Mostrando entradas con la etiqueta https. Mostrar todas las entradas
Mostrando entradas con la etiqueta https. Mostrar todas las entradas

viernes, marzo 27, 2026

Cómo configurar y Monitorizar un Cloud Web Application Firewall para proteger tu Web en un Internet muy peligroso

Puede que en tu empresa el problema sea que casi nadie lo esté mirando, pero la web está siendo atacada constantemente. Este fenómeno suele pasar desapercibido para la mayoría de organizaciones. En los últimos años, las noticias más visibles en el ámbito de la ciberseguridad han estado centradas en incidentes de gran impacto, como ataques de ransomware, filtraciones de datos personales o campañas avanzadas de amenazas persistentes (APT).


No obstante, rara vez se habla del volumen constante de escaneos y ataques automatizados que reciben diariamente las páginas y servicios web en Internet. Únicamente los ataques DDoS de gran magnitud suelen captar la atención mediática en lo que respecta a la seguridad de servicios web. Para que os hagáis una idea, en el Threat Report 2026 de Cloudflare, la compañía está bloqueando más de 230 Billones de amenazas al día. Ese es el nivel de agresividad que vivimos hoy en día en Internet.

En el caso de VapaSec, poco después de comenzar nuestra actividad, empezamos a monitorizar la seguridad de nuestras infraestructuras expuestas a Internet. A pesar de contar con un número reducido de sistemas, detectamos más de 15.000 eventos de seguridad en un corto periodo de tiempo. La gran mayoría de estos eventos se originaban en tan solo dos servicios web.

El impacto de un Web Application Firewall

Este hallazgo nos llevó a una conclusión relevante: disponer de un WAF (Web Application Firewall) no es suficiente si no está correctamente configurado y gestionado. Inicialmente, no estábamos bloqueando ninguno de estos ataques. 

Figura 2: Eventos de Seguridad en la web antes del WAF

Esto es comprensible, ya que, como ocurre con muchas soluciones de seguridad, su eficacia depende en gran medida de la configuración y del mantenimiento continuo.

Figura 3: Eventos de seguridad en la web tras configurar el WAF

Tras implementar una gestión activa del WAF, bloqueando el tráfico malicioso de forma proactiva, logramos reducir los eventos diarios a apenas una veintena.

Internet es un escáner permanente

El análisis del tráfico de cualquier aplicación o servicio web revela una realidad clara: no es necesario ser una organización conocida para convertirse en objetivo. Basta con estar conectado a Internet. Los atacantes no seleccionan objetivos de forma personalizada en la mayoría de los casos. Operan mediante escaneos masivos y automatizados en busca de sistemas vulnerables. Si encuentran una oportunidad, pueden utilizar el sistema comprometido para minar criptomonedas, distribuir malware, lanzar ataques contra terceros o interrumpir el servicio web y pedir un rescate para recuperar su actividad. Todas estas actividades no buscan otra cosa más que obtener un retorno económico.

Ricardo Martín y Chema Alonso

Una forma sencilla de comprobar si has sido escaneado, es revisando los logs del servidor web (Apache, Nginx, etcétera). Es habitual encontrar intentos de acceso a rutas sensibles como .env.git, paneles de administración o copias de seguridad. También son frecuentes los ataques de fuerza bruta contra formularios de autenticación, procedentes de múltiples direcciones IP.

Figura 5: Eventos en el log que indican escaneos

Cabe destacar que muchos de estos ataques no se caracterizan por un alto volumen de peticiones, sino por su persistencia y automatización. En nuestra experiencia, solo aquellas empresas cuyo modelo de negocio depende directamente de la protección del contenido web muestran un mayor nivel de concienciación en materia de seguridad y gestión de la exposición en Internet.

