Mostrando entradas con la etiqueta iOS. Mostrar todas las entradas
Mostrando entradas con la etiqueta iOS. Mostrar todas las entradas

miércoles, junio 24, 2026

Cómo filtrar las API Keys de los LLMs en las Apps de iPhone y Android

Esta semana se ha publicado un estudio sobre cómo robar las API Keys de las plataformas de LLM como Anthropic, OpenAI o Gemini, desde las apps - en este estudio - publicadas para iPhone e iPad en AppStore, pero el funcionamiento es similar para las apps de Android, así que si estás usando servicios de LLM en tus apps y has introducido unas API Keys en tu app, toma nota.
El trabajo se titula "Mind your key: An Empirical Study of LLM API Credential Leakage in iOS Apps" y está disponible aquí mismo para que lo puedas leer. Como os he dicho antes, todo se ha hecho con aplicaciones móviles de iOS, pero todo esto es similar para las aplicaciones publicadas en Google Play para dispositivos Android.
El objetivo del estudio es ver cuánto de fácil es hackear un servio digital basado en servicios de inteligencia artificial para robarle las API Keys, o para lograr utilizarlas a través de un servicio Proxy LLM mal configurado. Es decir, un poco de Hacking de IA.

Al final, lo que han hecho es identificar primero apps con capacidades LLM - asistentes, funciones de chatbot, etcétera - que han sido un total de 444 aplicaciones. Esas son las que se han descargado para ver si podían extraer las API Keys o acceder a un servidor que hiciera de Proxy LLM.
Después, metiéndola en un dispositivo con Jailbreak, hacer una manipulación introduciendo un Proxy para hacer Mitm con un certificado metido en el terminal para confiar en los certificados falsos que se crean on-the-fly para suplantar al backend del servicio digital, o el backend de los proveedores de LLM.
Éste es un proceso de mitm de libro, donde sólo te vas a salvar si la aplicación está haciendo uso de técnicas de Certificate Pinning para asegurarse de que no se manipula la conexión, o si existe un proceso de autenticación robusta entre en la app y el servicio Proxy LLM. Si no es así, las API Keys caerán.
Como podéis ver en la tabla anterior, se estudian tres formas de hacerse con las claves de manera diferentes. La primera es para entornos donde las API Keys están en el código y la app la envía al Proxy malicioso que hace mitm.
Esta es la más peligrosa, porque al final se filtra la API KEY del backend del LLM. En los otros casos tenemos un Proxy LLM que autentica - o no -la petición del cliente y enruta - protegiendo el API KEY - hacia el backend del LLM. En este caso, utilizando una autenticación con JWT (Json Web Token), que tienen otro tipo de problemas.
El primero de los problemas es el que vemos anteriormente, donde no existe ninguna autenticación, con lo que con capturar la petición, se tiene un servicio que gestiona las API Keys para hacer las llamadas al backend del LLM sin ningún control. 
Esto es un problema no sólo de consumo de tokens - que también - sino también de envenenamiento de sesiones, robo de información de la misma sesión, etcétera. Es decir un problema dejar abierto tu Proxy LLM a cualquiera que pase por allí.

Claro, si lo que tenemos es un JWT (Json Web Token), pero éste es estático y no tiene caducidad, pues entonces tendríamos el mismo problema. 
Estos tokens deberían negociarse en un proceso seguro de autenticación contra el Proxy LLM y tener un periodo de vida limitado. 
Si tu proceso de autenticación es inexistente, los JWT tienen un periodo de duración muy largo o si se aceptan JWT sin comprobar si están caducados, entonces el sistema es igual de inseguro.



