<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios para Diario de un programador</title>
	<atom:link href="http://blog.cuerty.com/comments/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.cuerty.com</link>
	<description>Historias, pensamientos, ideas y proyectos de un programador viviendo en Buenos Aires, Argentina.</description>
	<lastBuildDate>Thu, 20 May 2010 12:36:54 -0700</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Comentario de Sobre editar&#8230; por magia roja</title>
		<link>http://blog.cuerty.com/2009/03/22/sobre-editar/#comment-2877</link>
		<dc:creator>magia roja</dc:creator>
		<pubDate>Thu, 20 May 2010 12:36:54 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=11#comment-2877</guid>
		<description>Buenas noches, este wordpress es excelente. Es excelente leer esto dando vueltas. Sigan comentando con esta excelencia. Hasta pronto</description>
		<content:encoded><![CDATA[<p>Buenas noches, este wordpress es excelente. Es excelente leer esto dando vueltas. Sigan comentando con esta excelencia. Hasta pronto</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por Gustavo</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2669</link>
		<dc:creator>Gustavo</dc:creator>
		<pubDate>Thu, 25 Mar 2010 13:11:40 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2669</guid>
		<description>Creo que repercutió negativamente porque un emprendimiento que cuenta con 3.2 millones de U$S de inversiòn, esté basado en un sistema hecho por freelancers. Cuando lo empezaron a desarrollar internamente, no lo reescribieron desde cero, además de no contratar gente calificada por los niveles de sueldo que pagan.
Espero que hayan aprendido la lección: programadores bien pagos e idóneos y sistemas en base a frameworks bien conocidos (ej.: Symfony o Zend Framework)</description>
		<content:encoded><![CDATA[<p>Creo que repercutió negativamente porque un emprendimiento que cuenta con 3.2 millones de U$S de inversiòn, esté basado en un sistema hecho por freelancers. Cuando lo empezaron a desarrollar internamente, no lo reescribieron desde cero, además de no contratar gente calificada por los niveles de sueldo que pagan.<br />
Espero que hayan aprendido la lección: programadores bien pagos e idóneos y sistemas en base a frameworks bien conocidos (ej.: Symfony o Zend Framework)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por qwerty</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2665</link>
		<dc:creator>qwerty</dc:creator>
		<pubDate>Thu, 25 Mar 2010 01:15:46 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2665</guid>
		<description>@Ezequiel: efectivamente, las saltearon, como esta dando vueltas en twitter un rt de algo que dije por chat: &quot;Quizás pensaron que base64 es 59 veces más groso que md5&quot;</description>
		<content:encoded><![CDATA[<p>@Ezequiel: efectivamente, las saltearon, como esta dando vueltas en twitter un rt de algo que dije por chat: &#8220;Quizás pensaron que base64 es 59 veces más groso que md5&#8243;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por Matiu</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2664</link>
		<dc:creator>Matiu</dc:creator>
		<pubDate>Thu, 25 Mar 2010 00:18:15 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2664</guid>
		<description>Excelente post! Gracias.

Guardar password en texto plano es inaceptable. O de vago o de ignorante.

Lo lamento profundamente por Geelbe.</description>
		<content:encoded><![CDATA[<p>Excelente post! Gracias.</p>
<p>Guardar password en texto plano es inaceptable. O de vago o de ignorante.</p>
<p>Lo lamento profundamente por Geelbe.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por Ezequiel</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2663</link>
		<dc:creator>Ezequiel</dc:creator>
		<pubDate>Wed, 24 Mar 2010 23:02:27 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2663</guid>
		<description>Un dato de color. Habiendo visto algunas contraseñas me parece que no solo las encodearon con base64... también las saltearon??? Si desencriptas las contraseñas terminan todas igual...

Estoy en lo correcto o hay algo que me estoy perdiendo?</description>
		<content:encoded><![CDATA[<p>Un dato de color. Habiendo visto algunas contraseñas me parece que no solo las encodearon con base64&#8230; también las saltearon??? Si desencriptas las contraseñas terminan todas igual&#8230;</p>
<p>Estoy en lo correcto o hay algo que me estoy perdiendo?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por alejolp</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2662</link>
		<dc:creator>alejolp</dc:creator>
		<pubDate>Wed, 24 Mar 2010 19:13:47 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2662</guid>
		<description>eehh, no habia leido todo lo que escribiste. el link que te dejé ya lo tenías ahi... :)

el problema con las salted es que podés armarte una rainbow con esa salt, y estás en la misma que usando md5/sha1.</description>
		<content:encoded><![CDATA[<p>eehh, no habia leido todo lo que escribiste. el link que te dejé ya lo tenías ahi&#8230; <img src='http://blog.cuerty.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>el problema con las salted es que podés armarte una rainbow con esa salt, y estás en la misma que usando md5/sha1.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por alejolp</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2661</link>
		<dc:creator>alejolp</dc:creator>
		<pubDate>Wed, 24 Mar 2010 17:54:01 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2661</guid>
		<description>Hace poco me crucé con esto, Un paso mas allá de las salted passwords

How to safely store a password:
http://codahale.com/how-to-safely-store-a-password/

Saludos!</description>
		<content:encoded><![CDATA[<p>Hace poco me crucé con esto, Un paso mas allá de las salted passwords</p>
<p>How to safely store a password:<br />
<a href="http://codahale.com/how-to-safely-store-a-password/" rel="nofollow">http://codahale.com/how-to-safely-store-a-password/</a></p>
<p>Saludos!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por qwerty</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2659</link>
		<dc:creator>qwerty</dc:creator>
		<pubDate>Wed, 24 Mar 2010 16:28:07 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2659</guid>
		<description>@Eric Londaits: Estoy de acuerdo, SQL Injection no es aceptable ni remotamente, solamente queria aclarar que era comun por si alguien no-tecnico leia el articulo (despues de todo es el item #2 en la lista de los errores mas comunes cuando uno programa: http://www.sans.org/top25-programming-errors/).

Considero que sitios como Geelbe, que manejan transacciones comerciales de una u otra forma deberian ser scaneados regularmente con herramientas como Peach Fuzzer, scapy y w3af. Eso y tener programadores que sean concientes de lo que hacen.</description>
		<content:encoded><![CDATA[<p>@Eric Londaits: Estoy de acuerdo, SQL Injection no es aceptable ni remotamente, solamente queria aclarar que era comun por si alguien no-tecnico leia el articulo (despues de todo es el item #2 en la lista de los errores mas comunes cuando uno programa: <a href="http://www.sans.org/top25-programming-errors/)" rel="nofollow">http://www.sans.org/top25-programming-errors/)</a>.</p>
<p>Considero que sitios como Geelbe, que manejan transacciones comerciales de una u otra forma deberian ser scaneados regularmente con herramientas como Peach Fuzzer, scapy y w3af. Eso y tener programadores que sean concientes de lo que hacen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por Eric Londaits</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2658</link>
		<dc:creator>Eric Londaits</dc:creator>
		<pubDate>Wed, 24 Mar 2010 16:01:18 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2658</guid>
		<description>Agradezco que hayas puesto este post para educar al público general y también a la gente comercial de Geelbe que quizás no sabía estas cosas y fue &quot;embaucada&quot; por programadores incompetentes.

Sin embargo quisiera hacer un par de salvedades a lo que decís:

1) Guardar las passwords en texto plano es completa y absolutamente inaceptable por varias razones:

a) Guardarlas encriptadas no es esfuerzo alguno

b) Nunca se puede saber si no serán vistas. Es imposible asumir que el sitio es inhackeable.

c) Aún si nunca son hackeadas están a la vista de los empleados de Geelbe (el dba, por ej). Nadie de Geelbe (ni el presidente ni sus empleados) deberían tener almacenados datos críticos del usuario que no necesitan para operar (i.e. la password en texto plano). Encriptar las contraseñas es primero que nada una muestra de respeto básica a los usuarios.

2) Es verdad que un SQL Injection es un error recontra común... pero a la vez es muy sencillo de evitar usando prácticas o frameworks adecuados. Es un ataque que se puede evitar con una revisión metódica de todas las instancias de tratamiento de datos de entrada. Para una empresa ser vulnerable a este tipo de ataques hoy día es completa, total y absolutamente inaceptable. Hay ataques más complejos como los de XSS y CSRF que son mucho más difíciles de tapar, con los que estaría un poco más dispuesto a hacer concesiones... pero no inyección SQL.