Figura 6: Acciones de bloqueo diarias por dominios

Es común encontrar organizaciones que implementan plugins o frameworks de seguridad directamente en sus servidores. Aunque estas soluciones son útiles y mitigan una parte significativa de los ataques, presentan ciertas limitaciones:
  • Consumen recursos locales (CPU, memoria y ancho de banda).
  • No evitan que el tráfico malicioso alcance la infraestructura protegida.
  • Pueden resultar insuficientes frente a ataques de denegación de servicio DDoS.
Por este motivo, resulta recomendable utilizar soluciones de WAF en la Cloud. Este enfoque permite filtrar y mitigar amenazas en un punto previo a la infraestructura que presta el servicio web. De esta forma se optimiza el uso de recursos y se mejora la resiliencia del servicio.

Figura 7: Cloudflare WAF

Dentro de estas soluciones, una de las más extendidas y usadas es Cloudflare WAF. Cloudflare dispone de plan gratuito, que permite a muchos creadores de contenidos y pequeñas empresas disfrutar de soluciones de primer nivel sin hacer un desembolso económico.

Mis dominios están en Cloudflare. ¿Quién los gestiona?

Migrar tus dominios a Cloudflare aporta mejoras significativas en el rendimiento y gestión de la infraestructura IT. Al utilizar Cloudflare consiguen un mejor rendimiento de los servicios Web y una gestión ágil y rápida del DNS. Además de la mejora en el rendimiento, Cloudflare permite establecer un nivel de seguridad avanzado configurando algunos parámetros de seguridad.

Sin embargo, es importante destacar que el simple hecho de migrar tu infraestructura a Cloudflare no establece por defecto un nivel de seguridad alto. La configuración del WAF y de las políticas de seguridad es un aspecto crítico.

Figura 8: VAPASEC en RootedCON Madrid 2026

En diferentes conversaciones mantenidas durante eventos como RootedCON, hemos detectado la excesiva confianza en que con el uso de Cloudflare, por sí solo, proporciona seguridad completa. La realidad es que estas herramientas requieren una gestión activa y continua para ser efectivas, para poder adecuarse a las amenazas cambiantes.

Primeros pasos para mejorar la seguridad

A continuación, os dejo algunas medidas iniciales que pueden ayudar a reforzar la seguridad de un sitio web, que como podéis ver, es algo que requiere trabajo de gestión y configuración, así como de mantenimiento y operación.

El primer paso que se deben dar es activar el Proxy, de esta forma conseguimos beneficiarnos de la capacidad de caché y CDN que ofrece Cloudflare, pero también tenemos otra ventaja. No soy amigo de la seguridad por oscuridad, pero el activar el Proxy hace que la IP que vean los visitantes de nuestro sitio web no sea la de nuestra máquina si no una de las direcciones IP de entrada a la red de Cloudflare.


Una vez activado el Proxy, podemos implantar reglas que protejan nuestro sitio web de visitantes no deseados. Una primera medida puede ser crear una regla que bloquee el acceso desde determinados países en los que mi organización no tiene actividad comercial. Por ejemplo si no tenemos actividad comercial en países como Afganistán, Irak, Irán, Ucrania, Rusia, Bielorrusia, Somalia o Korea del Norte, puede ser interesante bloquear el acceso desde esos países con una regla como esta.


Otro paso que se puede dar para mejorar la seguridad de nuestro sitio web es restringir el acceso de scripts o programas automáticos estén visitando nuestro sitio web. Por ejemplo, con esta regla podemos evitar que programas en Python o automatizaciones que usen curl nos resten recursos de nuestro servidor web.


Igual has terminado de leer este post y te has ido a revisar el log de tu servidor web y te has dado cuenta que hay algunos visitantes con direcciones IP de mala reputación que lanzan peticiones de manera constante, solicitando recursos en rutas muy sospechosas. Podrías bloquearlas o someterlas a un reto introduciéndolas en una regla.


Por separado cada una de estas tareas no son una gran carga para el día a día del operador de ciberseguridad, pero hay que ejecutarlas todos los días y dependen del escaso tiempo de los operadores de seguridad, lo que puede llevar a que esta tarea no se ejecute.

Automatizacion de la protección: el enfoque de VapaSec

Hace tres años nos encontramos con esta misma problemática en VapaSec. La gestión manual de la seguridad web no era escalable, ni sostenible en el tiempo. Como respuesta, desarrollamos VapaSec Web Protection, inicialmente como herramienta interna, y posteriormente como solución accesible para terceros. Web Protection no es un WAF, Web Protection automatiza y mejora la gestión de tu WAF. Es una solución que protege los servicios web mediante múltiples capas de protección:


El primer nivel que implementamos consiste en el bloqueo de direcciones IP con mala reputación, que realizan escaneos constantes sobre nuestros servicios web. VapaSec Web Protection cuenta con un motor propio que permite evaluar la reputación de cada IP mediante un sistema de scoring de riesgo. En función de este score, determinamos automáticamente si se debe aplicar un bloqueo o un mecanismo de desafío (challenge) a dicha dirección.

Este sistema de reputación se apoya en una base de datos donde se almacena información sobre las direcciones IP que han mostrado comportamiento malicioso de forma recurrente contra nuestros clientes desde el inicio del servicio. La base de datos se mantiene actualizada mediante la integración de fuentes tanto públicas como privadas, lo que nos permite identificar direcciones IP que están participando activamente en ataques y aplicar medidas preventivas en los WAF que gestionamos. De este modo, evitamos que estos actores maliciosos accedan a los servicios protegidos. Asimismo, las direcciones IP  son eliminadas de la base de datos cuando dejan de presentar actividad maliciosa, garantizando así un enfoque dinámico y ajustado a la realidad del tráfico.

Además, esta información se comparte entre todos los dominios integrados en la solución a través de una funcionalidad que denominamos Inteligencia Colectiva. Gracias a este enfoque, cuando un atacante es detectado en uno de los dominios, queda automáticamente bloqueado en el resto, reforzando la protección de todo el ecosistema.

Otra de las medidas que implementamos en los dominios que protegemos consiste en restringir el acceso desde países en situación de conflicto bélico o que presentan un origen recurrente de actividad maliciosa. Este tipo de control es una práctica habitual en la configuración de WAF, ya que permite reducir la superficie de ataque filtrando tráfico en función de su procedencia geográfica . No obstante, es importante señalar que estos países no siempre representan el principal origen de los ataques bloqueados por Web Protection, tal y como se puede observar en la imagen inferior.

Figura 15: Bloqueos por países

En el segundo nivel implementamos reglas especializadas orientadas a la protección de los activos web. Estas reglas se nutren de información actualizada sobre amenazas activas en Internet, lo que nos permite anticiparnos y mitigar intentos de ataque antes de que impacten en los dominios que gestionamos.

Adicionalmente, establecemos políticas específicas para proteger los paneles de acceso de nuestros clientes. Para ello, incorporamos un mecanismo de control que limita el acceso a estos puntos críticos, de forma que únicamente los usuarios previamente identificados mediante su dirección de correo electrónico puedan acceder al formulario donde se introducen las credenciales de autenticación.

Figura 16: Protecciones con challenge

Otra de las capas de seguridad que incorporamos al servicio es la denominada Real Time Protection. Esta capa opera de forma continua, analizando las peticiones que recibe el servidor web protegido por Web Protection. En caso de detectar indicios de actividad maliciosa, el sistema responde automáticamente aplicando contramedidas sobre el visitante sospechoso.

En VapaSec consideramos que la mejor forma de evaluar este tipo de soluciones es mediante su uso en un entorno real. Siguiendo un enfoque similar al de Cloudflare con su plan gratuito, hemos desarrollado una prueba sin coste que permite utilizar Web Protection durante 30 días. De este modo, cualquier organización puede analizar de forma directa el volumen de tráfico no deseado que recibe diariamente y valorar el impacto real de la solución en su postura de seguridad.

Un saludo,

Autor: Pablo San Emeterio, fundador de VapaSec

sábado, marzo 14, 2026

Trinetra: Datos y Conocimiento Sobre el uso de IPv6 en Organizaciones en España

Siempre me ha gustado el dicho de “Dato mata Relato” para entender con precisión el estado del arte y poder extraer conclusiones y acciones fructíferas en temas tan opinables como es el grado de adopción de IPv6 por parte de las empresas y otros tipos de organizaciones. En esto del IPv6 se ha seguido un poco el “modelo de Internet” donde se ha llevado primero a los usuarios finales (50% de adopción mundial mientras escribo estas líneas) pero las empresas y administraciones todavía no están ahí.

Figura 1: Trinetra -Datos y Conocimiento Sobre
el uso de IPv6 en Organizaciones en España

Pero veamos con datos dónde estamos claramente. Precisamente con esta idea, me decidí a hacer un modesto proyecto en Python los últimos fines de semana. He bautizado este proyecto, en honor a mis raíces hindúes, como “Trinetra” porque esta palabra alude al tercer ojo de la deidad Shiva, símbolo de visión profunda, claridad y revelación de lo oculto.

JL. Rambla, ampliado y revisado por Pablo González y Chema Alonso

La idea es que, identificando y analizando los recursos que las organizaciones de distintos sectores exponen en IPv6, entenderemos que tipo de empresas, administraciones públicas y universidades están contribuyendo, cómo lo están haciendo y si hay alguna conclusión/recomendación que podamos extraer. Desde el punto de vista de la ciberseguridad, sólo con una visión más clara y profunda podremos entender y proteger esta nueva superficie de exposición que es IPv6.

Grado de Adopción de IPv6 por Sector en España en Marzo de 2026

Veamos primero dónde estamos, cómo lo están haciendo otros países y qué conclusiones podemos sacar con un análisis puntual. En futuros artículos podremos analizar aspectos más interesantes y la propia evolución del ecosistema. El siguiente gráfico nos muestra, para cada sector, el grado de adopción de IPv6 del mismo, en términos de empresas que exponen alguno de sus dominios en IPv6 públicamente en Internet
  • Infraestructuras: 100% aunque poco representativo, pues se ha analizado 1.
  • Servicios: un 50% con 6 analizadas.
  • Seguros: un 50% con 2 analizadas.
  • Consumo: un 36,8% con 19 analizadas.
  • Energía: un 33% de 15 analizadas.
  • Universidades (Educación): tenemos un 24,4% de un total de 33 organizadas analizadas.
  • Administraciones Públicas (Administración): llegan a un 25% de un toral de 36 analizadas.
En total, hemos analizado 220 empresas de las cuales 57 (un 25,91%) exponen algún dominio en IPv6. Algunas conclusiones del top por sector.

Figura 3: Distribución por sectores

Un análisis más detallado, recogido en el siguiente diagrama, es mostrar estos resultados no en función del número de empresas, sino de los dominios totales del sector expuestos en IPv6 frente al número de dominios totales analizados.

Figura 4: Distribución sectorial por dominios

Ranking sectorial de Campeones IPv6 en España en 2026

De las empresas analizadas en cada uno de los distintos sectores, el siguiente gráfico muestra las que están exponiendo recursos IPv6. En la leyenda, el primer número corresponde a las empresas de ese sector con recursos en IPv6 y el segundo es el porcentaje sobre el total de empresas de todos los sectores que exponen IPv6.

Figura 5: Contribución sectorial a IPv6 en España

Así, por ejemplo, para el sector de Energía, de las 82 empresas analizadas que veíamos en el gráfico anterior, 5 exponen recursos IPv6 y esto supone un 9% de las empresas que

Ranking de Métodos de Exposición en IPv6 en España en 2026

De las 220 organizaciones analizadas, 57 exponen dominios en IPv6 pero dos de ellas lo hacen de dos maneras distintas por lo que hay 59 items en total, de los cuales los líderes son las CDN Akamai (37%) y Cloudflare (20%), seguidos del servicio CDN de AWS, CloudFront, con un 15% del porcentaje.

Figura 6: Métodos para exponer recursos IPv6

Por tanto, podemos decir que la mayoría de la exposición es a través de CDNs, en muchos casos seguramente son los proxies de la CDN los que habilitan IPv6 traduciendo las peticiones para los servers IPv4-only de las organizaciones, pero algo es algo. De todos modos, no siempre tiene que ser así, nuestra Web del IPv6 Council se expone a través de Cloudflare y las peticiones en IPv6 se progresan hasta nuestro server en la Cloud de Telefónica Tech en este mismo protocolo.