Y por supuesto, si el JWT sigue funcionando aunque esté caducado porque no se comprueba en el Proxy LLM, entonces es como si no hubiera ninguna protección válida.
La solución, pues utilizar un Proxy LLM con autenticación robusta, JWT con periodo de vida razonable y Certificate Pinning para verificar el certificado del servidor. No obstante, el uso de Certificate Pinning está siendo una práctica cada vez menos extendida debido a los problemas que a veces acarrea. Pero... de lo contrario esto es lo que pasa.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, marzo 29, 2026

Una charla en Lisboa, una entrevista en RNE y fotos en Spatial con iPhone

Para hoy domingo, aprovecho para dejaros rápidamente tres cosas rápidas, dos de ellas porque a mí me gusta conservar todas las charlas y entrevistas que voy haciendo en mi canal de Youtube, y la última porque me ha hecho gracia un update de iPhone en las Photos usando GenAI para crear fotos en formato Spatial, que como no lo conocía ni Mi Survivor ni Mi Hacker, entonces es que aún no es muy conocido.

Figura 1: Una charla en Lisboa, una entrevista
en RNE y fotos en Spatial con iPhone

Lo primero que os dejo es la primera conferencia que impartí para Cloudflare el año pasado, durante el mes de Octubre de 2025 en el Patio Galé, de Lisboa. Para hablar de IA y Ciberseguridad en Atlantic Convergence 2025, nada nuevo de lo que no os haya hablado ya por aquí, pero que para mí fue especial. 


Figura 2: Conferencia en Atlantic Convergence 2025

Este segundo vídeo es realmente sólo una entrevista en audio para RNE Radio5 que hice hace poco con Daniel Hernández Baldí. Unos minutos hablando de actualidad y hecha durante este mes de Marzo, así que tiene muy poco tiempo.

Figura 3: Entrevista de Daniel Hernández Baldí a Chema Alonso en RNE - Radio5

El último vídeo que os dejo es sólo cómo funcionan las Spatial Photos en iPhone e iOS, que lo descubrí por casualidad, y me hizo gracia. Se trata de convertir las fotos usando GenAI en imágenes "vivas" en 3D. Ya sabéis que iPhone metió las "Live Photos" grabando unos segundos hace ya mucho tiempo, pues bien, ahora ha metido estas "Spatial Photos" que se crean a partir de cualquier fotografía.

El funcionamiento es sencillo. Basta con que le des al cubo que aparece encima a la derecha de cualquier fotografía, iOS lo procesa con GenAI, y saca una nueva fotografía que reacciona a los movimientos del acelerómetro y el giroscopio para permitirte ver la foto en 3D desde diferentes puntos de vista.
Es un 3D muy pequeño, pero es gracioso verlo. Os he hecho unos vídeos para que se vea funcionando. Nada más. Así que os dejo hoy domingo que hay que disfrutar el día. Que hagáis muchas cosas divertidas en vuestra vida.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, marzo 04, 2026

Cómo comprobar si un Web Site es Quantum Ready con Post-Quantum Cryptography usando Radar

El equipo de Radar en Cloudflare sigue añadiendo transparencia a lo que sucede en Internet, y apoyando al despliegue de un Post-Quantum Ready Internet, y han añadido recientemente nuevas opciones en la plataforma para ayudarnos a entender mejor lo que está sucediendo, además de ponernos una tool para verificar si un sitio está listo, y también para poder analizar el tráfico por bots, humanos, y en los diferentes sistemas autónomos o países.
Si te interesa el mundo de Quantum Security, te recomiendo encarecidamente el libro de "Quantum Security: Tecnología Cuántica & Ciberseguridad. Criptográfica Cuántica y Post-Cuántica" que hemos escrito sobre estos temas junto con la Universidad de Deusto, que se puede adquirir en 0xWord
Además, antes de meternos con las novedades de Radar, te recomiendo estos artículos donde he hablado previamente de esta maravilla de OpenData para todos en Internet, que seguro que te mola descubrir si no lo conoces bien.
Pero hoy toca hablar de las novedades en Transparencia en Post-Quantum Cryptography, y para ello vamos a comenzar por la vista general de las peticiones de tráfico HTTPs que soportan PQC, que como podéis ver son del 54,7% hoy en día, y creciendo. 
Sin embargo, si miramos la división por tráfico de Humanos vs. Bots, los números son más positivos con los humanos - que utilizan navegadores con soporte HTTPS PQC - que con los Bots, que siguen usando librerías sin soporte PQC todavía.
Mientras que el tráfico humano es superior al 65%, el tráfico de los bots con soporte de PQC es menor del 31%, así que nos queda mucho que mejorar. Lógicamente, para ellos tiene un coste de rendimiento que en tráfico masivo están optimizando.
También me ha gustado la nueva vista por Países y por Sistemas Autónomos, donde se puede hacer un análisis regional y de responsables de redes de Internet en ISPs para ver quién está avanzando o no en el Quantum Readiness.

