Mostrando entradas con la etiqueta e-goverment. Mostrar todas las entradas
Mostrando entradas con la etiqueta e-goverment. Mostrar todas las entradas

sábado, febrero 07, 2026

Vienna Airport hace la vida más fácil a los viajeros con "Grab This Display QRCode"

Hace unos meses os hablaba de que no entendía por qué los aeropuertos, o cualquier servicio que exige esperar un dato en un lugar físico, como la puerta de embarque en un aeropuerto, o la asignación de un mostrador en una administración pública, una tienda o una empresa, no sacaban partido de una característica que hace la vida más fácil a las personas: "Grab This Display".

Figura 1: Vienna Airport hace la vida más fácil
a los viajeros con "Grab This Display QRCode"

Pues bien, hoy quiero hablaros de cómo el Aeropuerto de Viena lo tiene perfectamente implementado, y es una gozada. Así que se merece que le dedique un post para hablar de ello. Estaba esperando con mucho tiempo en una reunión antes de buscar la puerta de embarque de mi vuelo a Lisboa, y cuando llegué a la pantalla de mi información, vi el mensaje de "Puerta a las 11:15".

Figura 2: Información aún no disponible.
¿Toca esperar de pie delante de la pantalla?

Sin embargo, en la parte inferior hay un mensaje con un QRCode que dice: "Access your flight info" y casi me pongo a llorar de la emoción. Sí, soy muy sensible con estas cosas. Sin embargo, saltaron todas mis alertas...

Figura 3:  ¿Habrá Ads & Apps para monetizar la necesitad?

¿Podría ser una implementación correcta de Grab this Display o me llevaría a descargar un app, sacarme una cuenta, validar el e-mail y todas estas cosas para hacer "Growth" a partir de una necesidad básica de un usuario? Sí, como todas esas cosas que hemos permitido hacer a las SmartTV, que han hecho que el nivel cognitivo necesario para ver la tele se haya incrementado drásticamente.

Figura 4: Vamos a jugar

Y para sorpresa mía, estaba perfectamente implementado. Ni Ads ni Apps, directamente la información para que te puedas ir a sentar a una silla tranquilamente o esperar tomándote un café o comprando en las tiendas, que esto también ayuda al negocio de las tiendas - en vez de tener a la gente delante de las patallas las tienes en la cafetería y las tiendas.
Tan bien me sentó, que me fui a ver qué compañía se encarga de la tecnología del Aeropuerto de Vienna, y aquí os lo dejo. Mis felicitaciones al equipo de T-Systems y de Flughafen Wien AG (FWAG). Que así debería ser en todos los aeropuertos.

Figura 6: Responsables de la tecnología del Aeropuerto de Vienna

Si eres responsable de la tecnología de algún aeropuerto, o conoces a la gente que lo es, y no tienen en el aeropuerto que utilizas un "Grab This Display QRCode", a ver si me ayudas a que empujen a poner esta característica en todos y hacemos que los aeropuertos de España y de Portugal sean más accesibles y piensen un poquito más en los usuarios. 

Personas mayores, gente con movilidad reducida, comercios que se quedan sin clientes por ver pantallas y el medioambiente, que con esto se pueden reducir el número de pantallas y sustituir por QRCodes everywhere te lo agradecerán.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, enero 19, 2026

Tu SmartTV de Sony, Samsung, LG, Hisense & TCL te vigila y les han demandado en USA

Hace unas semanas os contaba mi frustración con algunos procesos que hemos construido sobre la usabilidad de la tecnología en el artículo que titulé: "La "shittización" en contra de hacer las cosas simples", y cómo los requisitos para, por ejemplo, usar un servicio tan simple y tan común como la televisión,  habían subido exponencialmente en el nivel cognitivo que requieren a las personas.
El motivo por el que todo esto sucede, tiene mucho que ver con el "Growth" o el "Crecimiento del negocio", y de eso centré mi artículo de "El futuro está por hackear - Solo para gente Smart" donde explicaba que cada usuario que ve una SmartTV es una oportunidad para venderle algo - mediante anuncios - o de capturar más datos para poder vender a esa persona a los anunciantes, que es de lo que va este caso, justamente.


Y de eso mismo van las demandas que han puesto en Texas a los fabricantes de SmartTV Sony, Samsung, LG, y las compañías chinas Hisense y TL, por hacer capturas periódicas de lo que estás viendo en la pantalla, analizarlo, hacer un fingerprinting y enviarlo a sus servidores.
Como se puede ver en la demanda puesta a Samsung, el software ACR que están instalando en las SmartTVs los fabricantes demandados, se está capturando lo que hay en pantalla, y se está enviando un fingerprint para hacer una perfilado completo de ese usuario, independientemente de si son vídeos en Youtube, o cámaras de seguridad de la casa - con zonas privadas -. 

Hay que tener presente que cuando un usuario de una SmartTV está viendo contenido en una app, como Netflix, Amazon Prime, o Disney+, el sistema operativo sigue teniendo control de la pantalla, así que puede hacer capturas y acceder a datos que de otra manera le estarían lejos de su alcance. 
Así que aprovechar esa capacidad, les permite espiar qué está viendo cada usuario en la televisión, y sacar el máximo de insights posibles utilizando técnicas avanzadas de Machine Learning, que ya sabemos cómo se hace eso en detalle.

Figura 6: Libro de Machine Learning aplicado a Ciberseguridad de
Carmen TorranoFran Ramírez, Paloma Recuero, José Torres y Santiago Hernández

Pero no solo eso, ya que también se están capturando los datos incluso si la televisión está desconectada de Internet, para enviarlos cuando esta se reconecta, y permite generar a qué horas se levanta, acuesta, ve la televisión o llega del trabajo. Algo que tienen instrumentalizado para su negocio de anuncios.