No obstante, podemos ver algunas organizaciones con direccionamiento propio o direccionamiento de hosts en proveedores cloud que parecen indicar que algunas tienen confirmado un despliegue IPv6 en sus servidores (alrededor de un 20%).

Herramienta Utilizada

La herramienta Python para obtener los datos de este informe, Trineta, no es muy complicada, pero he publicado el código en un repo GIT de codeberg.org por si queréis clonarlo y probar con el CSV de organizaciones en España que uso yo o bien probar con otro propio.


Esta herramienta es parte de las utilidades que estamos desarrollando en la comunidad de ciberseguridad del IPv6 Council España y se ejecuta en las máquinas de nuestro laboratorio IPv6-only SecLab
Próximos Pasos

Si has leído hasta aquí, lo primero muchas gracias, y lo segundo, igual te estás preguntando como yo, cómo están yendo estas mismas métricas ahora mismo en otros países y cómo van a ir evolucionando. Como prueba a alto nivel, utilizando Cloudflare Radar podemos ver el porcentaje de peticiones HTTP hechas sobre IPv4 y sobre IPv6 en España.

Figura 9: Tráfico HTTP sobre IPv4 y sobre IPv6 en España

Un 10%, pero si miramos, por ejemplo, Alemania, el resultado nos deja bastante por detrás, ya que allí el porcentaje llega hasta el 38%. Así que tenemos espacio de mejora, eso seguro.

Figura 10: Tráfico HTTP sobre IPv4 y sobre IPv6 en Alemania

Puede que tengas más interrogantes que quieres compartir con nosotros, para ir construyendo informes más valiosos. Nos vemos en siguientes artículos, y si quieres puedes colaborar con nosotros. Contacta conmigo si quieres colaborar con hacer que IPv6 se despliegue más rápido en España.

¡Saludos Malignos!


lunes, febrero 23, 2026

Cloudflare Radar URL Scanner

Ya os he hablado de Cloudflare Radar varias veces. Como herramienta de OSINT o para saber cómo evoluciona Internet.. Lo hemos usado para ver cómo está evolucionando el uso de Post-Quantum Cryptography en Internet, o para revisar las Non-Human Identities en forma de bots que están crawleando Internet. Hoy os hablo de una pequeña utilidad que tal vez os sirva alguna vez, para revisar la salud de una web. En este caso, se trata de Cloudflare Radar URL Scanner.
La herramienta la tienes dentro de Cloudflare Radar, y está disponible para todo el mundo. Basta con que te vayas a la sección de Herramientas - URL Scanner, e introduzcas la URL de la que quieres tener información.
En esta pantalla se puede configurar la URL a escanear, o se puede buscar en escanéos realizados durante los últimos 7 días. En la parte de búsqueda, se puede buscar informes donde aparezca una determinada dirección IP, un determinado Path, una IP, un ASN (Autonomous System Network), un dominio, una URL o hasta un determinado hash. 
Si miramos la parte de Additional Settings, podéis ver cómo se puede hacer un URL Scanner eligiendo el USER-Agent que se quiera, o incluso añadiendo Custom Headers para lograr revisar determinados comportamientos, que muchas veces hace que cambie radicalmente el resultado del informe.
Yo lo he probado con elladodelmal.com y el resultado es bastante curioso. Como podéis ver en esta primera imagen, te da información general del sitio, en este caso con el USER-Agent por defecto de un Web-browser, como se puede ver en la captura de pantalla que ha hecho.
Como podéis ver, te da información general, tecnologías utilizadas, y ranking en tráfico de este dominio. En el caso de este dominio, en el Top 200.000, lo que me hizo preguntarme si eso era mucho o poco. Así que le pregunté a Gemini cuantos dominios había en Internet, y no está mal.

Figura 6: En Internet hay 375 Millones de nombres de dominios

En el informe aparece también información de seguridad del domino, a ver si ha sido denunciado y tiene alguna categoría peligrosa. No es el caso de este blog, además de traer la lista de certificados que se transfieren para cargar el contenido. En este caso, como incluí algún contenido desde mi cuenta Instagram, se cargan esos certificados.

