Menú principal

Mostrando entradas con la etiqueta Firma Digital. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firma Digital. Mostrar todas las entradas

jueves, 28 de junio de 2018

Cómo crear tu propio pass del wallet de iOS (Parte 2 de 2)

Continuando con el artículo de ayer seguimos hablando de los pass del wallet de iOS. Los ficheros que se encontraban en el paquete descomprimido correspondían a los antes mencionados, por lo que el problema no debía estar allí, tendría que haber algún problema en el momento de creación del pass. Por lo que nuevamente consulté la documentación en busca de ideas. Dentro de la sección Firmado y Compression del pass se especifica que es necesario un certificado de desarrollador para poder comprimir y firmar el pase. Para ello, se facilita una herramienta que automatiza el firmado del pass en la sección de descargas de desarrolladores Con esta herramienta ya era capaz de verificar si el problema residía en la fase de compresión y firmado gracias a uno de los flags del script.

Al ejecutar `./signpass -v 805161206.pkpass` por fin pude dar con el fallo, había un problema en la entidad que firmaba el pass, el certificado había expirado. Conociendo ya el problema, era tan fácil como volver a firmar el paquete con la herramienta que acababa de descargar para tener un pass nuevo. Solo debía eliminar los ficheros ‘signature’ y ‘manifest.json’, generar un certificado con mi cuenta de dessarrollador e indicar en el ‘pass.json’ el identificador de ese certificado junto al identificador de mi equipo de desarrollo.

Figura 1: Firma

Al hacerlo, había conseguido generar un nuevo paquete .pkpass con un certificado renovado. Al firmarlo, me di cuenta que el único elemento importante para generar el pass es el certificado creado para el pass, por lo que la demás información podía ser alterada sin una comprobación al fichero original. Para ello fui echando un vistazo al fichero ‘pass.json’ para ver qué más se podía modificar. Volviendo a la documentación, podemos ver que pass.json es un diccionario JSON con clave valor, y dentro del apartado Top-Level Keys podemos encontrar todas claves para modificar el pass. Estas claves se dividen en las top-level y lower-level.

Así pues, podemos comprobar que es muy sencillo modificar cualquier pass que nos envíen a nuestro terminal, por lo que la información aquí presente no debería utilizarse como método de autenticación si no es acompañada por un código de barras o QR generado a través de una clave única. Siguiendo estas indicaciones, los passes de iOS se convierten en una forma muy cómoda y segura de almacenar entradas de eventos o identificación personal en determinados establecimientos.

sábado, 15 de octubre de 2016

Firmar documentos con la biometría de tu firma manuscrita en iPad Pro

Hasta el pasado Security Innovation Day, nuestra solución de firma manuscrita biométrica de documentos, de nombre SealSign BioSignature, podía ser utiliza en terminales iPad e iPhone con bolígrafos especiales que capturan la velocidad y la presión en los diferentes ejes de coordenadas para garantizar la máxima precisión de la captura biométrica. Ahora, como se anunció en el evento y gracias a una colaboración entre la unidad de empresas de Apple en España y ElevenPaths, la solución ha sido migrada para que funcione de forma nativa en iPad Pro.

En el siguiente vídeo se puede ver cómo la solución está integrada en los nuevos terminales iPad Pro funcionando con la plataforma completa de SealSign Biosignature.


Figura 1: SealSign BioSignature en iPad Pro

Si en tu organización se cuenta con terminales móviles Android o iOS, con SealSign BioSignature se puede construir la solución de firma digital en movilidad que requieras en cada situación, usando la firma manuscrita biométrica como forma de autenticar a un usuario para firmar con un certificado digital o directamente para firmar digitalmente el documento. En la web de SealSign BioSignature tienes más información y en la sección dedicada a SealSign en la comunidad técnica de ElevenPaths.

lunes, 1 de agosto de 2016

XCode 8 sustituirá ficheros ZIP por el formato XIP para distribuir apps de forma segura

Ya en la reciente versión pública de XCode 8 beta, Apple ha puesto en marcha la utilización del formato de fichero XIP para distribuir aplicaciones, que no es más que un fichero comprimido ZIP pero que va cifrado y firmado por un certificado digital, lo que evitaría que una vez que una app fuera creada con XCode 8 pudiera ser alterada. Este formato no es que sea precisamente nuevo, ya que desde los años 90 está disponible en muchos sistemas operativos - incluido el MS/DOS - y por supuesto, también está disponible en las diferentes versiones de los sistemas operativos Mac OS X.

Si accedemos a la ayuda del formato XIP desde el terminal de comandos de OS X utilizado el comando man xip, podremos acceder a los detalles de este formato.

Figura 1: Descripción del formato ZIP en el manual de OS X

Las quejas de los programadores en los foros de Apple vienen debido a la lentitud que supone la verificación de apps comprimidas con XIP, ya que resulta como el doble o un poco más de tiempo - dependiendo del tamaño, lo que se tarda en descomprimir.

Figura 2: Argumentos para la creación y descompresión del formato

No obstante, Apple no está dispuesta a que le vuelva a pasar cosas similares a XCodeGhost - malware que infectaba las apps desde versiones XCode piratas - en el futuro, y está tomando todas las medidas posibles para evitarlo.

domingo, 31 de julio de 2016

Guía de seguridad y privacidad para tu OSX

Cada día surgen más y más noticias relacionadas con la seguridad y la privacidad. Hoy traemos una guía de buenas prácticas que se ha publicado a través de Github, en la que se recopilan gran cantidad de pruebas e información sobre este tema. En otras palabras, OSX Security & Privacy Guide es una colección de pensamientos y pruebas sobre la seguridad en el sistema operativo OS X utilizando como sistema base la versión de El Capitán. Además, se incluye una best practices en lo que a privacidad se refiere, para que el usuario mejore su experiencia.

Esta guía de seguridad está orientada a usuarios avanzados, los cuales desean adoptar un enfoque profesional en lo que a seguridad se refiere, es decir, adoptar seguridad empresarial estándar. La guía también es adecuada para los usuarios menos avanzados que tengan interés en la mejora de su privacidad, su seguridad en sistemas OSX y también en su propia experiencia de usuario. En la guía hay una frase que indica que un sistema será tan seguro como su administrador se esfuerce en que ello lo sea. Así es.

Figura 1: Guía en GitHub e Índice de contenidos en Readme.md

En la imagen anterior se puede ver parte del índice de la guía. No está completo, pero con esta imagen nos podemos hacer una idea de todos los temas tratados y que son necesarios conocer para fortificar nuestro sistema OSX. Interesante guía que os recomendamos que tengáis cerca este verano, mientras aprovecháis para daros un baño en el mundo de la seguridad en entornos Mac.

jueves, 19 de marzo de 2015

Cómo saltarse la protección de Gatekeeper de OS X

Revisando un poco como se encuentran los exploits públicos de ámbito local de los sistemas OS X queríamos hacer hincapié en este que fue publicado a finales del mes de Enero, aunque Apple fue notificado mucho antes. El CVE-2014-8826 detalla la posibilidad de bypassear el mecanismo de protección Gatekeeper vía un JAR malicioso. Esta vulnerabilidad ha sido reportada a Apple a mediados del año pasado por la empresa Amplia Security. 

Cómo funciona GateKeeper en OS X

Gatekeeper es una característica que se encuentra disponible desde la versión OS X Lion 10.7.5 y versiones posteriores. Gatekeeper realiza chequeos sobre archivos y aplicaciones descargados desde Internet para prevenir la ejecución de código malicioso o no firmado. Por defecto, Gatekeeper solo se pueden ejecutar aplicaciones que provienene de la Mac App Store y desarrolladas por desarrolladores identificados. La vulnerabilidad que la empresa Amplia Security descubrió sobre Gatekeeper afecta a los siguientes sistemas operativos, aunque de acuerdo con la propia Apple OS X Mountain Lion 10.8.5 también sería vulnerable:
  • OS X Lion. 
  • OS X Mavericks.
  • OS X Yosemite.
Si un usuario descarga una aplicación desde una fuente no segura y la ejecuta, Gatekeeper evitará su ejecución mostrando un mensaje de alerta, como el siguiente:

Figura 1: Alerta de protección de Gatekeeper para OSX

Un atacante puede hacer un bypass de esta característica y ejecutar código malicioso no firmado por un desarrollador, incluso si Gatekeeper está configurado para ejecutar sólo aplicaciones que vengan de la Mac App Store. La técnica no es difícil y tiene como condición que Java se encuentre instalado en el equipo de la víctima.

¿Cómo realizar el bypass

Lo primero de todo es crear un fichero JAR que contenga el código que se quiere ejecutar. La gente de Amplia Security nos proporciona un código de ejemplo para esta PoC.

Figura 2: Código clase AmpliaTest

Hay que asegurarse de que el código está compilado con una versión menor o igual a la que se encuentra en el equipo de la víctima. Una vez realizado esto hay que crear una imagen de disco en formato DMG, ejecutando la siguiente instrucción:
 hdiutil create -size 5m -fs HFS+ -volname PoC PoC.dmg.
Ahora hay que montar la imagen DMG y renombrar el UnsignedCode.jar a UnsignedCode, es decir, eliminar la extensión. Copiar el fichero UnsignedCode a PoC, y desmontamos la imagen. Una vez hecho esto, debemos subir el fichero DMG a un servidor web y probar a descargarlo con Apple Safari y abrirlo. Si todo ha ido bien se habrá realizado el bypass de Gatekeeper.

lunes, 12 de enero de 2015

Bypass a OpenSSL Certificate Pinning en aplicaciones iOS

Usar Certificate Pinning es una de las medidas de seguridad más empleadas para evitar los ataques de man in the middle con suplantación de certificados, tal y como hemos podido ver en el artículo del blog de Eleven Paths titulado "Certificate Pinning. El qué, el cómo y el porqué. Para tenerlo disponible existen diversas formas de implementarlo. Se puede utilizar HSTS, que es el camino optado por Google Chrome - a pesar de generar el problema de privacidad con las Super Cookies -, el sistema implementado de Certificate Pining por Mozilla Firevox, o la que utiliza EMET que es el camino utilizado en Microsoft Windows y para el que desde Eleven Paths publicamos la herramienta EMET Rules que ayuda a gestionar el Certificate Pinning en EMET.

Hoy queremos hablar de un artículo publicado por  Matasano donde se explica en detalle Cómo bypassear OpenSSL certificate pinning en aplicaciones iOS.

Certificate Pinning: Un resumen

A modo de resumen, comentar rápidamente que cuando una aplicación móvil se comunica con una API o un servicio en la web debe realizar dicha comunicación a través de TLS / SSL. El objetivo es verificar la identidad del servidor y prevenir los temidos ataques Man in The Middle. Los navegadores y sistemas operativos móviles vienen preconfigurados con una lista de entidades emisoras de certificados de confianza. Desde cualquiera de las CA de la lista se puede emitir un certificado para cualquier nombre de host o servidor. Las aplicaciones conscientes de la seguridad deben pinnear el certificado esperado en la aplicación, es decir, no aceptarán ningún certificado salvo el emitido por la CA conocida que utiliza el desarrollador de la aplicación. En el siguiente documento publicado en el Canal Slide en SlideShare de Eleven Paths se explica en detalle.


Cuando pensamos en un test de intrusión, disponer de Certificate Pinning puede ocasionar problemas para interceptar la comunicación de una aplicación en un proceso de auditoría de seguridad. Generalmente, sin pinning, la intercepción implica agregar el certificado TLS de un proxy, por ejemplo Burp o Zaproxy, al almacén de certificados del sistema operativo. Sin embargo, cuando la aplicación utiliza certificate pinning, el almacén es ignorado.

Evitar el Certificate Pinning para auditar una app en iOS

En iOS se dispone de la aplicación iOS SSL Kill Switch, la cual se puede utilizar para bypassear el pinning y forzar a que la aplicación acepte cualquier certificado presentado por un servidor o proxy. La aplicación utiliza Cydia Substrate, el cual hookea las funciones que iOS utiliza para la validación de certificados y las modifica para aceptar cualquier certificado. Este hecho es más complejo cuando se utiliza la librería OpenSSL, ya que no está afectada por este tipo de hooking. Hay más de una forma de bypassear OpenSSL based certificate pinning, lo cual puede estudiarse en un whitepaper escrito por Daniel Mayer, utilizando binary patching and in-memory hooking.

Figura 2: Bypass OpenSSL Certificate Pinning on iOS

En él se detalla un escenario en el cual se crea un mock-up de una aplicación iOS que utiliza OpenSSL y realiza pinning. La aplicación realiza una conexión a https://www.example.org y realiza una petición GET a la raíz del sitio. Existen dos tipos de ejecutables en esta prueba, ARMv7 y ARMv8, y accesibles en el Github dónde se encuentra la app. El dispositivo debe tener realizado el jailbreak para poder realizar este proceso, por supuesto.

En primer lugar redirigen el tráfico de la app al Burp. Una de las maneras sencilla que exponen es  modificar el fichero /etc/hosts introduciendo la línea 127.0.0.1 www.example.org, para que resuelva a un servidor que se encuentra en local. Una vez realizado esto, se puede realizar un SSH forwarding para reenviar tráfico desde el puerto 443 del dispositivo al puerto 8080 sobre nuestra máquina dónde esta Burp a la escucha en modo trasparente.

Figura 3: Port Forwarding

La aplicación intentará conectarse al proxy pero la conexión fallará debido al certificate pinning. En el proxy se puede leer el mensaje "The client failed to negotiate an SSL connection to www.example.org:443", tal y como se puede ver en la imagen.

Figura 4: Fallo por Certificate Pinning

Analizar el pinning es una de las primeras cosas que hay que hacer. En este caso la app utiliza como pinning una lista restringidas de CAs. La aplicación genera dinámicamente certificados con OpenSSL  y son almacenados en memoria. El listado de CAs son hardcodeadas en el código fuente de la aplicación, en formato PEM.

En general, esto es bastante común para almacenar CAs en el sistema de archivos y sería una acción natural hacerlo igual para pinear certificados en aplicaciones móviles. Una desventaja de este enfoque es que los certificados pueden ser fácilmente cambiados en un dispositivo con Jailbreak. Sin embargo, los certificado que viven en el binario son más dificiles de cambiar, ya que se tiene que modificar el binario para hacerlo.

Figura 5: Certificados hard-codeados en formato PEM

Dada esta configuración se puede intercambiar el certificado en el binario o deshabilitar la validación del certificado de otra manera. El intercambio de certificados es un reto ya que los diferentes certificados tienen diferentes longitudes y el espacio en el binario dónde se encuentran los certificados originales pueden no ser suficientes. Los grandes cambios en los binarios pueden ser poropensos a errores. La validación de certificados utiliza SSL_CTX_set_verify, por lo que se tiene que convertir su valor en SSL_VERIFY_NONE para deshabilitar la validación, con el pinning se encuentra en SSL_VERIFY_PEER. Hacer este cambio hace que la firma de la aplicación se rompa, por lo que se debe utilizar un dispositivo con Jailbreak, para no verificar las firmas.

Por último, se puede ver cómo decompilar la aplicación con herramientas como dumpdecrypted. Además se contempla como hacer el proceso para binarios compilados en ARMv7 y ARMv8.

Figura 6: Certificate Pinning bypasseado

Certificate Pinning es una técnica útil para proteger contra ataques de MiTM, o para asegurar que los proxies corporativos que interceptar tráfico TLS no pueden acceder a dicho tráfico de las aplicaciones. A través de iOS SSL Kill Switch, manual crypt hooking o binary patching como se describe en este trabajo, se podría hacer una auditoría de una app que tenga esta medida de seguridad activada.

lunes, 9 de diciembre de 2013

Cómo lograr que correos firmados con S/MIME en Outlook 2011 para Mac se vean en Windows XP con Office 2010

En la última versión hasta la fecha de Microsoft Office 2011 para Mac, concretamente la versión 14.3.9, cuando configuramos el cliente de correo electrónico Outlook 2011 para Mac para usar nuestra firma digital S/MIME, por defecto se habilita el algoritmo de firma con la opción de SHA-256, la más robusta de todas, pero la menos compatible.

Figura 1: Opciones de configuración S/MIME en Outlook 2011 para Mac

Hasta aquí todo muy bien, muestro correo saldrá con la correspondiente firma y en general los destinatarios no tendrán problemas para visualizarlo en los dispositivos iOS o Android, así como en equipos con sistema operativo Mac OS X modernos o sistemas Microsoft Windows Vista o superiores, ya que todos soportan dicho algoritmo de firma digital.

Figura 2: Viendo un e-mail firmado con S/MIME desde un iOS 7

¿Qué ocurre cuando la combinación del destinatario es Windows XP y Office 2010?

Si el destinatario de nuestro e-mail dispone del aún “inmortal” y extendido Windows XP, con la suite ofimática de Microsoft Office 2010 - última versión instalable en este sistema -,  actualizado el sistema a Service Pack 3 e incluyendo las miles de actualizaciones posteriores - incluyendo en el las que se supone que este tiene soporte para algoritmo SHA-256 -, al intentar abrir nuestro correo electrónico firmado les aparecerá un cuadro de dialogo que no advierte claramente de lo que está sucediendo. El mensaje puede ocasionar confusión ya que de lo que se informa es de un error de ID digital.

Figura 3: mensaje de error visualizando el e-mail en Outlook 2010 para Windows XP SP 3

A más de uno nos han llamado para indicarnos que nuestro e-mail firmado no lo consiguen leer en determinados clientes de correo electrónico. Para solucionar este problema, lo más sencillo que podemos hacer es cambiar el algoritmo de firmado de SHA-256 a SHA-1. Con esta sencilla modificación en los ajustes de seguridad del correo electrónico - véase la figura 1 -, podremos ahorrar al destinatario de nuestro e-mail firmado, y en ocasiones a nosotros mismos, los quebraderos de cabeza y el tiempo que se pierde en intentar hacer la infinidad de cosas y recomendaciones inútiles que existen por la red. Esto es lo que dice Microsoft respecto al SHA-256 y el S/MIME en Windows XP: 
“Windows XP SP3 implements and supports the SHA2 hashing algorithms (SHA256, SHA384, and SHA512) in the X.509 certificate validation. The changes in the certificate validation are meant to enable the scenario of the SSL/TLS authentication. Other scenarios that involve certificate validation may not work if you use certificates that are secured by using the SHA2 algorithms if the protocols and the applications do not support the SHA2 hashing algorithms. For example, the S/MIME signed e-mail verification and the Authenticode signature verification do not support the SHA2 hashing algorithms on a computer that is running Windows XP SP3.”
Lo que deja muy claro que hagamos lo que hagamos no conseguiremos leer un correo electrónico firmado con algoritmo SHA-256 en Microsoft Windows XP, cualquiera que sea sus versiones. He de aclarar que solo en la versión para Office 2011 para Mac se activa por defecto el algoritmo SHA-256 al habilitar la firma electrónica en los correos electrónicos salientes. En cualquiera de las versiones de Windows (incluida la última versión de Office 365) en las que instalemos la suite y habilitemos la firma digital, se habilitara el algoritmo SHA-1 por defecto… ¡qué curioso!

Obvio que si el correo electrónico es enviado desde un Windows Vista/7/8/8.1 con Office 2013 y con algoritmo de firma en SHA-256, tampoco podrá ser leído en Windows XP, la curiosidad del asunto, como bien mencione antes, es que solo Office 2011 para Mac es quien tiene habilitado por defecto dicho algoritmo, el resto de Microsoft Office en versiones destinadas a Windows se habilita el SHA-1. ¿Cuál es tu explicación para esta política de configuración por defecto de Microsoft?

jueves, 11 de julio de 2013

Tutorial de GPG Tools para Mac OS X (VI de VI)

Hoy llegamos al final de la serie sobre las GPG Tools para Mac OS X. En este último artículo se tratará la posibilidad de utilizar las herramientas de GPG Tools en los dispositivos móviles de Apple. El proyecto en sí tiene como objetivo proporcionar una arquitectura de código abierto OpenPGP basado en JavaScript por lo que se podrá utilizar en casi todos los terminales y navegadores o como una aplicación nativa. La aplicación permite cifrar, descifrar, firmar y verificar cualquier tipo de texto, incluido los mails. 

GPG Tools Mobile

En el sitio web del proyecto existe una demo con la que el usuario puede hacerse una idea de lo que es el proyecto visto desde un dispositivo de Apple, como por ejemplo iPod Touch, iPad o iPhone. La arquitectura puede visualizarse en la siguiente imagen.

Figura 26: Arquitectura de GPG Tools Mobile


En la demo que se proporciona en el sitio web se pueden realizar dos tareas específicas, cifrar y firmar texto, orientado a la generación de correos electrónicos, y el descifrado y validación de firmas, tal y como se puede visualizar en la siguiente imagen.

Figura 27: Menú principal de GPG Mail Mobile

Para cifrar y firmar se debe elegir la clave pública con la que se cifrará el mensaje y una contraseña con la que se firmará el mensaje, es decir, en este caso la clave será simétrica, y deberá ser conocida tanto por el emisor como por el receptor.

En la imagen siguiente se puede visualizar cómo se generá el mensaje cifrado y puede ser enviado vía e-mail, si así se tuviera configurado en el dispositivo. Desde la demostración que está publicada en el sitio web no puede ser enviado el mensaje - entendemos que por motivos de seguridad -.

Figura 28: Mensaje cifrado con GPG Mail Mobile

El proyecto se encuentra en fase de integración, pero creemos que es un paso hacia adelante en el uso seguro de la información por los dispositivos móviles. El uso de claves PGP en los dispositivos es casi obligado en el mundo empresarial y visto lo visto con los últimos escándalos de espionaje masivo en la vida personal, por lo que es un proyecto interesante y el cual puede ser utilizado en distintas plataformas.

Esperamos que este tutorial os ayude a que comencéis a utilizar vuestro día a día GPG Tools en OS X. Ya iremos añadiendo temas más concretos de su uso en situaciones específicas para que podáis sacarle el máximo partido.

=======================================================
- Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
- Tutorial de GPG Tools para Mac OS X (IV de VI)
- Tutorial de GPG Tools para Mac OS X (V de VI)
- Tutorial de GPG Tools para Mac OS X (VI de VI) =======================================================

martes, 25 de junio de 2013

Tutorial de GPG Tools para Mac OS X (V de VI)

En el quinto articulo de la serie dedicada a GPG Tools para Mac OS X se hablará sobre el uso de los servicios integrados con OS X y Mac OS X para cifrar, descifrar, firmar o verificar archivos y carpetas disponibles en el disco duro. El conjunto de utilidades que forman las GPG Tools ofrecen al usuario la posibilidad de utilizar todo el potencial de la suite aplicándola sobre los archivos y carpetas para proteger los datos sensibles de los usuarios del sistema operativo de Apple.

Tras la instalación de GPG Tools se integra con el botón derecho en las acciones sobre carpetas y archivos los servicios de interacción con GPG. En otras palabras, el usuario podrá realizar distintas acciones con sus claves PGP sobre los datos sensibles de interés. Tal y como se puede visualizar en la siguiente imagen, las acciones son las siguientes:
  • Crear un mensaje de Mail añadiendo dicho archivo al correo electrónico.
  • Validar una firma digital perteneciente a un archivo.
  • Firmar un archivo.
  • Importar datos PGP al keychain.
  • Cifrar un archivo.
  • Descifrar un archivo.

Figura 20: Servicios disponibles con GPG Tools

Cuando el usuario decide cifrar un archivo se visualizará un asistente gráfico en el que se solicitará al usuario con qué clave se quiere cifrar. Hay que recordar que para cifrar se utiliza la clave pública de un usuario, ya sea nosotros mismos si es algo que queremos proteger o con la clave pública de otro usuario si se lo queremos enviar y que en caso de ser interceptado no pueda ser visualizado. Solo quién posea la clave privada podrá descifrar el archivo cifrado con la clave pública contraria a ésta.

