Traducción automática no oficial del original italiano, hecha para esta restauración — no por AvANa. Para cualquier cosa crítica para la seguridad, consulta la versión italiana. original italiano.

← Crypt'r'die

Https

Restaurado desde el wiki del proyecto (we.riseup.net), que ya no está en línea.


HTTPS Everywhere

HTTPS everywhere es una extensión para varios navegadores desarrollada por la EFF para mejorar la seguridad de tu navegación.

Es realmente sencilla de instalar, y después de la instalación no tendrás que hacer nada: todo funciona automáticamente.

Para qué sirve

Las comunicaciones que tu navegador realiza con los sitios a los que te conectas pueden producirse en claro o de forma cifrada. Las comunicaciones en claro pueden ser leídas fácilmente por cualquiera que comparta la conexión contigo (por ejemplo un colega o un familiar), por tu proveedor (fastweb, alice, infostrada…) y naturalmente por las autoridades policiales. Las conexiones cifradas son mucho más seguras (ver el apéndice al final, “SSL & Certification Authority”, para saber más)

HTTPS Everywhere intenta usar comunicaciones cifradas siempre que es posible, y admite muchísimos sitios

Instalación

La extensión está disponible para firefox y chrome. Si no tienes ninguno de estos navegadores, instálalos: no echarás de menos internet explorer ni Safari.

Instalar firefox

Instalar chrome

Firefox

  1. Ve al sitio de https everywhere
  2. haz clic en “Install on firefox”
  3. Aparecerá arriba, cerca de la barra de direcciones, una petición de confirmación que tendrás que aceptar.

Hay que cerrar y volver a abrir Firefox antes de que la extensión surta efecto.

Google Chrome

  1. Ve al sitio de https everywhere
  2. haz clic en “Install in Chrome”
  3. Haz clic en “+ Añadir” arriba a la derecha
  4. Aparecerá una petición de confirmación que tendrás que aceptar.

Para chrome, no hace falta cerrar y volver a abrir: ya estás usando https everywhere

Apéndice: SSL & certification authority

Cuando usas una comunicación cifrada, quieres estar seguro de que estás hablando precisamente con el sitio con el que quieres hablar, y no con un tercero.
¿Pero cómo se distingue al propietario legítimo del sitio de alguien que finge serlo?

Los navegadores utilizan un método de “certificaciones”: cada sitio HTTPS tiene un “certificado” de identidad, que puede ser firmado por otras empresas, llamadas CA. Dado que cualquiera podría crear una CA y firmar lo que quiera, se trata de decidir qué CA son fiables y cuáles no.

Los navegadores resultan decepcionantes en esto: incluyen prácticamente a cualquiera como CA válida.

Nada impide que una CA firme un certificado que acredite identidades falsas, permitiendo a un tercero suplantar a otro sitio.
Por ejemplo, una fuerza policial podría pedir a Verisign (una CA importante) un certificado a nombre de google.com y después suplantar a google en tu conexión.

Este ataque no puede excluirse, y es muy difícil de evitar.

Se trata en cualquier caso de un ataque muy potente y poco frecuente.

Certificados self-signed

Un certificado self-signed es un certificado que no está firmado por una CA, o que está firmado por una CA en la que el navegador no confía.

Los navegadores consideran esto una amenaza, presentando la clásica pantalla de error en la que piden añadir una excepción.

En algunos casos esta es una alarma inútil: muchos sitios se niegan a estar bajo el chantaje de las CA y eligen firmarse ellos mismos el certificado. Es el caso, por ejemplo, de autistici.org , indivia.net y muchos otros sitios de activismo.

En otros, esto es un problema real: si ves un sitio “comercial” (google, facebook, hotmail…) con un mensaje de ese tipo, estás sufriendo efectivamente un intento de interceptación muy burdo, que de hecho tu navegador detecta.

Esto ya se ha hecho varias veces, también en Italia; por eso conviene no ignorar esa excepción de forma automática, sino con sensibilidad al contexto y al sitio que estás visitando.