Showing posts with label seguridad. Show all posts
Showing posts with label seguridad. Show all posts

Sunday, April 13, 2014

¿Cuándo no usar Java?



Yo sé que Java prometía ser un lenguaje casi universal, pues parecía cumplir con la expectativa: escríbase una vez y córrase en cuanta plataforma halle. Todo esto es factible porque Java trabaja sobre una máquina virtual y entonces no hay que escribir un compilador para cada plataforma. Se cambia esta ingrata tarea por la de escribir una máquina virtual lo cual, parece ser, es mucho más fácil de hacer. De hecho los emuladores son una solución económica a muchísimos problemas de compatibilidad y el software actualmente tiene el suficiente nivel de abstracción para lograr este cometido.

Java, supuestamente, funciona en algo que se llama un "sandbox", un arenero, una analogía para indicar que lo que corre en el arenero no puede salir de ahí y por ende, los virus son imposibles. Sin embargo, hay reportes de posibles virus como el "Java.Trojan.Exploit.Bytverify.Q", el cual, se dice, aprovecha la vulnerabilidad de Java Runtime Environment para ejecutar código malicioso. El peligro, afirman, acecha en los 'applets' de Java que se integran en las páginas web. A mí no me queda estrictamente claro cómo es esto posible de acuerdo a la definición de seguridad de Java, pero evidentemente no faltará quien haya encontrado una manera de brincarse las trabas que originalmente pone el sistema.

Y la verdad es que Java suena como una muy buena idea y tiene montones de virtudes que no hay que despreciar, amén de que hoy en día hay muchísimas bibliotecas de funciones para todos los gustos y necesidades. Es increíble la cantidad de gente que ha escrito código y rutinas para Java. No es un asunto que deberíamos despreciar.

Sin embargo, el problema es el tipo de aplicaciones y programas que se pueden hacer con Java. En muchos casos, queda claro que Java es una buena opción, pero hay un caso interesante en donde me pone a dudar el usar Java. Se trata cuando las aplicaciones por escribir tienen que ver con sistemas que inherentemente buscan ser seguros. Hablamos de los bancos o bien del SAT, en donde los usuarios (con eso de la factura electrónica), están mucho más involucrados para hacer todo el asunto de sus impuestos vía una página web.

Y si vamos a la experiencia práctica, ocurren una serie de factores que me ha tocado ver de primera mano en el uso de Java y particularmente en el SAT (Servicio de Administración Tributaria). Por ejemplo, si como yo, no se recuerda la clave (contraseña) con la que se definió la FIEL (Firma Electrónica Avanzada), está perdido, porque no podrá facturar electrónicamente. La solución es relativamente simple pero implica ir a la oficina local del SAT para pedir una nueva firma electrónica avanzada. No hay que llevar más que una identificación y un USB o disco compacto para que le graben la información. Curiosamente para ello se puede bajar un programa del sitio del SAT para generar un archivo con extensión ".req" y con él, al ir a la oficina del SAT, le generarán los archivos ".key" y ".cer". Pero oh, uno descarga el archivo y cuando lo quiere ejecutar en el navegador, Java se niega a hacerlo.

Y esto es un solo de los detalles. Otro es el acceso a la información de cada usuario que factura electrónicamente. Por una parte, el manejo de bases de datos parece ser una cuestión crítica y resulta que al hacer una factura nueva, a veces el registro tarda hasta 72 horas en generarse. ¿Tantas horas? ¿Por qué? ¿No debería ser inmediato? ¿Dónde está el cuello de botella? ¿En el manejador de bases de datos usado? Misterio.

Y no quiero exagerar, pero el sistema simplificado de facturación electrónica es malísimo, mal explicado, lento, en donde muchas veces no funciona si uno usa Chrome, Firefox o el inútil pero favorito del SAT, el Internet Explorer. En ocasiones no se sabe qué está pasando porque aparece un símbolo como que el sistema está cargando algo pero no pasa nada en la pantalla en un buen rato. Sigo sin entender muy bien qué software es el responsable de todas estas dificultades.

Si a mí me hubiesen preguntado cómo hacer un sistema de esta naturaleza, hubiese elegido otra opción. Mi enfoque hubiese sido hacer programas clientes para las diferentes plataformas, los cuales pudiesen acceder a las bases de datos de los usuarios en particular. Por una parte, los sistemas tenderían a ser más ágiles, porque solamente se mandarían y se recibirían los datos, sin necesidad de mandar toda la parafernalia que significa por ejemplo, crear la factura electrónica en línea. De hecho, éste es el enfoque de algunos sitios web donde interactúan con el usuario. El sistema en donde se ven sus ventajas es por ejemplo el Internet Chess Club - ICC, un sitio web donde se puede jugar ajedrez en línea. A diferencia de Yahoo, por ejemplo, que su "club de ajedrez" funciona usando un programa que corre en Java en el navegador, el ICC corre un cliente en la plataforma de cada usuario y solamente manda la información relevante de las partidas. La diferencia en el desempeño de Yahoo contra el del ICC es evidente: el segundo supera en agilidad y precisión al sistema escrito en Java.

Mi opinión sobre todo este asunto de usar Java para estos sitios de -digamos- misión crítica [1] no es la mejor. Quizás lo que ocurre es que todo esto de la factura electrónica va evolucionando y por ende, hallamos las dificultades normales porque aún estamos aprendiendo a hacer estas cosas.  No obstante esta argumentación, me queda claro que en este país hay suficiente masa crítica de neuronas que pudo haber llevado a una solución mucho, pero mucho más eficiente en el SAT, y sin necesidad de Java.


___
[1] Podemos entender por sistemas de misión crítica a aquellos servidores que ejecutan aplicaciones esenciales que, si fallan, tienen un impacto significativo en el funcionamiento de cualquier empresa, organización o institución que dependa de su información. (http://www.datacenterdynamics.es/focus/archive/2011/12/%C2%BFqu%C3%A9-es-el-c%C3%B3mputo-de-misi%C3%B3n-cr%C3%ADtica)


Friday, July 12, 2013

Vivir con miedo

Hoy en día, gracias a que cada vez son más populares los accesos a Internet y que poco a poco la gente va haciéndose de más equipo de cómputo, los temas de seguridad y privacidad están a la orden del día. Si en el pasado nos querían asustar con los malévolos virus (y aún hay correos de amigos con desconocimiento total del tema en donde nos alertan del virus X que destruye todo y no tiene cura). Hoy el tema es la seguridad, la privacidad, el acceso a los datos, por lo que -aparentemente- ahora hay que estar prevenidos hasta de nuestros seres más queridos.

Ahora una fundación sin fines de lucro, Childnet Interrnational, cuya misión es mantener a los niños sin peligro en Internet, ha lanzado una alerta a los usuarios de computadoras: "Los hackers pueden controlar la webcam de sus equipos sin su conocimiento, por lo que es mejor mantener ese dispositivo cubierto cuando no se usa".

Eso, desde luego, sólo puede hacerse cuando un virus, ya sea por un troyano, por ejemplo, el cual se adquiere por entrar a un sitio web peligroso o por abrir archivos adjuntos de desconocidos. Así, los criminales podrían controlar la webcam de su víctima sin que éste siquiera lo sospechara. Según Childnet, este tipo de hackeo se ha convertido en un gran negocio e incluso la BBC ha descubierto una industria completa centrada en comprar y vender acceso a cámaras comprometidas, especialmente aquellas cuyos propietarios son mujeres.

Evidentemente los virus son una amenaza menor actualmente, ya que la mayoría de las computadoras tienen instalado un antivirus moderno. Sin embargo, se pueden tomar otras precauciones adicionales: "apunte la cámara hacia una pared o cubrirla es una buena práctica". explica el CEO de Childnet, Will Gardner. También recomienda tapar el lente de la cámara que aparece en las laptops.

Los expertos en seguridad están indicando que no hay que alarmarse por el reporte, aunque es claro que no está de más ser precavidos. "La idea de tapar el lente de la cámara web es razonablemente común entre los miembros más paranoicos de la comunidad de hackers", indica Josh White, the Oxford Internet Institute, "pero no necesariamente es paranoia. Es útil simplemente estar alertas", agrega.

