<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Datos de seguridad en contraseñas</title>
	<atom:link href="http://www.tufuncion.com/ataques-passwords-hacker-msn/feed" rel="self" type="application/rss+xml" />
	<link>http://www.tufuncion.com/ataques-passwords-hacker-msn</link>
	<description></description>
	<lastBuildDate>Wed, 17 Mar 2010 19:42:39 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-442</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-442</guid>
		<description>&lt;p&gt;Buenas, ha habido algunos problemillas con la traduccion y es que yo cuando paso de los mil millones me pierdo y m&#225;s a&#250;n cuando los datos estan en ingles, ya sabeis... la traduccion no es literal... hasta ellos mismo se equivocan porque no tiene un estandar definido, bueno por lo que he podido investigar:&lt;/p&gt;
&lt;p&gt;Un billion son mil millones; un trillion  son mil billion (un bill&#243;n en espa&#241;ol); un quadrillion son mil trillions, o sea, mil billones; y un quintillion son mil quadrillions, o sea, un trill&#243;n en espa&#241;ol.&lt;/p&gt;
&lt;p&gt;Por lo tanto creo que los datos son ya correctos si veis algo anomalo o hay alg&#250;n erudito en el tema por favor no dudeis en poneros en contacto jeje, porque yo estoy hecho un lio...&lt;/p&gt;
&lt;p&gt;Erudito: Que tiene y demuestra poseer s&#243;lidos y profundos conocimientos en una o m&#250;ltiples disciplinas:&lt;br /&gt;
  Saludos&lt;/p&gt;</description>
		<content:encoded><![CDATA[<p>Buenas, ha habido algunos problemillas con la traduccion y es que yo cuando paso de los mil millones me pierdo y m&aacute;s a&uacute;n cuando los datos estan en ingles, ya sabeis&#8230; la traduccion no es literal&#8230; hasta ellos mismo se equivocan porque no tiene un estandar definido, bueno por lo que he podido investigar:</p>
<p>Un billion son mil millones; un trillion  son mil billion (un bill&oacute;n en espa&ntilde;ol); un quadrillion son mil trillions, o sea, mil billones; y un quintillion son mil quadrillions, o sea, un trill&oacute;n en espa&ntilde;ol.</p>
<p>Por lo tanto creo que los datos son ya correctos si veis algo anomalo o hay alg&uacute;n erudito en el tema por favor no dudeis en poneros en contacto jeje, porque yo estoy hecho un lio&#8230;</p>
<p>Erudito: Que tiene y demuestra poseer s&oacute;lidos y profundos conocimientos en una o m&uacute;ltiples disciplinas:<br />
  Saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-445</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-445</guid>
		<description>La latencia de los sistemas on-line es suficiente para que no sea facil hacer un ataque de fuerza bruta. Es por eso que se suela trabajar en local (con el fichero con las passwords encriptadas).

Una vez que tienes dicho fichero se pueden hacer varias cosas:
- Ataques de fuerza bruta
- Ataques de diccionario (no probar todas las combinaciones, sino un conjunto más probable como nombres de mujeres, palabras del castellano, ...)
- Rainbow tables [wikipedia.org]

Aparte de eso, lo que se guarda de una clave es un hash. Y las funciones de hash pueden tener colisiones con combinaciones más simples. Esto es lo que se suele tratar de explotar en los ataques de cumpleaños [wikipedia.org].

Basicamente. Mejor que tener passwords &quot;raras&quot; o meter más latencia de la que los sitios tienen de por si, es ocultar los hashes de las passwords (tener las passwords en limpio no es siquiera una opción). En UNIX esta el fichero shadow password solo accesible por root. Los servidores LDAP permiten ocultar el campo de la password. En cambio, con la cookie de barrapunto (que viaja en un canal sin encriptar) es posible que alguien pudiera sacar tu password (habria que mirar el slashcode para asegurarse) sin importarle los tiempos de retardo que te pusiera barrapunto (más alla de los de la propia latencia del sitio).
----
El consumo consume al que consume consuma lo que consuma y con las sumas que sume.</description>
		<content:encoded><![CDATA[<p>La latencia de los sistemas on-line es suficiente para que no sea facil hacer un ataque de fuerza bruta. Es por eso que se suela trabajar en local (con el fichero con las passwords encriptadas).</p>
<p>Una vez que tienes dicho fichero se pueden hacer varias cosas:<br />
- Ataques de fuerza bruta<br />
- Ataques de diccionario (no probar todas las combinaciones, sino un conjunto más probable como nombres de mujeres, palabras del castellano, &#8230;)<br />
- Rainbow tables [wikipedia.org]</p>
<p>Aparte de eso, lo que se guarda de una clave es un hash. Y las funciones de hash pueden tener colisiones con combinaciones más simples. Esto es lo que se suele tratar de explotar en los ataques de cumpleaños [wikipedia.org].</p>
<p>Basicamente. Mejor que tener passwords &#8220;raras&#8221; o meter más latencia de la que los sitios tienen de por si, es ocultar los hashes de las passwords (tener las passwords en limpio no es siquiera una opción). En UNIX esta el fichero shadow password solo accesible por root. Los servidores LDAP permiten ocultar el campo de la password. En cambio, con la cookie de barrapunto (que viaja en un canal sin encriptar) es posible que alguien pudiera sacar tu password (habria que mirar el slashcode para asegurarse) sin importarle los tiempos de retardo que te pusiera barrapunto (más alla de los de la propia latencia del sitio).<br />
&#8212;-<br />
El consumo consume al que consume consuma lo que consuma y con las sumas que sume.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-446</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-446</guid>
		<description>Es en momentos como í©ste en los que me alegro de memorizar contraseñas de 16 carácteres sin sentido. :P</description>
		<content:encoded><![CDATA[<p>Es en momentos como í©ste en los que me alegro de memorizar contraseñas de 16 carácteres sin sentido. <img src='http://www.tufuncion.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-447</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-447</guid>
		<description>Suponiendo que la contraseña tenga más de 6 caracteres, si se utilizan solo letras, la contraseña puede ser rápidamente descifrable. Si usas mayúsculas y minúsculas, la cosa se complica. Si usas además un número, la cosa está jodida. Si pones un sí­mbolo (siempre que estí© permitido), tu contraseña es indescifrable. </description>
		<content:encoded><![CDATA[<p>Suponiendo que la contraseña tenga más de 6 caracteres, si se utilizan solo letras, la contraseña puede ser rápidamente descifrable. Si usas mayúsculas y minúsculas, la cosa se complica. Si usas además un número, la cosa está jodida. Si pones un sí­mbolo (siempre que estí© permitido), tu contraseña es indescifrable.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-448</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-448</guid>
		<description>Un truco para sacar contraseñas raras, y acordarse de ellas, es hacerlo a partir de nombres de pelis, canciones, libros, versí­culos de la biblia, frases hechas...
Por ejemplo, se puede sacar la segunda y penúltima letra de:
Más vale pájaro en mano que 100 volando
ááalarneanuuod
Con una pequeña transformación nos queda:
íáAlSrNeAnUuOd
Y añadiendo el número
íáAlSrNeAnUu10Od
Claro, siempre se puede aplicar la misma regla al número:
íáAlSrNeAnUu0Od
Y por dar un último quiebro cambiamos un cero por una C:
íáAlSrNeAnUuCOd
Aunque bueno, bií©n pensado, se puede añadir al principio un &quot;más vale&quot; de forma simbólica:
+&gt;íáAlSrNeAnUuCOd

Como todo, esto es una forma, pueden hacerse miles de formas, usando diferentes trucos y tranformaciones, tambií©n, se pueden dar más pasos o menos, en función del gusto, y como en Bricomaní­a, aquí­ el toque personal cuenta mucho.
Bueno, de nada sirve todo esto, si apuntamos la contraseña en un papel, y nos olvidamos el papel en el peor lugar que se nos pueda olvidar.</description>
		<content:encoded><![CDATA[<p>Un truco para sacar contraseñas raras, y acordarse de ellas, es hacerlo a partir de nombres de pelis, canciones, libros, versí­culos de la biblia, frases hechas&#8230;<br />
Por ejemplo, se puede sacar la segunda y penúltima letra de:<br />
Más vale pájaro en mano que 100 volando<br />
ááalarneanuuod<br />
Con una pequeña transformación nos queda:<br />
íáAlSrNeAnUuOd<br />
Y añadiendo el número<br />
íáAlSrNeAnUu10Od<br />
Claro, siempre se puede aplicar la misma regla al número:<br />
íáAlSrNeAnUu0Od<br />
Y por dar un último quiebro cambiamos un cero por una C:<br />
íáAlSrNeAnUuCOd<br />
Aunque bueno, bií©n pensado, se puede añadir al principio un &#8220;más vale&#8221; de forma simbólica:<br />
+>íáAlSrNeAnUuCOd</p>
<p>Como todo, esto es una forma, pueden hacerse miles de formas, usando diferentes trucos y tranformaciones, tambií©n, se pueden dar más pasos o menos, en función del gusto, y como en Bricomaní­a, aquí­ el toque personal cuenta mucho.<br />
Bueno, de nada sirve todo esto, si apuntamos la contraseña en un papel, y nos olvidamos el papel en el peor lugar que se nos pueda olvidar.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-449</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-449</guid>
		<description>Es solo una prueba de que hay que tener cuiado al elegir los passwords

pero ya la mayoria de los sistema de password ya incluyen segmentos que evitan ataques de fuerza bruta

ademas los tiempos aumentan combinatoriamente cuando se busca la combinacion User/Password

de todas formas es muy interesante e ilustrativo</description>
		<content:encoded><![CDATA[<p>Es solo una prueba de que hay que tener cuiado al elegir los passwords</p>
<p>pero ya la mayoria de los sistema de password ya incluyen segmentos que evitan ataques de fuerza bruta</p>
<p>ademas los tiempos aumentan combinatoriamente cuando se busca la combinacion User/Password</p>
<p>de todas formas es muy interesante e ilustrativo</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-450</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-450</guid>
		<description>Lamentablemente en muchos de los sistemas que utilizan una contraseña no se admiten sí­mbolos, o sólo se pueden introducir un número limitado de caracteres, como 6 ú 8, e incluso los hay de sólo 4.

Siempre he pensado que se podrí­an tener password de hasta un centenar de caracteres, y poder introducir una frase entera (sin espacios), aunque la frase sea absurda y mezclando idiomas, sí­mbolos y/o números, aunque para algunos podrí­a ser poco práctico, pero al menos otros podrí­amos escoger.

Tambií©n es cierto que algunos sistemas de acceso ya no te permiten hacer más que unas pocas conexiones e intentos limitados durante un espacio de tiempo.</description>
		<content:encoded><![CDATA[<p>Lamentablemente en muchos de los sistemas que utilizan una contraseña no se admiten sí­mbolos, o sólo se pueden introducir un número limitado de caracteres, como 6 ú 8, e incluso los hay de sólo 4.</p>
<p>Siempre he pensado que se podrí­an tener password de hasta un centenar de caracteres, y poder introducir una frase entera (sin espacios), aunque la frase sea absurda y mezclando idiomas, sí­mbolos y/o números, aunque para algunos podrí­a ser poco práctico, pero al menos otros podrí­amos escoger.</p>
<p>Tambií©n es cierto que algunos sistemas de acceso ya no te permiten hacer más que unas pocas conexiones e intentos limitados durante un espacio de tiempo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-451</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-451</guid>
		<description>Me gustaria saver que son exactamente ataques de fuerza bruta, graciasssssss</description>
		<content:encoded><![CDATA[<p>Me gustaria saver que son exactamente ataques de fuerza bruta, graciasssssss</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-452</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-452</guid>
		<description>pues, probar una a una todas las combinaciones hasta que das con la correcta, esta es la opción más lenta(de romper) de todas, lo que se acostumbra hacer es usar diccionarios(listas de palabras comunes) y hacer variaciones de ellas, por ejemplo, partiendo de una de las palabras(las que contiene el diccinario que uses) en minusculas probar con alguna de sus letras en mayuscula(o varias letras),etc.Osea, no es muy aconsejable usar nombres de personajes de peliculas, libros, etc(lo digo por que conozco casos, pardillos!!).Yo acostumbro usar frases, por ejemplo el titular de una noticia del periodico, me es mas facil que memorizar una palabra corta con letras minusculas/mayusculas y numeros. Otra cosa longitud minima 8(o 9) caracteres,seamos serios!.

menudo rollo me ha salido!

</description>
		<content:encoded><![CDATA[<p>pues, probar una a una todas las combinaciones hasta que das con la correcta, esta es la opción más lenta(de romper) de todas, lo que se acostumbra hacer es usar diccionarios(listas de palabras comunes) y hacer variaciones de ellas, por ejemplo, partiendo de una de las palabras(las que contiene el diccinario que uses) en minusculas probar con alguna de sus letras en mayuscula(o varias letras),etc.Osea, no es muy aconsejable usar nombres de personajes de peliculas, libros, etc(lo digo por que conozco casos, pardillos!!).Yo acostumbro usar frases, por ejemplo el titular de una noticia del periodico, me es mas facil que memorizar una palabra corta con letras minusculas/mayusculas y numeros. Otra cosa longitud minima 8(o 9) caracteres,seamos serios!.</p>
<p>menudo rollo me ha salido!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anónimo</title>
		<link>http://www.tufuncion.com/ataques-passwords-hacker-msn/comment-page-1#comment-454</link>
		<dc:creator>Anónimo</dc:creator>
		<pubDate>Tue, 30 Nov 1999 00:00:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-454</guid>
		<description>El ejemplo puede ser ilustrativo pero el resultado es cuestionable. No es lo mismo implementar un algoritmo de encriptación de contraseñas como MD5 o 3DES. El número de cálculos y su complejidad en cada caso es distinto. Cualquier mí­nima desviación, multiplicada por el inmenso número de comprobaciones a hacer hará variar enormemente el tiempo necesario para el ataque.</description>
		<content:encoded><![CDATA[<p>El ejemplo puede ser ilustrativo pero el resultado es cuestionable. No es lo mismo implementar un algoritmo de encriptación de contraseñas como MD5 o 3DES. El número de cálculos y su complejidad en cada caso es distinto. Cualquier mí­nima desviación, multiplicada por el inmenso número de comprobaciones a hacer hará variar enormemente el tiempo necesario para el ataque.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
