Ir al contenido principal

República Dominicana tiene la oportunidad de crear la ley más moderna en materia de ciberseguridad

He participado estas semanas en reuniones en el Senado y con diferentes organizaciones comprometidas en mejorar la ciberseguriad de República Dominicana.  Un acto que me ha parecido especialmente positivo es que el Senado del país ha pedido por medio de la embajadora de España en República Dominicana, consejo y ayuda no económica, sino basada en la experiencia.  Normalmente se dice que se hace copiar y pegar de las leyes europeas, solo porque en Europa vamos primero haciendo leyes, pero eso no significa que sean buenas leyes, o que no tengan huecos que deban corregirse.  Así, creo que el país conseguirá tener leyes modernas, actualizadas, basadas en la experiencia de los países que han trabajado previamente.  La noticia: Otros enlaces: Instagram del Senado:  https://www.instagram.com/senadord/p/DdADRbZD8-d/?img_index=2 Teleradio América:  https://teleradioamerica.com/2026/09/presidente-del-senado-recibe-a-embajadora-de-espana-y-abordan-cooperacion-en-cibers...

Los mensajes de texto con códigos de validación no necesitan escribirse de forma oculta

El código de validación no es una contraseña

Un coche es un coche, una manzana es una manzana, y un tv es un tv. Digo esto porque en ciberseguridad más podría ser menos. Porque mezclar mensajes y acostumbrar al usuario a todo tipo de situaciones que parece que mejora la ciberseguridad puede resultar en menos seguridad.

Es normal que al escribir en pantalla la contraseña se oculte detrás de asteriscos para que nadie más pueda leer la contraseña. Esto se hace porque alguien que esté detrás del usuario podría ver la contraseña, o incluso imagine que su pantalla puede ser leída desde un punto externo y con un telescopio por la ventana del sistio donde está ubicada. Por esta razón se oculta la contraseña.

Hice una captura de imagen de uno de los bancos con los que trabajo, que me envió un mensaje al teléfono móvil para validar una actualización, y cuando escribo los dígitos los ocultó igual que si fuera una contraseña. La imagen a continuación:


captura de pantalla de la introducción de un código recibido en el móvil


Voy a responder a la pregunta más importante en el tema de ciberseguridad ¿qué podría pasar si alguien ve el código que ingreso? La respuesta es absoluta y rotundamente nada.

Este tipo de código se crea como una validación para asegurarse de que es el usuario quien realiza la tarea. Es una validación que depende del teléfono, más que validar al usuario valida que sea el usuario que puede acceder al teléfono.

Este tipo de escenario se da para validar el ingreso de un usuario a un sistema, o para validar una transacción. Es un escenario donde el usuario ya ha escrito una contraseña. 

La clave que se envía al teléfono es única para la transacción, ya sea para el ingreso al sistema, o para realizar una tarea. Si por alguna razón se cancela la transacción y se inicia otra transacción se generará un código nuevo. Es decir, solo sirve para lo que el usuario está haciendo en el sistema en ese preciso momento. Por lo tanto, si alguien ve el código no tiene nada en qué usarlo. 

¿Por qué es importante no tratar un código de validación como una contraseña?

La razón más importante es porque no es una contraseña. 

Los usuarios se acostumbran a ciertos estándares. Si cree que está escribiendo una contraseña no entenderá lo que realmente está haciendo. Además podría provocar que escriba la contraseña en vez del código, y que confunda contenido en otros campos. 

Dificulta la escritura del código, lo normal sería que ponga el teléfono a un lado del teclado del PC y escriba los códigos, sin embargo, al no verlos los puede escribir mal. Si todo ocurre en el teléfono móvil entonces es aún más difícil cambiar las pantallas y escribir los códigos sin equivocarse. 

Si se equivoca dos veces lo normal es que tenga que iniciar todo nuevamente. Según el sistema podría provocar un inicio de sesión nuevo, y cada inicio de sesión es un riesgo de ciberseguridad. Los usuarios no deben acostumbrarse a errar y reiniciar. 

Un usuario debe acostumbrarse a que cuando ve un campo con asteriscos está ante una contraseña y debe subir el nivel de concentración.

Comentarios

Entradas populares de este blog

Notificaciones Dehú ¿real o falsa? -Error de Ciberseguridad

 Recibí un correo electrónico enviado desde una cuenta que nunca me había escrito: "noreply.dehu@correo.gob.es". Me indica que tengo una comunicación, y me pide que me dirija a la web: " dehu.redsara.es ".  Primero pensé que era un correo falso, es lo que ha de hacerse siempre, principalmente si lo recibes desde un email que jamás te ha escrito. Segundo porque de todo lo que se puede hacer mal, cómo iba a esperar que el gobierno cree una web sin el subnominio ".gob", eso sería alimentar las malas prácticas. Abrí la web para investigarla después de copiarla en texto, revisar la dirección, y la puse en un navegador seguro. Sorpresa, todo parece correcto. Incluso tiene un cartel que dice que se ha financiado con fondos Next Generation, que son los fondos para la recuperación económica, una página así no tiene sentido que se financie con estos fondos. Pues es real. Es un error de ciberseguridad. Yo le aconsejo que no crea jamás que una web que no lleve el ...

La diferencia entre Suministrador, Proveedor y Partner

Algunas veces se usan las palabra suministrador, proveedor o partner como si fueran sinónimos, pero son diferentes conceptos aunque las tres se refieren a una organización externa que es parte de la cadena de producción. Antes de hacer referencia a la definición hablemos de qué tipo de recursos y bienes necesita una organización de otra externa. Sin importar si es una empresa privada, una empresa pública, una ONG, o cualquier otro tipo de organización; se necesitan terceros que proporcionen recursos para que la organización pueda construir sus propios servicios. ¿Qué tipos de recursos necesita la organización? Insumos y bienes generales: En la empresa se necesita papel, bolígrafos, grapas, tinta, café, carpetas, y otros insumos que son necesarios e importantes pero que quizá los empleados ni siquiera presten atención a la marca, de dónde vienen o dónde se almacenan. Hay otros posibles insumos y bienes como la electricidad, los teléfonos, Internet, quizá el metro y el autobús; estos...

Error al descomprimir un zip, ruta de acceso demasiado larga

Si está intentando descomprimir un archivo .zip y recibe el mensaje de error "Ruta de acceso demasiado larga". No se preocupe, no hay ningún problema en el archivo. Todo lo que tiene que hacer es copiar el archivo .zip en una carpeta directamente debajo de la raiz del disco duro, por ejemplo en la ruta c:\temp . Vuelva a dar la instrucción para descomprimir el archivo y todo funcionará con normalidad. ¿Por qué ocurre esto? Seguramente el archivo .zip que quiere descomprimir está en una ruta muy extensa, es decir, debajo de muchas muchas carpetas. Windows suma al nombre del archivo toda la ruta, por lo que los archivos están excediendo el tamaño máximo de 260 caracteres.  El mensaje de error 0x80010135 es un mensaje de Windows, no del gestor de .zip. Así de fácil. Después de descomprimir puede usar el gestor de archivos de Windows para copiar la carpeta que se ha extraído en la ruta deseada.