Filósofo Hardcore
Madmaxista
Expertos en seguridad del foro: que medidas creeis necesarias para poder protegernos del Heartbleed ?
Follow along with the video below to see how to install our site as a web app on your home screen.
Nota: This feature may not be available in some browsers.
Lo malo del bitcoin es que por un despiste puede desaparecerte toda tu cartera entera, hay que tomar demasiadas precauciones. Y si ocurre algo ya puedes despedirte de la pasta, ya que no puedes reclamar y dificilmente saber donde y quien te lo ha quitado.
Expertos en seguridad del foro: que medidas creeis necesarias para poder protegernos del Heartbleed ?
Utilizar una forma de dinero que no requiera un interfaz hackeable y por tanto que no pueda ser robada anonimamente a distancia? :rolleye:
:[...] O quizá es que seguramente creyéndose usted un exquisito conocedor del lenguaje la falta de comprensión lectora la tenga usted y sea incapaz de leer entre líneas...
[...] En cualquier caso ni se moleste en explicármelo, he leído alguna de sus soporíferas aportaciones (ejem) y no tengo ninguna intención de discutir con un personaje que escribe para su mayor gloria y que, posiblemente, no tiene nadie más con quien discutir. Porque, créame, aburre usted a las piedras.
Utilizar una forma de dinero que no requiera un interfaz hackeable y por tanto que no pueda ser robada anonimamente a distancia? :rolleye:
Te quedan escasos meses para poder seguir utilizando este argumento, y lo sabes. En el momento en que sean entregadas las billeteras hardware, se te acabó el argumentario.
Por cierto, esto del heartbleed no afecta a Bitcoin. Al césar lo que es del césar.
Ni siquiera a blockchain.info?
En otro orden de cosas: ¿Algun ilustre forero sabe donde conseguir estadísticas sobre uso / venta / compra en los cajeros de BTC? Desde las fotos con las modelos no se ha vuelto a saber nada.
subiros al tren aun estais a tiempooo
'Las obras en el 90% de los cajeros automáticos de los Estados Unidos' de tarjetas de débito Bitcoin Cryptex
Tienes que estar registrado para ver este contenido
:Te quedan escasos meses para poder seguir utilizando este argumento, y lo sabes. En el momento en que sean entregadas las billeteras hardware, se te acabó el argumentario.
Por cierto, esto del heartbleed no afecta a Bitcoin. Al césar lo que es del césar.
Afecta, no diga memezes:
Tienes que estar registrado para ver este contenido
Aquí tiene usted la actualización urgente sola y exclusivamente para el CVE-2014-0160
It is especially important to upgrade if you currently have version
0.9.0 installed AND are using the graphical interface (esto es para el CVE-2014-0076 no es el heartbleed)
OR you are using
bitcoind from any pre-0.9.1 version, AND have enabled SSL for RPC AND
have configured allowip to allow rpc connections from potentially
hostile hosts. ( esto es para el CVE-2014-0160 ("heartbleed"))
Lo que me lleva toda la tarde despistando es el tema de la api y que pasaba con la password.
Era más facil de lo que pensaba . La password NO se manda nunca al servidor asi que el desencriptado/firmado con la clave privada se hace en LOCAL.
cada vez que te piden una password eso no sale de tu equipo al servidor como de primeras pensaba.
Y ahora la pregunta para los expertos, y el motivo de por que me hice la picha un lio.
¿ alguien sabe donde se almacena la clave privada en el navegador/local?
--- Por seguridad no se guarda en ningún sitio ( despues de mirar ahora todo tiene más lógica)
La clave nunca se manda, sería un medio totalmente inseguro de validar un usuario. Así explicado en plan burdo, lo que se hace es con una clave pública se codifica el mensaje en un hash y eso se manda al servidor que sí tiene la clave privada. Con la clave privada se descodifica el hash y se compara con la password que tiene almacenada.
El bug te permite acceder a posiciones de memoria, usualmente se carga la clave privada en RAM para poder utilizarla durante la descodificación. El bug permitiría en teoría poder acceder a la RAM y por lo tanto a esa clave privada.
Pero a la memoria del servidor, y alli nunca está la clave privada descifrada luego es imposible que te la pillen. ¿estoy equivocado?.
Aqui de lo que hablamos es de si el bug afecta a las carteras de blockchain.info. y si estoy equivocado y si afecta por favor que alguien lo diga por que sigo sin ver como podría afectar.
Desde el móvil
Afecta, no diga memezes:
Tienes que estar registrado para ver este contenido
Aquí tiene usted la actualización urgente sola y exclusivamente para el CVE-2014-0160
It is worth re-mentioning that Bitcoin is not banned in China. China has merely forced Chinese Bitcoin exchanges to operate outside of Chinese banks, fiscally. China wants to limit the amount of Bitcoins that can be bought by Chinese citizens to a measly $50,000 USD worth annually, thus limiting capital flight by that method.
Por qué dices "caer la cotización", se nota una buena intención de compra en torno a los $ 400.
Pero a la memoria del servidor, y alli nunca está la clave privada descifrada luego es imposible que te la pillen. ¿estoy equivocado?.
Aqui de lo que hablamos es de si el bug afecta a las carteras de blockchain.info. y si estoy equivocado y si afecta por favor que alguien lo diga por que sigo sin ver como podría afectar.
Desde el móvil
La clave para descifrar no se puede poner en RAM cifrada porque sería necesario descifrarla para usarla, lo que obligaría a cargar una segunda clave (bueno realmente si se puede pero habría que discutir sobre la utilidad de esto). El servidor carga en RAM la clave privada para descifrar la solicitud del cliente, el bug en teoría permite acceder a la RAM en el servidor y leer lo que contiene, que puede ser la clave privada, una imágen, un texto o el resultado de la bonoloto del mes pasado, eso depende de la posición a la que accedas y de lo que contenga en el preciso espacio de tiempo en el que tú haces el ataque, no se si me explico.
Respecto a la blockchain, si no estoy equivocado el cliente es el que tiene la clave privada con lo que de atacar algún punto sería al cliente y no al servidor, imagino que por eso han sacado la versión 0.9.1.
<del>Y de la memoria del servidor afecta a la del servidor OpenSSL, no al servidor de bitcoin.</del>
no se donde habia puesto eso, no recuerdo haber diferenciado servidor openssl de servidor bitcoin...
No es correcto, se puede acceder a rangos de memoria fuera de openssl. :cook:
Esto es lo que yo estoy diciendo. no afecta el bug a blockchain.info por que las claves están en el cliente.
Desde el móvil.