Pero claro, en la pantalla de la SmartTV también se pueden ver otras cosas, como la navegación de Internet - incluso por tu banco -, las fotos o vídeos personales, o los juegos a los que estás jugando en tu consola, algo que le da muchos datos de competencia a los fabricantes de SmartTVs
Todo ello genera un perfil personal que puede ser utilizado para campañas políticas, como puede verse en este artículo en el que Samsung DSP explica los beneficios de utilizar los datos extraídos, para poder poner anuncios dirigidos con intereses políticos. Lo que es un claro riesgo de ingerencia extranjera si, como dicen en las demandas, el Partido Comunista Chino tiene acceso a estos datos de las SmartTVs chinas HisSense y TCL.
Las demandas hacen especial hincapié en cómo la información que se da a los usuarios para conseguir el consentimiento no está correctamente explicada, ni al alcance de cualquiera, ni al mismo nivel la posibilidad de aceptar  y denegar el permiso, ya que las opciones están muy ocultas cuando se trata de revocar el permiso de acceso a los datos.
Estos permisos se buscan conseguir en el momento de la instalación, justo cuando los usuarios quieren tener cuanto antes funcionando su televisión, que es lo que os he contado en los artículos que he estado escribiendo estos días. Un momento en el que el usuario tiene urgencia, algo muy beneficioso y conocido por todos, para lograr un YES, ya sea a una venta o a un consentimiento fácil como "I Agree to all"

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


jueves, enero 07, 2021

El sesgo de género subliminal en los traductores de Google y Microsoft y una petición en Change.org

Como ya os había avanzado tiempo atrás, desde finales del año pasado tengo una sección que se llama “El futuro está por hackear”, en la revista online “Zenda Libros”. Me invitó Arturo Pérez Reverte para que escribiera libremente en ese espacio de libertad para mí. De lo que quisiera. Y así he hecho. He elegido temas que tenían que ver con lo que el título promete, es decir, el impacto de la tecnología en el futuro de las personas y la sociedad. Esto es algo que me interesa mucho, ya que creo en hacer Tecnología Humanista.


Hasta el momento he publicado cuatro artículos sobre temas de los que he hablado algunas veces, pero aprovechando el espacio para revisarlos, expandirlos y deleitarme en explicaciones más detalladas. Ayer publiqué en el último artículo hasta el momento que he enviado para la revista, que titulé “La «Máquina Aprendiendo» que nombró secretaria a tu hija e ingeniero a tu hijo”, y que va de algo que creo que está mal, y que dos de las empresas más grandes de este planeta, con una valoración de trillones de dólares y superior al PIB de muchos grandes países, deberían subsanar. 


Al publicarlo, algunos quisieron mezclar mi artículo con temas politizados que tienen que ver con la lengua. Por desgracia, hasta esos temas se politizan y se mezclan con cosas que no tienen nada que ver, así que, he decidido dar una explicación más larga y detallada para ver si consigo explicarme un poco más y llegar a más gente para que quede clara mi petición que, además, he “oficilizadoen Change.ORG por si tu quieres ayudarme con esto.


Es mi segunda petición en Change.Org tras haber pedido que la RAE cambiara la definición de hacker, y espero que tenga el mismo resultado que la anterior, donde la RAE demostró un comportamiento excepcional y supo adaptarse, algo que les he agradecido muchas veces.

Las herramientas informáticas y los bugs

Vengo del mundo de la seguridad informática y estoy acostumbrado a reportar bugs, leaks, features weaponizables, y weaknesses (cómo podéis ver, en un artículo que tiene que ver estoy utilizando muchos términos anglosajones en mi descripción, pero no es casual, como veréis más adelante). Estoy acostumbrado a decir “creo que esto está mal y hay que arreglarlo”. Y como todos los que hemos estado en esta industria de la seguridad informática y el hacking, hemos terminado por pasar por fases similares. Primero te dicen que está bien así, que es “una feature no un bug”, segundo que no es importante, y al final se corrige.

Por suerte, hoy en día, debilidades como el DirtyTooth de Apple, el bug de FaceID bypass en WhatsApp, o el leak de una dirección IP interna de en Parallel RAS, se toman más en serio, se aceptan y se buscan soluciones más rápidamente. Son bugs catalogados, documentados, estudiados, procedimentados. Tenemos una industria muy trabajada en el mundo de la seguridad informática y el hacking gracias a que muchos hackers han creado proyectos colaborativos para documentar lo que es un bug, para medir su impacto, para medir el riesgo, para tener catalogados todos y cada uno de los fallos descubiertos, para exigir la solución y reparación de ellos porque puede afectar a la seguridad o privacidad de uno de los usuarios de esa tecnología. 

Ha sido el trabajo de muchos años, campañas como “No more free exploits”, proyectos como Google Zero Project, trabajo de muchas comunidades y CONS de hacking que han tenido que luchar hasta con demandas legales por dejar que un investigador contara algo en el escenario, etcétera, para conseguir que cuando un investigador, un hacker, un usuario reporta algo que está mal en el área de seguridad informática, se arregle.

Hoy, las grandes empresas tecnológicas, ya se toman esto más en serio. La comunidad de hacking y seguridad informática ha sido fuerte, ha colaborado, ha empujado los límites, y ha conseguido que la sociedad se tome en serio y respete el trabajo de los investigadores de seguridad. Si aparece un bug, la empresa sabe que hay que arreglarlo o sufrirá la presión de la comunidad hasta que lo haga. Hasta los investigadores de Google Project Zero pusieron límites a sus reportes públicos para forzar a que empresas como Microsoft o Apple arreglen los bugs que ellos localizan.

Pero… ¿qué sucede con los fallos que no tienen que ver con seguridad informática? Por ejemplo, cuando un corrector ortográfico de un procesador de textos tan popular como Microsoft Office Word o como Google Docs marca como erróneo un termino que es correcto en lengua castellana. Evidentemente, no parece a priori que haya un impacto en seguridad o privacidad para los usuarios, pero sí que hay un impacto. 

