Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas

miércoles, marzo 04, 2026

Cómo comprobar si un Web Site es Quantum Ready con Post-Quantum Cryptography usando Radar

El equipo de Radar en Cloudflare sigue añadiendo transparencia a lo que sucede en Internet, y apoyando al despliegue de un Post-Quantum Ready Internet, y han añadido recientemente nuevas opciones en la plataforma para ayudarnos a entender mejor lo que está sucediendo, además de ponernos una tool para verificar si un sitio está listo, y también para poder analizar el tráfico por bots, humanos, y en los diferentes sistemas autónomos o países.
Si te interesa el mundo de Quantum Security, te recomiendo encarecidamente el libro de "Quantum Security: Tecnología Cuántica & Ciberseguridad. Criptográfica Cuántica y Post-Cuántica" que hemos escrito sobre estos temas junto con la Universidad de Deusto, que se puede adquirir en 0xWord
Además, antes de meternos con las novedades de Radar, te recomiendo estos artículos donde he hablado previamente de esta maravilla de OpenData para todos en Internet, que seguro que te mola descubrir si no lo conoces bien.
Pero hoy toca hablar de las novedades en Transparencia en Post-Quantum Cryptography, y para ello vamos a comenzar por la vista general de las peticiones de tráfico HTTPs que soportan PQC, que como podéis ver son del 54,7% hoy en día, y creciendo. 
Sin embargo, si miramos la división por tráfico de Humanos vs. Bots, los números son más positivos con los humanos - que utilizan navegadores con soporte HTTPS PQC - que con los Bots, que siguen usando librerías sin soporte PQC todavía.
Mientras que el tráfico humano es superior al 65%, el tráfico de los bots con soporte de PQC es menor del 31%, así que nos queda mucho que mejorar. Lógicamente, para ellos tiene un coste de rendimiento que en tráfico masivo están optimizando.
También me ha gustado la nueva vista por Países y por Sistemas Autónomos, donde se puede hacer un análisis regional y de responsables de redes de Internet en ISPs para ver quién está avanzando o no en el Quantum Readiness.

Así que si filtramos por país, por ejemplo, España, podemos ver el tráfico PQC que se genera en las redes de dicho país, que en nuestro caso, es un poco más alto que la media, como podéis ver aquí.
También, cuando te conectas con radar, puedes analizar si tu conexión está soportando PQC o no, que en mi caso, como podéis ver aquí, sí que está soportándolo. Claro, era fácil de saber que era así, porque tengo el cliente WARP instalado - deberías tenerlo tú para navegar por Internet siempre -.
Y ahora también tenemos una nueva vista que permite ver el soporte de los servidores web conectados detrás de Cloudflare, pero alojados remotamente. Para ello, Cloudflare intenta hacer un bridge PQC, y muestra cuál es el porcentaje de estos servidores que están listos con el TLS 1.3 en modo híbrido.
Cloudflare permite a los servidores que tengan soporte PQC además notificar mediante un API que su método por defecto preferido es PQC. Pero si quieres comprobar cómo se está comportando un determinado servidor, puedes analizarlo tú mismo, con el nuevo Scanner de PQC para servidores.
Si lo probamos con el domino de Cloudflare Pages donde alojamos el juego del Arkanoid migrado de C++ a Typescript, el resultado es, como era de esperar porque está en la plataforma de Cloudflare, que sí que tiene soporte PQC.
Y puedes probar cualquier otro dominio, como por ejemplo un dominio de IBM, podemos ver qué resultado nos está dando con esta herramienta.

Si te mola esto, recuerda que tenemos por delante el  Curso de Especialización en Quantum y Post-Quantum Computing para Ciberseguridad que tendrá lugar durante el mes de Abril. Una formación que será 100% online, y que la daré con mis compañeros de mil proyectos, y además de Pablo García Bringas y de mí, estarán Carmen TorranoFran RamírezJavier Álvarez y Pablo González, con alguna incorporación extra sorpresa que os contaré más adelante.

Y que si quieres estar al día de estos temas, tenemos un Foro Online Público que funciona desde Septiembre de este año en MyPublicInbox, donde se comparten temas de Quantum & Post-Quantum Security, así que si quieres estar informado puedes entrar libremente y suscribirte.
Además, aquí te dejo todos los artículos que he publicado en este blog sobre estos temas por si quieres leer con calma todo. 
Espero que estos temas te estimulen a ir haciendo cada día más cosas con las tecnologías alrededor del mundo cuántico, porque cada día vamos a ver nuevos avances al respecto. 

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, noviembre 21, 2025

Cuánto del tráfico en Internet funciona con Post-Quantum Cryptography

Este mes está teniendo lugar la formación de Quantum Security de la Universidad de Deusto que termina la semana que viene, y en él participé dando una charla de Post-Quantum Internet, donde hablaba de cómo se están desplegando las soluciones de Post-Quantum Cryptography que ya tenemos estandarizadas por el NIST.

De estos temas he hablado muchas veces, e incluso hemos publicado un libro llamado "Quatum Security: Tecnología Cuántica & Ciberseguridad. Criptográfica Cuántica y Post-Cuántica", donde hemos trabajado junto con la Universidad de DeustoPablo GonzálezFran RamírezCarmen TorranoDaniel RomeroJavier ÁlvarezMario PiattiniIker PastorPablo García Bringas, y yo mismo, que he hecho un par de capítulos de este volumen.

El libro, está dedicado a uno de los temas que más está preocupando a las empresas - además de la IA, por supuesto - en temas de seguridad, como es la llegada de los Quantum Computers, y el uso de tecnologías de criptografía que esté preparadas para este momento, y de estos temas tienes publicados artículos que te recomiendo que leas si te interesa el tema:
También puedes participar, comentar y aprender, además, en el Foro de Quantum Security al que puedes conectarte con tu cuenta de MyPublicInbox. Primero inicia sesión con tu cuenta de MyPublicInbox, y luego visita este enlace para poder entrar en el foro.

Dicho todo esto, la pregunta sobre "Cuánto del trafico en Internet funciona con Post-Quantum Cryptography" es algo que podemos conocer con una buena aproximación gracias a los datos que podemos ver en Radar de Cloudflare.
Para ello podemos ir a la sección de Data Explorer y seleccionar por el protocolo HTTP y seleccionar la opción de Post-Quantum, como podéis ver en la imagen anterior. Al hacerlo, nos arroja que el gráfico siguiente donde podemos ver que la media de esta última semana ha dado un 42% del mismo con soporte PQC.
En Data Explorer de Radar tienes la opción de ver cuál ha sido la petición de la API que se ha enviado y cuales han sido los datos que se han recibido, para poder hacer una integración de estos datos en otro tipo de paneles de observabilidad de Internet, que te puede resultar muy útil.
Sin embargo, si queremos tener una visión de cómo ha ido evolucionando el despliegue de PQC en Internet en los últimos 12 meses, tenemos que hacer una selección de un rango mayor de datos, y obtendremos una curva mucho más significativa de cómo está avanzando el nuevo Post-Quantum Cryptography Internet.
Como se puede ver, en media ha sido un 30%, pero venimos de poco más del 10% hace una año para acabar por encima del 42% del soporte PQC en HTTP en esta semana. Esto se debe al aumento del soporte de PQC por grandes proveedores tecnológicos. 
Hoy en día Mozilla Firefox, Google Chrome y Android soportan por defecto PQC en modo Hybrid, y con el lanzamiento de iOS 26 Apple ha pegado otro acelerón a HTTP PQC en la parte de cliente. 

Por otro lado Cloudflare comenzó el despliegue masivo de PQC en todas sus conexiones en el año 2023, y está ayudando a dividir el problema entre el cliente y la red de Cloudflare y entre la red de Cloudflare y el servidor.
En la parte de servidores, la fundación OpenSSL lanzó la versión 3.5 con soporte en modo Híbrido de ML-KEM en TLS v1.3, por lo que todos los servidores que tengan esta versión desplegada y configurada, ya están listos con soporte PQC.
Sin embargo, si vamos a la parte de firmas de los certificados digitales, vemos que el uso de algoritmos PQC no está nada extendido, y nos queda mucho por hacer. Para ello, en Data Explorer seleccionamos la opción de Certificate Transparency y Signature Algorithms.

