Tuenti y Facebook con https

Como bien sabemos todos, las redes sociales están en pleno auge. Todo el mundo habla ‘del Tuenti’, y ‘del Facebook’, como algo totalmente cotidiano. Además todo esto está salpicado y es plato en muchas conversaciones, con los problemas de seguridad que tienen en lo referente a fotos que no queremos que estén, a niños de 14 años que tienen Tuenti, a pesados que nos dan la tabarrada para que les agreguemos…

Por ello, tanto desde Facebook, como desde Tuenti, siempre se esfuerzan en dar la sensación a los usuarios de ser sitios totalmente seguros, en los que la privacidad está totalmente controlada, y cada uno decide qué tiene y qué deja de tener. Pero a día de hoy yo sigo teniendo una gran inquietud, que me gustaría trasladar a los desarrolladores y/o encargados de la seguridad de estas plataformas: Ni Facebook, ni Tuenti funcionan con HTTPS. Cualquiera nos puede leer todo lo que tenemos en nuestro perfil.

Por supuesto, no hay forma de contactar (o yo no la he encontrado) con ellos para hacerles sugerencias. Señores, que no se puede acceder a estas redes sociales más que por HTTP. ¿Y qué quiere decir esto? Pues sin entrar en muchos tecnicismos, se reduce a que alguien que coloque un programa para interceptar las comunicaciones (tipo wireshark), puede ver todo lo que tenemos en nuestro Facebook/Tuenti, leer el último comentario que pongamos, leer un mensaje privado que mandemos…

Entonces… pregunta para los encargados de Facebook y Tuenti: ¿dónde está la seguridad y privacidad que predicáis, si resulta que cualquiera en un ciber-cafe, una zona de wifi-gratis, o el router hackeado de nuestra casa, nos puede estar leyendo todo lo que estamos haciendo, porque no podemos navegar por HTTPS?

Os invito a hacer la prueba de entrar en las dos direcciones siguientes:

y veréis lo que sucede. Tuenti ni si quiera te deja. Facebook parece que te va a dejar, pero en cuanto haces el login, desaparece la ‘s’ y pasamos a navegar por HTTP. Así que mientras no hagan estos señores lo que tienen que hacer, mucho cuidado en dónde entramos a nuestro Facebook y Tuenti, porque nos pueden estar leyendo absolutamente todo…

Artículos relacionados:

Tags: , , , , , , , , ,

Jueves, julio 1st, 2010 Seguridad

11 comentarios en Tuenti y Facebook con https

  1. [...] y como sabrán los que me tienen en Tuenti/Facebook (sin https), el domingo entregué el proyecto Fin de Máster de Seguridad Informática. Por tanto ahora, por [...]

  2. Rubén Simeó: Mi ídolo definitivamente | Jonathan Echeverría - Lo que tengo en la cabeza escribió el 21 julio, 2010
  3. Lo peor de todo es que, a pesar del revuelo que ha causado la extensión Firesheep, en Facebook siguen sin poner remedio. Está claro que la privacidad les importa más bien poco. Twitter al menos ha reaccionado.

  4. broxmgs escribió el 18 noviembre, 2010
  5. El caso de Facebook es más justificable… Utilizar HTTPS en la página de login evita que tu contraseña pueda ser capturada, por lo que lo peor que te puede pasar es que otras personas “vean” lo que haces, lo que te envían o lo que envías (que no digo que sea poco, pero al menos no pueden robarte la cuenta o fisgarte cuando les de la gana…). Lo de Tuenti no tiene remedio, desde luego.
    El problema de implementar HTTPS (aparte de tener que adquirir y mantener un certificado, que no son precisamente gratis, si se quiere hacer como es debido) es que las comunicaciones son más costosas y lentas (la información debe encriptarse/desencriptarse, lo que además aumenta el volumen de datos), y por lo tanto poco apropiadas para visitar muchas páginas diferentes o transmitir imágenes, por ejemplo (caso de las redes sociales).
    De todos modos, la opción de “Modo seguro” sobre HTTPS para utilizar en redes no seguras es una carencia inadmisible en estas redes sociales.

  6. Javi escribió el 23 noviembre, 2010
  7. Efectivamente Javi, un certificado es caro económicamente hablando. Mantenerlo no es costoso ya que lo puedes renovar una vez cada 2 años por ejemplo. ¿Pero no tiene suficiente dinero Facebook o Tuenti como para que una autoridad certificadora le firme un certificado en condiciones y paguen lo oportuno?
    Y si que es algo más lento como bien dices https vs. http, pero en estos casos debe primar la seguridad de los datos que viajan, frente a la velocidad. Y más aun hoy en día en el que quien más quien menos tiene 1mega contratado para navegar. Creo que con esta velocidad es prácticamente inapreciable la diferencia entre cargar una página con http a cargarla con https.

  8. Jonathan Echeverria escribió el 23 noviembre, 2010
  9. Facebook si que permite https, pero usa un certificado propio no verificado.

  10. Ignacio escribió el 10 diciembre, 2010
  11. Actualizo un poco que no me había dado cuenta. El problema de Facebook es que si haces clic en Inicio, Perfil… el menú superior te saca de https, sin embargo el resto de los enlaces si funcionan. Huele a bug.

  12. Ignacio escribió el 10 diciembre, 2010
  13. A día de hoy en Facebook ya se puede escoger la opción de navegar con https, espero que algún dia aparezca en tuenti.

  14. Carlos escribió el 9 marzo, 2011
  15. Carlos, hasta donde yo se, se puede poner https para hacer el login, pero en cuanto te valida en Facebook, se pierde el https. ¿Hay que configurar Facebook de alguna forma para que acepte https? Si es así, nos encantaría que lo compartieras con todos nosotros.

    Un saludo y muchas gracias

  16. Jonathan Echeverria escribió el 16 marzo, 2011
  17. [...] Hace más de un año, concretamente el 1 de Julio del 2010, escribí un artículo sobre la NO seguridad en cuanto al protocolo de navegación que nos brindaban las redes sociales Facebook y Tuenti. [...]

  18. Tuenti y Facebook con https (2ª parte) | Jonathan Echeverría - Lo que tengo en la cabeza escribió el 17 agosto, 2011
  19. El caso de Facebook es más justificable… Utilizar HTTPS en la página de login evita que tu contraseña pueda ser capturada, por lo que lo peor que te puede pasar es que otras personas “vean” lo que haces, lo que te envían o lo que envías (que no digo que sea poco, pero al menos no pueden robarte la cuenta o fisgarte cuando les de la gana…). Lo de Tuenti no tiene remedio, desde luego.
    El problema de implementar HTTPS (aparte de tener que adquirir y mantener un certificado, que no son precisamente gratis, si se quiere hacer como es debido) es que las comunicaciones son más costosas y lentas (la información debe encriptarse/desencriptarse, lo que además aumenta el volumen de datos), y por lo tanto poco apropiadas para visitar muchas páginas diferentes o transmitir imágenes, por ejemplo (caso de las redes sociales).
    De todos modos, la opción de “Modo seguro” sobre HTTPS para utilizar en redes no seguras es una carencia inadmisible en estas redes sociales.

    +1

  20. Josey escribió el 14 octubre, 2011
  21. Actualmente Facebook ya permite navegar en https. Está desactivado y simplemente has de ir a inicio, configuracion de cuenta, y en apartado de seguridad darle click para que se active https. Después de ello, estará en https.
    Yo lo he hecho y así sucede. Tengo mi perfil y todo lo que hago de facebook en https.

  22. Natty escribió el 29 enero, 2012

Deja un comentario


Buscador

 

Mi foto aleatoria

dsc_0068.jpg
 
 

Comentarios recientes

Natty: Actualmente Facebook ya permite navegar en https. ...
Maria del mar: Estoy totalmente de acuerdo vergonzoso! Me ha pasa...
F. Javier: Bueno , pensaba que solo yo tenia problemas con "E...
jose vazquez: Gracias por la ayuda Jhonatan, resolví mi problem...
Marisa: COMO MAREAR LA PERDIZ: LLamo al 900847384 de Aten...
carloscarlosnasarre: hola a mi tambien me atendio un personaje de endes...
Victor David: El video esta muy gracioso lo vi 3 veses y realme...
Enrique: tu link Descargar generador de sitemap para Google...
daniellillo: esta mui vien...
kalia: Me gusta la información útil que usted proporcio...
Matt Stoner: Tons of great info....thanks. I'm going to share ...
Josey: El caso de Facebook es más justificable… Ut...
alicia: hola amigo me podria dar los precios como cuantos ...
Ignacio: Por fin encuentro alguien que oriente el cómo den...
Jonathan Echeverria: Hola, ¿El problema es que no puedes mostrar la...
RASEC28: Hola Jonathan gracias por contestar no he logrado...
Jonathan Echeverria: Hola, por supuesto que es posible,ya que la MV la ...
RASEC28: HOLA A TODOS, SOY NUEVO EN ESTO DE LAS VM NECESITO...
soraya: a mi me han atendido tres operadores diferentes,ca...
Roinel Cequea: Buenas noches amigo, mi blog presenta ese problema...
totci: Gracias por tomarse el tiempo para discutir esto ,...
Diego Estrada Moreno: Desafortunadamente todo lo que se comenta en esta ...
Juan: A ti, al menos, te han cogido el teléfono. A mí...
mario fernandez: quisiera compartirla, con mis amigos , como hago...
mario fernandez: muy bueno, me agradaria mas como este, son hermoso...
mario fernandez: muy bueno...
LUIS: NO HE VISTO UN SERVICION DE ATENCION TAN MALO COMO...
Carlos A. Lizcano D.: Excelente aporte Jonathan! gracias a tu publicaciÃ...
Cristina: Mientras espero que ENDESA me conteste, he encontr...
Pedro Rueda Villegas: Gracias por compartir es de mucha ayuda, y nos qui...