El problema es que ese impacto es difícil de medir porque no hay una comunidad, una cultura, proyectos colaborativos que haya medido ese impacto. No se puede poner un CVE, ni calcular el CVSS (Common Vulnerability Scoring System). No se ha hecho un trabajo tan elaborado en tener catalogados los fallos como tiene OWASP o las debilidades. Pero, cada fallo de un sistema tiene su consecuencia y puede afectar a una persona o una comunidad.

En el caso del algoritmo de Machine Learning que pusimos de ejemplo en el que una inteligencia artificial decidía blanquear el color de piel de las imágenes teníamos un fallo que podría impactar a ciertas comunidades de personas si no se corregía. No es un fallo de seguridad como tal, pero sí que existen entornos donde, aplicada la salida de ese algoritmo como parte de la toma de decisiones, puede afectar a la vida de una persona. Y por eso vemos que ese algoritmo está mal y hay que corregirlo.

En el ejemplo que ponía yo de los correctores ortográficos que marcan como error términos correctos en nuestra lengua, como expliqué en el artículo de la viralización de los errores y el cercenamiento de nuestra lengua, afectan a la comunidad hispanohablante de una manera muy significativa. Hacen creer a los usuarios que ciertos términos son erróneos y estos dejan de usarlos, con lo que la riqueza de nuestra lengua se reduce. Esto mismo sucede al contrario con los errores, se hace creer a los usuarios que el termino es correcto y falla la comunicación, con lo que al final nuestra lengua es un poco menos efectiva en su objetivo principal, ser soporte de obras artísticas, negocios, sentimientos o comunicación efectiva.

Pero como he dicho antes, en este tipo de fallos – porque evidentemente que un corrector ortográfico marque como erróneo un termino correcto es un fallo - no es fácil medirlo ni forzar su corrección. Si no hay un incentivo para que la empresa lo corrija, no se va a producir dicho arreglo. Y la única forma de que la empresa encuentre ese incentivo es mediante un impacto en la cuenta de resultados porque los usuarios dejen de utilizar esas herramientas o una comunidad que lo demande con firmeza, como sucedió en la industria de la seguridad informática y el hacking. Si no, se pone en el backlog y ya se arreglará cuando haya tiempo.

La traducción de profesiones en Google y Microsoft con género

En esta parte de este extenso artículo, voy a centrarme en lo que es un fallo en sí en un sistema informático que hace traducciones. En la siguiente, me centraré en por qué creo que hay que arreglarlo. Y en la última parte en cuáles son los debates que quieren enredar y que no tienen nada que ver con esto.

Para empezar, no hay que olvidar que la lengua es una herramienta de comunicación. Una forma en la que dos personas hacen que lo que pasa por su cerebro se codifique en un lenguaje que el destinatario de la comunicación sea capaz de decodificar. Cuando más rico es ese lenguaje, más ajustadas pueden ser las codificaciones de lo que el emisor quiere comunicar, y lo que llega al destinatario.

Es decir, supongamos que yo quiero comunicarle algo a una persona. Lo que está dentro de mí es un mensaje que llamaremos "Mensaje Original". Ese es un mensaje dentro de mi cabeza, dentro de mí, con muchos matices, sensaciones, metáforas, memorias, etc.. No todo lo que tiene en ese mensaje se puede comunicar en un lenguaje escrito. Algunos necesitan de música. De ambientes. De olores. El "Mensaje Original" que está en los emisores es mucho más rico que lo que se va a poder enviar por el medio.

Como primera fase, hay que codificar ese "Mensaje Original" en un lenguaje de comunicación dando como resultado el "Mensaje Comunicado". Cuanto más rico será ese lenguaje y más diestro el emisor con el lenguaje, más cercano será el "Mensaje Comunicado" al "Mensaje Original". Si nuestra lengua de comunicación materna pierde riqueza, entonces el "Mensaje Original" y el "Mensaje Comunicado" serán más distantes.  Por ejemplo, esto es como si yo quiero que tú veas lo que yo estoy viendo. Lo que ve mi cerebro a través de mis ojos y el funcionamiento de mi sistema de visión es una cosa. Si le hago una foto con una cámara y la codifico en formato de fichero, lo que va en ese mensaje comunicado dependerá de la calidad de mi cámara de fotos, y del formato elegido (del lenguaje). 

Y ahora llega la decodificación. El receptor del mensaje nunca ve el "Mensaje Original". Solo tiene acceso al "Mensaje Comunicado", y él deberá decodificarlo en un "Mensaje Recibido" que, difícilmente será igual que el "Mensaje Comunicado". Es decir, en un proceso de comunicación hay cambios entre el "Mensaje Original", el "Mensaje Comunicado" y "Mensaje Recibido". O lo que solemos expresar como: "Lo que se piensa, lo que se dice, lo que se entiende."

La gracia es que NO siempre es con perdida de calidad. La gracia es que a lo mejor hay contaminación de mensaje. Los famosos malentendidos. Y por supuesto, los mensajes ocultos que no van a ti, que van directamente a tu cerebro de forma subliminal. De forma que no puedas defenderte. Cuántas discusiones habremos tenido por “eso que me has dicho ha querido decir otra cosa”.

Cuando usamos una herramienta para codificar información, como por ejemplo una cámara de fotografías, un formato de ficheros o una herramienta de transmisión de archivos, puede que por falta de capacidad, deterioremos la comunicación. Si tenemos una fotografía de 16 M de colores, y la codificamos en un lenguaje con perdida de calidad como JPEG, y después la enviamos por WhatsApp o Telegram con compresión y reducción de calidad, lo que llega se ha deteriorado.

En la comunicación escrita hoy en día, utilizamos muchas herramientas en la comunicación, como por ejemplo el corrector ortográfico o, como nos atañe ahora, el traductor. Si utilizo un mal traductor, tendremos pérdida de información. Por ejemplo, si traducimos “La vendedora” en Google, veremos que hay un deterioro de la información en el mensaje, ya que hemos perdido el género de la persona. Es decir, en el mensaje original hemos dado dos informaciones: Su profesión y que era una mujer. En la traducción que ha hecho Google Translate solo va una, la profesión.

Figura 4: Se pierde el género que aparece en el texto original

¿Es correcto desde el punto de vista gramatical? Sí. ¿Hace bien su trabajo? No del todo. ¿Afecta a las personas que utilicen esta tecnología? Sí, claro. Los que utilicen esta herramienta para traducir correos electrónicos al inglés verán empobrecida su comunicación porque hay información que se ha perdido. Igual que cuando se traduce una frase hecha con mucha información en ella y se hace una traducción literal. Se empobrece la comunicación del que se usa.

De nuevo, por si alguno quiere politizar este ejemplo, en inglés existe salesman y saleswoman para que esto no pase en este ejemplo concreto, y si ponemos un nombre femenino delante vemos que Google lo utiliza. No busquéis política aquí, se trata solo de un funcionamiento pobre de una herramienta informática en algunos casos. Ya está. 

Figura 5: Si ponemos el nombre de María, no se pierde la información
en la traducción que hace Google al inglés.

El número de ejemplos de malas traducciones es altísimo. No estamos descubriendo el fuego. Funciona como está por ahora, y está mal. No es un idioma prioritario. En el caso del Chino y el Inglés, se ha conseguido la paridad humana traduciendo noticias entre ellos, pero conseguir esto en Español e Inglés aún estamos lejos por falta de priorización de las inversiones. Solo eso.

Por qué hay que arreglar el Sesgo en las profesiones

Dentro de los mil y un ejemplos que podremos dar de malas traducciones, existen algunos que son especialmente peligrosos. El propio Google, cuando presentaba el sistema TCAV para descubrir cuándo un algoritmo suyo había aprendido con sesgo, como el caso en el que sus sistemas de visión artificial reconocían a los doctores por tener bata blanca, estetoscopio y ser hombres, reconocía que esto estaba mal.

Figura 6: Ejemplo de Google TCAV de aprendizaje con sesgo de género

Microsoft, en sus principios de IA dice que están "comprometidos con el avance de la Inteligencia Artificial con principios éticos que pongan a las personas primero". Esto es algo importante y de lo que hablé en mi discurso de tecnología humanista. Si hacemos tecnología que afecta negativamente a la vida de una persona o una comunidad, no estamos haciendo bien las cosas. Y la tecnología que se utiliza en la comunicación es muy relevante, pero no solo porque empobrezca la comunicación – que ya está mal -, sino porque puede enturbiarla y enviar mensajes que no estaban en la comunicación inicial.

En el ejemplo anterior he puesto un caso en el que al usar el traductor de Google hemos quitado información. Hemos quitado la información del género de la persona que ejercía una profesión. Hemos empobrecido la comunicación original. 

Pero, ¿qué pasa cuando se elige arbitrariamente el genero de la comunicación? Pues mucho peor, estamos manipulando, estamos rompiendo la integridad de la comunicación, estamos modificando el mensaje original.

Así, cuando ponemos algo como esto y Microsoft y Google deciden que "judge" es hombre, "nurse" enfermera y que "engineer" es hombre, están añadiendo información que no estaba en el mensaje original. Y eso no está solo mal que añadan información inventada, sino que además esa información adicional se ha añadido en base a estereotipos, sesgos, que como sociedad queremos cambiar.

Figura 7: Se ha inventado el género de todas las profesiones

¿Y porque hay que arreglarlo? Pues primero porque está funcionando mal añadiendo información que no estaba, y eso es un fallo. Segundo porque la información que está enviando le está llegando a personas que la van a utilizar.  Vamos a hacer un experimento.

Por ejemplo, supongamos que estamos en una clase de niños de 6 o 7 años que no han estudiado inglés, y proponemos este ejercicio. Van a ser ilustradores, como muchos de los grandes ilustradores que tenemos en este país que trabajan para Estados Unidos o Inglaterra. Tienen que ilustrar la notica, y el titular que tienen es el del ejemplo anterior. ¿Cómo creeréis que van a ilustrar “judge”, “nurse” y “engineer”? Pues con el sexo que les haya dado traductor. Pero es que además, si el lector lee la noticia traducida – como hacen muchos lectores hispanohablantes – leerán información que no es verdad, que está directamente inventada por el traductor por muy correcta que sea ortográfica y sintácticamente hablando.

Y como tercer y último motivo, es por los mensajes subliminales que inyecta al hacer una manipulación de la información añadiendo géneros que no existen de forma sesgada. Hay que tener en cuenta que lo que el receptor recibe no es siempre lo que el emisor quería comunicar. Y puede que incluso comunique cosas que no se querían comunicar.

Por ejemplo, en el mundo de la publicidad, si todos los folletos de bicicletas de una empresa muestran bicicletas de paseo con cestas con fotos de niñas felices, y bicicletas de montaña con niños fuertes haciendo deporte. ¿Qué es lo que está comunicando el emisor? ¿Se está mandando un mensaje explícito o implícito? ¿Es posible que alguno de los cerebros de los que ven esa revista accedan a algún mensaje más allá de la marca, el modelo y el precio de las bicicletas?  La película Origen del gran Nolan y Leonardo di Caprio aborda este tema desde un punto de la ciencia ficción. No hay nada más poderoso que una idea que se cuela en el cerebro de una persona de forma inconsciente, ya que pensará que la idea es suya y no podrá defenderse de ella.

Esto es muy conocido en el mundo la publicidad, y por ello durante años se ha estado utilizando. Hoy en día esto está muy regulado, y conlleva sanciones económicas, y según la “Ley 7/2010, de 31 de marzo, General de la Comunicación Audiovisual” se define “Publicidad Subliminal” como:

“Es publicidad subliminal la que mediante técnicas de producción de estímulos de intensidades fronterizas con los umbrales de los sentidos o análogas, pueda actuar sobre el público destinatario sin ser conscientemente percibida.”

No, no me malinterpretéis. No estoy diciendo para nada que una traducción que añada de manera arbitraria el género a una profesión de manera sesgada (niñas: secretarias y enfermeras, hombres: jueces e ingenieros), esté haciendo publicidad subliminal. Para nada. Lo que estoy diciendo es que manda un mensaje subliminal del que no pueden defenderse niños y niñas al ayudar a viralizar estereotipos de profesiones a género. Y eso está mal. ¿Fallaba la IA de Google al usar hombre como factor para reconocer a un doctor? Pues según sus datos de entrenamiento no, pero como bien decían en la conferencia, eso estaba mal.

En definitiva, hay que arreglar esto porque:

A) Está mal que empobrezca la comunicación. 
 
B) Está aún peor que se invente datos en la comunicación. 
 
C) La viralización masiva de traducciones con género inventado y sesgado envía un mensaje subliminal a la toda la comunidad hispanohablante que utilice estas herramientas en su vida.

Y lo que es más fácil, se puede arreglar tan fácilmente y sin entrar en el mensaje enturbiado político, que con un esfuerzo muy pequeño se tendría un impacto muy grande, más cuando estamos utilizando todas estas herramientas en la educación en colegios e institutos.

Cómo arreglarlo y dejar aparte los debates político-lingüísticos que no están aquí

Vayamos a ver el problema desde un punto de vista informático, que es de lo que estamos hablando aquí, de una herramienta informática. Supongamos que tenemos una frase en inglés con profesiones que hay que traducir al español. ¿Que debería realizar el traductor una vez que sepa que salen profesiones con género en el resultado? Primero averiguar si es posible conocer el género de la profesión en la frase en idioma original. Si se puede detectar, hay que elegir una de las formas de codificar ese género. Y esto es algo que está totalmente fuera de lo que concierne este artículo.

Está claro que los profesionales que ejercen una profesión pueden tener en español género femenino o género masculino. Y existen tres corrientes ideológicas que se han politizado al respecto, y de las que hay que estar fuera en este debate del artículo. Yo me mantengo al margen de estas tres corrientes. Las tres me valen. Son los tres tipos de discusiones que suelen enturbiar este caso, y que os dejo aquí:

a) Usar los artículos para el genero en profesiones: No me quiero extender en el debate, pero son las que mantienen el nombre de la profesión invariable en las profesiones.
    -. La juez/El juez. La presidente/El presidente. La comerciante/El comerciante. 
 
b) Crear profesiones para los dos géneros:
    -. La jueza/El juez. La presidenta/El presidente. La comercianta/El comerciante. 
 
c) Eliminar el género de las profesiones
    -. Le juez. Les estudiantes. Les policies. Les enfermeres.

Esto es algo en lo que yo no entro, y que se entronca con otro debate feroz. Entre los puristas que no quieren que la lengua se contamine con términos y formas de otras lenguas y los que creen que la evolución de la lengua es buena. Yo, aquí, personalmente, creo que la evolución de la lengua es buena, y que palabras como canoa, quilombo, polera, vespino, pololo o hacker, han enriquecido nuestro idioma ampliando la riqueza del lenguaje con términos que traen nuevas formas de comunicarse o nuevos matices. Y yo uso muchos términos en inglés que tienen una definición exacta de lo que quiero decir y se entienden bien por los destinatarios de mis textos de este blog, como exploit, leak, bug, etc...

Pero de nuevo, estos debates no tiene nada que ver con el poner géneros sesgados en traducciones.

Si vemos el traductor de Microsoft, podemos ver que "parece" que ellos han optado por utilizar la opción b), aunque como podéis ver, con “presidenta” falla estrepitosamente. El término “presidenta” está en el diccionario de la RAE desde 1803 y su origen se remonta al siglo XIV, pero la traducción falla.

Figura 8: Traducciones con género por Microsoft Translator

En el caso de Google, de nuevo "parece" que la opción es similar, pero como vemos, en el caso de juez, ha elegido la opción a). Y esto es muy importante, porque ayuda a entender que realmente no están eligiendo ninguna opción, sino que es lo que haya aprendido el algoritmo. 

Figura 9: Elecciones de Google para los géneros

Al final, la como podemos ver en los ejemplos, la selección de los algoritmos de traducción de la opción a), b) o c) no es un posicionamiento para nada de las compañías en el debate “politizado”.  Simplemente han dejado sus algoritmos que aprendan de los datos y los resultados son los que el algoritmo haya aprendido. Y ese es el problema si no lo controlas, que aprenden con errores, y con sesgos de género.

Y ese es el problema grave que hay que subsanar.

Veréis, visto lo anterior, está claro que si el motor de traducción es capaz de detectar el género en la frase, puede utilizar la opción a), b) o c), pero lo cierto es que el algoritmo está utilizando datos sin preocuparse de que el resultado traducido haya sido aprendido desde un texto en el que se sabía el género o desde un texto en el que no se sabía un género, y eso es lo que hay que arreglar, porque si no lo haces, viralizas los sesgos de género en las traducciones. Puede ser que no sepa ni qué esta traduciendo  profesiones, géneros, etcétera y que solo esté buscando comparaciones en textos traducidos en el pasado en los que busca comparaciones de las frases. Hay que saber cómo ha aprendido, pero lo cierto es que tiene errores grabes y sesgos

Así que, el traductor, una vez que saque los términos en profesiones con genero, debe arreglarse para que pueda saber si conoce el género o no para cada una de ellas y tomar una decisión de cómo informar al usuario del género y de si no lo ha reconocido. Si lo ha detectado, puede usar las opciones a), b) o c)  anteriores o la que haya aprendido el algoritmo en cada caso, pero si no lo ha detectado debe dejarlo claro al usuario de la herramienta de alguna forma

Figura 10: Una propuesta para evitar el sesgo de género subliminal

Esto puede ser visualmente, para que sepa que el género ha sido elegido arbitrariamente, como proponía yo hace un año y medio, con indicaciones múltiples: el/la juez, el/la juez/a, o con artículos neutros o indefinidos: un/a, le, los, similares.

Para terminar: Una herramienta en la educación del presente y el futuro.
 

Quiero remarcar que para mí es un fallo de una herramienta informática que viraliza un sesgo de género y está mal. Entiendo perfectamente porque se genera ese sesgo en la herramienta ya que utiliza textos masivos con aprendizaje automático y es lo que aprende. Pero hoy en día, en el que tanto Google como Microsoft tiene una oferta de herramientas para educación y elearning tan potente, y el traductor es una pieza clave en el paquete de soluciones, deberían hacer esfuerzos para arreglar ese sesgo, y por eso he abierto la petición en change.org.



Por supuesto, si eres profesor de primaria, y utilizas estos traductores en clase, es muy importante que seas consciente de que tienen sesgo de género y que pongas sobre aviso a todos los alumnos que lo utilicen, para que sepan que - si no saben inglés - no se pueden fiar de los géneros de las profesiones en las traducciones de Google o Microsoft porque pueden ser arbitrarios con sesgo.

Saludos Malignos,


sábado, julio 04, 2015

Cómo votar múltiples veces con el sistema Vot.AR este domingo en Buenos Aires (Argentina)

Este domingo en Argentina van a tener lugar las elecciones a Jefe de Gobierno de la ciudad autónoma de Buenos Aires, en las que se van a utilizar un sistema de votación electrónico denominado Vot.AR. Ayer, un grupo de investigadores de seguridad no solo publicaba los fallos que tiene el sistema, sino una demostración de cómo es posible utilizar papeletas manipuladas para conseguir engañar al sistema y votar varias veces con una sola boleta de votación. Este es el trabajo, y si alguien comenzara a utilizarlo, podría acabar como la controversia que hubo en EEUU con las primeras elecciones gubernamentales en las que ganó Georg Bush (hijo) en el año 2004.

Figura 1: Ataque a sistema de voto electrónico Vot.Ar (BUE)
permite sumar múltiples votos con una sola boleta

Introducción

El sistema de voto electrónico vot.ar escogido para las elecciones locales de la ciudad de Buenos Aires, inspeccionado por la Facultad de CIencias Exactas y Naturales de la UBA a solicitud del Tribunal Superior de Justicia de la ciudad, permite alterar los resultados del escrutinio en cada mesa.

El domingo 5 de julio del 2015 se realiza por primera vez en la Ciudad de Buenos Aires una elección empleando un sistema de voto electrónico. Son muchas las polémicas que genera tanto a nivel legal como técnico en el ámbito de la seguridad informática.

Durante semanas previas a las elecciones, un grupo de entusiastas de la seguridad informática intentamos ofrecer nuestra ayuda por diferentes medios teniendo innumerables reuniones con responsables y políticos, todas ellas en vano.

Nuestro objetivo era la realización de un informe sobre los aspectos físicos, lógicos y procedimentales de seguridad que fuera totalmente independiente y por sobre todo, no partidario. Simplemente desde la posición de un ciudadano más. A falta de colaboración, nuestro último recurso fue la recolección de información pública en internet y la utilización para realizar pruebas de los puestos públicos de capacitación.

Este documento demuestra uno de los errores de seguridad más graves encontrados, que permite que cualquier elector malintencionado deposite una boleta en la urna con un chip grabado para alterar el resultado del escrutinio provisorio.

Descripción e impacto del Ataque Multivoto

El presidente de mesa entrega a cada votante inscrito en el padrón una boleta. Esta contiene un tag de identificación por radiofrecuencia (RFID), compuesto de un circuito integrado (“chip”) y una antena. Mediante las máquinas de Vot.Ar, el elector elige los candidatos de su preferencia, y esta selección se graba en el chip y se imprime en la boleta, que es luego depositada en una urna tradicional.

Al finalizar los comicios, el presidente de mesa abre la urna y comienza el conteo de los votos empleando la misma máquina vot.ar mediante otra función del programa. Para efectuar el conteo:
- Apoya la boleta en la máquina -> se contabiliza un voto.
- Apoya la próxima boleta -> se contabiliza otro voto.
Y así hasta finalizar el recuento. El software de la máquina de voto (PC corriendo sistema operativo Ubuntu 14.04) no permite restar votos al recuento sin volver a cero.

Durante nuestra investigación descubrimos que este proceso no está correctamente implementado, y a través de un error de programación es posible grabar el chip mediante un simple smartphone de forma que contenga múltiples votos a un mismo candidato. Cuando el presidente apoye la boleta en la máquina, ocurrirá lo siguiente:
- Una boleta con chip -> se contabilizan múltiples votos.

Figura 2: Demostración del votación múltiple con una sola boleta

Detalles técnicos

El pseudo-código del programa que lee y cuenta los votos es:

class Selection(object):
...
def from_string(TAGcontent):
datatag = parse(TAGcontent)
...
candidates = []for e in datatag.vote:
party_code = e["party"]category_code = e["category"]candidate = CandidateClass.get(category_code, party_code)candidates.append(candidate)

Primero se leen los datos del chip de la boleta y se almacenan en la variable datatag. Después se interpreta la selección y se agrega a la lista candidatos.

El código NUNCA verifica si hay más de un voto para el mismo candidato por elector, y tampoco limita un número máximo de votos por boleta.

La función parse() falla también en verificar los datos de forma alguna.

Luego, la clase "Count()" suma los votos. Este es el pseudo-código:

class Count(object):

...
def add_selection(self, selection, RFIDserial=None):
if not RFIDserial or not self.serial_exists(RFIDserial):
for candidate in selection.candidates:
self.results[candidate.party_code, candidate.category_code] += 1
if RFIDserial:
self._RFIDserials.append(RFIDserial)
...
else:
raise RepeatedSerial()
Aquí la lista que contiene los múltiples votos es agregada a la variable 'results'. Nuevamente, no hay mecanismo alguno que detecte votos repetidos.

Falla de Recuento

Este problema podría haberse subsanado en la fase de recuento de votos asegurándose de que la suma de votos coincida con la cantidad de boletas. Como puede verse en la siguiente fotografía de la impresión, esta verificación no se realiza:

Figura 3: La máquina emite acta con un total de votos a Jefe de Gobierno mayor al total general

Prueba de concepto

Hemos intentado hacer llegar nuestra preocupación sobre la fragilidad de este sistema y alertar sobre los riesgos a diferentes autoridades sin éxito. Fracasada esta opción, nuestra responsabilidad como ciudadanos y como practicantes de la seguridad informática nos obliga a publicar esta información para que autoridades de mesa y fiscales estén alerta durante el recuento.

El error detectado no es único, sino un ejemplo de un problema lógico en una de las funciones principales del sistema. Su constatación hace evidente que los programas no fueron auditados conforme a las reglas del arte, en particular para una aplicación que es crítica en la ejecución de un proceso fundamental de la democracia.

La información que permite reproducir este “ataque de boleta multivoto” ya se ha hecho pública por diversos medios. Como medida paliativa, no publicaremos código que facilite la creación de boletas fraudulentas hasta después de transcurrida la elección.

Estamos a disposición de las autoridades, los partidos y/o periodistas que estén interesados en comprobar la vulnerabilidad que se describe en este documento.

Solución Paliativa

La solución de fondo de este problema es no emplear sistemas de emisión del sufragio por medios informáticos. Estos agregan nuevas posibilidades de ataques y fraudes sin solucionar ninguno de los problemas característicos de nuestro sistema electoral que no pueda ser resuelto con la boleta única de papel.

El sistema fue impuesto de forma apresurada, sin educación apropiada a los ciudadanos ni las autoridades y sin una auditoría de código exhaustiva, como claramente deja en evidencia este ejemplo de error de programación. Por otra parte, la experiencia internacional muestra que todo sistema de voto electrónico, más temprano que tarde, ha resultado vulnerable a alguna forma de ataque.

Como paliativo, recomendamos enfáticamente a los presidentes de mesa y a los fiscales realizar la contabilidad boleta por boleta haciendo énfasis en la impresión por sobre la información del chip. Es indispensable asegurarse de que la cantidad de boletas coincide exactamente con los votos contados por la máquina.

Con carácter más general, pero no menor importancia, recomendamos no confiar en los resultados generados por la máquina vot.ar, ya que aunque no hubiera sido manipulada maliciosamente, la aparición de este grueso error ante una inspección limitada en tiempo y medios permite inferir una programación deficiente y el probable surgimiento de otros errores críticos.

Aconsejamos desarrollar un procedimiento manual en paralelo, ejecutado por las autoridades de mesa y los fiscales del mismo modo que históricamente se ha ejecutado para las elecciones convencionales.


LLEVAR CALCULADORA PARA CONTROLAR EL ACTA

En la medida de nuestras posibilidades desarrollaremos una aplicación móvil para detectar el ataque en las boletas electrónicas.

Recomendación

Durante nuestra investigación, notamos que la forma y el estilo de la programación del sistema no parece realizada bajo los estrictos estándares que requieren aplicaciones de infraestructura crítica.

Durante nuestra investigación no pudimos determinar si este y otros errores de seguridad encontrados son intencionales o se deben a la torpeza de los programadores y falta de adecuados procesos de control de calidad del software.

Desde el campo de la seguridad de los sistemas de información. evaluamos que los riesgos que introduce el voto electrónico en términos de errores accidentales o ataques maliciosos a gran escala y fáciles de encubrir superan con holgura los beneficios reales o percibidos de la automatización de un paso crítico del sistema electoral.

Se ha generalizado la creencia que todo sistema social puede ser migrado a un sistema de computadoras, y que esto implica automáticamente una mejora en términos de agilidad y economía, sin ninguna contrapartida. Existen ciertas aplicaciones, con requerimientos críticos de seguridad informática, privacidad y usabilidad, para los cuales la tecnología actual aún no puede dar respuesta. Estos sistemas son complejos y a mayor complejidad, mayor es el riesgo de falla.

La comunidad académica y la industria aún no saben cómo hacer máquinas y sistemas seguros de este tipo. Por esta razón, la buena intención de explorar la migración tecnológica del sistema de votación debe estar englobada en un proyecto que incluya múltiples iteraciones de análisis y retroalimentación con los diversos actores de la comunidad. Ningún avance técnico debe debilitar la democracia.

Adhieren:
Alfredo Ortega
Ivan Ariel Barrera Oro
Enrique Chaparro
Fernando Russ
Francisco Amato
Javier Smaldone
Juliano Rizzo
Nicolas Waisman
Sergio Demian Lerner


Y gente de la Internet..

viernes, febrero 06, 2015

¿Cómo detecta España los 70.000 ataques cibernéticos que cuenta el Ministro Margallo?

Hoy tenía preparado un post más mundano y lúdico para este viernes, pero tras las declaraciones de nuestro Ministro de Asuntos Exteriores sobre los más de 70.000 ataques cibernéticos que está recibiendo España, hay que dar paso a la actualidad para dar mi opinión al respecto, ya que aparecer como el tercer país del mundo en ser atacado ha hecho a muchos periodistas estar preguntándose por qué sucede esto en España. Espero aclarar algunas dudas al respecto. Cuando se habla de incidentes cibernéticos estos hacen referencia a cualquiera de los que tienen lugar con un objetivo hostil, y pueden ser desde ataques dirigidos de malware, pasando por intrusiones en aplicaciones web, robo de datos para terminar en los populares ataques de Denegación de Servicio que tan comunes se han hecho en los años anteriores.

Figura 1: Noticia en Europa Press sobre los incidentes cibernéticos en España

La detección de ataques en España


Sacar las estadísticas de estos ciberataques - los conocidos - no es tan complicado, basta con ir a los informes de los diferentes organismos que están velando por la seguridad en Internet y pedirles datos. Así, en la administración pública el CCN-Cert ya publicó hace un par de meses sus datos, cifrados de Enero a Octubre en cerca de 12.000 incidentes, tal y como se puede ver en la presentación que hicieron en sus jornadas de trabajo.

Figura 2: Estadísticas de incidentes detectados por el CCN-CERT de Enero a Octubre de 2014

Estos incidentes son relativos a la administración pública, y se basan en las detecciones realizadas por las sondas IDS y los motores de correlación de eventos que tienen desplegados para que todo el conocimiento de la industria de seguridad, más el trabajo que realizan ellos, permite entender un poco la magnitud de los atacantes.

Figura 3: Tipos de incidentes detectados por el CCN-CERT

Por supuesto, estas monitorizaciones no solo se realizan en las redes de las administraciones públicas, y el grupo de trabajo del CNPIC se encarga de monitorizar los incidentes de los sistemas de nuestras infraestructuras críticas, sumando el número de incidentes dectectados a ellos.

Figura 4: Información sobre el CNPIC

Para completar los datos del número de incidentes cibernéticos, en España tenemos Incibe, que actúa como centro de respuesta nacional para la detección y el reporte de incidentes en cualquier empresa o a cualquier ciudadano. Para ello ayuda a gestionar las denuncias de incidentes y da asesoramiento de cómo proceder, por lo que cuenta también con datos muy cercanos de los incidentes que se están produciendo en la empresa, que van desde el robo de datos, los incidentes de secuestro de archivos con ransomware o la detección de direcciones IP infectadas con malware en el territorio nacional, que puedes comprobar tú mismo. 

Figura 5: Misión de Incibe

Además de todas estas fuentes de información, en algunas autonomías contamos con la existencia de CERT Regionales, que también están ayudando a la detección y respuesta ante todos los incidentes que se están produciendo, con lo que la foto global de los problemas de seguridad cuenta con muchos puntos de capilaridad que llega hasta el último dato.

Los últimos datos a añadir a estos son los incidentes denunciados e investigados por el Grupo de Delitos Telemáticos de la Guardia Civil y la Brigada de Investigación tecnológica de la Policía, que aportan al Ministerio del Interior estadísticas de incidentes cibernéticos que están teniendo lugar en nuestras fronteras, y que pueden ir desde el famoso Virus de la Policía en una empresa hasta un troyano detectado en las redes de un organismo de la administración pública.

Figura 6: Formulario de Denuncia del GDT de la Guardia Civil

La visión global y consolidada de todos esos datos la deberá proveer el Mando Unificado de Ciberdefensa que deberá ser capaz de aunar en una única fuente de información todo lo que esté pasando en los sistemas de la administración pública - central y autonómica -, en las administraciones públicas, las empresas españolas y los ciudadanos, teniendo que dotarse de herramientas de investigación, inteligencia y respuesta.

Figura 7: Mando Conjunto de Ciberdefensa

España el Tercer país más atacado

Como siempre los titulares de los periódicos pueden llevar a la gente menos informada a tomar la decisión de apagar el equipo, no vaya a ser que explote, e ir corriendo a comprar provisiones a los centros comerciales para abastecer el bunker de protección. Y es que ver los mapas de ataques tiene esos efectos normalmente.

Lo cierto es que España es el tercer país que más incidentes ha detectado, lo que es una buena noticia. Personalmente, teniendo en cuenta cómo funciona el muno de Internet hoy en día, 70.000 incidentes en un país como España no me parece tanto - según como se cuenten, repito -, y de ahí nos dejamos todos aquellos que no han sido detectados por ser APTs silenciosos, o por que mucha gente no ha ido a la comisaría a denunciar el ransomware o el robo de datos.


Figura 8: Esquema Nacional de Seguridad en España

Por suerte, la creación de grupos de trabajo como CCN-CERT, CNPIC, Certs-regionales, Incibe, GDT o BIT, más el trabajo de concienciación que se ha hecho para pedir a los ciudadanos que denuncien los hechos, más un esfuerzo en poner medidas de seguridad que ayuden a detectar los ataques y a protegerse contra ellos, como la LOPD o ENS, y la apuesta digital que ha hecho este país con esfuerzos como el DNIe, la ley de acceso electrónico, o la e-administración, hace que se tenga ese número.

¿Somos más atacados que el resto de los países de Europa? Sinceramente, no lo creo. Creo que que países como Francia, Alemania u Holanda, pueden ser igual o más atacados que España, pero que aquí se está haciendo un esfuerzo grande por detectarlos, denunciarlos y tomar conciencia. De hecho, por delante de España han quedado Estados Unidos y Reino Unido, dos países que han invertido en Ciberdefensa una buena cantidad de dinero para tener una visión lo más clara posible de lo que apsa en sus redes. ¿Son muchos 70.000 incidentes? Pues viendo como va esto, ni mucho menos me parecen tantos. Me parecerían muchos si fueran 70.000 operaciones APTs, pero ataques en general seguro que hay muchos más entre las fronteras - cibernéticas - de este país.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares