|-----------------------------------------------------------------------------|
  [ 7a69#14 ]                                                  [ 21-10-2002 ]
 \                                                                           /
  \-------------------------------------------------------------------------/
   { 15 - Debate                                                 }{ Varios }
   |-----------------------------------------------------------------------|
	
	

	Tsss! Tu. Debatimos? Que software ofrece mas garantias de seguridad;
software libre o sofware no-libre?


-------------------------------------------------------------------------------
---/ Ripe /--------------------------------------------------------------------
-------------------------------------------------------------------------------

	Hace ya muchos aos que se oye hablar de la seguridad informatica y de 
la importancia que esta tinene y tendra en un futuro mundo en el que las nuevas
tecnologias marcaran una epoca (o eso dicen). Siempre que se habla de seguridad
informatica se habla de administradores, hackers, crackers, ataques,
vulnerabilidades, etc. sinembargo el enfoque de este debate sobe si el software
libre es mas seguro o no me permite enfocar este tema de otra manera y mostrar
una vez mas mi opinion sobre algo.

	Todos sabeis del impacto que ultimamente se esta viviendo en el mundo
informatico con la aparicion del software libre, movimiento que se vio 
impulasado hace unos aos con la aparicion de Linux. Pero que coo es el
software libre? La idea basica del software libre es la distrobucion del codigo
fuente junto a cualquier producto que se precie, de manera que cualquier 
usuario de dicho software tiene permiso rwx (para los que no esten muy metidos 
en el mundo UNIX, ello significa leer, escribir y ejecutar) sobre dicho 
codigo, pero no nos engaemos, son realmente muy pocos los que revisan el 
codigo de programas a instalar, pues se requieren conocimientos, que en la gran
mayoria de ocasiones los usuarios no disponen.

	De la obligacion de disposicion de codigo fuente deriva la posiblidad 
de que usuarios expertos realicen auditorias de seguridad sobre dicho software
llegando en muchas ocasiones a encontrar fallos de seguridad. Es ello una 
ventaja? Pude llegar a serlo si dicho usuario experto da a conocer dicho fallo
al fabricante y este lo soluciona antes de que otros usuarios se percaten del 
posible problema, pero tambien puede suceder (y de echo sucede) que un grupito
de expertos en seguridad informatica auditen codio y hagan publicos entre ellos
sus descubrimientos sin darlos a conocer a los que cometieron las erratas, nos
encontramos en este caso en un gran problema, pues podriamos estar usando 
software vulnerable sin saberlo, y lo peor es que otros si pueden conocer el
fallo.

	Pero no nos engaemos, el software no-libre tambien puede auditarse, 
tratando el mismo como una caja negra e ir probando entradas y salidas, 
realizando ingenieria inversas. Este metodo de auditoria, por raro que parezca,
se aplica incluso en software libre mas que las auditorias de codigo fuente.
Donde esta entonces la ventaja de disponer el codigo fuente si realmente 
auditamos con el metodo 'caja negra'? Pues la ventaja esta a la hora de 
parchear, si una persona es capaz de entender el fallo publicado, sera, con 
casi toda seguridad capaz de parchearse (solo en el caso de que el fabricante
tarde mas de la cuenta) cosa que con el software no-libre es impensable. Pero
ello conlleva a la vez una cosa. La disposicion del codigo hara mucho mas facil
la creacion del exploit que explota dicha vulnerabilidad, por lo que tratandose
del soft libre es MUY peligroso disponer de software vulnerable (mas peligroso
que disponer de software vulnerable no-libre), pero no acaba aqui la cosa. Que
administrador serio usa software libre vulnerable (con vulnerabilidad 
conocida)? Ninguno, simplemente por el echo de que en el mundo del software 
libre la informacion fluye libremente lo que posibilita la aparicion de parches
y nuevas versiones de forma instantanea, cosa que no sucede, ni mucho menos, en 
la mayoria de empresa distrivuidoras de software comercial, que en ocasiones 
esperan a que aparezcan varios fallos antes de sacar un parche (y algunas veces
incluso quieren cobrar por ello).

	En definitiva, no sabria decir si el software libre es mas seguro o no,
sinembargo, lo que si se es que se actualiza mas amenudo, y que ademas me 
permite aprender observando como trabajan los programas. Ademas hay que tener
en cuenta el considerable ahorro de dinero que se puede producir en ocasiones.

-------------------------------------------------------------------------------


------------------------------------------------------------------------------
---/ Trycky /-----------------------------------------------------------------
------------------------------------------------------------------------------

	En temas de seguridad sobre el software libre contra el software no 
libre , con esto no me refiero a que no se distribuye de forma GPL , aunque 
para algunos de los mas puristas sea lo mismo . 

	Si no al propio codigo no esta disponible en ambitos de seguridad 
poser el codigo fuente es un gran ventaja si es cierto que sabiendo el fao 
en un programa con el codigo fuente es mucho mas facil de analizar y de crear 
el xploit , pero esto no resta importancia a que en el soft no libre no se 
encuentren es mas de una forma teniendo el codigo fuente podemos tener 
solucionado el problema en cuestion de horas pudiendo aplicar el parche o 
haciendo uno y esperar a que la version parcheada que en la mayoria de los 
casos suele ser muy rapida la respuesta en cambio en el soft no libre esto se 
podria alargar teniendo que adoptar medidas que podrian romper las politicas
del servicio que demos , etc . Si el apache no tuviera una politica de codigo
abierto y un modulo del virtual hosting , tuviera una gran vulnerabilidad
nosotros nos veriamos a desabilitar esa opcion por motivos de seguridad y si
fueramos un servidor de hosting nos veriamos obligados a cesar los servicios
hasta que sacasen una version nueva , imaginando esto podriamos suponer que 
tendriamos varias quejas de los usuarios y si un usuario que nos paga por los
servicios no le importa que el servidor web tenga esa vulnerabilidad y no nos
podriamos quejar a la compaia del producto , aunque si es cierto que la 
mayoria de ellas ya suelen dar rapida respuesta no todas claro .

	Muchas veces la forma de buscar vulnerabilidades a un programa puede 
ser mediante fuerza bruta analizandolo a mano o mediante algun programa estilo 
fuzz , etc . Y en tales casos no tiene importancia si es codigo libre o no
libre .

	Otros de los puntos a favor es el saber que tienes a tu disposicion el 
codigo fuente para revisarlo , poder buscar tu mismo bugs o simplemente para 
asegurarte de que esta libre de ninguna backdoor o tecnicas por el estilo .

	Esta ventaja en el soft privado es una gran desventaja puede que el 
software tuviera una vulnerabilidad que ya fue resuelta pero no publicada y en 
este caso solo unas pocas personas sabrian esa vulnerabilidad , y ya tendremos 
la duda de quien vigila a los vigilantes .

	Bien es cierto que tambien habra 100 razones mas por las que usar una 
opcion u otra y otras miles de razones mas por las que poder devatir cada una 
de mis opiniones a si que cada uno juzgue por si mismo .

-------------------------------------------------------------------------------


-------------------------------------------------------------------------------
---/ tuxisuau /----------------------------------------------------------------
-------------------------------------------------------------------------------

	Dificil es la eleccion, pues ambas opciones, software abierto y 
software cerrado, tienen grandes ventajas y grandes inconvenientes dificiles de 
sospesar.

	En el caso del software abierto, tenemos la ventaja de poder revisar el 
codigo por nosotros mismos, y en el caso de no ser capaces de ello, al menos 
tener la confianza en que habra seguro otras personas mas capacitadas que s lo 
haran. Respeto al codigo cerrado, para que engaarnos, el no ser publico el 
codigo dificulta bastante el analisis de este por gente con mala fe, aunque 
debemos recordar que no lo imposibilita, pues aun no disponiendo del codigo 
fuente existen otros oscuros procedimientos para auditar el binario.

	Yo me decanto totalmente por el software libre, y os explicare por que. 
Con el software cerrado aparece un problema, un grave problema, el problema de 
la fe. Deberemos tener fe en que el codigo este bien escrito, no solo un bonito 
disfraz basado en un gui muy bonito y una instalacion muy sencilla. Hay un dicho 
que dice algo asi como "en caso de duda desconfia", la experiencia da la razon a
este dicho, y he vivido algunos de los problemas del software cerrado: Spyware,
perdidas de datos por culpa de fallos de software... por no hablar de lo que he
ido viendo en listas de avisos de seguridad. Una vez tras otra, las empresas del
software niegan los fallos de seguridad y termina confirmandose la mentira; una
vez tras otra los parches tardan siglos en llegar, con consecuencias
catastroficas para aquellos que decidieron confiar en el software cerrado; una
vez tras otra se descubren puertas traseras en software cerrado de gran
popularidad que jamas debieron estar ahi. Y los fallos de seguridad aparecen y
aparecen continuamente sin hacer distincin entre soft cerrado o abierto, este
ultimo por cierto parece tender a reconocer el error y sacar parches en lugar de
ocultarlo tratando de mantener la buena imagen comercial.

	Vale, quiza algun dia dejen de aparecer fallos en el software cerrado al 
ritmo en que aparecen ahora. Aquel dia probablemente sera cuando el soft cerrado 
ya estara muerto y enterrado. Y el dia de hoy el soft cerrado, excepto en algunos
campos muy especificos, no esta a la altura de competir con el libre. Ya no le
veo ninguna esperanza.

-------------------------------------------------------------------------------


	Ei! Quedamos la semana que viene, el mismo dia a la misma hora para
seguir debatiendo? Se preocupan las empresas en la seguridad de sus redes? Nos
vemos!

*EOF*
