El peligro de reutilizar contraseñas

Si la seguridad de tus datos te importa, nunca -y digo nunca- utilices la misma contraseña en varios servicios web.

Lo sé; es incómodo tener una contraseña diferente para cada sitio, pero no queda más remedio. Una vez más, la comodidad es el peor enemigo de la seguridad. Basta con pararse a pensar un poco en lo mucho que cedemos a un desconocido cada vez que nos registramos en un sitio, y en lo que puede hacer con ello un webmaster (o blogger) deshonesto.

Para ilustrar el asunto, nada mejor que un ejemplo...

Imagina que sucumbes a los atractivos de juanqueripranker punto com, un sitio que te desvelará los arcanos secretos del jaqueo de cuentas XMail (sustitúyase "X" por Hot, G, etc...) con una sola condición: que te registres, con un alias y un e-mail, para poder acceder a sus maravillosos contenidos.

En una gran mayoría de los casos, es completamente cierto que el webmaster de juanqueripranker punto com sabe perfectamente cómo acceder a tu cuenta de XMail... sólo que no se necesita ninguna "magia" para ello, sino que eres tú mismo quién le cuenta cómo hacerlo.

No hay ninguna duda de que un gran porcentaje de los usuarios que se registren en juanqueripranker punto com lo hará suministrando su propia dirección de Xmail, y un porcentaje nada desdeñable de ellos utilizará la misma contraseña con la que acceden a su correo web.

El deshonesto responsable de juanqueripranker punto com ya tiene las llaves del reino. Le basta probar a entrar con esas mismas contraseñas en las cuentas de correo asociadas. En un buen número de casos lo logrará sin problemas. Así que si un buen día recibes un correo diciendo que tu cuenta ha sido secuestrada y debes pagar un rescate para recuperarla, además de denunciarlo, debes hacer un examen de conciencia.

Es cierto que los sistemas habituales de publicación de contenidos no guardan las contraseñas, sino sus hashes (resúmenes en caracteres hexadecimales de longitud fija), pero eso no representa mucho problema para un webmaster deshonesto con acceso directo a esos datos. De hecho, si su propósito es esencialmente malicioso, puedes dar por seguro que ni siquiera se molestará en "hashearlas" antes de guardarlas, sino que las atrapará en texto claro.

Pero aunque el webmaster del sitio donde nos registramos sea la persona más honesta del mundo, seguimos estando en peligro si reutilizamos contraseñas. El problema ocurre cuando un intruso se apodera de nuestros datos de registro, por un fallo en la aplicación o en el servidor, o por una mala gestión de la seguridad. En este caso puede que la obtención de las contraseñas en claro requiera algo más de esfuerzo (ataque de diccionario, fuerza bruta o rainbow tables), pero de cualquier manera no tardarán demasiado en caer las contraseñas más débiles. Si el atacante dispone también de las correspondientes direcciones de correo (como suele ser habitual), y si no nos hemos tomado la molestia de utilizar para el registro una contraseña diferente de la que usamos para acceder a nuestra cuenta de correo, mal asunto.

Para acabar, unos consejos sencillitos.

Webmaster honestos: utilizad sistemas de gestión de contenidos que no guarden las contraseñas en claro, sino pasadas antes por una función de hash (MD5 o SHA), preferiblemente con un salt añadido y si es posible que ese salt incluya un identificador secreto específico del sitio. Y otro consejo: si no pensáis espamear a vuestros usuarios, quizás ni siquiera necesitáis pedir ni almacenar sus direcciones de correo. Menos preocupaciones para vosotros y menos riesgos para vuestros usuarios (Kriptópolis es un ejemplo práctico al respecto).

Usuarios: una contraseña para cada sitio. Cada vez que os registráis y no lo hacéis así, estáis regalando a un extraño las llaves "secretas" de vuestro existencia virtual. Si el atacante entra en vuestro correo web, también puede intentarlo con vuestra cuenta Paypal, eBay, etc, etc., donde seguro que también habéis repetido contraseña. Aún más: a partir de la lectura de vuestros correos, puede obtener muchas más pistas sobre otros servicios donde también podría intentar suplantaros.

Como véis, el famoso jaqueo de cuentas de correo tiene poco de magia y mucho de descuido (por nuestra parte) y de caradura (por la parte ajena).

Comentarios

Selecciona arriba tu forma preferida de visualizar
los comentarios y pulsa el botón para guardar tus
preferencias. Éstas sólo se recordarán para tus
próximas visitas si eres usuario registrado.
yo repito contraseñas por dadaninielel
po vale... por anónimo
OpenID por admin
Si, lo he visto por enxebree
Servidor OpenID? por anónimo
Ya, hombre por enxebree
No confies solo en la ley por periquillo
gestor de contraseñas por anónimo
Si, esa es una por enxebree
ídem, keepass por anónimo
fraude por anónimo
demasiado lío por anónimo
Gestor de contraseñas por anónimo
Fenomenal! por anónimo
muy al caso por anónimo

Opinar

Los comentarios publicados en este sitio expresan sólo la opinión de su autor, quien será el único responsable de los mismos. La publicación de cualquier comentario no supone en absoluto la conformidad del responsable de este sitio con su contenido.

Como norma general, en este sitio no se publican comentarios que incluyan datos personales, ni direcciones de correo, ni ninguna otra forma de establecer contactos privados o comerciales, así como comentarios que no aportan nada, fuera de tema o que no se ajustan a la netiqueta, la ortografía o la educación.

Para poder enviar tus comentarios has de permitir las cookies del sitio.

Por favor, escribe arriba el resultado de la operación planteada. Gracias.
  • Etiquetas HTML permitidas: <a> <em> <strong> <ul> <ol> <li> <p> <u> <br><strike> <blockquote> <div>

Más información sobre las opciones de formato...