Figura 21: Cifrado de archivo

En la imagen superior se puede visualizar dicho asistente, además se puede elegir la posibilidad de firmar el archivo e incluso cifrar con un password a modo de capa suplementaria al cifrado por clave pública.

Figura 22: Fichero cifrado
El resultado de la acción anterior es un archivo con extensión GPG tal y como se puede ver en la imagen. El icono es el de la aplicación GPG Tools facilitando de un simple vistazo su localización e identificación en el tipo de contenido. Hay que recalcar que por defecto la suite GPG Tools no borrará el archivo original, quedando en el directorio tanto el archivo cifrado como el archivo sin cifrar. Es altamente recomendable borrar el archivo sin cifrar una vez generado este proceso.

Figura 23: Petición de PIN para uso clave privada

Una vez el usuario quiera descifrar el archivo se hará uso de su clave privada, por lo que como ya se ha visto en esta serie, tocará utilizar el PIN asociado a ella para poder utilizar y descifrar el contenido de dicho archivo, tal y como se ve en la figura 23.

Figura 24: Firmar archivo

Por otro lado, la acción de firmar un archivo se puede llevar a cabo para mantener la integridad de dicho archivo, ante un posible cambio en su contenido por una tercera persona. De este modo, se detectaría que lo que nosotros firmamos es real y no ha sido modificado, en caso contrario la verificación fallará.

Figura 25: Verificación de firma

Como se está podiendo ver en esta serie sobre las GPG Tools en un entorno de Apple nos sirven para la confidencialidad, privacidad e integridad en un gran número de ámbitos de nuestra vida laboral del día a día. Es importante acostumbrarse, conocer y utilizar estas actividades a modo de mejorar la seguridad personal tanto de nuestros datos como de nuestras comunicaciones, ya que una de las principales vías de comunicación en nuestro día a día es el correo electrónico.

=======================================================
Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
Tutorial de GPG Tools para Mac OS X (IV de VI)
Tutorial de GPG Tools para Mac OS X (V de VI)
Tutorial de GPG Tools para Mac OS X (VI de VI)
=======================================================

viernes, 21 de junio de 2013

Tutorial de GPG Tools para Mac OS X (IV de VI)

En este cuarto artículo de la serie dedicada a las GPG Tools para Mac OS X se tratará la herramienta GPG Mail, la cual se integra con el gestor de correo electrónico que proporciona Apple en sus sistemas operativos. Esta integración facilita, y mucho, al usuario la posibilidad de firmar y cifrar mails importantes que serán enviados a otros usuarios. El usuario utilizará este mecanismo en su gestor de correo, siempre y cuando haya herramientas que se integren con dicho gestor, por lo que es un punto a favor del gestor Mail.

Figura 14: Generación de clave para cuenta Mail

Hay que recordar que la cuenta o una de las cuentas asociadas al gestor Mail debe coincidir con el correo electrónico con el que se generó la clave pública en el GPG Keychain. Por lo que, si el usuario dispone de una cuenta en Mail para el correo pablo@11paths.com, también debe disponer de una clave pública generada para ese correo electrónico. Debido a esto, lo primero que se va a realizar, tal y como se explicó en el artículo dedicado al keychain de GPG, es la generación de la clave para el correo electrónico asociado.

Figura 15: Passphrase para clave privada

Una vez se dispone de una clave pública asociada a la cuenta de e-mail que se dispone en el gestor de correo Mail, simplemente toca abrir el gestor e intentar escribir un correo electrónico. Mail proporciona un candado para cuando se quiera cifrar el contenido de un correo y una rueda para cuando se quiera firmar el correo. Ambas acciones se pueden hacer simultáneamente. Cuando se envía un correo cifrado a una dirección de otro usuario se debe disponer de la clave pública de dicho usuario en el keychain.

Figura 16: Opción de cifrar el mensaje

Cuando un correo electrónico cifrado o firmado llegue a Mail, automáticamente se descifrará o verificará en función de lo que se disponga en el keychain. De este modo la seguridad de las comunicaciones vía correo electrónico aumenta protegiendo el contenido y pudiendo verificar la integridad de un mensaje enviado por un usuario. 

Figura 17: Correo recibido firmado y cifrado

Por último, hay que destacar que en preferencias del sistema de OS X se dispone de GPG Preferences. En este apartado se puede elegir que clave se utilizará por defecto, por ejemplo. Además, Mail dispone en Preferences de varias opciones para configurar en el gestor de correo, tal y como puede visualizarse en las imágenes.

Figura 18: GPG Tools Preferencias

Como se puede ver en la Figura 18, es posible utilizar un gestor de claves PGP para consultar todas las claves públicas de los destinatarios de correo electrónico.

Figura 19: GPG Mail

En la Figura 19 se pueden configurar las actualizaciones de la herramienta GPGMail, comprobar su estado y decidir si por defecto se quiere cifrar o firmar los borradores.

=======================================================
- Tutorial de GPG Tools para Mac OS X (I de VI)
- Tutorial de GPG Tools para Mac OS X (II de VI)
- Tutorial de GPG Tools para Mac OS X (III de VI)
- Tutorial de GPG Tools para Mac OS X (IV de VI)
- Tutorial de GPG Tools para Mac OS X (V de VI)
- Tutorial de GPG Tools para Mac OS X (VI de VI) =======================================================

domingo, 13 de mayo de 2012

Firma digital y biométrica en dispositivos móviles

Ya hace algún tiempo os hablamos aquí de SealSign, la solución de las empresas españolas SmartAccess y Mina Software para realizar procesos de firma biométrica en dispositivos móviles que funcionen con Andorid, iPhone, iPadBlackBerry, Windows Phone o Windows 8.


Durante la Gira Up To Secure 2012 participaron con una ponencia que podéis ver online, junto con las presentaciones, pero también hay un resumen de 9 minutos que puedes ver aquí, para observar en acción la tecnología funcionando, impartido por Rames Sarwart.


Rames participará en el próximo Curso de Especialización en Dispositivos móviles, que se realizará en la Facultad de Informática de la Universidad de A Coruña los días 20, 21 y 22 de Junio, y mostrará el funcionamiento de las soluciones.

viernes, 23 de diciembre de 2011

SealSign: Firma digital de documentos con iPhone o iPad

La consumerización del mundo empresarial tiene su máximo exponente en la utilización de terminales iPhone y tablets iPad personales para el trabajo diario en la empresa. Es por ello que los fabricantes de tecnología están haciendo todo lo posible para asimilar estos productos a las necesidades de seguridad de las organizaciones.

Un punto clave en el que se mezclan estos dispositivos móviles y el mundo empresarial es la firma digital. Así, el poder firmar ordenes de compra, aprobar vacaciones a empleado o cualquier otro procedimiento interno de una organización desde un terminal móvil hace que los procesos internos sean más ágiles, y por tanto la compañía en sí mucho más productiva.


SmartAccess y Mina Software, dos empresas españolas centradas en la tecnología de firma digital la primera y de intranets corporativas con SharePoint la segunda, han unido sus areas de experiencia para sacar una solución de firmado digital capaz de utilizar el mismo DNI-e para, desde un iPad o un iPhone firmar digitalmente documentos.

La solución se llama SealSign, y durante la próxima Gira Up To Secure 2012 que se va a realizar de Enero a Marzo de 2012 y que irá por 10 ciudades españolas, será presentada en una sesión de 45 minutos titulada:
Firma digital y biométrica en smartphones y tablets

La firma de documentos electrónicos en los smartphones/tablets permiten implementar una estrategia para reducir el uso del papel en muchos procesos de negocio con trazabilidad, menores costes, mayor productividad y garantías legales. Se acabo ir a la oficina para firmar un documento o autorizar una transacción. Esta sesión será impartida por SmartAccess.
No hay que olvidar que SmartAccess cuenta con amplia experiencia en el mundo de la firma digital y las tencologías del DNI-e, algo que dejó plasmado en la realización del libro "DNI-e: Tencnología y usos". Asi que, si estás pensando en utilizar servicios de firma digital en tu empresa y tienes terminales móviles, no deberías dejar de comprar y leerte el libro de Rames Sawart y asistir a la Gira Up To Secure 2012.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares