EE.UU. podría rectificar y utilizar criptografía en sus pasaportes RFID
Según publica hoy Freedom to Tinker el gobierno estadounidense podría estar considerando la posibilidad de rectificar sus planteamientos iniciales sobre los pasaportes RFID y decidirse por fin a utilizar criptografía.
En concreto, se baraja la posibilidad de utilizar el denominado Basic Access Control, que permitiría la lectura a distancia de los pasaportes RFID sólo a aquellos lectores que conocieran de antemano parte de la información incluida en el pasaporte. La información transmitida sería además cifrada, para que un eventual intruso no pudiera acceder a ella...
Sin embargo, no se renuncia al hecho en sí que genera el riesgo (es decir, la emisión-recepción a distancia), con lo que la seguridad del sistema residiría en la de los propios protocolos utilizados. Y ya empiezan a publicarse algunos fallos (pdf)...

- 4212 lecturas
Twitter

Pues va a ser que no...
Parece que están viendo la luz, pero poquita. Puede que incluso la criptografía sea incapaz de resolver el problema. Ya se craqueó un sistema que utilizaba RFID en EEUU, y eso que había cifrado de por medio: http://rfidanalysis.org/ Ya veremos cuánto tarda este sistema en ser reventado.
Pues va a ser que no...
Normalmente cuando el sistema consiste en que el usuario tiene algo en su poder, y la otra parte pregunta, y la parte del usuario contesta, se acaba rompiendo la seguridad.
Veáse el caso de nuestras conocidas tarjetas de Canal satélite digital/Via Digital/D+.
Cuando CSD saco el sistema SECA2 (la tarjeta negra) lo anunciaron como totalmente irrompible, y duró menos de 2 meses, y lo mismo ahora con la nueva tarjeta, solo que esta no ha durado ni un día.
Es cuestión de meterle glitches y buscar agujeros.
No le doy ni un mes a estos pasaportes.
Existen muchos modos de romper un sistema....
.... Y en el caso de un pasaporte, un e-DNI, un RFID, por muy encriptada y protegida que esté la información, hay un método infalible: meterle 220 voltios uno detrás de otro al chip
Hay que tener en cuenta que una de las "ventajas" de un sistema de identificación digital es la disponibilidad.
¿Qué hacemos ante un e-pasaporte o un e-dni que no funciona, no porque la criptografía haya sido rota, sino porque lo que está roto es el propio soporte? ¿Qué hace un funcionario de aduanas con un pasaporte legal, pero que no pasa por el lector porque los pulsos del teléfono movil que estaba guardado con el pasaporte han fundido el chip? ¿Cómo demuestra el sufrido viajero que no ha falsificado el pasaporte?
¿Alguien en las altas esferas ha pensado qué vamos a hacer si se inventa un "e-DNI burner" a distancia?. Porque no me invento nada: ya existen tostadores caseros de dispositivos RFID... ¿Existirán y se definirán procedimientos alternativos de validación?
Ya es problemático que la banda magnética de mi abono de transportes se rompa antes de llegar a fin de mes. No quiero ni pensar lo que puede pasar si mi DNI "se rompe"....
... Y es que el avance tecnológico tiene estos problemas añadidos :-)
Gegen die Dummheit kämpfen selbst die Götter vergebens - Schiller
Orientacion de la energia
Llevo leyendo largo rato sobre el tema en Kriptopolis y me gustaría dejar un pequeño apunte (el pequeño apunte ha crecido y es toda una reflexion)
¿que que puede pasar si tu DNI electronico se rompe? (por cierto, en el proyecto en curso no figura la existencia de RFID)
¿que puede pasar si tu DNI actual se rompe?
a) que tengas que ir a la comisaria de policia a renovarlo (igual que por robo o estravío)
b) que, si estas en un pais de la UE, tienes un problema. Un problema que le pasa a mucha gente todos los dias y que tiene solucion (por muy peñazo que sea)
Imaginate que te vas a otro pais y te roban el pasaporte "analogico". ¿que puede pasar? (pues creo que no serás el primero al que le "limpian" la cartera de vacaciones)
Con respecto a comprar productos con chips RFID por lo que he leido en http://www.epcglobal.org.ar/epc/nuevacarpeta/pdp.htm estaran identificados y podran deshabilitarse (tirando el envase por ejemplo o arrancándo el tag) o deberá exigirse que exista y se cumpla este tipo de normativa.
Por otro lado el manejo de datos de carácter personal esta regulado en España, la UE y de forma Internacional, por lo que el uso que se haga de los datos recopilados por las organizaciones. No solo los radiados por un RFID, tambien esos datos que ahora parecen no preocuparnos "tanto" como el que ligua un DNI con una tarjeta de credito y con la compra que se acaba de pagar con ella.
Cualquier mala practica en la gestion de datos de caracter personal es, o debe ser, perseguida en nuestro caso por la Agencia Estatal de Protección de Datos o aquella autonómica que corresponda. Y debemos exigir que esto se cumpla y que se persiga (¿sabemos lo que hace el corte ingles con la informacion de las compras que pagamos con tarjeta?).
Con respecto a la creacion de megabases de datos con informacion confidencial, como por ejemplo de informacion medica,... pues... o ya existen o, en muchos casos, hace falta que se hagan para garantizar el servicio a los ciudadanos (que luego nos hechamos las manos a la cabeza cuando se producen ciertos errores medicos, o cuando la administracion y los paises estan descoordinados en temas de inmigracion o seguridad y blah blah blah), otro ejemplo podría ser la base de datos de la Agencia Tributaria con todos nuestros datos economicos.
Creo yo que el problema no es que un identificador en esa base de datos sea un codigo en un chip RFID, DNI electronico, o certificado digital, nuestra huella dactilar, el iris de los ojos o nuestro ADN, el problema estriba en que la gestion de esa base de datos sea correcta y garantice lo estipulado en las leyes de proteccion de datos (que si hay que mejorarlas seguro que hay un politico con ganas de apuntarse la medalla). Parece que nos escandalizamos menos cuando, en sistemas "analogicos", vemos noticias sobre expedientes medicos tirados a la basura y pruebas sobre delitos amontonadas en los sotanos de los juzgados de la Plaza de Castilla de Madrid.
Desde mi punto de vista el problema del RFID estriba en ir "radiando" tu identidad a todo el mundo y que cualquiera pueda saber quien eres y lo que estas haciendo aunque tu no te hayas "presentado" de forma educada ni tengas ganas de ir pregonandolo. Efectivamente no se puede aceptar que nos marquen como a animales de compañia (y como ganado antes que a nuestras mascotas, recordemos que en gran medida la identificacion con RF era para control de ganado carnico).
a) No es aceptable la obligatoriedad de ir con un emisor con una potencia de 1 Km (ahora es imposible pero es el escenario que se pinta desde la tesis paranoica - gran hermano). Aunque debemos tener en cuenta que, en la actualidad, es obligatorio llevar el DNI y presentarlo ante la peticion de la autoridad.
b) Tampoco es aceptable la emision de la informacion en abierto. Logicamente, ahora mismo, no tenemos que llevar el DNI pegado en la frente cuando andamos por la calle ni vamos voceando el numero mientras paseamos para que todos se enteren
Soy incapaz de creerme que en este mundo existan algo mas que "pequeños (si, si, pequeños, ¿que son 20.000 personas o 200.000 o 2.000.000?) grupos organizados", no puedo creerme la teoria sobre una conspiracion para controlar a cada humano del planeta (ademas de la inviabilidad tecnica dado que somos 6000 millones).
Por eso, desde el miope (no mas de tres años) punto de vista economico (que es el que lo mueve todo) los ahorros derivados de la aplicacion a la gestion logistica (ni siquiera a los supermercados) me parece un mercado mas goloso de penetracion de RFID que planear el control de la humanidad. Claramente las caracteristicas de los tags se derivan de este escenario: lo mas importante baratos y sencillos (ni largas distancias ni sistemas de cifrado. Total...¿para que?)
Las noticias sobre su inclusion en pasaportes, muelas, etc no son mas que el susto que da ver que a gente (Politicos o famosos) se les convence para utilizar (o reutilizar) una tecnologia en cosas para las que no ha sido diseñada. Personalmente, la posibilidad de colocarle a un niño en una muela un emisor capaz de conectarse via satelite o GSM a una agencia de seguimiento (aparte de un error del redactor porque necesitaria baterias, antena y procesador de ciencia ficcion) me pareceria una forma de freirle el cerebro al pobre chaval y condicionar su crecimiento.
Por todo esto y para concluir (que veo que me he pasado en extension) me gustaria proponer la reflexion sobre si se esta orientando correctamente la critica sobre los sistemas de RFID.
Si la tecnologia esta ahi y a las empresas les supone una ventaja competitiva su utilizacion en logistica ¿porque debemos ir contra ella ? ¿porque gastar energia sobre RFID - Malo / Bueno? ¿Hara Europa como con la investigacion con celulas madre, rasgarse las vestiduras al principio diciendo JAMAS y luego, viendo a los investigadores irse a EEUU, aceptando porque se queda atras y empezando la carrera dos años mas tarde?¿Es mejor esperar a que Wall Mart, por tener un mejor sistema de distribucion, se convierta en un gigante, mas aún de lo que ya es?¿es justo eso con nuestras empresas y con nosotros que trabajamos para ellas?
¿No sería mas util decir/pedir/exigir/denunciar que se pongan los medios necesarios para la proteccion efectiva de datos de caracter
personal?. Y no me refiero solo los datos electronicos actuales, tarjetas de credito, compras, bases de datos (grandes y pequeñas) sino con los heredados (expedientes e historiales en papel) para poder asumir, manteniendo la intimidad, la llegada del RFID y lo que vendrá por detras, que en esto de las tecnologias todos sabemos que no hay quien las pare (como el P2P) y el ritmo de evolucion que llevan (Bluethooth,Wifi, WiMax...)
Mas que pedir "¡PAREN EL RFID!" yo pediría "¡NO LO UTILICEN PARA LO QUE NO SIRVE!" o "¡OJO CON USARLO MAL!"
y lo que deberiamos pedir todos a gritos son INFORMES DE CUMPLIMIENTO DE LA LOPD POR PARTE DE LAS ADMINISTRACIONES, DEL CARREFOUR (por poner uno), EL CORTE INGLÉS, LAS UNIVERSIDADES Y TODOS AQUELLAS ORGANIZACIONES Y EMPRESAS QUE TIENEN DATOS DE CARACTER PERSONAL DE SUS EMPLEADOS Y/O USUARIOS.
Seguro que mas de uno se está riendo pero que sepamos todos que, de las tres premisas, solo la ultima esta respaldada por la ley, es un derecho que tenemos todos y existen agencias responsables de su cumplimiento (que puestos a exigir creo yo que es mas facil exigir a alguien que haga el trabajo por el que se le paga que exigir que se paralice el avance tecnologico en un sector que mueve miles de millones anuales).