Nota al margen:

La verdadera bolilla negra acá va para las empresas de tarjeta de crédito, que en vez de exigir huevadas varias respecto a la seguridad deberían mirar lo mínimo y básico de la seguridad del sitio (como la forma de almacenar las contraseñas)... porque aunque los números de tarjeta no queden expuestos hay un problema de seguridad grosísimo inherente en difundir contraseñas y mails de los usuarios que te dieron su número de tarjeta... alcanzan para contactar a esos usuarios con una historia de terror (&quot;un error en el sistema de autorizaciones, necesitamos revertirle un cargo para que no aparezca en su próxima liquidación&quot;) y sacarles los datos de tarjeta por métodos varios (&quot;por seguridad no nos mande el número, haga un scan de la tarjeta y mándela por mail...&quot; o &quot;mándenos el número por fax a.. (locutorio)&quot; o &quot;llame a este número de teléfono y deje su nombre y número de tarjeta en el contestador (celular con chip)&quot;).</description>
		<content:encoded><![CDATA[<p>Agradezco que hayas puesto este post para educar al público general y también a la gente comercial de Geelbe que quizás no sabía estas cosas y fue &#8220;embaucada&#8221; por programadores incompetentes.</p>
<p>Sin embargo quisiera hacer un par de salvedades a lo que decís:</p>
<p>1) Guardar las passwords en texto plano es completa y absolutamente inaceptable por varias razones:</p>
<p>a) Guardarlas encriptadas no es esfuerzo alguno</p>
<p>b) Nunca se puede saber si no serán vistas. Es imposible asumir que el sitio es inhackeable.</p>
<p>c) Aún si nunca son hackeadas están a la vista de los empleados de Geelbe (el dba, por ej). Nadie de Geelbe (ni el presidente ni sus empleados) deberían tener almacenados datos críticos del usuario que no necesitan para operar (i.e. la password en texto plano). Encriptar las contraseñas es primero que nada una muestra de respeto básica a los usuarios.</p>
<p>2) Es verdad que un SQL Injection es un error recontra común&#8230; pero a la vez es muy sencillo de evitar usando prácticas o frameworks adecuados. Es un ataque que se puede evitar con una revisión metódica de todas las instancias de tratamiento de datos de entrada. Para una empresa ser vulnerable a este tipo de ataques hoy día es completa, total y absolutamente inaceptable. Hay ataques más complejos como los de XSS y CSRF que son mucho más difíciles de tapar, con los que estaría un poco más dispuesto a hacer concesiones&#8230; pero no inyección SQL.</p>
<p>Nota al margen:</p>
<p>La verdadera bolilla negra acá va para las empresas de tarjeta de crédito, que en vez de exigir huevadas varias respecto a la seguridad deberían mirar lo mínimo y básico de la seguridad del sitio (como la forma de almacenar las contraseñas)&#8230; porque aunque los números de tarjeta no queden expuestos hay un problema de seguridad grosísimo inherente en difundir contraseñas y mails de los usuarios que te dieron su número de tarjeta&#8230; alcanzan para contactar a esos usuarios con una historia de terror (&#8221;un error en el sistema de autorizaciones, necesitamos revertirle un cargo para que no aparezca en su próxima liquidación&#8221;) y sacarles los datos de tarjeta por métodos varios (&#8221;por seguridad no nos mande el número, haga un scan de la tarjeta y mándela por mail&#8230;&#8221; o &#8220;mándenos el número por fax a.. (locutorio)&#8221; o &#8220;llame a este número de teléfono y deje su nombre y número de tarjeta en el contestador (celular con chip)&#8221;).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Comentario de Bases de datos, passwords, seguridad y otras yerbas por Julio</title>
		<link>http://blog.cuerty.com/2010/03/24/bases-de-datos-passwords-seguridad-y-otras-yerbas/#comment-2657</link>
		<dc:creator>Julio</dc:creator>
		<pubDate>Wed, 24 Mar 2010 14:33:58 +0000</pubDate>
		<guid isPermaLink="false">http://blog.cuerty.com/?p=178#comment-2657</guid>
		<description>Angel muy buen post.

Despues de ver tantos y tan diferentes problemas en todos lados, uno puede afirmar ese dicho &quot;Existen dos clases de sistemas, los hackeados y los que van a ser hackeados&quot;.</description>
		<content:encoded><![CDATA[<p>Angel muy buen post.</p>
<p>Despues de ver tantos y tan diferentes problemas en todos lados, uno puede afirmar ese dicho &#8220;Existen dos clases de sistemas, los hackeados y los que van a ser hackeados&#8221;.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