Así que si filtramos por país, por ejemplo, España, podemos ver el tráfico PQC que se genera en las redes de dicho país, que en nuestro caso, es un poco más alto que la media, como podéis ver aquí.
También, cuando te conectas con radar, puedes analizar si tu conexión está soportando PQC o no, que en mi caso, como podéis ver aquí, sí que está soportándolo. Claro, era fácil de saber que era así, porque tengo el cliente WARP instalado - deberías tenerlo tú para navegar por Internet siempre -.
Y ahora también tenemos una nueva vista que permite ver el soporte de los servidores web conectados detrás de Cloudflare, pero alojados remotamente. Para ello, Cloudflare intenta hacer un bridge PQC, y muestra cuál es el porcentaje de estos servidores que están listos con el TLS 1.3 en modo híbrido.
Cloudflare permite a los servidores que tengan soporte PQC además notificar mediante un API que su método por defecto preferido es PQC. Pero si quieres comprobar cómo se está comportando un determinado servidor, puedes analizarlo tú mismo, con el nuevo Scanner de PQC para servidores.
Si lo probamos con el domino de Cloudflare Pages donde alojamos el juego del Arkanoid migrado de C++ a Typescript, el resultado es, como era de esperar porque está en la plataforma de Cloudflare, que sí que tiene soporte PQC.
Y puedes probar cualquier otro dominio, como por ejemplo un dominio de IBM, podemos ver qué resultado nos está dando con esta herramienta.

Si te mola esto, recuerda que tenemos por delante el  Curso de Especialización en Quantum y Post-Quantum Computing para Ciberseguridad que tendrá lugar durante el mes de Abril. Una formación que será 100% online, y que la daré con mis compañeros de mil proyectos, y además de Pablo García Bringas y de mí, estarán Carmen TorranoFran RamírezJavier Álvarez y Pablo González, con alguna incorporación extra sorpresa que os contaré más adelante.

Y que si quieres estar al día de estos temas, tenemos un Foro Online Público que funciona desde Septiembre de este año en MyPublicInbox, donde se comparten temas de Quantum & Post-Quantum Security, así que si quieres estar informado puedes entrar libremente y suscribirte.
Además, aquí te dejo todos los artículos que he publicado en este blog sobre estos temas por si quieres leer con calma todo. 
Espero que estos temas te estimulen a ir haciendo cada día más cosas con las tecnologías alrededor del mundo cuántico, porque cada día vamos a ver nuevos avances al respecto. 

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


martes, febrero 10, 2026

Cómo asegurar con WARP & One Agent tu conexión a Internet usando Post Quantum Cryptography para evitar ataques o bloqueos de webs

Los usuarios tenemos derecho de conectarnos libremente a Internet y de hacerlo con seguridad. Este es uno de los motivos por lo que Cloudflare creó el cliente WARP, para que todos los usuarios gocen de seguridad a la hora de conectarse a Internet de forma gratuita estableciendo una conexión PQC (Post Quantum Cryptography) entre el cliente y los servidores de WARP en la plataforma de Cloudflare.
Esto permite que, una vez establecida esa connexión entre tu ordenador personal o dispositivo móvil y la red de Cloudflare, todo tu tráfico vaya cifrado con PQC, lo que evita que cualquiera pueda acceder al contenido de lo que envías o recibes por Internet.
Pero mucho mejor, una vez estés conectado a Cloudflare, estarás protegido por las protecciones de ataques que puedan venir desde Internet, porque estás en la plataforma de Cloudflare, con lo que no podrán hacerte ataques de Denegación de Servicio y tu dirección IP estará protegida. 
Además, si hay algún problema en la conexión, como un bloqueo de dirección IP que evita que te puedas conectar a una página web, no pasa nada, porque Cloudflare, con su red mundial, re-enruta el tráfico a través de nuevas localizaciones, lo que hace que, si hay algún problema puntual entre tu casa y la página web a la que te quieres conectar, te siga funcionando.
En este ejemplo puedes ver cómo, aún teniendo conexión a Internet, como se ve en la conexión a la web del medio digital, algunas webs han sido bloqueadas limitando tu visión de Internet. Pero basta con que te conectes a la plataforma de Cloudflare usando PQC y el cliente WARP, y ya podrás acceder a las páginas web que están bloqueadas.
Así que, si tienes una pequeña web, un comercio, un sitio que se ve bloqueado por alguna razón, o que tus clientes no se pueden conectar a él porque tienen un problema con su conexión, diles que se instalen el cliente WARP que automáticamente tendrán toda la protección de la red de Cloudflare sin coste alguno.
Además, gracias a la ejecución en el Edge de los servicios de Cloudflare, el DNS y la conexión irá mucho más rápido, con lo que tendrás conectividad y además más veloz, para que ningún bloqueo te deje sin tu derecho de navegar a tu tienda online favorita, universidad o página de la administración pública que pueda estar siendo bloqueada. 
Estas aplicaciones funcionan a nivel mundial, y es una de las muchas formas en las que Cloudflare cumple su misión de ayudar a construir un mejor Internet para las personas y webs que ven censurado Internet, por cortes en redes o bloqueos de servidores, que en muchos países del mundo se han dado estos casos, por desgracia.
Este es un ejemplo de uso de PQC para proteger a las personas de manera práctica. Si te gustan estos temas de Quantum Security, puedes participar, comentar y aprender en el Foro de Quantum Security al que puedes conectarte con tu cuenta de MyPublicInbox. Primero inicia sesión con tu cuenta de MyPublicInbox, y luego visita este enlace para poder entrar en el foro.

Además, aquí te dejo todos los artículos que he publicado en este blog sobre estos temas por si quieres leer con calma todo. 
Y recuerda, si tienes un amigo, conocido, familiar, que se está quejando porque algunos días hay páginas web en las que no puede entrar, dile que se instale el cliente de Cloudflare WARP en el PC/Mac o el cliente Cloudflare One Agent en el Smartphone.


sábado, diciembre 20, 2025

El "leak" - o no - de "Medical ID" en tu iPhone que debes revisar

Ya os he contado muchas veces que aprendo muchas cosas de Mi Hacker y Mi Survivor. Con ellas me he subido al escenario a dar charlas desde pequeñas, o he grabado algunos vídeos. También he diseñado incluso alguna patente que algún día trabajaremos. Pero sobre todo son una colección inmensa de pequeños tricks & hacks que me mis ya no tan pequeñas me van enseñando de vez en cuando, os implemente he disfrutado con ellas haciendo tecnología, como cuando hacíamos los cómics de la serie "No Tan Malignos" con los animojis, los filtros y el Power Point.
De Mi Survivor os he contado esa forma de pensar que tiene outside-of-the-box para resolver problemas de cualquier índole, ya sea convertir restas en sumas, repartir Lacasitos impares de la forma más ingeniosa posible, dividir el jamón serrano como hacen los magos, o inventarse estrategias para ser siempre la primera de la lista.  Con la llegada de la tecnología a su vida, lo mismo me la juega en Spotify con las Jam Sessions en el coche, que me la lía con la Inteligencia Artificial, que la usa para que le ayude a explicarle los problemas del colegio, para ordenar la habitación a partir de fotos o para hacerse juegos con misterio. También he hecho muchas manualidades raras, como Cálico Electrónico con Hamas, retratos picassianos, esqueletos móviles para Halloween o los huevos de dragón. Su imaginación y creatividad tiene un plus.

Nuevo libro de Luis Márquez en 0xWord.

Y Mi Hacker, pues aprendo también muchísimo de lo que me cuenta. Ella me explico Tiktok y acabé sacándome la cuenta que me llevó a recibir un premio, pero también gracias a sus enseñanzas sobre cómo manejar el iPhone con la voz acabe metiéndome a hacer el trabajo de "Cómo Klingonizar un iPhone y tenerlo troyanizado con control de voz". Con ella pruebo muchas cosas en iPhone, como el Leak de los Locked Chat Resucitados de WhatsApp, o cómo evitar el "reminder" el 2FA en WhatApp, el - ya corregido - leak de las miniaturas de los mensajes de View-Once de WhatsApp, o el comportamiento random de FaceID & Passcode en los Locked Chats de WhtastApp. Le encanta jugar con el iPhone para buscarle las esquinitas. Muchos de ellos acaban en el libro de WhatsApp INT: OSINT en WhatsApp

Medical ID en iPhone

Hoy os quiero contar otra cosa que me enseñó, no porque la hubiera descubierto ella, sino porque puede ser un Leak de iPhone que les preocupa a los adolescentes y que debes revisar en tu terminal y en el de tus hijos, pues mucha gente no lo conoce. Es el leak - o no - del "Medical Info" en iPhone que no debería ser tal, pero que lo puede ser. Los terminales iPhone tienen la posibilidad de revisar los datos de emergencia de una persona cuando esta haya sufrido un accidente o un problema. Se supone que una persona puede coger tu terminal iPhone y acceder a esa información porque es importante para tu vida, así que las restricciones de acceso a ellas son ninguna.

Figura 3: Cuando vas a apagar el iPhone tienes el Medical ID

Basta con que pulse los botones para entrar en el proceso de apagado, y se puede acceder al botón de Medial ID, donde puedes ver los datos de personas a las que hay que avisar si te ha pasado algo, o tus alergias. Algo que para Mi Hacker es importante porque tiene una alergia 10/10 a los frutos secos.

Figura 4: Nombre, apellidos, edad, alergias y contactos

Esto está bien, porque se configura en las opciones de Medical ID, y puedes decidir qué quieres o no quieres que se vea. La historia es que muestra también tus apellidos, tu edad y los datos de contacto de personas, y mucha gente no recuerda ni lo que configurado ahí, donde entre otras cosas sale la edad, ni sabe lo fácil que es acceder a esa información.

Figura 5: Mi Medical ID

La historia es que los porteros de las discotecas, cuando están revisando la información de los jóvenes que quieren acceder, están utilizando el trick de ver el Medical ID para comprobar la edad, que es una información que también se muestra, y les sirve para pillar a menores tratando de colarse en las salas de más de 18 años. 

Figura 6: Configuración de tu Medical ID

Pero... si te dejas el terminal en una mesa, cargando en cualquier lugar, o simplemente alguien aprovecha para acceder a él, es una forma fácil de acceder a datos para cualquiera. Entre otras cosas, en el terminal de mi hija a mi número de teléfono. 
Yo lo he probado con varios iPhones alrededor mío de amigos y conocidos, y ha sido curioso ver la cantidad de datos que había, y las caras de muchos de ellos que no recordaban qué habían configurado... ¿te acuerdas tú? Me ha recordado al viejo "Truco de bar para robar cuentas con Siri" que utilizaba yo con los amigos para quitarles el Hotmail, el Gmail y otras cuentas

Figura 8: Configuración de Contacto de Emergencia

Así que, si le dedicas hoy un par de minutos a asegurarte de que tu terminal iPhone tiene la Medical Info  correcta y los datos que quieres que pueda ver cualquiera, mejor que mejor. Como recomendación, si no quieres que cualquiera sepa más de lo necesario, créate un "Contacto de Emergencia" en la Agenda de Contactos y selecciónalo como "Other" y listo. Así tienes tus alergias y tus teléfonos de contacto sin dar más datos de los necesarios.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares