Este es una de las newsletters antiguas que se enviaron de forma exclusiva a los miembros del Club Negocios Seguros, y que se liberan públicamente un mes más tarde.
El Club Negocios Seguros está actualmente, y de forma temporal, cerrado, por lo que no se admiten nuevos miembros
*******
Negocios Seguros
Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.
Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.
Tenía pendiente desde hace unas semanas hablar de las herramientas de desarrollador de Chrome, y en particular, de la posibilidad de que un usuario pueda cambiar el campo de la contraseña en el código HTML de tipo «password» a «text», haciendo que ésta sea visible.
Esto, que muchos de los desarrolladores ya conocemos desde hace tiempo, es una de las funcionalidades de las herramientas de desarrollo de Chrome que más han sido reportadas como bug por los usuarios (44 veces por ahora).
Y parece que por fin Google se ha pronunciado (EN):
Uno de los reportes más frecuentes que recibimos es sobre la revelación de contraseñas usando la función para inspeccionar elemento (ejemplo). La gente razona que «Si puede ver la contraseña, debe ser un bug». Sin embargo, esto es solo uno de los ataques físicos-locales descritos en el ejemplo anterior, y todos esos puntos se aplican aquí también.
La razón por la que la contraseña está enmascarada es solo para prevenir la revelación a través de «shoulder-surfing» (es decir, la vista pasiva de tu pantalla por personas que están cerca), no porque sea un secreto desconocido para el navegador. El navegador sabe la contraseña en muchas capas, incluyendo JavaScript, herramientas de desarrollo, memoria de procesos, y así. Cuando estás presente físicamente junto al ordenador, y solo cuando estás presente físicamente junto al ordenador, hay, y siempre habrán, herramientas para extraer la contraseña desde cualquiera de estos lugares.
Pues eso, que no podría estar más de acuerdo. Pensar que esto puede ser aprovechado por un tercero es aceptar que esa persona tiene la capacidad de, justo después de que nosotros metamos la contraseña y no le demos a enviar, hacerse con el control de nuestro dispositivo y cambiar esta variable.
Algo que a todas luces se plantea complicado en prácticamente cualquier escenario. Y casi el mayor problema, en caso de que en efecto el atacante tenga acceso físico al dispositivo, no sería esto, sino todo lo que podría hacer con él.
Por otro lado, con anterioridad ya hemos visto situaciones en las que se aprovechaba de forma remota el autocompletado, y aunque sea muy rebuscado, esta podría ser otra de ellas.
Un ejemplo más de cómo no siempre resulta fácil poner los límites en lo que podemos considerar herramientas funcionales y herramientas inseguras.
Imagínate recibir en tu correo semanalmente historias como esta
El CLub Negocios Seguros está actualmente cerrado, pero puedes suscrirte ahora GRATIS a «Las 7 de la Semana», la newsletter sobre Nuevas Tecnologías y Seguridad de la Información. Cada lunes a las 7AM horario español un resumen con todo lo importante de estos últimos días, y recibe, de paso, acceso a mi último eBook, de más de 40 páginas, con herramientas de ofuscación en criptomonedas que usa la industria del blanqueo de capitales (y que deberías conocer para evitar caer en fraudes y ciberataques).