SuperBiometría o más bien biometría en el super(mercado); eso es lo que de casualidad he encontrado navegando (o buceando más bien) por Internet y gracias a FrikiEconomía.
Cuando aquí en España lo más novedoso en los establecimientos de los centros comerciales -al menos que yo haya podido ver, es una tableta gráfica en la que firmas el resguardo de pago con tarjeta de la compra realizada en las tiendas Opencor y Sfera por ejemplo, al otro lado del charco nos llevan la delantera hasta en esto y ahora allí pagan con el dedo.
Según parece una cadena norteamericana de supermercados, no contentos con dar la opción de metálico, tarjeta o cheque (recordemos que esta modalidad de pago está muy extendida por allí), ha decidido implantar en todas sus tiendas la posibilidad de pagar mediante identificación biométrica por huella dactilar.
El cliente que se adhiera a esta nueva forma de pago debe rellenar el siguiente formulario bien online o bien en la tienda más cercana, dar los datos personales y bancarios y aceptar el consiguiente contrato para el servicio. Una vez hecho esto ya podrá elegir una forma más de pagar: a dedo.
Para ello el cliente presiona con el dedo en un dispositivo encargado de escanear la huella, de la que según se indica se extrae un patrón basado en puntos relevantes que posteriormente es comparada con la huella "patrón" que introdujimos al darnos de alta en el sistema. Además es preciso introducir una clave numérica de 7 caracteres para que, una vez validados ambos datos, se nos cargue el importe de la compra en la cuenta bancaria asociada a nuestro identificador.
Si bien esto no deja de ser una novedad y pone al alcance de todo tipo de personas la posibilidad de autenticarse mediante sistemas biométricos de seguridad, no debemos olvidar que estos sistemas no son infalibles. De hecho el canal "Discovery Channel" publicó recientemente un documental dentro de su serie Mythbusters (cazadores de mitos), demostraron que era posible llegar a burlar algunos de estos sistemas mediante algo tan simple como una fotocopia de la huella dactilar. Pongo varios enlaces al vídeo por que he visto que a veces es retirado por temas de copyright, por lo que los enlaces son éste, éste y éste.
No debemos olvidar que uno de los problemas que tiene el uso de huellas digitales como clave biométrica, es que es sensible a cambios en la fisonomía debido a, por ejemplo, heridas o quemaduras. Además hay sistemas que también son sensibles a la presión ejercida o incluso a nuestra temperatura corporal, existiendo en muchos casos una tasa de error relativamente elevada.
Otro punto en contra de la medida en esta cadena de supermercados es que pese a que es necesario realizar una doble validación mediante un código numérico de 7 cifras, el propio establecimiento propone y promueve que éste sea el número de teléfono del usuario, lo que claramente hace que este código en la mayoría de los casos tenga poca validez en materia de seguridad.
En cualquier caso al tratarse de una cadena de supermercados, aún que la posibilidad de fraude existe y por tanto hay que tenerla en cuenta, dudo mucho que alguien invierta lo suficiente para conseguir y falsificar una huella dactilar para comprar dos cartones de leche, patatas y 3 kilos de filetes.
Para los más curiosos el FAQ que la empresa ha hecho público y por mi parte...
Luego más.
jueves, 26 de julio de 2007
(In)Seguridad: SuperBiometría
Publicado por
Javier Mendoza
a las
0:54
|
Etiquetas: (in)seguridad, compras, curiosidades, noticias del mundo, Tecnología
sábado, 7 de julio de 2007
(In)Seguridad: Nuevo sitio de subastas on-line enfocado a las vulnerabilidades informáticas
Gracias a los chicos de Dark Reading nos enteramos de esta noticia sobre un nuevo portal en internet. Dicho portal es un sitio de subastas al estilo de eBay en el que expertos de seguridad pueden ssubastar sus descubrimientos, vulnerabilidades, exploits, bugs, etc.
Para los más impacientes, este proyecto ha sido desarrollado por "WabiSabiLabi", un laboratorio independiente de seguridad con sede en Suiza. Dicho proyecto pretende ser una vía pública, fiable y legal para el contacto entre empresas y expertos en seguridad, con el fin de que estos últimos puedan ver recompensados sus esfuerzos, investigaciones y descubrimientos.
Según la compañía, ellos guiarán a los vendedores en todo el proceso, consiguiendo de esta forma que el interesado obtenga los máximos beneficios posibles de la venta. Actualmente hay 3 formas de vender un "artículo". Por un lado está la opción tradicional de sacarlo a subasta durante un período de tiempo. Por otro está la posibilidad de vender el descubrimiento a un grupo de compradores, siendo está vez el precio fijo y prefijado. Y por último es posible vender a un único comprador a un precio fijo.
Por su parte, miembros de WSLabi aseguran que no pretenden que este portal se convierta en un hervidero de información para cyber-delincuentes y para ello informan de que todos los compradores serán meticulosamente investigados para verificar que en todo momento se cumpla legalmente.
Del mismo modo y para garantizar que los descubrimientos no son simplemente humo, el laboratorio asegura que analizará todos los artículos que se intenten subastar antes de que la subasta pueda llegar a hacerse efectiva. Además también se investigará al vendedor y el origen del descubrimiento para evitar que se intente vender información obtenida ilegalmente. De esta forma también se vela por los intereses de los posibles compradores.
Por supuesto toda la información sensible referente a compradores y vendedores es confidencial y según nos indican ningún dato aparte de los nicks serán almacenados en los servidores en los que se aloja esta iniciativa. Por contra, dicha información será almacenada en servidores seguros sin relación con dichos servidores web.
Resumiento la web en cuestión es la siguiente: WSLabi MarketPlace y actualmente están en subasta 4 vulnerabilidades, entre ellas un fallo de memoria en el kernel de linux.
Aún así mi opinión al respecto es la siguiente: el proyecto en si, sí realmente están contemplados y cubiertos todos los posibles problemas entre compradores y vendedores me parece una idea muy interesante.
Por supuesto la empresa se quedará con una comisión del importe total de la transacción por lo que queda clara la intención de lucro del proyecto.
Pero me sigue quedando una duda: todo esa iniciativa está siendo llevada a cabo, no lo olvidemos, por un laboratorio de seguridad informática independiente, que será el que en última instancia probará y verificará la autenticidad de los bugs, vulnerabilidades y fallos de software subastados, por lo que ¿tan descabellado es pensar que puedan utilizar esa información para, digamos por ejemplo, desarrollar sistemas de seguridad que poder vender posteriormente de forma "independiente"?
Ahí queda lanzada la pregunta, por mi parte y como siempre, luego más.
Publicado por
Javier Mendoza
a las
2:17
|
Etiquetas: (in)seguridad, compras, mundo empresarial, negocios, noticias del mundo, opinión, proyectos

