Lo mejor de mi RSS del 4 al 10 de agosto de 2014

Mitad de agosto y el ritmo baja pero no para. En CODECTION vamos a estar una semana desconectados y aquí en Linux Hispano no quiero dejar de publicar esta entrega semanal para mantener un mínimo de publicaciones.

  • Los sistemas de control de versiones son básicos para todos los desarrolladores que trabajan en equipo y que quieren tener su código ordenado, para facilitar la vida cuando estás en preproducción nada mejor que leer esta entrada: Usando git en (pre)producción – Bi0[x]iD’s WaY oF LiFe
  • WordPress es el CMS más popular y eso es beneficioso en multitud de aspectos, uno de ellos es que desarrolladores de multitud de grandes equipos como el Google Security Team estén al tanto buscando bugs de seguridad para solucionarlos, una nueva versión de seguridad: WordPress 3.9.2 Security Release – WordPress News
  • Que Linux sea software libre es garantía de diversidad, un ejemplo: Ubuntu CE: Una distribución para religiosos – Desde Linux
  • read more

    Leer más » 1 Comentario

    Akismet no conecta. Configurar Akismet detrás de un proxy

    Si Akismet, el archiconocido plugin de WordPress para evitar SPAM, no es capaz de conectar con sus servidores puede ser por dos motivos, o porque sus servidores están caído (esto no suele pasar), o porque la red donde nos encontramos está bajo un firewall. ¿Qué hacemos en este caso? posiblemente los administradores de esa red provean un salida opcional mediante proxy.

    proxy_akismet_linux_hispano

    Este fue nuestro caso en uno de nuestro últimos proyecto con Codection. No citaré el nombre de la organización, pero si diré que tiene un volumen bastante grande, y la opción de abrirnos puertos o pasarelas para un servicio determinado no suele ser una opción que se ofrezca. ¿Entonces? Lo que os adelantaba arriba, la instalación de WordPress saldrá por un proxy. read more

    Leer más » 1 Comentario

    Seguridad Linux

    Leer más » 3 Comentarios

    Lo mejor de mi timeline del 27 de octubre al 2 de noviembre

    https://twitter.com/jmorales_26/status/396930330114150400

    Leer más » 1 Comentario

    Generación de claves secretas en WordPress, añadiendo sal a las contraseñas

    En esta entrada vamos a hablar de una pequeña parte en la seguridad de WordPress, la que se refiere a la generación de los hash de claves. Este tramo de seguridad en WordPress puede fortalecerse fácilmente mediante el establecimiento de claves secretas en su archivo de configuración wp-config.php. Una clave secreta es un hashing salt, lo que nos hace tener un sistema más difícil de hackear añadiendo elementos aleatorios (la sal) a la contraseña que ha establecido. Estos pasos no son necesarios para que nuestra instalación de WordPress funcione correctamente, pero es importante destacar que añaden una capa adicional de seguridad en nuestro sitio. read more

    Leer más » 1 Comentario

    Depurar AJAX o funciones del cron en WordPress con un log

    Si trabajáis con WordPress, probablemente en más de una ocasión hayáis hecho esto en el wp-config.php para ver los errores que estáis buscando:

    define('WP_DEBUG', true);

    Sin embargo, hacer esto y solamente esto tiene una serie de problemas y limitaciones:

    • No podemos depurar el AJAX que ejecutamos llamando a admin-ajax, porque el error no se vierte en la pantalla
    • Si tenemos tareas programadas, tampoco veremos si generan errores
    • En un sitio en producción no podremos mostrar por seguridad y por funcionalidad mensajes, por lo que deberemos guardar los errores en un log

    Con la solución de guardar los errores en el log, evitamos todos estos problemas y le damos una solución rápida y práctica. read more

    Leer más » 1 Comentario

    Cómo evitar el espionaje. Proyecto PRISM-BREAK

    Gracias a Javier Sánchez Monedero a través de la lista de correo del aula de software libre la Universidad de Córdoba me entero de PRISM-BREAK, un proyecto donde podemos encontrar alternativas software para salir del espionaje de la NSA.

    alternativas_prism_nsa_linux_hispano

    Como apuntaba Javier, el tan conocido como fielmente usado, Google Chrome, se encuentra dentro de la lista de software que envían información a la NSA. Mucho cuidadito con el navegador que uséis, habrá que centrarse en su versión libre Chromium o desmarcarse hacia el de la gente de Mozilla. read more

    Leer más » 1 Comentario

    Actualizar sólo paquetes de seguridad en Ubuntu o Debian

    Actualizaciones sólo de seguridad en Ubuntu y DebianOs pongo en situación, tenemos un servidor en producción y aunque mantengamos una política de recuperación rápida basada en snapshots o balanceo, la actualización del sistema es un asunto vital por dos razones: nuevas funcionalidades y sobre todo, seguridad.

    Sin embargo, aunque los sistemas gestores de paquetes estilo apt o yum han resuelto gran parte del problema, no deja de ser un riesgos actualizar. ¿Por qué? Puede ser que el sistema por lo que sea, tenga una incompatibilidad hardware o con el software que ya tienes instalado. read more

    Leer más » 3 Comentarios

    “Ratas”: La nueva moda en cyberataques

    Se los conoce como “Ratas”. Hackers que hacen uso de Remote Administration Tools (RAT, en inglés), o lo que es lo mismo, herramientas para controlar desde su propio PC el ordenador de terceros. Y su primera búsqueda siempre es la misma: Sexo.

    Esta moda empieza a extenderse y no parece fácil protegerse de ella. Miles de personas en todo el mundo ya sufren este tipo de ataques, mediante los cuales los piratas informáticos roban información privilegiada del equipo de un usuario, y después, le extorsionan con la amenaza de publicar dicha información. Casos como el del joven español que un día encontró un perfil pornográfico suyo en FB (con fotos robadas de su ordenador y móvil) o los vecinos de Zaragoza que unos meses atrás fueron sorprendidos por la policía con el anuncio de que un hombre con el que compartían escalera había robado material de todos los habitantes del edificio. Sin olvidar el conocido “Sexting”: Relaciones que se establecen a través de redes sociales y en las que el atacante, haciéndose pasar por un ligue cualquiera, consigue convencer a la víctima para que le facilite la información. read more

    Leer más » 1 Comentario

    Seguridad en formularios WordPress: usando nonce

    Cuando usamos WordPress como un CMS o incluso como una API y desarrollamos para él, no serán pocas las veces que tengamos que hacer operaciones de inserción y edición de datos mediante formularios.

    Tener un formulario en una aplicación web, es un punto de entrada a nuestro sistema y un sitio complicado en lo que a seguridad se refiere. Si no cuidamos este aspecto también en WordPress, lo que es un CMS seguro, puede convertirse en un problema.

    Para resolver este tema, la API de WordPress nos proporciona un mecanismo muy sencillo llamado nonce, que viene del inglés: número usado sólo una vez,  number used once.

    Se usan en todo tipo de peticiones: salvando opciones en el administrador, haciendo peticiones AJAX o llevando a cabo cualquier acción susceptible de un problema de seguridad intercambiando información.

    Leer más » 1 Comentario