Mostrando entradas con la etiqueta evidencias digitales. Mostrar todas las entradas
Mostrando entradas con la etiqueta evidencias digitales. Mostrar todas las entradas

21 mayo 2014


Parece que se ha puesto de moda en España 'judicializar' las cosas que suceden en las redes sociales. Personalmente, ni soy juez ni abogado como para poder ofrecer una opinión formada al respecto, con lo que esa parte, no la voy a tocar.

No obstante, sí me parece interesante poder explicar cómo poder obtener una evidencia digital con pleno valor jurídico de una comunicación que se produzca de forma privada por Twitter o Facebook. Chema Alonso ya habló del tema hace algún tiempo y hoy me gustaría profundizar en el tema.

Algunos clientes de eGarante nos han reportado que en el caso de las conversaciones privadas de Facebook, existe un problema cuando son bastante extensas: la forma en la que facebook las muestra solo permite sellar las últimas frases, no la conversación entera.

Vamos a explicar el método correcto para sellar una conversación completa. De entrada tienes que utilizar nuestro plugin de captura avanzado. Este plugin para navegadores Firefox permite sellar empleando las cookies de una sesión abierta y por tanto, impersonarse como el usuario que quiere realizar la captura (y poder acceder a sus mensajes)

El siguiente paso es acceder la versión para móviles de Facebook. Esta versión, libre de adornos, es ideal para la misión que hoy nos ocupa.

En la parte de arriba podemos ver el enlace para acceder a los mensajes


Y una vez ahí, llegamos a la lista de los 'chats' que tenemos guardados en la cuenta, pudiendo seleccionar el usuario del que queremos generar la evidencia


Como se puede apreciar, al cargar los mensajes nos aparecen los cuatro últimos mensajes. Si usamos el plugin de captura, tendremos la evidencia de esos mensajes. 

Si queremos seguir sellando hacia atrás, tan solo tenemos que hacer click en 'Ver mensajes anteriores' para que aparezcan los cuatro anteriores, los cargamos y volvemos a sellar usando el plugin. Obtendremos una nueva evidencia con esos mensajes. Y de esa forma podemos ir sellando toda o parte de la conversación que nos interese.

En el caso de Twitter, es más fácil. Igualmente debemos irnos a la versión móvil de twitter y desde ahí cargar los mensajes del usuario que nos interesa sellar. Podemos ir directamente a los mensajes si creamos la URL tal que así:

https://mobile.twitter.com/usuario/messages

Donde usuario es el nick de twitter

Por ejemplo:


Y una vez ahí, tan solo debemos usar el plugin de captura para generar la evidencia.
Leer más...

18 junio 2012

Evidencias digitales con WebSellada 1.0


Después de lanzar 'Mail Sellado', nuestra herramienta para certificar el envío de un correo electrónico, el siguiente paso del proyecto debía ser el proporcionar una herramienta que permita obtener evidencias digitales empleando firma digital y sellos de tiempo.

La web, por su naturaleza, es esencialmente un entorno volátil: lo que veas hoy, no necesariamente va a estar mañana y eso, para ciertas cosas, supone un enorme problema.

Supongamos varios casos reales: Alguien, empleando Twitter, te amenaza o se pone a hacer apología del maltrato animal o (ponga usted aquí cualquier cosa punible) y tu, decides emprender algún tipo de acción legal contra esa persona. Es obvio que un Tweet es fácilmente borrable y eso, es 'la prueba de cargo'

Lo que permite WebSellada es solicitar que un tercero ajeno a ti (en este caso, SbD) navegue a la URL que tu digas (en este caso el tweet en cuestión), haga una copia de como está en ese momento la URL, le aplique una firma digital y adicionalmente le añada un sello de tiempo empleando una autoridad de sellado reconocida oficialmente.

Luego, te enviamos un correo electrónico que contiene un PDF con un screenshot de la web, la firma digital a ese PDF y un sello de tiempo sobre la firma digital.

De esa forma, tu puedes tener un elemento verificable de que eso estaba así en un determinado momento temporal (definido en el sello de tiempo).

¿Más aplicaciones? A mi me ha pasado eso de ver una oferta en una web, la típica oferta que dices ¡¡ no puede ser !! y cuando te decides a ir por ella ... resulta que no era exactamente así, que se trataba de 'un error' y claro ya no está en la web.

También sirve para tweets bochornosos

En definitiva, existen muchas aplicaciones para esta herramienta.

¿Cómo se usa WebSellada?

Es muy fácil, simplemente debes enviar un correo electrónico a websellada@securitybydefault.com y en el subject poner la URL de la que quieres obtener la evidencia. Nada más.



Y cuando se procese tu petición, recibirás un correo electrónico con tres ficheros: Uno en formato PDF con un screenshot de la web, otro con extensión .asc con nuestra firma digital de ese pdf, y finalmente otro con extensión .tsr que es el sello de tiempo.


Con esos ficheros puedes, empleando gpg y openssl, verificar tanto la firma digital como el sello de tiempo.

Primero descargamos la clave pública de Web Sellada:

$ wget www.security-projects.com/websellada.key

Luego el certificado de la CA raiz de accv:

$ wget http://www.accv.es/fileadmin/Archivos/certificados/rootca.crt

Importamos la clave pública:

$ gpg --import websellada.key

Verificamos la firma digital sobre el pdf:

$ gpg --verify 2390495814521.39.pdf.asc 2390495814521.39.pdf

Y finalmente verificamos el sello de tiempo:

$ openssl ts -verify -data 2390495814521.39.pdf.asc -in 2390495814521.39.tsr -CAfile rootca.crt

El servicio está en fase 'ultra-beta', probablemente de errores, no procese bien todas las URLs o tenga demoras de tiempo en las respuestas.

Si encontráis fallos, podéis contactar conmigo en yjesus@security-projects.com donde, en la medida de lo posible, intentaré solucionarlos

Leer más...