<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Cómo agregar una capa más de seguridad a un login</title>
	<atom:link href="http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Wed, 10 Mar 2010 21:00:25 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: johpunk</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70148</link>
		<dc:creator>johpunk</dc:creator>
		<pubDate>Mon, 20 Jul 2009 12:10:20 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70148</guid>
		<description>esta bueno, y no muy dificil de hacer</description>
		<content:encoded><![CDATA[<p>esta bueno, y no muy dificil de hacer</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: d3m4s1@d0v1v0</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70128</link>
		<dc:creator>d3m4s1@d0v1v0</dc:creator>
		<pubDate>Sat, 18 Jul 2009 17:12:51 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70128</guid>
		<description>Coincido con @seth, dejas afuera a los más básicos, aunque puede servir mejor que no poner nada.
Igualmente a partir de leer ésto me puse a pensar en una alternativa mejor, y se me terminó ocurriendo algo bastante bueno, aunque quizás no está tan relacionado con lo que vos queres hacer, depende como lo utilices, podria servir también.
Espero tu visita y comentario para ver que te parece.
Saludos</description>
		<content:encoded><![CDATA[<p>Coincido con @seth, dejas afuera a los más básicos, aunque puede servir mejor que no poner nada.<br />
Igualmente a partir de leer ésto me puse a pensar en una alternativa mejor, y se me terminó ocurriendo algo bastante bueno, aunque quizás no está tan relacionado con lo que vos queres hacer, depende como lo utilices, podria servir también.<br />
Espero tu visita y comentario para ver que te parece.<br />
Saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Zerial</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70092</link>
		<dc:creator>Zerial</dc:creator>
		<pubDate>Thu, 16 Jul 2009 16:26:41 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70092</guid>
		<description>@seth: Hola.
Bueno, esto que publiqué fue mas que nada por la experiencia que he tenido, me he topado en la universidad o en distintos lados que cualquier persona se baja una distribución Live y empieza a sniffear, ni si quiera saben lo que están haciendo. 

Creo que no importa mucho que ellos puedan ver el codigo javascript, porque es un simple algoritmo para encriptar en md5, no tienen ninguna key, salt, ni nada.
Esto lo pense basicamente para dificultarle la tarea un poco (quizas muy poco) al atacante, cuando este sniffeando simplemente no pueda ver la password en texto plano y tenga que hacer el doble o triple de trabajo para poder desencriptar ese hash. 
Como digo en el articulo, una de las cosas buenas es que el usuario quizas se va a poder logear al sistema con ese hash, pero no va a saber cual es su clave.

Pensé en hacerlo con SHA, pero esto es solo una prueba de concepto, se puede mejorar mucho.

saludos</description>
		<content:encoded><![CDATA[<p>@seth: Hola.<br />
Bueno, esto que publiqué fue mas que nada por la experiencia que he tenido, me he topado en la universidad o en distintos lados que cualquier persona se baja una distribución Live y empieza a sniffear, ni si quiera saben lo que están haciendo. </p>
<p>Creo que no importa mucho que ellos puedan ver el codigo javascript, porque es un simple algoritmo para encriptar en md5, no tienen ninguna key, salt, ni nada.<br />
Esto lo pense basicamente para dificultarle la tarea un poco (quizas muy poco) al atacante, cuando este sniffeando simplemente no pueda ver la password en texto plano y tenga que hacer el doble o triple de trabajo para poder desencriptar ese hash.<br />
Como digo en el articulo, una de las cosas buenas es que el usuario quizas se va a poder logear al sistema con ese hash, pero no va a saber cual es su clave.</p>
<p>Pensé en hacerlo con SHA, pero esto es solo una prueba de concepto, se puede mejorar mucho.</p>
<p>saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: seth</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70086</link>
		<dc:creator>seth</dc:creator>
		<pubDate>Thu, 16 Jul 2009 10:11:09 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70086</guid>
		<description>Pero un atacante que te esta sniffeando no es boludo, reconoce un hash y se loguea igual. también puede ver el javascript que vos mandas

Me parece mejor usar criptografia asimétrica y eso se lo dejo al ssl.

Igualmente, si lo queres usar te conviene usar un hash mas robusto como sha256</description>
		<content:encoded><![CDATA[<p>Pero un atacante que te esta sniffeando no es boludo, reconoce un hash y se loguea igual. también puede ver el javascript que vos mandas</p>
<p>Me parece mejor usar criptografia asimétrica y eso se lo dejo al ssl.</p>
<p>Igualmente, si lo queres usar te conviene usar un hash mas robusto como sha256</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Panic</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70082</link>
		<dc:creator>Panic</dc:creator>
		<pubDate>Thu, 16 Jul 2009 04:58:49 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70082</guid>
		<description>Está de porno la música de fondo de la demostración me excite.

Buena info Zerial.</description>
		<content:encoded><![CDATA[<p>Está de porno la música de fondo de la demostración me excite.</p>
<p>Buena info Zerial.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: _Dark_</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70065</link>
		<dc:creator>_Dark_</dc:creator>
		<pubDate>Wed, 15 Jul 2009 05:35:59 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70065</guid>
		<description>Wena zerial, excelente info para los incautos ;)</description>
		<content:encoded><![CDATA[<p>Wena zerial, excelente info para los incautos <img src='http://blog.zerial.org/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Zerial</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70063</link>
		<dc:creator>Zerial</dc:creator>
		<pubDate>Wed, 15 Jul 2009 04:33:19 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70063</guid>
		<description>@hypn: El problema es que si uso una key, tengo que tener una key para cifrar y descifrar, como es javascript, podría obtener esa &quot;key&quot; entonces descifrar el hash. 
De todas formas, con jquery se puede mejorar mucho esta funcionalidad, pero esto es solo una prueba de concepto

saludos</description>
		<content:encoded><![CDATA[<p>@hypn: El problema es que si uso una key, tengo que tener una key para cifrar y descifrar, como es javascript, podría obtener esa &#8220;key&#8221; entonces descifrar el hash.<br />
De todas formas, con jquery se puede mejorar mucho esta funcionalidad, pero esto es solo una prueba de concepto</p>
<p>saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: hypn</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70062</link>
		<dc:creator>hypn</dc:creator>
		<pubDate>Wed, 15 Jul 2009 04:28:47 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70062</guid>
		<description>Está demás decir que con el uso de jQuery de tu lado puedes lograr mejores encriptaciones usando una key.

Por ej, usando jQuery Crypt : http://plugins.jquery.com/project/crypt</description>
		<content:encoded><![CDATA[<p>Está demás decir que con el uso de jQuery de tu lado puedes lograr mejores encriptaciones usando una key.</p>
<p>Por ej, usando jQuery Crypt : <a href="http://plugins.jquery.com/project/crypt" rel="nofollow">http://plugins.jquery.com/project/crypt</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Iván Alexis</title>
		<link>http://blog.zerial.org/seguridad/como-agregar-capa-seguridad-login/comment-page-1/#comment-70061</link>
		<dc:creator>Iván Alexis</dc:creator>
		<pubDate>Wed, 15 Jul 2009 04:26:28 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=551#comment-70061</guid>
		<description>cool, npi que se podia encriptar en md5 con javascript ^^</description>
		<content:encoded><![CDATA[<p>cool, npi que se podia encriptar en md5 con javascript ^^</p>
]]></content:encoded>
	</item>
</channel>
</rss>
