Mostrando entradas con la etiqueta Google. Mostrar todas las entradas
Mostrando entradas con la etiqueta Google. Mostrar todas las entradas

viernes, 6 de abril de 2018

https en Blogger de Google

En agosto del 2017 publicábamos un articulo en Seguridad Jabalí criticando la actitud de Google respecto a las características de publicación utilizando https desde Blogger. Resumiendo el contenido, Blogger no permitía la utilización de https en los blogs con dominios propios y Google muestra un aviso de seguridad a los blogs en esta situación.

A partir de ahora los espacios alojados en Blogger tienen disponible el uso de https, incluidos los blogs de dominios propios, así que hay que felicitar a Google por corregir esta situación y permitir a los usuarios de esta plataforma seguir utilizando sus servicios de forma segura y transparente.



Muy bien Google, muy bien!!

La opción esta disponible en el panel de administración, configuración, lo básico... a configurar todos el blog.
 
Seguridad a lo Jabalí para Todos!!

sábado, 19 de agosto de 2017

Muy Mal Google Muy Mal

Los Blogs son una excelente forma de compartir experiencias, ideas, recursos y conocimientos, en la mayor parte de los casos de forma desinteresada. Muchos somos los que decidimos, por diferentes motivos, utilizar la plataforma de Google llamada Blogger.

Esto genera un valor añadido para Google con las aportaciones de los diferentes blogs y el contenido compartido por los autores de los posts, los dominios personalizados permiten utilizar nombres de dominios propios que apunten a recursos en la plataforma de Google.

Click en Imagen para Aumentar

En el caso de Blogger no es posible utilizar HTTPS en dominios personalizados, algo que se debe tener en cuenta a nivel de seguridad porque la información de un formulario puede ser interceptada y no viaja cifrada.

En la mayor parte de los casos esta información puede ser tu correo electrónico para suscribirte al rss del blog, o simplemente texto que se envía para agregar en la parte de comentarios del blog.
¡¡Nada alarmante!!

No debe en ningún caso utilizarse una pagina configurada de esta manera para realizar compras, manejar información sensible o de carácter personal, datos bancarios, etc.

El problema es que ahora Google mostrara un aviso de seguridad al visitar los blogs que estén en esta situación, una situación que la propia plataforma de Google genera de forma obligatoria.

Click en Imagen para Aumentar

En el caso de muchos de los blogs, este aviso se activara a partir de Octubre del 2017, simplemente por tener un campo de entrada de texto, como el de suscripción al rss del blog. Esperemos que Google solucione el problema y habilite la redirección de HTTPS para los dominios personalizados o ya sabéis lo que veréis por muchos blogs.
Muy Mal Google, Muy Mal....

Seguridad a lo Jabalí para Todos!!

miércoles, 12 de julio de 2017

Torear doble autenticación de Google sin saber informática

Entre las mejoras de seguridad en la gestión de credenciales esta la autenticacion con dos factores, en muchos casos una contraseña y un dispositivo físico, como con las tarjetas de crédito y en otros la contraseña y un código enviado al teléfono móvil, método empleado en muchos servicios de Internet: Google, Facebook o Twitter por mencionar alguno.

En el caso de Google una vez configurada la cuenta, para poder iniciar sesión en los servicios de Google, acceder al mail, etc se solicita un código enviado al teléfono móvil, de tal forma que aunque alguien haya robado nuestra contraseña, no podría acceder a nuestra cuenta sin el teléfono.


Este método es muy útil cuando utilizamos ordenadores portátiles, que pueden perderse o ser sustraídos, o en el caso de iniciar sesión en equipos de lugares públicos, pero hay que tener especial cuidado con el check que muestra la imagen, en muchos casos activado por defecto, que puede comprometer la seguridad de nuestra cuenta.

Lo que sucede cuando Google (No volver a preguntar en este ordenador) confía en un equipo utilizando Firefox es que almacena esa información en el perfil de Mozilla como se muestra en la siguiente imagen:


Este perfil esta en la ruta: %AppData%\Mozilla\Firefox\Profiles\ y puede copiarse y utilizarlo en otro equipo, accediendo a las credenciales almacenadas en el navegador y también a las "confianza de Google en el equipo" que se guarda en la base de datos de cookies cookies.sqlite.



Una comprobación sencilla de este proceso seria la siguiente:
  1. Iniciar sesión en Gmail y marcar el check de "No volver a preguntar"
  2. Cerrar sesión y verificar que se puede iniciar sesión sin que te solicite el código del móvil.
  3. Cerrar el navegador y mover el archivo cookies.sqlite a otra ubicación, fuera del perfil.
  4. Iniciar sesion en Gmail y verificar que se solicita el código móvil y este se envía al teléfono.
  5. Cerrar el navegador y volver a mover el archivo cookies.sqlite al perfil, se habra creado un archivo nuevo cookies.sqlite, indicamos que se sobreescriba, prevaleciendo el original.
  6. Al iniciar sesión nuevamente en Google, no pide el código, incluso cuando Google genero un código nuevo que nos envió al teléfono móvil.
Esto quiere decir, que si alguien accede al perfil del navegador que tenga nuestras credenciales y Google confía en ese equipo/navegador puede utilizar ese perfil en otro equipo e iniciar sesión con las credenciales y sin necesidad del teléfono móvil, el proceso es tan sencillo como copiar la carpeta del perfil, pegarla en %appdata%\Mozilla\Firefox\Profiles\ de otro equipo con Firefox y modificar el archivo profiles.ini como se aprecia en la imagen:


Una manera sencilla de "torear el doble factor de autenticacion de Google" sin saber de informática, espero que os gustara... ;D
 
Seguridad lo Jabalí para Todos!!

miércoles, 25 de febrero de 2015

Blogger Censura determinados contenidos Sexualmente explícitos

En la plataforma de Google para los blogs (Blogger) se avisa de un nuevo cambio en las condiciones del servicio, en este caso se empezaran a censurar "determinados contenidos sexualmente explícitos"...

En las nuevas condiciones de servicio se indica que los blogs que se censuren pasaran a ser privados, siempre y cuando sean anteriores al 23/05/2015.

Si tu blog incluye imágenes o vídeos sexualmente explícitos o representaciones gráficas de desnudos, pasará a ser privado a partir del 23 de marzo de 2015.

No se eliminará ninguno de tus contenidos pero, como serán privados, solo podrán verlos el propietario o los administradores del blog y la gente con la que haya compartido el blog su propietario.

Cómo afecta a los blogs nuevos

Respecto a los blogs creados a partir del 23 de marzo Blogger dice lo siguiente:

Con respecto a los blogs creados después del 23 de marzo de 2015, si incluyen contenidos sexualmente explícitos o representaciones gráficas de desnudos (véase nuestra política de contenidos), podríamos eliminarlos o tomar otras medidas.


En las multinacionales y los Grandes negocios abunda la "doble moral" y es habitual que se permitan una serie de practicas que con el tiempo con una u otra excusa se van limitando. Un blog es un trabajo que requiere muchas horas, especialmente si ademas se editan y publican fotografías, si en un principio la plataforma permite una serie de publicaciones, me parece totalmente injusto que ahora Blogger prohíba determinados contenidos sexualmente explícitos.

Seguridad a lo Jabalí para Todos!!

sábado, 6 de septiembre de 2014

Google: Última actividad de la cuenta

Las cuentas de correo hace tiempo que se han convertido en fuente de distintos ataques debido a que son la llave no solo para acceder al correo si no también a una serie de servicios asociados. Google nos proporciona una herramienta para monitorizar de forma sencilla la actividad y el uso que se está haciendo de nuestras cuentas...



En la parte inferior derecha de tu bandeja de entrada en el correo de Google tienes un acceso a este servicio que te indica la última actividad...


Desde este servicio se permite verificar la información de uso más reciente y/o cerrar todas las sesiones abiertas en otros sitios, además ampliar la información también es posible....


En la pantalla informativa de Google se puede acceder a mas información sobre todas las actividades de nuestra cuenta, incluida la localización, operaciones realizadas sobre la cuenta, navegadores o sistemas empleados...

(Necesitas tener una sesión de Google abierta para acceder a estos enlaces)


En este servicio podemos cambiar la contraseña, o la configuración para activar la autenticación en dos pasos.

Google Configuración de Seguridad
https://www.google.com/settings/security
Inicio de sesión con la verificación en dos pasos
https://accounts.google.com/b/0/SmsAuthConfig
(Necesitas tener una sesión de Google abierta para acceder a estos enlaces)

En muchas ocasiones utilizamos nuestras cuentas de correo en equipos instalados en centros donde realizamos una formación, trabajamos e incluso en algún cibercentro, y no siempre cerramos la sesión correctamente o dejamos marcado el check de no cerrar sesión, algo que puede darnos más de un disgusto...

Seguridad a lo Jabalí para Todos!!

viernes, 8 de agosto de 2014

Google Domains

Google se ha unido a las organizaciones y empresas que gestionan sitios y dominios, ya puedes registrar dominios y gestionar tus sitios directamente con Google.

En mi caso me interesa conocer como gestionaban el sitio y la oferta de dominios que proporciona... y ya llego mi invitación. 


En respuesta a su solicitud, estamos muy contentos de ofrecerle una invitación para unirse al exclusivo beta de Google Dominios.

Nos encantaría saber lo que opinas, puedes comenzar a comprar, transferir y administrar sus dominios con nosotros o si pruebas uno de nuestros proveedores de construcción de página web.


Además dispones de los nuevos dominios con algunas extensiones muy interesantes, punto: tienda, solutions, academy, etc. 

Seguridad a lo Jabalí para Todos!!

lunes, 16 de junio de 2014

Google XSS Game

Las vulnerabilidades del tipo Cross Site Scripting (XSS) son seguramente las más frecuentes y bastante más peligrosas de lo que en un principio pudieran parecer, quizás ese es el motivo por el que Google ha publicado la web XSS Game donde a lo largo de seis niveles podemos descubrir o comprobar cómo funcionan los distintos tipos de ataques XSS.


Google indica que se pueden resolver de "otras formas" los distintos niveles aunque la idea es una toma de contacto inicial para conocer y familiarizarse con este tipo de vulnerabilidades, personalmente me parece un recurso muy interesante para docentes, donde los alumnos pueden realizar una practica interesante al comienzo del tema Cross Site Scripting.



Seguridad a lo Jabalí para Todos!!

viernes, 23 de mayo de 2014

Google In Work

Una de los inconvenientes de una gran plataforma es la gestión de varios servicios mediante una única cuenta, en el caso de Google hace tiempo que unifico los servicios de su plataforma. El problema surge al decidir la gestión de inicio de sesión en los diferentes servicios o productos de la plataforma, en la mayor parte de los casos se opta por un sistema más orientado a la comodidad del usuario que a la seguridad y se adopta una formula de sesiones o cookies que permiten autenticarse una vez y acceder a todos (o casi) los servicios.

En el caso de utilizar este sistema es fundamental el control de esas sesiones y asegurarse que se destruyen cuando se cierra sesión en un servicio y te impiden acceder posteriormente. 

En el caso de Google hoy en la mañana si estabas trabajando en varias pestañas al cerrar sesión en una de ellas se creaba una ventana de tiempo en la que te permitía acceder incluso a los correos de la bandeja de entrada, y leer esos mails.

Este error que parece ahora solucionado te informaba (ver imagen) de la desconexión mientras acedias a uno u otro mail…. ¿Rarezas de Internet?


 
Click en Imagen para Aumentar


Seguridad a lo Jabalí para Todos!!

miércoles, 26 de marzo de 2014

Informe de Transparencia Google

El propio Google nos ofrece un recurso online denominado Informe de Transparencia de Google, la multinacional ofrece de esta manera una vía para compartir algunos datos, estadísticas e informes basados en sus análisis de red y recopilación de los datos enviados por los navegadores.

Es interesante el apartado de Navegación Segura


En esta sección tienes el Panel de Software Malicioso, escanea millones de sitios web para identificar aquellos que instalan software malicioso sin que el usuario lo sepa. En la sección de Notas puedes leer los eventos más notables o destacados respecto a la detección de malware.


La seguridad informática no es el único tema de este informe de transparencia, también puedes consultar el estado de recursos legales, derechos de privacidad, trafico de productos de google, etc. Un recurso a consultar para estar bien informado.


Seguridad a lo Jabalí para Todos!!

jueves, 27 de febrero de 2014

La (Tu) Agenda de Google

El miércoles pasado se hablo en Seguridad Jabalí de las Recomendaciones Compartidas de Google, hoy toca hablar de otra interesante funcionalidad de Google
  • "Si eres usuario de Google+, con Gmail puedes escribir a las personas de tus círculos de Google+, aunque no tengas sus direcciones de correo electrónico"
 
 
Click en Imagen para Aumentar
 
El Truco
Si eres usuario de Google+, con Gmail puedes escribir a las personas de tus círculos de Google+ aunque no tengas sus direcciones de correo electrónico.

Por otro lado Google te informa...
"Tú controlas quién puede mandarte correos con un ajuste de Gmail"

El TRUCO es siempre el mismo, LA CONFIGURACIÓN por DEFECTO, las grandes multinacionales te informan de estas nuevas funcionalidades, pero configuran por defecto las cuentas a favor de sus intereses, nunca de tu privacidad.

Estas políticas basadas en el desconocimiento (la mayor parte de los usuarios no leen estas condiciones) y en la falta de conocimientos técnicos, a veces es realmente complejo llegar a ciertas opciones para configurar algunos servicios, permiten a las compañías seguir en su Recolección Masiva de Datosque es el principal activo de estas empresas.

Si utilizas tu cuenta como espacio público, quizás hasta te interese que todo el mundo te pueda enviar mails, quizás no sea el caso...  

Seguridad a lo Jabalí para Todos!!

miércoles, 19 de febrero de 2014

Google Configuración Recomendaciones Compartidas

Las grandes multinacionales de la tecnología ya nos tienen acostumbrados a cambiar las condiciones del servicio "cuando les da la gana", eso no quiere decir que dejemos de exigir nuestros derechos de privacidad y protección de NUESTROS datos.

En Octubre del 2013 se hablaba en Seguridad Jabalí sobre el tema de las recomendaciones compartidas de Google, y la cosa ya esta aquí.... 


 Click en Imagen para Aumentar


En las condiciones del servicio hay un resumen de cambio en Google referidos a las recomendaciones compartidas ... ¿Y eeeeeEEEEESTOOOOO QUÉ ES????


Nada mas y nada menos que Google puede incluir publicidad indicando que nos gusta un producto incluida nuestra foto del perfil que tenemos (es decir eso en lo que todas las redes insisten tanto sobre rellenar todos los datos: teléfono, foto, amigos, profesiones...) si no deseas permitir esto...


Configuración de Recomendaciones Compartidas [Desmarca check, botón GUARDAR]

Seguridad a lo Jabalí para Todos!!

miércoles, 16 de octubre de 2013

Google Actualización de las Condiciones de Servicio

En los últimos años está siendo habitual que después de utilizar un servicio "gratuito" y cuando es, cuanto menos molesto, dejar de utilizarlo porque tienes datos, contactos de clientes y proveedores, servicios, etc. te cambian las condiciones de servicio.

En este caso los chicos de Google el 11 de Noviembre de 2013, están incluso “graciosos” (ver imagen), así que como no nos gusta leer, ya amablemente nos explican cómo van a poder publicar nuestro perfil, foto incluida en diferentes búsquedas.


Más Información en ....

Seguridad a lo Jabalí para Todos!!

lunes, 29 de octubre de 2012

Están Locos estos RSSanos

Últimamente suceden muchas cosas extrañas con los rss en Google, en Seguridad Jabalí habíamos publicado algún post sobre este tema ....I Lost one Feed. Además de comprobar que durante unas semanas en IGoogle nuestro blog no actualizaba, El Lado del Mal o Security by Default si lo hacian, nosotros nos quedamos en el post de Windoleros Informáticos, Chema Alonso también mencionaba en un artículo los peligros de la visualización previa de un post en Blogger.

Durante todo este periodo en el que también observamos que “a veces” aparecen artículos de otros compañeros, antes de ser publicados, en los que puedes leer las primeras líneas del post y se publica en ocasiones alguna imagen, aunque al acceder al enlace se muestra un error como: “ese post no existe”. 

Sin embargo, ayer en nuestro panel de blogger, nos apareció publicado un post de un sitio que admiramos mucho El Blog de Angelucho, en realidad eran dos las entradas, que podéis ver en la imagen inferior.

Lo curioso de estos artículos (que no mostraban nada si accedías) era que en la url del post figuraba como titulo el código de verificación del sitio al que accede el bot de Google.


Se crearon dos entradas a las que si accedías no mostraban ningún post…


Como nuestro compañero @Angel escribe en Ferrary, quisimos comprobar que era este código, que además era diferente al contenido de la metaetiqueta si revisabas el código fuente en la página.

Y esto es lo que nos cuenta Google: Las metaetiquetas son un modo perfecto para que los webmasters faciliten a los motores de búsqueda información sobre sus sitios. Estas pueden utilizarse para ofrecer información a todo tipo de clientes. Cada sistema procesa únicamente aquellas que entiende e ignora el resto. Las metaetiquetas se añaden a la sección <head> de su página HTML y normalmente tienen el aspecto siguiente:

Después de preguntarle a nuestro buen amigo y compañero si ayer había estado configurando alguno de estos temas en su blog, el autor nos confirmo que durante la configuración se habían generado de forma automática estos dos post, uno de ellos con un código muy similar al que Google le facilito para autentificar el sitio mediante la metaetiqueta, que inmediatamente elimino aunque como podéis ver el lector de Rss ya se había pasado por allí.




No sabemos si utilizando este código podríamos hacer que google indexe “otros contenidos” bajo la autoría del propietario del código de verificación, lo que no parece lógico es que se publiquen estos curiosos artículos.Lo que parece claro es que se están modificando configuraciones en el Sistema de Google y algunos de estos procesos “se notan”, hablando del tema con mi amigo Jose Moruno de SniferL4bs me comentaba que durante un tiempo nuestros posts no salían en su Rss como si no estuviéramos publicando.
Seguiremos investigando….

Más Información en Google:
Debido a que la privacidad es importante para Google, debemos asegurarnos de que eres el propietario de un sitio antes de mostrarte cierta información sobre el mismo o dejar que utilices nuestras herramientas. El hecho de demostrar que posees un sitio no afecta al PageRank ni mejora el rendimiento del sitio en los resultados de búsqueda de Google.

¿Por qué es necesario que verifiques la propiedad de tu sitio?

Una vez que hayas verificado la propiedad de tu sitio, podrás:

Cómo verificar la propiedad de tu sitio

Para verificar que eres el propietario de un sitio, puedes utilizar algunas de las opciones que se indican a continuación:
  • Añadir una metaetiqueta a tu página principal (que demuestre que tienes acceso a los archivos originales). Para utilizar este método, debes poder editar el código HTML de las páginas de tu sitio. 

Seguridad a lo Jabalí para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias