Emprendedor en Internet, CEO de UMM Network
Personal
WTF FileZilla: reforzar seguridad en accesos por FTP
9 Dic
Desde CDMON me llega éste excelente correo diciendome que Filezilla guarda los datos en un simple XML parseable en medio minuto y sin encriptar… no me lo creo y voy a la ruta que dicen en el correo, y efectivamente esta el XML sin encriptar nada, todos los datos de acceso completitos y ordenados para que cuando entre un virus se lo copie completo para su casa…. parece que el que invento el Filezilla pensaba que lo iba a utilizar con su abuela… porque vamos…
Apreciado cliente,
Nos ponemos en contacto con usted para comunicarle que, a raíz de la inyección de código en diversos alojamientos de nuestros servidores, hemos podido constatar que no sólo es posible contagiarse de forma tradicional entre PC%u2019s, sino también mediante la visualización de páginas web que alojan contenido fraudulento y que de forma intencionada pueden capturar datos sensibles como son las conexiones de FTP.
Es un hecho conocido que, al acceder a una página web que aloja contenido realizado en Flash o en Javascript, de forma intencionada se puede llegar a localizar las sesiones guardadas de FTP, por lo que siempre deberemos utilizar clientes de FTP que encripten el password de FTP, de modo que imposibilitemos el acceso fraudulento a nuestros alojamientos.
Hasta ahora hemos recomendado siempre el uso de Filezilla para conectar a nuestros servidores, no obstante, es un cliente de FTP vulnerable al que se le pueden captar las credenciales de FTP desde sistemas operativos Windows, Linux o Mac. Enumeramos a continuación una serie de clientes de FTP vulnerables al robo de passwords:
- SecureFx
- IpSwitch
- FTPWare
- Rhine Software
- FileZilla
- Total Commander
- BulletProof Ftp
- GlobalScape Ftp
- CoffeCup Fp
- Ftp Commander Pro
- Smart Ftp
- Leap Ftp
- Far
Por ejemplo, si utilizamos Filezilla, siempre podremos acceder al archivo donde se guardan los datos en una ruta como la siguiente:
En Windows XP:
C:Documents and SettingsUsuarioDatos de programaFileZillasitemanager.xml
C:Documents and SettingsUsuarioDatos de programaFileZillarecentservers.xmlEn Linux:
/home/usuario/.filezilla/sitemanager.xml
/home/usuario/.filezilla/recentservers.xmlSi comprueban las rutas que hemos citado, podrán observar que se guardan las conexiones de FTP en texto plano, es decir, los datos de usuario y password no se encriptan, lo que puede permitir que un acceso fraudulento a su PC, ya sea mediante virus/spyware o desde el propio navegador, pueda conocer sus datos de FTP y así en cualquier momento su web sea objeto de ataques.
Cuando se dan estas circunstancias, pierde sentido el uso de protocolos SFTP (más seguros al establecer una conexión por FTP) ya que el problema principal no reside en la comunicación cliente-servidor, sino en el almacenaje de los datos de conexión en el ordenador del cliente.
Por todo lo explicado recomendamos encarecidamente abandonar el uso de Filezilla, debido a que en su última versión aún no se encriptan los datos que se almacenan en el ordenador, y sugerimos probar con el cliente de FTP WinSCP, el cual ofrece una mayor seguridad en el almacenaje de datos, es gratuito, y se encuentra disponible en varios idiomas.
Recuerden que al desinstalar Filezilla, se deberá borrar de forma manual los archivos alojados en la misma carpeta que hemos citado más arriba, de modo que no quede rastro de la configuración de este programa.
En resumen, desde CDmon recomendamos los siguientes puntos para mantener elevada la seguridad en las conexiones a nuestros alojamientos:
- Utilizar y actualizar el antivirus.
- Chequear periódicamente los PC%u2019s con un antispyware.
- Cambiar con frecuencia el password de FTP.
- Actualizar todos los CMS y sus plugins que utilicemos en la web (Joomla, WordPress, Drupal, etc.).
- Desinstalar Filezilla u otro programa FTP que no encripte los datos de conexión almacenados completamente y utilizar WinSCP.
Queremos pedir disculpas por haber recomendado hasta este momento un cliente de FTP poco seguro. Estamos actualizando nuestra área de soporte con nuevos tutoriales de programas FTP que ofrezcan una mayor seguridad al cliente.
Un saludo,
Equipo técnico de CDmon.com
Negocios en Internet: ¿copiar, mejorar o crear proyectos innovadores?
25 Nov
Desde mis inicios como emprendedor de proyectos en Internet que pienso que es muchísimo más exitoso algo nuevo, que algo mejorado.
Proyectos como Twitter, que era un concepto que no existia aportan mucho más que los consiguientes clones de Twitter (mejores, con mil opciones..)
Existen diferentes tipos de negocios, pero para ser realmente exitoso hay que analizar el mercado y encontrar huecos para hacer negocios innovadores y propuestas con valor añadido para los usuarios. Hay que romperse la cabeza pensando con qué innovar, ponte en el lugar del usuario o cliente final y lo que espera, ¿más de lo mismo? no, espera novedades, y una vez lanzado algo nuevo, que lo trabajes, desarrolles y mejores con el tiempo, como le paso a Facebook o Twitter.
Si quieres hacer un buen negocio, haz una empresa que realmente aporte algo nuevo, sea loco o no, lo que sea, pero algo nuevo. Proyectos como 20 palabras son buenos y necesarios, y empresas como Apple más aún…
Es impresionante el sector de los juegos online, si haces una búsqueda por juegos y entras en las primeras webs o en las que quieras, podrás ver que están más que estancadas desde hace años. Son webs feas en la mayoria de los casos con interfaces de hace años… No aportan nada nuevo ninguna, salen nuevas y nuevas que usan scripts y que ganan dinero pero no aportan, ¿porqué? La verdad no lo sé, pero proyectos como juegos.com vienen con la misma interfaz y el mismo modelo desde hace muucho…. en cambio, proyectos como miniclips.com son realmente dinámicos y novedosos, que casi diariamente aportan nuevas funciones y juegos propios.
Por ejemplo, para mí seria una innovación para el sector en nuestro idioma tener un formato Hot or Not pero aplicado a los juegos. Donde el sistema detecte los juegos más votados y los muestre de mejor rango a peor, haciendo un sistema secuencial de juegos de calidad.
[ACTUALIZACIÓN] Via el blog de Sergio Escoté me entero de que juegos.com superó a minijuegos.com a nivel global y que su facturación no fue tan mal, pero sigo con la idea de que podrían ser más potentes ambos portales, sobre todo juegos.com que el dominio es demasiado bueno
En fin, pienso que en España se utiliza la mecánica de “agobia y toma todo lo que puedas hasta agotar las instancias, luego veremos” y en USA u otros países es bastante diferente “innova o muere”, pero aún no aprendemos… aunque también hay que decir que existen empresas dinámicas e innovadoras, como coguan.com, grupointercom, que han aportado muchísimo y lo siguen haciéndolo.
Subtítulos europeos en los DVD
24 Nov
Hace un tiempo estaba con mi novia viendo una película (ella es francesa y habla perfecto castellano) y resulta que buscando subtítulos o audio en francés sólo encontramos subtítulos en…. “catalán” (viví en Barcelona varios años y amo Catalunya, no tengo nada contra el idioma ni dicha sociedad, al contrario) con lo cual nos llevamos una pésima sorpresa.
A lo que voy realmente, no es la falta de subtítulos solamente, sino la falta de criterio al no integrar todos los idiomas de la UE, no 3 o 4, o los del país y los paises cercanos… sino TODOS los idiomas en versión subtítulo, luego el audio los que puedan o vean acordes, pero los subtítulos… vamos… que un archivo de subtítulo pesa menos de 1 mega.
¿Porque harán que todo marche tan lento? Por suerte existen mercados más competitivos que UE y más dinámicos como es el de USA, que allí cosas tan pequeñas y útiles ya estan inventadas y en uso desde hace años…
Cansado del spam y cansado de la parálisis de la evolución
24 Nov
Estoy cansado del spam, me llaman a mi casa, me enían mensajes a mi movil y por correo electrónico me matan… sin contar el spam callejero (cuando te machacan a anunciones todos iguales lavandote el cerebro para que te quede bien clarito que debes comprar o contratar).
Lo que más me sorprende es que, en el caso de las operadoras moviles, se podrían crear sistemas antispam o filtros en los propios sistemas operativos (tengo windows mobile y aquí no existe ningún tipo de filtro o protección). Seria ideal tener un botón que diga guardar SMS como spam.
Son pequeños detalles, pero no veo avance, es super básico pero estamos a 2009 y no tenemos moviles hace 2 o 3 añitos, llevamos varios varios largos, entonces… porque no existe por defecto un filtro antispam como mínimo
Posicionandome por “emiliano”
5 Nov
Hace unos días estuve haciendo uns cambios para posicionarme por la búsqueda “emiliano” en Google y está dando resultado, aunque sigo sin batir a mi archienemigo “emilianotallermusical.com”. Mi madre me puso de nombre Emiliano por Emiliano Zapata, que formó parte de la Revolución Mexicana, aunque yo me estoy dedicando a la Revolución en Internet
Los resultados de la búsqueda los pueden ver aquí. Estoy segundo