En el apartado de Network tenemos información de las URLs que se solicitan durante la carga de la página, así como de el tipo de contenido, de qué dirección IP se descarga y el tamaño de dicho contenido, lo que te ayuda a optimizar tu página web.
Además, URL Scanner se lee el contenido de la página web que se carga, y extrae todos los enlaces que se pueden ver en ella, lo que puede ser útil para detectar relaciones entre webs, o ataques escondidos en una determinad URL.

La última parte que os traigo con captura es la de Behavior, donde de analizan las cookies y los valores de las variables declaradas en Javascript, que puede ser de utilidad para analizar el comportamiento de una web ante determinadas configuraciones.


El informe de Cloudflare Radar URL Scanner tiene aún más secciones, y si lo pruebas con diferentes URLs públicas seguro que encuentras cosas curiosas, pero yo lo he hecho con mi dominio para que todo quede en casa. No obstante, te animo a que lo pruebes con diferentes sitios, te sorprenderá.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


sábado, febrero 07, 2026

Vienna Airport hace la vida más fácil a los viajeros con "Grab This Display QRCode"

Hace unos meses os hablaba de que no entendía por qué los aeropuertos, o cualquier servicio que exige esperar un dato en un lugar físico, como la puerta de embarque en un aeropuerto, o la asignación de un mostrador en una administración pública, una tienda o una empresa, no sacaban partido de una característica que hace la vida más fácil a las personas: "Grab This Display".

Figura 1: Vienna Airport hace la vida más fácil
a los viajeros con "Grab This Display QRCode"

Pues bien, hoy quiero hablaros de cómo el Aeropuerto de Viena lo tiene perfectamente implementado, y es una gozada. Así que se merece que le dedique un post para hablar de ello. Estaba esperando con mucho tiempo en una reunión antes de buscar la puerta de embarque de mi vuelo a Lisboa, y cuando llegué a la pantalla de mi información, vi el mensaje de "Puerta a las 11:15".

Figura 2: Información aún no disponible.
¿Toca esperar de pie delante de la pantalla?

Sin embargo, en la parte inferior hay un mensaje con un QRCode que dice: "Access your flight info" y casi me pongo a llorar de la emoción. Sí, soy muy sensible con estas cosas. Sin embargo, saltaron todas mis alertas...

Figura 3:  ¿Habrá Ads & Apps para monetizar la necesitad?

¿Podría ser una implementación correcta de Grab this Display o me llevaría a descargar un app, sacarme una cuenta, validar el e-mail y todas estas cosas para hacer "Growth" a partir de una necesidad básica de un usuario? Sí, como todas esas cosas que hemos permitido hacer a las SmartTV, que han hecho que el nivel cognitivo necesario para ver la tele se haya incrementado drásticamente.

Figura 4: Vamos a jugar

Y para sorpresa mía, estaba perfectamente implementado. Ni Ads ni Apps, directamente la información para que te puedas ir a sentar a una silla tranquilamente o esperar tomándote un café o comprando en las tiendas, que esto también ayuda al negocio de las tiendas - en vez de tener a la gente delante de las patallas las tienes en la cafetería y las tiendas.
Tan bien me sentó, que me fui a ver qué compañía se encarga de la tecnología del Aeropuerto de Vienna, y aquí os lo dejo. Mis felicitaciones al equipo de T-Systems y de Flughafen Wien AG (FWAG). Que así debería ser en todos los aeropuertos.

Figura 6: Responsables de la tecnología del Aeropuerto de Vienna

Si eres responsable de la tecnología de algún aeropuerto, o conoces a la gente que lo es, y no tienen en el aeropuerto que utilizas un "Grab This Display QRCode", a ver si me ayudas a que empujen a poner esta característica en todos y hacemos que los aeropuertos de España y de Portugal sean más accesibles y piensen un poquito más en los usuarios. 

Personas mayores, gente con movilidad reducida, comercios que se quedan sin clientes por ver pantallas y el medioambiente, que con esto se pueden reducir el número de pantallas y sustituir por QRCodes everywhere te lo agradecerán.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, enero 05, 2026

Cómo funciona LavaRand para generar Cryptographically-Secure Pseudorandom Numbers con Lámparas de Lava en las oficinas de Cloudflare

Esta es una historia antigua, que comienza en el siglo pasado, pero como muchos me siguen preguntando por ello, voy a dedicarle un artículo para los que no conocen la historia de los Cloudflare LavaRamp, o los muros de Lámparas de Lava que hay en algunas oficinas de Cloudflare por el mundo.
Para contar cómo funcionan, debemos irnos al año 1996, cuando la empresa Silicon Graphics solicitó la patente US5732138A con el título: "Method for seeding a pseudo-random number generator with a cryptographic hash of a digitization of a chaotic system" donde se describe en detalle el funcionamiento del sistema LavaRand, para crear un Cryptographically-Secure Pseudorandom Number Generator (CSPNG).


La patente, que ya no está activa, describe un mecanismo para generar estos números critográficamente-seguros pseudo-aleatorios, a partir de un estado concreto en el tiempo de un sistema caótico. Ese sistema caótico, debe tener un fuente de datos con mucha entropía para que los números que salgan de la generación no sean predecibles bajo ningún factor de sesgo.


La entropía mide el grado de incertidumbre en el valor de un determinado bit a la hora de sacar un valor aleatorio. Es decir, si tenemos una lista de bits, la probabilidad de que cada bit sea 1 o sea 0 debería ser del 50% sin que dependa de ningún dato o factor externo que pudiera sesgarlo. En la patente, se busca un sistema caótico que no sea predecible - o díficilmente predecible - por lo que su entropía debe ser muy alta, y es ahí donde entran las Lámparas de Lava.
La idea es que si tenemos una serie de Lámparas de Lava, y hacemos una instantánea temporal en forma de fotografía, tendremos siempre formas diferentes con alta incertidumbre de predicción. Lo que sirve como fuente de generación de valores con alta entropía. La forma de llevar esta fuente de entropía al sistema es tan sencillo como tener un "Wall of Lava Lamps" y tomar una fotografía de ellas.
Esto lo implementa Cloudflare en varias oficinas, donde se pueden ver los "Lava Lamp Wall" de diferentes colores, y cada una de ellas generando diferentes composiciones en las fotografías. Es decir, cada fotografía tomada en un instante de tiempo tiene una secuencia de colores única, que traducida a una secuencia de bits, es de alta entropía.

Como podéis ver en la imagen anterior, el "Lava Lamp Wall" no es el único factor de entropía con el que se va mezclando, ya que las imágenes generan una fuente de datos de entrada con una función de entropía basada en los píxeles de colores, pero esta es mezclada también con otras fuentes de entropía para generar claves criptográficas lo más seguras posibles.
En este caso, después de la entropía que se genera con las imágenes de las lámparas, se usan datos con más entropía provenientes del sensor de movimiento de la cámara, de los generados por el servidor que controla la cámara - que tiene sus propios números aleatorios generados con su factor de entropía - y son mezclados con la fuente de números aleatorios del servidor donde corre el servicio de LavaRand, lo que permite que los consumidores de estos números aleatorios tengan la garantía de que llevan un alto nivel de entropía.
Por supuesto, las imágenes con Lamparas de Lava se pueden sustituir por otro tipo de imágenes, y en la oficina de Cloudflare en Lisboa, estas han sido cambiadas por Water Waves, para honrar al sistema con la conexión que Lisboa tiene con el agua, vía río y mar.
El funcionamiento es similar, y puedes verlo en este vídeo que está publicado en Youtube. Yo subí un pequeño vídeo de unos segundos a mi cuenta de Instagram que puedes ver aquí mismo. 

Figura 11: Generando entropía para tener números aleatorios robustos 

Por supuesto, desde que tenemos los Quantum-Based Random Number Generators donde se utilizan fotones y mediciones de valores cuánticos, tenemos fuentes de altísima entropía para generar números aleatorios, pero la historia de LavaRand es un ejemplo de cómo tener tus propias fuentes de entropía utilizadas para enriquecer, aún más, cualquier generador de números aleatorios que utilices, incluso los QRND.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares