Foro de elhacker.net

Seguridad Informática => Seguridad => Mensaje iniciado por: Gambinoh en 22 Agosto 2011, 13:57 pm



Título: Protocolo https y sistemas de pago
Publicado por: Gambinoh en 22 Agosto 2011, 13:57 pm
Me he fijado que "todas" las webs que tienen sistemas de pago usan para estos el protocolo https, pero en algunos casos para que inicien sesión los usuarios no usan el mismo protocolo.

¿No sería esto un bug importante? me refiero a que si la información viaja sin cifrar y en una red wifi pública o sin contraseña les pueden robar sus cuentas...

Para el atacante sería tan facil como ir a una biblioteca pública con wifi y usar Firefox con el addon Firesheep, o capturar paquetes con Wireshark.



Título: Re: Protocolo https y sistemas de pago
Publicado por: Novlucker en 22 Agosto 2011, 14:59 pm
Correcto! :D


Saludos


Título: Re: Protocolo https y sistemas de pago
Publicado por: Gambinoh en 22 Agosto 2011, 16:10 pm
Entonces pienso que en un futuro no muy lejano todas las páginas web que manejen sistemas de logueo tendrán que ofrecer al menos https a sus clientes.


Título: Re: Protocolo https y sistemas de pago
Publicado por: Novlucker en 22 Agosto 2011, 16:33 pm
En un futuro?, es algo que a día de hoy ya se le critican a las páginas. Si no utilizas httpS bien, pero si utilizas httpS y tienes el login por http, entonces no tiene mucho sentido. En realidad, de lo que se aprovecha sslstrip (http://www.thoughtcrime.org/software/sslstrip/) por ejemplo es justamente del pasaje de http a httpS.


Saludos
 


Título: Re: Protocolo https y sistemas de pago
Publicado por: Gambinoh en 22 Agosto 2011, 16:42 pm
Ok, gracias por la info.

Es una pena que esto sea así, porque ahora que las redes wifi están tan extendidas y la gente compra tanto por Internet, se pone en peligro un modelo de negocio que podría ser más seguro.

PD: Se que en elhacker.net el https está reservado a colaboradores y usos puntuales en caso de estar escribiendo desde redes inseguras...



Título: Re: Protocolo https y sistemas de pago
Publicado por: dantemc en 25 Agosto 2011, 22:44 pm
por lo general los wifi públicos crean una VLAN por cada equipo, asi evitan que un MiTM sea exitoso.