<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Tr.im es un 3 en 1: Acortar URLs, claves en claro y sin posibilidad de baja. Recomendaciones</title>
	<atom:link href="http://auditoriasistemas.com/2009/04/28/inseguridad-trim-acortador-url/feed/" rel="self" type="application/rss+xml" />
	<link>http://auditoriasistemas.com/2009/04/28/inseguridad-trim-acortador-url/</link>
	<description>Seguridad, utilidad, confianza, privacidad, disponibilidad y continuidad de los sistemas - Integridad, confidencialidad y confiabilidad de la información.</description>
	<lastBuildDate>Thu, 07 May 2009 12:47:21 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
	<item>
		<title>Por: losimo</title>
		<link>http://auditoriasistemas.com/2009/04/28/inseguridad-trim-acortador-url/comment-page-1/#comment-223</link>
		<dc:creator>losimo</dc:creator>
		<pubDate>Thu, 07 May 2009 12:47:21 +0000</pubDate>
		<guid isPermaLink="false">http://auditoriasistemas.com/?p=103#comment-223</guid>
		<description>Este &lt;a href=&quot;http://TwitPWR.com/eq5/&quot; rel=&quot;nofollow&quot;&gt;complemento&lt;/a&gt;de firefox va bastante bien para previsualizar el enlace.

Un saludo!</description>
		<content:encoded><![CDATA[<p>Este <a href="http://TwitPWR.com/eq5/" rel="nofollow">complemento</a>de firefox va bastante bien para previsualizar el enlace.</p>
<p>Un saludo!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: admin</title>
		<link>http://auditoriasistemas.com/2009/04/28/inseguridad-trim-acortador-url/comment-page-1/#comment-211</link>
		<dc:creator>admin</dc:creator>
		<pubDate>Wed, 29 Apr 2009 08:40:54 +0000</pubDate>
		<guid isPermaLink="false">http://auditoriasistemas.com/?p=103#comment-211</guid>
		<description>1. Confirmado. La baja la tramitan a través de email.
2. Falso. La contraseña solo la debe saber el usuario. Con la capacidad de resetear no hace falta almacenarla en claro ya que para software de terceros se debería usar una clave de aplicación (API key) para cada usuario. Ejemplo: friendfeed.com
3. Aunque la pregunta es muy generalista, la respuesta es clara con el futuro soporte OAuth para Twitter no debería hacer falta dar el password de Twitter. Alerta: OAuth es un protocolo estándard que recientemente le han sido encontradas vulnerabilidades y han sido corregidas. Ver en http://blog.oauth.net/2009/04/25/an-update-on-the-oauth-session-fixation-vulnerability/</description>
		<content:encoded><![CDATA[<p>1. Confirmado. La baja la tramitan a través de email.<br />
2. Falso. La contraseña solo la debe saber el usuario. Con la capacidad de resetear no hace falta almacenarla en claro ya que para software de terceros se debería usar una clave de aplicación (API key) para cada usuario. Ejemplo: friendfeed.com<br />
3. Aunque la pregunta es muy generalista, la respuesta es clara con el futuro soporte OAuth para Twitter no debería hacer falta dar el password de Twitter. Alerta: OAuth es un protocolo estándard que recientemente le han sido encontradas vulnerabilidades y han sido corregidas. Ver en <a href="http://blog.oauth.net/2009/04/25/an-update-on-the-oauth-session-fixation-vulnerability/" rel="nofollow">http://blog.oauth.net/2009/04/25/an-update-on-the-oauth-session-fixation-vulnerability/</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Tristán</title>
		<link>http://auditoriasistemas.com/2009/04/28/inseguridad-trim-acortador-url/comment-page-1/#comment-210</link>
		<dc:creator>Tristán</dc:creator>
		<pubDate>Tue, 28 Apr 2009 19:10:02 +0000</pubDate>
		<guid isPermaLink="false">http://auditoriasistemas.com/?p=103#comment-210</guid>
		<description>Os paso la respuesta de tr.im a mi petición:

1º mi email:
On 28-Apr-09, at 11:10 AM, UserVoice wrote:

     wrote:
    I&#039;ve a couple of BIG doubts:
    - I cannot find the option to delete my account. What if I want to close my account?
    - Hide/Show option: I find it dangerous, don&#039;t you??
    - What securities do I have that my password won&#039;t be &quot;stolen&quot;?

    Thank you!

2º Su respuesta:

1. We dont have many people request to delete their account, but we will certainly take care of it for you if you ever want that. We will delete all of your data.

2. This is a balance between users needing support for configuring 3rd party software. There is really no real security issue here at all, it is only perception. We cant deal with tons of emails about &quot;what is my password for configuring 3rd party software?&quot;.

3. None. If we are successfully hacked the hackers will have access to all your tr.im data, including your tr.im password. We will soon be on Twitter OAuth which will mean we wont have your Twitter passwords. however. We are very secure. We take a lot of precautions and monitor the network closely.

-- tr.im

support@tr.im
http://twitter.com/trimurls/</description>
		<content:encoded><![CDATA[<p>Os paso la respuesta de tr.im a mi petición:</p>
<p>1º mi email:<br />
On 28-Apr-09, at 11:10 AM, UserVoice wrote:</p>
<p>     wrote:<br />
    I&#8217;ve a couple of BIG doubts:<br />
    &#8211; I cannot find the option to delete my account. What if I want to close my account?<br />
    &#8211; Hide/Show option: I find it dangerous, don&#8217;t you??<br />
    &#8211; What securities do I have that my password won&#8217;t be &#8220;stolen&#8221;?</p>
<p>    Thank you!</p>
<p>2º Su respuesta:</p>
<p>1. We dont have many people request to delete their account, but we will certainly take care of it for you if you ever want that. We will delete all of your data.</p>
<p>2. This is a balance between users needing support for configuring 3rd party software. There is really no real security issue here at all, it is only perception. We cant deal with tons of emails about &#8220;what is my password for configuring 3rd party software?&#8221;.</p>
<p>3. None. If we are successfully hacked the hackers will have access to all your tr.im data, including your tr.im password. We will soon be on Twitter OAuth which will mean we wont have your Twitter passwords. however. We are very secure. We take a lot of precautions and monitor the network closely.</p>
<p>&#8211; tr.im</p>
<p><a href="mailto:support@tr.im">support@tr.im</a><br />
<a href="http://twitter.com/trimurls/" rel="nofollow">http://twitter.com/trimurls/</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Tristán</title>
		<link>http://auditoriasistemas.com/2009/04/28/inseguridad-trim-acortador-url/comment-page-1/#comment-209</link>
		<dc:creator>Tristán</dc:creator>
		<pubDate>Tue, 28 Apr 2009 18:45:39 +0000</pubDate>
		<guid isPermaLink="false">http://auditoriasistemas.com/?p=103#comment-209</guid>
		<description>Yo me he dado de alta esta mañana a raiz del post de @edans

Espero que todos estos problemas, sean los &quot;típicos&quot; de proyectos que arrancan y que van solucionando poco a poco!

Cuál es vuestra recomendación? Por favor, compartid el resultado de vuestras peticiones a tr.im!

Gracias</description>
		<content:encoded><![CDATA[<p>Yo me he dado de alta esta mañana a raiz del post de @edans</p>
<p>Espero que todos estos problemas, sean los &#8220;típicos&#8221; de proyectos que arrancan y que van solucionando poco a poco!</p>
<p>Cuál es vuestra recomendación? Por favor, compartid el resultado de vuestras peticiones a tr.im!</p>
<p>Gracias</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Benjamin</title>
		<link>http://auditoriasistemas.com/2009/04/28/inseguridad-trim-acortador-url/comment-page-1/#comment-208</link>
		<dc:creator>Benjamin</dc:creator>
		<pubDate>Tue, 28 Apr 2009 11:43:41 +0000</pubDate>
		<guid isPermaLink="false">http://auditoriasistemas.com/?p=103#comment-208</guid>
		<description>Siempre es posible no pasar ni un parametro por URL, que es lo que normalmente las hace tan largas. Hoy en día tanto ASP.NET como PHP, que cubren el espectro mas amplio de lenguajes orientados a web, soportan variables en sesion de servidor.

Al no haber ni cookies, URLs largas o sesiones locales de navegador, es posible tener todo en &quot;www.midominio.com&quot; sin cambiar nada.

Desventajas:
- Si el programador se equivoca a la hora de guardar esas variables, no es posible corregirlas &quot;a mano&quot; como aún se puede en algunos sitios.
- Segun el volumen de tráfico esto podría presentar un problema al servidor a la hora de gestionar todo a la vez, pero esto es solventable segun la máquina que se use.</description>
		<content:encoded><![CDATA[<p>Siempre es posible no pasar ni un parametro por URL, que es lo que normalmente las hace tan largas. Hoy en día tanto ASP.NET como PHP, que cubren el espectro mas amplio de lenguajes orientados a web, soportan variables en sesion de servidor.</p>
<p>Al no haber ni cookies, URLs largas o sesiones locales de navegador, es posible tener todo en &#8220;www.midominio.com&#8221; sin cambiar nada.</p>
<p>Desventajas:<br />
- Si el programador se equivoca a la hora de guardar esas variables, no es posible corregirlas &#8220;a mano&#8221; como aún se puede en algunos sitios.<br />
- Segun el volumen de tráfico esto podría presentar un problema al servidor a la hora de gestionar todo a la vez, pero esto es solventable segun la máquina que se use.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
