68 ¿?
Iniciativa?. O sea, que segun tú, algún funcionario tenía que haber levantado el dedo y decir "yo desarrollo LexNet".

Joder, menuda ignorancia. No apuntes al funcionario, que ni pincha ni corta. Apunta al que toma las decisiones, que es el responsable de tomarlas y se le paga MUY BIEN por ello.

Mister_Lala

#17 Hagamos como en la liga de fútbol. Se saca la medida de la productividad de cada uno, agrupados por funciones, y el 5% que menos productivo ha sido en su grupo, a la puta calle, perdiendo la plaza.

celyo

#73 El fallo de seguridad es horrible, no tienen excusa ninguna.

El cambio de funcionalidad, siendo que es tan esencial, y viendo que esto lleva 5 años, que no se ha puesto ayer en funcionamiento, me parece error de los usuarios salvo que estuviera en los requisitos o en funcional inicial y la empresa lo pasara por alto.

En cuanto a que se aplique un cambio en 5 horas, huele a prisas por cubrir el error antes de agosto, bien por parte de la empresa o por parte de los usuarios o por ambas.

Yo el tema lo miraría con lupa, puede ser un conjunto de cosas, no solo de una empresa chapucera, que bien podría serlo.

Mister_Lala

#66 Que hicieran la directiva europea de pedir en cada web que aceptes las cookies, deja claro que en temas técnicos no tienen ni puta idea. Ni tampoco esos asesores nombrados a dedo que cobran un pastizal por no hacer nada.

D1OX

#46 las licitaciónes son públicas y ya se sabe que participaron IECISA, Indra, etc...

Entiendo que lo que no se sabe es lo que se les ha pagado al final.

Peazo_galgo

#67 no sólo. Yo he sufrido en mis carnes supuestos desarrollos multiplataforma basados en web que eran una puta pesadilla: como no tuvieras un navegador determinado en una determinada versión (vi hasta cómo tenían que downgradear IE a una versión más antigua para que funcionara alguna cosa), con unos determinados permisos y plugins no había tu tía... aparte de la lentitud inherente de casi todo lo desarrollado en web, especialmente en plan chapuza cárnica... Hubo gente que llegó a exigir a dirección que pidiera a la consultora una versión nativa Windows de la aplicación, que antes daba menos problemas e iba más rápido.... Pa cagarse... wall

D

#77 Me gusta, teniendo en cuenta que los criterios de productividad no los toque Villar o similar y que sean objetivos, iguales, medibles, publicados y transparentes. Que se peléen por el puesto y veremos cómo el país revienta de salud. Incluso las auditorías a los políticos se harían a rajatabla!

D

#45 Dicen que lo cifran pero con un cirado relativamente debil y mediante metodologías obsoletas y facilmente "hackeables" en determinadas situaciones.

D

#65 Yo he visto de todo. Desde lo que dices tu a otros casos que te dan la risa. Como por ejemplo que no se haga ni un solo test durante la integración porque la gente se hace 4 clases main cutres en local para probar en lugar de tener un source para todo lo referentes a tests con una libreria decente de mockeo y pruebas. O en otros sitios he visto que en lugar de tener una batería de pruebas acorde a la logica funcional, hacen las pruebas para que de un OK indpendientemente de si lo está haciendo bien o mal. Y da gracias si el test tiene una cobertura superior al 50%.

c

#81 Pues ya son ganas de hacerlo mal........

Hoy en día no existe disculpa de ningún tipo, existiendo frameworks y librerías a paladas....

D

#25 Lo de los cambios de jefes es una pasada. Yo solo he trabajado un año para la administración y lo primero que tuve que hacer fue ayudar a un chico de Everis a hacer funcionar la aplicación que había hecho Everis, y que el anterior jefe de servicio la habia dado como probada y terminada. No funcionaba nada. El nuevo jefe tuvo que amenazar a Everis con no renovar el mantenimiento si no dejaban la aplicación lista para su uso. Supongo que el otro lo aprobó para colgarse la medallita de "yo he hecho esto" antes de irse.

Mister_Lala

Manda cojones. Todas las empresas migrando sus aplicaciones a frameworks en javascript para que sean multiplataforma, y estos borregos hacen una aplicación que sólo funciona en windows. Sólo este detalle sería ya para ahorcar del palo mayor a unos pocos.

c

#30 El desarrollo se orientó hacia java con la idea de la portabilidad en el lado del cliente,

¿?. Estos tíos no saben lo que es un servicio web? No distinguen entre lado cliente y lado servidor?... acojonante.

Si eligen Java como plataforma de servidor, que no sea por "portabilidad", por DIOS.

c

#42 Menudo despropósito.

D

#29 Los coches tienen ruedas. ¿Alguna otra obviedad?

c

#70 Si en esas condiciones te pones ha hacer un cambio pues... luego no te sorprendas de que ha sido una cagada.

De eso estamos hablando. La empresa "no lo sabía".....
Esto parece hecho por el cuñado de su prima.

c

#55 Si el fallo mecánico es del motor, para arreglarlo necesitas reconstruirlo de 0 y además el coche tiene el chasis jodido..... ya sabes. Tiraste 7 millones y necesitas un coche nuevo.

A

#94 Se lo encargarán a otro amiguete y lo que empezará de cero será otro despropósito.

just_a_guy

#74 que el ID de usuario aparezca en la URL no es un problema a priori siempre y cuando en el backend valides que el usuario que hace la petición es el mismo que el que te llega en la URL. Aparte de eso también hay otras técnicas: como usar UUIDs (cadenas de caracteres aleatorios) en lugar de valores numéricos para los identificadores de usuario, caso, tribunal, etc.

j

#8 Lo que se hace es sacar cada vez menos plazas de funcionarios para después justificar los contratos millonarios a empresas externas. ¿Que puede salir mal?

D


¿ Pero esto es posible en un país normal ?

D

#53 Los abogados con los que he hablado del tema, están bastante quemados con ambos.
Pero muy, muy, muy quemados con las notificaciones de JustiziaSIP, lo que me han transmitido es que parece ser que solo llegan notificaciones en la aplicación (no hay avisos por mail o sms), y al de tres días se da por hecho que los has leído y se te archivan como tal.

1 2 3