La realidad me parece, es otra: se busca mantener siempre asustados a todos. Si no es una latente amenaza de un meteorito que destruirá la Tierra en el 2062, entonces es el hecho de que se están matando más abejas en el mundo y eso podría alterar todo el ecosistema y a la postre, acabar con la humanidad, o bien, el cambio climático nos puede sentenciar pronto, si no es que nos envenenamos por tomar demasiada agua o bien, morimos de sed por tomar poca. Dicho de otra manera, esta alerta puede ser sensata, pero en el fondo busca ser sensacionalista, como si los criminales tuviesen control sobre las webcam de los usuarios fácilmente. La idea es pues, que vivamos con miedo y para mí, esto es un ejemplo más de esta actitud.

Monday, June 11, 2012

Alguien no sabe contar en Houston


Viajar a los Estados Unidos no es divertido a veces. Después del ataque a las torres gemelas (2011), los norteamericanos empezaron a cambiar sus políticas para todos aquellos que quisieran visitar su país y por ende, las medidas de seguridad empezaron a ponerse mucho más estrictas. Como nos tocó ser frontera con ellos, en México se copiaron muchas de las medidas para viajar, particularmente a los Estados Unidos, incluso aquellas que rayaban en lo ridículo.

Desafortunadamente las cosas no sólo no han cambiado, sino que han empeorado. La política exterior norteamericana ha sido por lo general intervencionista y evidentemente a muchos países esto no les gusta. Como las represalias a estos squemas invasionistas de los norteamericanos no se han hecho esperar (siempre con saldo a víctimas inocentes), entonces no les queda otra que reforzar sus medidas de seguridad.

Por ello viajar a los Estados Unidos no es ni remotamente divertido. Para empezar, primero hay que lidiar con el asunto de hacerse de una visa para poder viajar al vecino país. Da la impresión, o al menos es mi percepción, que los norteamericanos creen que uno ansía estar en su país y acaso, quedarse a vivir en él, legal o ilegalmente. Con esto en mente hay que hacer cita en la Embajada y pasar por un ridículo procedimiento donde le exigen medidas biométricas, huellas digitales de los diez dedos y además, una fotografía (sin lentes). Cabe decir que este esquema le ha permitido a los norteamericanos literalmente hacerse de una base de datos biométricos de unos 120 millones de entradas.

Una vez pasado el trámite de la visa, que según la percepción de un taxista del sitio ubicado en la embajada, se la dan al 20% de los solicitantes, lo que sigue no es mejor ni más amable. En mi caso, tomé un vuelo a Houston primero, para después conectar con un segundo vuelo al aeropuerto internacional de Seattle. El vuelo a Houston dura alrededor de dos horas. Al llegar hay que pasar migración, como en cualquier país. Uno se forma y cuando le toca su turno se le obliga a -de nuevo- a ser fichado poniendo las huellas dactilares en un aparatito sofisticado, seguido de una nueva foto, otra vez sin lentes. Ahora para ingresar se le pide a quien llega que ponga la dirección física a donde uno se dirigir, dirección del hotel, casa de parientes o amigos, etc. Es decir, no basta ya con poner "downtown".

Al pasar migración hay que ir por la maleta y dirigirse al vuelo de conexión. Entrega uno su maleta (que pasa por rayos X) y de pronto observo que hay una fila enorme de gente. Están -mejor dicho- estamos todos haciendo cola para que nos revisen una vez más. Ahora la revisión es sobre las maletas personales, donde uno guarda la computadora portátil, sus documentos, qué sé yo.

A pesar de que mi vuelo sólo llegó con 15 minutos de retraso (17:45), después de las colas en migración y de ir a la sala de conexiones, asunto que me llevó otros 15 a 20 minutos, la fila para la nueva revisión de los viajantes era densa. La cola daba vueltas cual larga serpiente. Los minutos pasaban. Mi conexión salía a las 19:09 y asumí que tenía tiempo suficiente pero en la medida que me acercaba al trámite me daba cuenta de la razón de la lentitud. Todos los pasajeros tenían que quitarse los zapatos y ponerlos en una bandeja, quitarse el cinturón, los objetos metálicos, pasar por un arco en donde sonaría si aún había metal en el cuerpo.Otros pasaban por un scanner muy sofisticado, pero esto último era opcional porque dicen algunos que literalmente se ven desnudas las personas, aunque no me consta.

Un par de pasajeras reclamaban, que su vuelo de conexión salía a las 19 horas y que no llegarían a tiempo a tomar su conexión. Los oficiales ni se inmutaban. Una gringa decía para ella misma:"This sucks!" y otro norteamericano decía a manera de chiste a viva voz: "Welcome to the United States!". Adelante de mí venían unos alemanes, pero me parecía que hablaban en francés. Al poner sus pertenencias en las charolas para los rayos X uno puso Mac, iPad y iPhone. "Vaya, a este le vendieron todos los juguetes", pensé.

Finalmente a las 19:01 pasé la revisión. Un oficial tocó mi pasaporte y lo presionó como si en éste pudiese esconder quién sabe qué. Igualmente revisó mi abultada cartera, llena de papeles, que no billetes y me dijo, "you´re clean... Proceed". Y entonces me puse mis zapatos y corrí a la sala en donde mi vuelo de conexión salía en 8 minutos. Un oficial -cuando esperaba la revisión- me dijo que no me preocupara, porque las aerolíneas sabían de lo lento de este trámite. Le creí, pero creo que pequé de ingenuo.

Tenía pues que llegar a la sala C40. Vi un letrero: "Gates C34-C45" que me guíaba a mi destino...  Después de una larga caminata llegué a la sala C45 y se veían a lo lejos la C44, C43 y C42... Pensé que la C40 estaría -evidentemente- más allá, pero no, el enorme pasillo daba vuelta y pensé "bueno, hallaré la sala C40 en breve", pero me equivoqué... Encontré la C34 y a lo lejos leía C35, C36, etcétera. Dicho de otra manera, en Houston alguien no sabe contar. ¿Por qué no siguió con la numeración normalmente? Misterio. El asunto es llegué 19:08 a la sala y desde luego, ya no me dejaron entrar, a pesar de que la aeronave estaba aún ahí. Entiendo los procedimientos pero no deja de enojarme que por todos estos trámites de seguridad haya llegado tarde a  tomar mi vuelo de conexión.

El empleado de United mi informó que tenía que reagendar mi vuelo, que saldría en un par de horas. Así lo hice y salí de Houston a laas 21:13 horas. Llegué 4 horas después, aproximadamente, pero eran las 23:35 (dos horas menos que en mi reloj). Se supone me esperaría alguien para llevarme al hotel. No vi a nadie porlo que decidí tomarme un taxi y así llegué a eso de las 00:20 horas. Me registré y a dormir. Fue un largo día para llegar a la"tierra de las oportunidades" (¡cuántos clichés!).

Hoy inicia en Seattle la conferencia de AMD a la que fui invitado. Hay unas 150 pláticas sobre cuanto tema de cómputo se pueda pensar, aunque desde luego, muy orientadas a la nube, a HTML5 y CSS, a OpenCL, a procesamiento en paralelo, etcétera. Por lo que aquí podré ver y aprender, sin duda minimizar'a las dificultades que pasé ayer.

Saturday, September 03, 2011

Cuando la Naturaleza se manifiesta

Ayer, en casa de mi madre, cayó un rayo sobre una antena vieja de la empresa Multivisión, la cual quizás medía unos tres metros de altura y estaba sostenida por cables de metal. El rayo, me dijo mi mamá, cimbró la casa. Vio un destello rojo y según sus propias palabras: "Jamás había sentido o experimentado nada de esta naturaleza". El rayo tiro la antena, la cual quedó acostada en la azotea, con una parte fuera de ella, como puede verse en la foto que ilustra este artículo. Sin duda la fuerza de la Naturaleza es impresionante, y ayer particularmente cayó una fuerte tormenta, la cual tuvo un largo episodio en su parte no solamente de caída de agua, sino de rayos eléctricos.

El percance daño la línea telefónica de la casa, por lo cual el teléfono está "muerto"... Ya ha sido reportado a Telmex para que a la brevedad vengan a arreglarlo. Por lo demás, este es hasta ahora el recuento de los daños. Es claro que nos olvidamos a veces del poder de los elementos naturales sobre las ciudades. No está de más estar precavidos en esta época de lluvias, la cual ha quizás traído más agua que en otros años, sino que decenas de ellos.

(Click sobre la imagen si se quiere ver más grande).