Como podéis ver, los resultados arrojan que todavía el despliegue mayoritario en Internet sigue siendo de criptografía tradicional, basada en RSA y ECDSA SHA, como se ve en la gráfica siguiente.
Todos estos datos nos arrojan un crecimiento y velocidad en el despliegue del nuevo Post-Quantum Internet que tenemos que crear, pero aún queda trabajo que hacer, y va a exigir hacer actualizaciones de muchas piezas de software en este mundo.

Dentro de poco, tener sistemas que aún usen sistemas criptográficos con RSA va a ser "Deuda Técnica", así que más vale que comiences a hacer tu plan de Quantum Safe o Quantum Readiness porque no va a ser algo que te vas a poder saltar.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


jueves, octubre 03, 2019

Formación Audiovisual de Aura, @LUCA_d3 , Movistar Home & @ElevenPaths

Hoy os dejo los últimos vídeos que hemos publicado en ElevenPaths, LUCA, Aura y Movistar Home durante esos días. Como podéis ver, tenemos unos seminarios, un podcasts con Ignacio Cirac para morirte de bueno hablando de tecnología cuántica, una entrevista a dos mujeres fundamentales en Aura, como son Irene Gómez y Julia Llanos, además de unos vídeos de producto de LUCA y Movistar Home, este último con nuestros loros y Rafa Nadal.

Figura 1: Formación Audiovisual de Aura, LUCA, Movistar Home & ElevenPaths

Comenzamos por ElevenPaths, primero de todo con el podcast de ElevenPaths Radio en el que Gonzalo Álvarez Marañón entrevista a Ignacio Cirac, una eminencia en el mundo de la tecnología cuántica y mucha mejor persona. Para que disfrutes estos minutos de puro oro.

Figura 2: ElevenPaths Radio 1x08: Entrevista a Ignacio Cirac

El segundo vídeo de es de una nueva herramienta que hemos publicado desde el Laboratorio de ElevenPaths. Se trata de un plugin para Firefox que permite entender mejor qué está pasando con el DNS sobre HTTPs. La herramienta se llama EasyDoH y tienes más información en el blog de ElevenPaths.


Figura 3: EasyDOH para Firefox

El siguiente es el último viral publicado por el equipo de Aura y Home as a Computer basado en los juegos de Movistar Home. En él, Rafa Nadal es el protagonista de esta pequeña historia con los loros de Movistar.


Figura 4: Movistar Home: Rafa Nadal y los Expertos en Tenis

El siguiente vídeo es una entrevista doble sobre el futuro de Aura. En ella Irene Gómez, Directora Global de Telefónica Aura, y Julia Llanos, Aura Global Use Cases Manager, nos cuentan los últimos avances de Aura, los retos del futuro, la importancia de incorporar a la mujer en el ámbito tecnológico y la apuesta de Telefónica por la ética y transparencia.


Figura 5: Entrevista a Irene y Julia sobre el futuro de Aura

Los dos siguientes vídeos son seminarios del equipo de LUCA. La Inteligencia Artificial se está adentrando cada vez en más sectores y disciplinas, también y de forma muy beneficiosa en el mundo de la salud, lo que llamaríamos eHealth o eSalud. Como ejemplo de estos avances, nuestro experto Pablo Duque nos habla en esta LUCA Talk sobre el gran impulso que está viviendo el uso de la Inteligencia Artificial en el campo de la investigación médica. En concreto, nos explica cómo ya es posible detectar determinadas patologías utilizando Deep Learning.


Figura 6: Cómo detectar patologías médicas con Deep Learning

Con más de 5.000 millones de cuentas activas en aplicaciones móviles de mensajería y una fuerte tendencia en alza en el uso y creación de asistentes por voz, podemos decir que la forma en que nos comunicamos entre personas, con las empresas y también con la tecnología está cambiando muy rápido. Aquí es donde encaja el gran potencial del servicio RCS (Rich Communication Services) por sus siglas en inglés.


Figura 7: RCS for Business

RCS se contempla como la nueva generación del SMS y ofrece una experiencia mejorada al usuario, con el fin de aumentar la conexión del usuario (cliente potencial) con las marcas, y en esta LUCA Talk nuestros compañeros explican más detalles de cómo funciona.

El siguiente es un vídeo del producto LUCA Data Rewards que lleva el equipo de Advertising en nuestra unidad LUCA. En él se explica cómo funciona esta solución para empresas que premian a sus audiencias con datos de navegación.


Figura 8: LUCA Data Rewards

Y por último, para que tengas todos los vídeos que hemos hecho durante este tiempo en un único artículo, nuestro compañero de LUCA Adrian Suárez, explica cómo se pueden utilizar las técnicas de Machine Learning en la industria de Gran Consumo.


Figura 9: Cómo aplica Machine Learning al Gran Consumo

Y hasta aquí toda la información en formato audiovisual que hemos generado desde el último artículo en que os traje más vídeos. Espero que estos vídeos os ayuden a estar informados y al día de todo lo nuevo que va apareciendo.

Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)

jueves, junio 07, 2018

Cómo configurar Latch Cloud TOTP en las cuentas de Mozilla Firefox

Las cuentas de usuario de Mozilla Firefox disponen de la posibilidad de utilizar Autenticación en 2 Pasos. La nueva característica de seguridad se encuentra en pruebas, por lo que si entráis en la settings de vuestra cuenta de usuario de Mozilla Firefox no la encontraréis. Es decir, si entráis en https://accounts.firefox.com/settings veréis las opciones de la cuenta, pero no encontraréis la nueva característica, ya que ésta se encuentra en pruebas.

Figura 1: Cómo configurar Latch Cloud TOTP en las cuentas de Mozilla Firefox

Pero si por el contrario utilizáis el siguiente parámetro https://accounts.firefox.com/settings?showTwoStepAuthentication=true accederéis a la configuración de la cuenta y podréis ver la característica de seguridad de Autenticación en 2 Pasos.

Figura 2: URL para acceder a la configuración de 2SA

Hemos hablado ya de los muchos servicios dónde se puede hacer uso de Latch Cloud TOTP, pero hoy queríamos añadir las cuentas de Mozilla Firefox a la lista y enseñar lo fácil que es poder fortificar la cuenta. El mecanismo utilizado para la autenticación en dos pasos es la de utilizar un TOTP que se debe generar desde la aplicación de Latch.

Figura 3: Latch Cloud TOTP en Mozilla Firefox

Como se comentó anteriormente, al acceder a la URL https://accounts.firefox.com/settings?showTwoStepAuthentication=true y, lógicamente, estar “logado” en el sitio web de Firefox se muestran las diferentes opciones de la cuenta. Ente ellas vemos la denominada: “Autenticación en dos pasos” y podemos ver que se puede activar.

Figura 4: Opciones de la cuenta de Mozilla Firefox 

Pulsando sobre el botón “Activar” llegamos a la siguiente pantalla dónde se nos pide que escaneemos el QRCode con la aplicación de seguridad para gestionar el 2FA, en este caso, Latch Cloud TOTP. Este QRCode permite realizar el intercambio de la semilla, con la que se generan los diferentes TOTP, en función del tiempo.

Figura 5: Código QRCode para hacer esta demo

Una vez se escanea el QRCode se debe introducir el número que nos aparece en la aplicación de Latch. Para ejemplificar el proceso y entender mejor el paso a paso os dejamos un vídeo en el que se puede ver la sencillez del proceso completo.

Figura 6: PoC de cómo configurar 2FA en Mozilla Firefox con Latch

Hoy en día, la mayoría de servicios que utilizamos disponen de la autenticación en dos pasos, por lo que es totalmente recomendable la configuración y utilización de éstos. Además, los procesos de pairing y el uso de este tipo de mecanismos se ha vuelto más sencillo con el paso de los años, por lo que tienen un menor impacto en la experiencia de uso.

Autor: Pablo González Pérez (@pablogonzalezpe), escritor de los libros "Metasploit para Pentesters", "Hacking con Metasploit: Advance Pentesting" "Hacking Windows", "Ethical Hacking", "Got Root" y “Pentesting con Powershell”, Microsoft MVP en Seguridad y Security Researcher en ElevenPaths

jueves, mayo 10, 2018

Neto: Un framework en Python para analizar extensiones de Chrome, Firefox y Opera

El equipo del laboratorio de innovación de ElevenPaths nos ha liberado ya una nueva herramienta, escrita en Python, para poder analizar las extensiones de los navegadores Google Chrome, Mozilla Firefox y Opera, tanto en procesos de descubrimiento de malware como en informes de análisis forense.  Esta semana le dedicaron un Post en el Blog de ElevenPaths.

Figura 1: Neto, un framework en Python para analizar extensiones de Chrome, Firefox y Opera

La herramienta, que se ha bautizado como NETO, está incorporada en pip, así que su instalación en cualquier Kali Linux es bastante sencilla, pero también funciona como librería de Python, con lo que puede invocarse de múltiples maneras.

Figura 2: NETO en GitHub 

Puedes descargarte la herramienta desde su repositorio en GitHub[Neto], y además contribuir con aportaciones, ya que está liberada como Software Libre. Cualquier plugin que se te ocurra que falta, o que creas que tiene sentido, puede ser creado para que todo el mundo lo utilice.


Figura 4: Neto, instalación y uso

En el vídeo que acompaña este artículo tienes el proceso de instalación, y utilización, para que desde hoy mismo te pongas a trastear con la herramienta.

Saludos Malignos!

lunes, julio 31, 2017

Sí, un Task Manager en tu sitio web... sin darte ni cuenta!!

Hacía tiempo que no tenía tiempo de investigar algunos de los leaks que mi amigo rootkit me envía, pero aprovechando que en las siestas de verano he sacado algo de tiempo, he mirado este de WestWind Technologies que me ha resultado peculiar.

Figura 1: Un Task Manager en tu servidor web... Sin darte ni cuenta!!

A simple vista, cuando lo ves, es la típica página de administración de servicios Microsoft Internet Information Services que la propia Microsoft ofrecía desde las primeras versiones de su servidor web & FTP. En ella, se pueden ver un montón de opciones, que van desde subir ficheros, hasta tocar configuraciones del servidor, lo que puede resultar muy peligroso. No debería estar expuesta a Internet.

Figura 2: Panel de control de WestWind Technologies

Por supuesto, cuando haces clic en los enlaces, todos llevan a ficheros que están protegidos, ya que de no estarlo los servidores durarían unos segundos en la vorágine de la red, pero sin embargo, se pueden hacer cosas muy curiosas con este página web de administración que no es de Microsoft, sino de Westwind Technologies.

Figura 3: Firma que aparece en el panel del fabricante

Haciendo un poco de Hacking con buscadores con la firma que la compañía pone a sus paneles de administración web se pueden encontrar un buen número de otras herramientas de ayuda, y ejemplos de la compañía, pero yo me voy a centrar en la original.

Figura 4: Buscando paneles de Westwind indexados en Google. Bing y Shodan dan aún más.

Aquí tenéis otro de los paneles de Westwind Technologies con muchas Demos "peligrosas" que recuerdan a los ejemplos que instalaba Microsoft FrontPage en Server-Side.

Figura 5: Otro panel de Westwind Technologies con "Demos" jugosas

En la página original, lo primero que llama la atención es que se puede acceder a la ruta de instalación del software, lo que ya es un leak en sí mismo que puede ser de utilidad en ataques LFI o RFI, como hemos visto en tantas ocasiones (véase Hacking Web Technologies).

Figura 6: Ruta de instalación del sitio web

La segunda cosa que llama poderosamente la atención es que hay un buscador de procesos... What?. Sí en la parte inferior del panel puedes poner una letra por la que quieres filtrar, y accedes a la lista completa de los procesos del sistema - más los del servicio web - que están corriendo, con su PID incluido si pasas el ratón por encima de la opción de matar el proceso, ya que lo usa como parámetro POST.

Figura 7: Lista de procesos que comienzan por s

Con ello, puedes averiguar todo el software de seguridad que está en ejecución, pero también si tiene DNS, servicios extras, etcétera. En este ejemplo se puede ver que este servidor utiliza un antivirus avp.exe que apunta directamente a Kaspersky.

Figura 8: Procesos del antivirus avp.exe

Pero también se puede saber si el administrador de este sitio navega, como en este caso, donde se puede ver cómo se está utilizando el web browser de Moxilla Firefox. Todo esto es debido a que el formulario que refresca la lista de procesos no está llamando a ningún otro fichero del servidor web, sino que es una petición directa sobre la página web que estamos visitando. Es decir, es el propio panel el que gestiona las llamadas al sistema para acceder a la lista de procesos. Y además hay opción de parar procesos, o actualizar constantemente para ver si hay cambios.

Figura 9: Procesos de Firefox

En la imagen superior se puede ver cómo el administrador ha dejado de utilizar Firefox, o bien alguien ha matado los procesos, o simplemente ha cambiado de navegador de Internet. Si alguien pudiera matar desde un sitio web un proceso - incluso los de los vhosts - corriendo en escritorio daría medida de cuáles son los privilegios con los que corre el sitio web (probablemente sin Application Pool), el servicio web, y la falta de uso de niveles de integridad - luego apuntaría a versiones de Windows concretas -.

Figura 10: Procesos de Firefox cerrados

Lo cierto es que estos paneles de Westwind Technologies son de gran utilidad para muchos administradores web, pero nunca, nunca, nunca, deberían estar expuestos a Internet sin estar protegidos por credenciales.

Saludos Malignos!

martes, abril 18, 2017

Expect-CT: Un nuevo HTTP Header de Google para Certificate Transparency

Hace poco que hemos lanzado desde ElevenPaths nuestro add-on Certificate Transparency Checker para Mozilla Firefox, y es que no quedan muchos meses para que el modelo de Certificate Transparency empujado por Google empiece a ser realidad en Google Chrome. De hecho, a comienzos de este año Google ha empujado también un nuevo HTTP Header para que los servidores vayan reportando a los navegadores si van a estar listos o no para la llevada de Certificate Transparency.

Figura 1: Expect-CT un nuevo HTTP Header de Google para Certificate Transparency

El HTTP Header se llama Expect-CT y su formato está recogido en un draft durante el modo experimental en que está. La idea de este HTTP Header es informarle al navegador si debe esperar o no la entrega de los SCT (Signed Certificated Time-Stamps) que van asociados a los certificados cuando estos están publicados en los logs de los servidores de Certificate Tansparency.
Este HTTP Header tiene tres posibles directivas. La primera será la posibilidad de forzar o no forzar el uso de Certificate Transparency. Para ello, si el HTTP Header de Expect-CT lleva la directiva "enforce" el navegador deberá esperar la llegado de los SCT y si no llegan, abortar la conexión.
Expect-CT: enforce
La segunda es el tiempo que debe ser cacheada esta directiva en el navegador, y este es un valor en segundos que se inserta en max-age. Es decir, una vez que un servidor web envíe la política Expect-CT, esta perdurará durante el "max-age" en la caché del navegador.
Expect-CT: enforce; max-age=1440
La tercera y última es "report-URI", es decir, la URL a la que el navegador debería enviar los reportes de fallos en la política Expect-CT
Expect-CT: enforce; max-age=1440;
           report-URI= https://misitio.com/CTReport/
Estos "violation reports" los envía el navegador en formato JSON al endpoint que se reporte en la directiva, y tienen esta estructura.

Figura 3: Formato JSON de Violation Report de Expect-CT

Si tu sitio web ya está listo para Certificate Transparency, puedes comenzar a utilizar este HTTP Header en modo "report-URI" sin "enforce", para que vayas viendo cómo se comportan los navegadores. 


Figura 4: Certificate Transparency Checker para Mozilla Firefox


Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares