Stability, a sine qua non for everyday economy
"Solo un necio confunde valor y precio" (Only a fool mistakes value for price - Spanish proverb)
This is a topic that generates quite some interesting discussions between a group of Telegram friends. How we met is quite an interesting story. We've been in touch for over 15 years, over a series of communication channels (starting with following each others' blogs, on to Twitter, and now in a Telegram channel hosted by one of them) but - we've never met in person! Note to self - write an article on this, but another day. Today it's about stable currencies, everyday economy and crypto.
So I've been rapping my Telegram friends about BCH, how its main philosophy is to be real money for real, day to day economic transactions more than just being a store of value or even a cult like some BTC guys seem to behave. Most of us in the channel have read NN Taleb's Incerto and are following his latest Twitter rant about Bitcoin. Basically the famous Lebanese author claims that without a governing body that controls its huge sways in valuation (against fiat), it's just impossible to use it as currency, and the fact that the minting of Bitcoin has a hard limit on 21 million units is an unsurmountable handicap.
On the other hand, every article on Dogecoin states that due to the fact that there is no limit in the supply of coins there, the currency in inherently inflationary and that it will never be a good store of value.
So, on one side we have 21st century Dutch tulips (highly valued -perception- but without great inherent value -substance-), also not really usable because of the technicalities we all know and also because, who will buy something with BCH -let's say a Tesla- when it's possible that the day after tomorrow with the same amount of coins you can buy two of them? Or not even a bag of apples? That would be Bitcoin. On the other we have the situation painfully known for citizens of countries where government fixes liquidity by printing more money (quantitative easing): their money devaluates so quickly that they better swap it for something useful as soon as it's in their hands, making devaluation of the currency even steeper: Dogecoin.
Where does BCH stand?
We are all very happy about the current valuation of BCH. It recently surpassed the US $1000 mark and look where it's at right now. From the time I got my first BCH (thus qualifying for the #1BCHClub!) if I think of it in fiat my money has tripled! This is great when you want your crypto to be a store of value, but - will I dare pay a pizza with BCH when there's always this thought at the back of my mind that if I hold it then I can buy 2, 4, 8, 16, 1000 pizzas with what I paid for one?
My point is: sudden rise in its value makes it psychologically harder to use BCH to pay your day to day consumption. Even if the tools have excellent usability, fees are in the dollar cents range and transactions are almost instantaneous.
Dual scenarios, where people use both fiat and BCH, will always present this problem. Am I better off using BCH as a savings account of sorts and using fiat for my day to day transactions? The answer to this question is YES if the fiat currency we are talking about is stable enough and BCH price increases steadily against it.
If your national currency is not stable, and is in fact devaluating fast (Venezuela, South Sudan), you're better off swapping your bolívares for something stable as soon as you get them. In the recent past this would have meant a de facto dollarization of the economy, and a regression to bartering as main means of small commerce. Currently, for technologically savvy people, swapping bolívares for BCH and living your life in BCH could be frictionless, providing enough merchants are onboard so that you can actually buy the stuff you need, and that the price of BCH is stable.
Which brings me to the Spanish proverb above: How much is BCH worth? It does have practical value, like a can of tuna has (as a source of nutrition the latter, as a means of exchanging goods and services the former) but if price (how many dollars to get a coin) exceeds its value (what it really is worth), its days as real currency are counted.
If you've reached this far, I would love to hear your comments!

Ciberseguridad para gente con prisa: Conceptos básicos de ciberseguridad
En 2017 publiqué un pequeño libro sobre ciberseguridad (**Amazon**; **Origin Shop**) bajo la convicción de que es imprescindible que todos, seamos técnicos o no, conozcamos los conceptos básicos para comprender la tecnología en la que se basa la sociedad actual. En la entrega de hoy explicamos los conceptos principales, el vocabulario empleado a la hora de hablar de ciberseguridad o seguridad informática. https://www.amazon.com.mx/Ciberseguridad-gente-prisa-S%C3%A1nchez-Guerrero-ebook/dp/B06XBFRRM2/ref=sr_1_1?__mk_es_MX=%C3%85M%C3%85%C5%BD%C3%95%C3%91&dchild=1&keywords=ciberseguridad+para+gente&qid=1619292212&sr=8-1 https://libros-para-gente-con-prisa.ogn.app/
**Parte 1:** **Criptografía** https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-criptografia-e62cc792
**Parte 2:** **Cifrado y correo electrónico** https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-cifrado-y-correo-electronico-fbcbd3b6
**Parte 3:** **Malware y amenazas** https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-malware-y-amenazas-bb0d0441
**Parte 4:** Seguridad de redes https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-seguridad-de-redes-9ad63a24
Esperamos sus comentarios.
**Conceptos básicos**
En esta sección proporcionaremos definiciones lo más claras y concisas posibles para los conceptos más importantes en el área de la seguridad informática.
Según los miembros de la Asociación de Auditoría y Control de los Sistemas de Información (ISACA por sus siglas en inglés), **ciberseguridad** es la “protección de activos de información, a través del tratamiento de amenazas que ponen en riesgo la información que es procesada, almacenada y transportada por los sistemas de información que se encuentran interconectados.” [2]
Vamos a analizar esta definición. Sus términos clave son “activos de información”, “sistemas de información”, “riesgo” y “procesamiento”.
Según el estándar ISO/IEC 27001 (Tecnologías de la Información – Técnicas de Seguridad – Sistemas de Gestión de la Seguridad de la Información), “la **información** es un activo que, como otros activos importantes de negocio (sic), es esencial para el negocio de una organización y por lo tanto tiene que ser protegido de forma adecuada.” [3]
En términos más claros, un **activo de información** es “la información que tiene valor para una organización”. Considerémonos a nosotros mismos como una organización y pensemos qué información tenemos, o hemos generado, que sea valiosa para nosotros. Ejemplos habituales serían: copias de documentos oficiales (pasaporte, tarjeta sanitaria, etc.), datos bancarios (cuentas, saldos, etc.), vídeos y fotos que hayamos hecho nosotros o en las que aparezcamos, películas, libros, música que hayamos comprado, etc.
En este punto recomendamos al lector que reflexione cinco minutos sobre los activos de información de que dispone. Intente rellenar una tabla como la que verá a continuación. Guárdela. La utilizaremos más tarde para realizar un análisis de riesgos de sus activos de información.
**Tabla 1: Inventario de activos de información**
Seguimos con las definiciones. Un **sistema de información** es un conjunto integrado de componentes utilizados para recoger, almacenar y procesar datos, así como para proporcionar información, conocimiento y productos digitales elaborados a partir de esos datos. [4]
Esta definición es clara y concisa, pero algo difícil de aplicar en la práctica. Pensemos en WhatsApp, un conocidísimo sistema de mensajería a través de Smartphone. ¿Qué datos se recogen, almacenan y procesan? ¿qué producto digital, información y conocimiento es generado por WhatsApp? ¿De qué elementos se compone su sistema de información? Intentemos responder a estas preguntas:
Los datos recogidos, almacenados y procesados por WhatsApp podrían ser: los usuarios de WhatsApp representados por el número de su teléfono móvil; esos mismos teléfonos móviles; los mensajes enviados (compuestos del mensaje en sí: un texto, un emoticón, una foto, un vídeo, así como de su meta-información: el emisor, el receptor, la fecha y hora de envío, el estado del mensaje –enviado, recibido, leído-, la ubicación de receptor y emisor a la hora de enviar y recibirlo, respectivamente). El producto digital sería un sistema de mensajería. La información transmitida sería el mensaje completo tal y como acabamos de describirlo. ¿El conocimiento? Pues usen la imaginación y piensen qué tipo de análisis se podría realizar con los datos almacenados por WhatsApp. Solamente analizando los datos de envíos, sin entrar en el contenido de los mensajes, se puede inferir la pertenencia a determinadas comunidades, las redes de amistad, la intensidad de la relación. Ahora añadan a la comunicación el análisis del contenido de los mensajes. El resultado es una buena radiografía personalizada de los usuarios de WhatsApp.
Los componentes que conforman WhatsApp son por supuesto un secreto empresarial, pero se puede aventurar cuáles son: aplicación WhatsApp instalada en los millones de teléfonos inteligentes de sus usuarios; la red de comunicaciones del proveedor de telefonía móvil del usuario (GPRS, 3G, 4G, UMTS, etc.), Internet (a este componente tan especial le dedicaremos un capítulo entero), los servidores de aplicación y bases de datos propiedad de WhatsApp, las aplicaciones informáticas usadas por los empleados de WhatsApp para gestionar su sistema y su empresa, incluyendo la actividad de obtención de conocimiento a partir de los datos almacenados.
Queda como ejercicio para el lector pensar en los componentes del sistema de información de un banco, incluyendo cajeros automáticos y los terminales de venta utilizados en comercios para realizar pagos con tarjetas de crédito y débito.
Ahora que sabemos lo que es un sistema de información, podemos pensar en sus riesgos inherentes. Un **riesgo** no es más que la combinación de la probabilidad de un evento y las consecuencias que tendría que de ese evento ocurriese. [3] Hemos representado este concepto en la Tabla 1: Inventario de activos de información. El evento sería la pérdida del activo. El riesgo vendría determinado por la probabilidad de perder el activo y por el impacto que tendría esa pérdida para la organización o la persona. Otro riesgo muy importante, a tener siempre en cuenta, es: ¿qué pasaría si el activo de información cayese en manos de la persona equivocada?
Como en cualquier otra actividad humana, la eliminación total del riesgo es imposible. Lo que sí es deseable es la presencia de un proceso de **gestión de riesgos** (actividades coordinadas de análisis, evaluación y tratamiento) mediante el cual se identifiquen y midan los riesgos y se traten los más importantes. Este es el objeto de estándares de seguridad de la información como ISO/IEC 27001, que son de obligado cumplimiento en muchas partes del mundo para organizaciones que gestionan información confidencial.
La **seguridad de la información** viene definida en el ya mencionado estándar ISO/IEC 27001 como la “preservación de la confidencialidad, la integridad y la disponibilidad de la información. Además, pueden tratarse otras propiedades, como la autenticidad, la responsabilidad de las acciones, la no repudiación y la fiabilidad”. [2]
Centrémonos en las tres propiedades principales, que en el sector de la ciberseguridad son conocidas como la “CIA” por sus siglas en inglés. **Confidencialidad**: Solo las personas autorizadas para acceder a cierta información pueden acceder a ella.
**Integridad**: La información no se manipula ni tergiversa cuando está almacenada ni cuando se está transfiriendo.
**Disponibilidad** (“Availability” en inglés, de ahí el acrónimo CIA y no CID): La información está disponible cuando se necesita, desde donde se necesita.
Las otras propiedades son:
**Autenticación**: Se identifica unívocamente quién generó la información.
**No repudiación**: “El usuario no puede negar que hizo algo”, por ejemplo: acceder a la ficha de un cliente, realizar un pedido, haber sido él quien envió un mensaje de correo electrónico, etc.
Espero que, con los ejemplos de sistema de información que hemos mencionado anteriormente (mensajería privada Whatsapp y gestión de una entidad financiera), el lector esté convencido que un cierto nivel de seguridad de la información es necesario, dependiendo del sistema en cuestión y de la circunstancia. Si es usted un miembro de una minoría perseguida en su país, le va la vida en que sus comunicaciones electrónicas no caigan en manos de las autoridades (es decir, es imprescindible que se respete el principio de Confidencialidad). Si de repente se cambia el saldo de su cuenta bancaria por un error en sus datos, o ya de plano “desaparece” su cuenta bancaria (es decir, no se cumple el principio de Integridad), el impacto en sus finanzas va a ser evidente.
Antes de proseguir, por favor conteste a estas preguntas y guarde sus respuestas. Veremos más adelante si, tras leer este pequeño volumen, cambian algunas de ellas.
1. Cuando enciendes el ordenador, ¿necesitas introducir una contraseña?
2. Cuando dejas de usar el ordenador, ¿se bloquea solo con contraseña tras un cierto tiempo de inactividad?
3. ¿Dónde guardas las contraseñas para conectarte a sitios web y a redes sociales?
4. ¿Repites contraseñas?
5. ¿Usas antivirus en tu ordenador?
6. ¿Está tu ordenador actualizado?
7. ¿Actualizas regularmente el software que utilizas, incluido el sistema operativo?
8. ¿Utilizas un cortafuegos en tu ordenador?
9. ¿Tienes copias de seguridad de tus datos importantes en algún sitio además de tu ordenador?
10. ¿Sabes si has sido alguna vez víctima de un ataque cibernético?

Ciberseguridad para gente con prisa: Seguridad de redes
En 2017 publiqué un pequeño libro sobre ciberseguridad (**Amazon**; **Origin Shop**) bajo la convicción de que es imprescindible que todos, seamos técnicos o no, conozcamos los conceptos básicos para comprender la tecnología en la que se basa la sociedad actual. En la entrega de hoy hablamos de seguridad de redes. https://www.amazon.com.mx/Ciberseguridad-gente-prisa-S%C3%A1nchez-Guerrero-ebook/dp/B06XBFRRM2/ref=sr_1_1?__mk_es_MX=%C3%85M%C3%85%C5%BD%C3%95%C3%91&dchild=1&keywords=ciberseguridad+para+gente&qid=1619292212&sr=8-1 https://libros-para-gente-con-prisa.ogn.app/
**Parte 1:** **Criptografía** https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-criptografia-e62cc792
**Parte 2:** **Cifrado y correo electrónico** https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-cifrado-y-correo-electronico-fbcbd3b6
**Parte 3:** Malware y amenazas https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-malware-y-amenazas-bb0d0441
Esperamos sus comentarios.
**Seguridad de redes**
Como usuarios domésticos tenemos responsabilidad de proteger tanto nuestros ordenadores, SmartPhones y tabletas, nuestra red doméstica, y de ser responsables cuando nos conectemos a redes públicas. El tema de la protección de nuestros dispositivos ya lo vimos en la sección de antivirus. Ahora centrémonos en nuestra red doméstica, así como en proteger nuestro ordenador cuando usemos redes públicas.
El primer punto a considerar son los **cortafuegos**. Se trata de unas barreras infranqueables a virus, gusanos, troyanos y amenazas en general. El símil con los bosques bien gestionados es evidente: en ellos, cada ciertos metros se desforesta una franja de bosque para que en caso de incendio, el fuego no se pueda propagar a todo el bosque y se quede confinado al sector en que inició. El primer cortafuegos para seguridad informática se implementó en 1988. Originalmente estaban implementados en los enrutadores (pequeños ordenadores encargados de gestionar el tráfico dentro de una red) y trabajaban a nivel de paquete o datagrama. El cortafuegos comparaba la dirección IP de origen y destino así como el protocolo (TCP o UDP) y el puerto con los definidos por unas reglas de “tráfico permitido” y “tráfico prohibido”.
Hoy en día muchas personas utilizamos nuestros ordenadores portátiles en redes públicas (cafeterías, bibliotecas, etc.) y no tenemos ningún tipo de control sobre la configuración del cortafuegos de esa red pública. Es por eso que hoy en día los cortafuegos también se implementan como una aplicación que puede ser instalada en los ordenadores. Podemos pensar en ellos como la última línea de defensa. Los sistemas operativos ya vienen dotados de un cortafuegos. En el caso de Windows, solamente ha de ir a la configuración de seguridad de su sistema para activarlo o configurar sus reglas de seguridad.
Otra manera de proteger su tráfico es mediante **redes privadas virtuales** (VPN por sus siglas en inglés). Antiguamente se tenían que contratar unas líneas de comunicaciones físicas (es decir, cables o enlaces por microondas) a las compañías de telecomunicaciones para unir varias oficinas y así crear una red privada. Hoy en día, gracias a la criptografía, podemos establecer dichas redes privadas, pero sin la necesidad de cables de uso exclusivo: esas redes privadas se pueden establecer “virtualmente” a través de Internet.
El modo más habitual de usarlas es el del trabajador remoto, es decir, empleados de empresas que usan sus ordenadores desde cualquier sitio y se conectan a la red de la empresa. Para ello usan un cliente VPN (un programa instalado en su ordenador, teléfono o Tablet) que establece comunicación a través de Internet con el servidor VPN instalado en la empresa. Este servidor se encarga de la autenticación del usuario, de la creación de un “túnel” (término que incluye el acuerdo de claves de encriptación de uso exclusivo para la sesión en curso, más el tráfico encriptado en sí), de la recepción de ese tráfico encriptado, de su descifrado y posterior transferencia a los servidores y ordenadores de la empresa que correspondan (por ejemplo, el servidor de correo electrónico).
Los protocolos usados por VPN son:
**PPTP** (“Point to Point Tunneling Protocol”): Usado por Windows. Permitía 255 conexiones por servidor. Hoy en día es obsoleto.
**L2TP** (“Layer 2 Tunneling Protocol”): Es la adaptación por parte de Microsoft de un protocolo de la empresa Cisco (L2F). Está en uso a partir de Windows 2000.
**IPSec** (“Internet Protocol Security”): Es el más usado actualmente. Está hecho a partir de técnicas de cifrado muy conocidas y seguras.
Finalmente recordaremos la regla básica de seguridad**: un sistema es tan seguro como su eslabón más débil**. En el caso de las VPNs, el riesgo más evidente es que a ellas se conecte un ordenador con software obsoleto o sin antivirus. O que un usuario no proteja sus contraseñas y éstas acaben en malas manos.
Ciberseguridad para gente con prisa: Malware y amenazas
En 2017 publiqué un pequeño libro sobre ciberseguridad (**Amazon**; **Origin Shop**) bajo la convicción de que es imprescindible que todos, seamos técnicos o no, conozcamos los conceptos básicos para comprender la tecnología en la que se basa la sociedad actual. Aquí les explicamos los diferentes tipos de amenazas para sus dispositivos digitales y las herramientas que utilizamos para mitigarlas. https://www.amazon.com.mx/Ciberseguridad-gente-prisa-S%C3%A1nchez-Guerrero-ebook/dp/B06XBFRRM2/ref=sr_1_1?__mk_es_MX=%C3%85M%C3%85%C5%BD%C3%95%C3%91&dchild=1&keywords=ciberseguridad+para+gente&qid=1619292212&sr=8-1 https://libros-para-gente-con-prisa.ogn.app/
**Parte 1:** **Criptografía** https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-criptografia-e62cc792
**Parte 2:** Cifrado y correo electrónico https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-cifrado-y-correo-electronico-fbcbd3b6
Esperamos sus comentarios.
**“Malware” y otras amenazas**
Seguro que han oído hablar de Software (aplicaciones informáticas) y hardware (los componentes físicos, como el ordenador, los servidores, los enrutadores…). “**Malware**” es un juego de palabras que significa “software maligno”. Son aplicaciones que, caso de ser instaladas en su ordenador, pueden destruir sus datos o secuestrar su ordenador para realizar operaciones en contra de su voluntad. A continuación enumeraremos los diferentes tipos de “malware”.
**Virus**: Es el más conocido, a veces todos los demás se conocen como virus para el público en general. Un virus es un software que inserta copias de sí mismo en aplicaciones, datos y otras partes importantes del disco duro de un ordenador. Hoy en día se transmiten a través de llaves USB o de conexiones por Internet.
**Gusanos**: Un gusano es una aplicación que funciona de la siguiente manera:
1. Intenta encontrar una vulnerabilidad en otras máquinas.
2. Explota esas vulnerabilidades.
3. Se descarga a sí mismo en máquinas remotas con dicha vulnerabilidad (esto se conoce como “etapa persistente”).
4. Identifica nuevas máquinas vulnerables, va al paso 1.
**Troyanos**: El símil es el del caballo de Troya: el malware se disfraza de programa legítimo (por ejemplo, un salvapantallas). Al contrario que los gusanos o los virus, los troyanos no se pueden transmitir, son los usuarios los que se encargan de ese paso.
¿Por qué existe el “malware”? Estos programas se desarrollan bien para satisfacer la curiosidad intelectual (o para denunciar una vulnerabilidad), para obtener ganancias financieras (por ejemplo, logrando robar números de tarjetas de crédito, o “secuestrando datos” y pidiendo rescate para liberarlos) o para realizar espionaje industrial.
Amenazas que usan “malware” como vehículo transmisor son:
**“Phishing”**: Ya lo mencionamos cuando hablamos de ingeniería social. Se trata de suplantar una identidad para obtener un beneficio. Se basa en establecer confianza con el usuario y lograr que haga cosas que van en su contra.
**“Spam”**: Debido a que los protocolos originales de correo electrónico (SMTP, POP3) no tienen autenticación, es razonablemente fácil enviar mensajes haciéndose pasar por otra persona (esta técnica se conoce como “spoofing” o falsificación). Así pues, es fácil recopilar direcciones de correo electrónico y, haciéndose pasar por otro, enviar mensajes no deseados con fines maliciosos (por ejemplo, para realizar “Phishing”). Este es un grave problema. Se estima que en 2011 el 85% del tráfico de correo electrónico era Spam. Esos son 7 billones de mensajes indeseados desperdiciando la capacidad de Internet en el mejor de los casos, creando graves problemas a los recipientes en el peor.
**“Botnet”**: Ejército de ordenadores “zombies”. Hay ciertos troyanos, virus y gusanos que no ocasionan un efecto visible al ordenador infectado. Lo que logra el malware es que esos ordenadores puedan ser controlados remotamente, nunca con buenos fines. Usted como usuario a lo máximo llegará a percibir que su ordenador se ha “ralentizado”, mientras se utiliza en contra de su voluntad para transmitir imágenes pornográficas o lanzar ataques **DDoS** (millones de ordenadores conectándose a la vez a un servidor Web con la intención de bloquearlo por exceso de carga de trabajo).
**Antivirus**
Si lo descrito anteriormente le alarma, ha de saber que nunca ha sido tan fácil ponerle remedio. En primer lugar, ha de ser cuidadoso y muy desconfiado. No instale programas de dudoso origen, no abra correos electrónicos no deseados. En segundo lugar, ha de mantener unas mínimas medidas de higiene en su ordenador.
Por higiene no queremos decir limpieza física (grasa, migas, etc.) sino que el software que instale en su sistema ha de cumplir unas medidas mínimas de cuidado.
La regla número uno es: mantenga al día el software de su ordenador. Use el sistema operativo que use, active las actualizaciones automáticas de software que se le ofrecen en el panel de control. Está comprobado que el número de vulnerabilidades de un sistema crece exponencialmente cuando su software es antiguo y ya no recibe soporte por parte del vendedor. La segunda regla es: active su antivirus. Antiguamente era imprescindible comprar un antivirus (Norton, Kaspersky, Panda) y aunque todavía es recomendable hacerlo, el antivirus que viene incluido con Windows desde su versión 7 es de suficiente calidad para uso doméstico. Así que, por favor, abra el panel de control, vaya a las opciones de seguridad, y actívelo. Si solo va a seguir un consejo de todos los que le estamos dando, que sea este.
Ciberseguridad para gente con prisa: Cifrado y correo electrónico
En 2017 publiqué un pequeño libro sobre ciberseguridad (**Amazon**; **Origin Shop**) bajo la convicción de que es imprescindible que todos, seamos técnicos o no, conozcamos los conceptos básicos para comprender la tecnología en la que se basa la sociedad actual. Este artículo intenta explicar el uso de criptografía con correo electrónico. Recomiendo lectura previa del artículo sobre criptografía. https://www.amazon.com.mx/Ciberseguridad-gente-prisa-S%C3%A1nchez-Guerrero-ebook/dp/B06XBFRRM2/ref=sr_1_1?__mk_es_MX=%C3%85M%C3%85%C5%BD%C3%95%C3%91&dchild=1&keywords=ciberseguridad+para+gente&qid=1619292212&sr=8-1 https://libros-para-gente-con-prisa.ogn.app/
**Parte 1:** Criptografía https://read.cash/@acalpixca/ciberseguridad-para-gente-con-prisa-criptografia-e62cc792
Si tienen comentarios o dudas, aquí estamos para ayudar.
**Cifrado y correo electrónico**
Hemos visto el cifrado simétrico o de clave única (más intuitiva) y el de clave pública o cifrado asimétrico (un poco más complicada de entender). No hay que pensar que una ha sustituido a la otra. De hecho, el uso más habitual es el combinado, o **cifrado híbrido**. En él, emisor y receptor, que disponen de un par de claves pública-privada cada uno, establecen una comunicación segura por cifrado asimétrico que utilizan para intercambiarse de modo seguro una tercera clave que conocen ambos, y que solamente utilizarán inmediatamente. A partir de ese momento, establecen otra comunicación en la que cifran sus respectivos mensajes usando esa tercera clave. ¿Por qué usar este esquema complicado? Por un tema eminentemente práctico: los cálculos matemáticos utilizados por la criptografía asimétrica son mucho más complicados, y por lo tanto mucho más tardados, que los utilizados por la criptografía de clave única. Por eso emisor y receptor usan la primera solamente para compartir un mensaje corto (la clave única a utilizar después) para pasar a transmitirse mensajes mucho más largos usando cifrado simétrico que usa esa clave única.
Usted usa este sistema de cifrado híbrido cada vez que navega por la Web. ¿Recuerda el “candadito” que sale en la barra del navegador cada vez que accede a una página Web que tiene prefijo https en su dirección? Ese candado indica que su ordenador y el servidor Web establecieron un canal de comunicación seguro mediante cifrado asimétrico, que a través de él se intercambiaron una clave de uso único para establecer una comunicación con cifrado simétrico, y que dicha comunicación segura con cifrado simétrico ya se estableció. Puede usted navegar por el sitio con la certeza de que nadie va a interceptar los datos transmitidos y recibidos.
Cuando hablamos de contraseñas mencionamos las **funciones de “hash”** como un mecanismo para que los sistemas de autenticación no tuvieran que almacenar las contraseñas de sus usuarios. En general, estas funciones se usan para garantizar la autenticidad de unidades de información (por ejemplo, contraseñas, pero también archivos, fotos, etc.). Se puede decir que la función de “hash” es capaz de generar un identificador único para cada unidad de información. Ya vimos cómo se usa con contraseñas. Veamos ahora cómo se aplicaría esto a un archivo:
Quiero enviar un documento a alguien y quiero que esa persona pueda verificar que el archivo no ha sido manipulado en tránsito. Hago lo siguiente: primero aplico una función de “hash” al archivo. A mi contacto le envío dos cosas: el documento en sí y el resultado de aplicarle la función de “hash”. Mi contacto recibe ambos y verifica la autenticidad del documento de la siguiente manera: le aplica la función de “hash” al archivo recibido y compara el resultado con el “hash” que yo le he enviado. Si ambos coinciden, significa que la copia que yo envié y la que ella ha recibido son idénticas. Si no coinciden, el documento se ha deteriorado en tránsito, o alguien lo ha manipulado.
Los algoritmos de “hash” más comunes son:
**MD5**: el más utilizado en la actualidad, pero con ciertos problemas. Se ha encontrado que es relativamente fácil encontrar dos unidades de información diferentes que den el mismo resultado cuando se les aplica MD5.
**SHA-1**: Primer intento de corregir los problemas de MD5, con poco éxito. No obstante, ha sido seguro durante 20 años. Solo en febrero de 2017 científicos de Google han conseguido hallar una vulnerabilidad [8].
**SHA-2**: El mejor algoritmo “hash” de la actualidad. Su uso es un requerimiento de seguridad para muchas agencias gubernamentales, como por ejemplo las de Estados Unidos.
**En la práctica**:
El cifrado y la firma de mensajes se suelen utilizar con el correo electrónico. El problema para el público en general que comienza a concienciarse en temas de seguridad y privacidad de la comunicación no es tanto la dificultad en el uso de herramientas que permitan realizar estas operaciones, sino encontrar entre sus contactos habituales alguien con inquietudes similares que esté dispuesto a cifrar sus mensajes. Se dice que la encriptación del correo electrónico no será realidad hasta que la industria de software la introduzca en sus productos comerciales sin que el usuario tenga que hacer nada para utilizarla.
Dejaremos la resolución del problema de encontrar un interlocutor dispuesto a probar el cifrado de su correo al lector. Pasaremos a describir las herramientas más habituales para ello.
Si usted siempre usa el correo electrónico a través del navegador (lo que se viene a conocer como “correo Web”): el mejor producto es **Mailvelope** (https://www.mailvelope.com/). Es una extensión para los navegadores Chrome y Firefox que funciona con Gmail, Hotmail/Outlook y Yahoo! Mail. La primera vez que lo utilice, él mismo se encargará de generar su par de claves pública/privada. A partir de entonces utilizará su correo de la forma habitual, solamente verá algunas opciones más que le permitirán firmar sus mensajes, añadir sus claves públicas a los contactos de correo que dispongan de ellas, y cifrar los mensajes que envíe a contactos con clave pública conocida. Esta es sin lugar a dudas la opción preferida para iniciarse en el mundo del correo seguro.
Si usted usa un cliente de correo electrónico en su ordenador, entonces todo es un poco más complicado. En primer lugar se ha de instalar las herramientas que se encargan de la criptografía en sí. Son implementaciones diferentes de **GNU Privacy Guard**, o GPG:
· **GPG4Win** (http://www.gpg4win.org/) si es usuario de Windows.
· **GPGTools** (https://gpgtools.org/) si usted usa Mac.
· Si usa **Linux**, ya lo tiene preinstalado.
En segundo lugar, ha de instalar una extensión a su cliente de correo electrónico que le permita utilizar GPG:
· **GPGMail** (parte de GPGTools) para Mac.
· **Enigmail** (https://www.enigmail.net) para el cliente de correo **Thunderbird** (funciona con Windows y con Linux).
Con todo esto ya configurado, ahora debería crear su par de claves pública/privada, distribuir a sus contactos su clave pública (enviándosela por correo convencional, publicándola en la red social de su preferencia (por ejemplo en su perfil de Facebook o LinkedIn, o publicándola en un servidor gestor de claves públicas PGP como el de RedIris en España: http://www.rediris.es/keyserver/), importar el par de claves en su cliente de correo electrónico, y comenzar a usarlo.
Ciberseguridad para gente con prisa: Criptografía
En 2017 publiqué un pequeño libro sobre ciberseguridad (Amazon; Origin Shop) bajo la convicción de que es imprescindible que todos, seamos técnicos o no, conozcamos los conceptos básicos para comprender la tecnología en la que se basa la sociedad actual. La criptografía es una pieza central en los actuales mecanismos de seguridad de la información... y por supuesto, es la piedra angular de las criptodivisas. Este es el capítulo que le dediqué a la materia. Léanlo con calma. Espero y agradezco sus comentarios. https://www.amazon.com.mx/Ciberseguridad-gente-prisa-S%C3%A1nchez-Guerrero-ebook/dp/B06XBFRRM2/ref=sr_1_1?__mk_es_MX=%C3%85M%C3%85%C5%BD%C3%95%C3%91&dchild=1&keywords=ciberseguridad+para+gente&qid=1619292212&sr=8-1 https://libros-para-gente-con-prisa.ogn.app
**Criptografía**
“Cripto” significa esconder, ocultar, ofuscar. “Grafía” es escritura. La **criptografía** es la ciencia que estudia los mecanismos para transformar mensajes de manera que solamente el emisor y el receptor deseado sean capaces de entenderlo. Esta ciencia es tan antigua como los secretos, es decir, como la humanidad. Pero durante la 2ª Guerra Mundial ésta dio un gran paso adelante y se forjó como disciplina moderna. Es en esta época que se acuñaron ciertos términos no demasiado intuitivos hoy en día, pero que siguen siendo los más utilizados. Dedicaremos unos minutos a repasarlos.
**Texto simple** (“plain text”): Es el mensaje a transmitir, previo a ser manipulado. Durante la Guerra éstos eran mensajes de texto. Hoy en día el mensaje puede ser un emoticón, un sonido, un video, además de texto. En todos los casos, cuando hablamos de criptografía les llamamos texto simple.
**Texto cifrado** (“cypher text”): Es el mensaje ofuscado, es decir, modificado de tal manera que solamente el emisor y la persona a quien se ha enviado sean capaces de leerlo. Recordemos que una imagen y un video también son mensajes, y por lo tanto una vez ofuscados nos referiremos a ellos como texto cifrado, aunque no se trate de texto en sí.
**Cifrado** (“cypher”) o **código**: el algoritmo, método o función matemática que aplicamos al texto sencillo para obtener el texto cifrado. Es “el secreto de la salsa”. Más adelante veremos los diferentes algoritmos de cifrado existentes y su nivel de seguridad.
**Clave de cifrado o de encriptación**: Un secreto, o combinación de secretos, conocidos total o parcialmente por el emisor y el receptor, utilizados junto con el cifrado o código para cifrar y descifrar (o encriptar y desencriptar) el mensaje.
**Cifrado**, también conocido como **encriptación** (“encryption”): El proceso de aplicación de un cifrado o código determinado a un texto simple determinado para obtener un texto cifrado determinado que seguidamente enviaremos al receptor del mensaje. El uso de la clave de cifrado en este proceso es también habitual. El lector apreciará que aquí se empiezan a complicar los términos, ya que cifrado puede significar el algoritmo o función matemática y también el proceso de aplicación de dicho algoritmo. El contexto será lo que determine el significado del término.
**Descifrado**, también conocido como **desencriptación** (“decryption”): Una vez el texto cifrado llega al receptor, éste ha de revertir el proceso de cifrado o encriptación para que el texto cifrado se convierta en texto simple que pueda ser leído. Este proceso se llama descifrado.
Pongamos un ejemplo quizás conocido para el lector, ya que resulta ser un juego infantil muy común. Un grupo de amigos escogen una vocal, digamos la “i” y a partir de entonces hablan sustituyendo todos los sonidos vocálicos por esa vocal. Apliquemos esta situación con los términos recién definidos:
· El mensaje “hola, ¿eres mi amigo?” es el texto simple.
· El cifrado es el método “sustituye todas las vocales por una determinada”.
· La clave de cifrado es la vocal “i”.
· El texto cifrado es “hili, ¿iris mi imigi”?
· El descifrado es el método “sustituye la clave de cifrado (la letra “i”) por vocales de tal manera que las palabras una a una, y la frase entera, tengan sentido”.
· El mensaje descifrado es de nuevo “hola, ¿eres mi amigo?”
Como hemos podido ver, la principal aplicación de la criptografía ha sido el envío de mensajes que sean indescifrables para quien sea que pudiera interceptarlos. Basado en eso, los ejemplos que utilizaremos a partir de ahora involucran a tres personas: el emisor del mensaje, el receptor intencionado del mensaje, y el interceptor del mensaje. Tradicionalmente en el campo de la criptografía se escenifican los roles de emisor y receptor con los nombres **Alice** y **Bob**. La persona que intenta interceptar el mensaje siempre se llama **Eva**[1]. La clave de cifrado siempre se representará con una llave[2].
Otro uso muy frecuente de la criptografía es la firma de mensajes. Siguiendo el símil de mundo real, un documento firmado es un documento cuyo origen está asegurado. El atributo de la seguridad de la información que se garantiza gracias al firmado de mensajes son la autenticación (sabes a ciencia cierta quién te envió el mensaje) y la no repudiación (esa persona no puede negar que fuera ella quien envió el mensaje).
Como ya vimos en el caso de elección de contraseñas, el cifrado será tan seguro como lo sea la clave de cifrado que escojamos, y cómo de secreta la mantengamos. Imaginemos que somos Bob y queremos enviar mensajes seguros a Alice. Podemos crear una clave muy larga y compleja, pero ¿cómo podemos compartir la clave con Alice? La única manera 100% de hacerlo es quedando con ella en persona y dársela en mano. Desafortunadamente, esto no es muy práctico. Cualquier otro método de hacerle llegar la clave compartida a Alice es en sí insegura. ¡No podemos garantizar que Eva no pueda interceptarla en tránsito! A esto se le llama el **problema de la distribución de la clave**, y la criptografía en que emisor y receptor comparten una sola clave se conoce como de **clave única** o **criptografía simétrica**.
En 1976 dos matemáticos estadounidenses, Diffie y Hellman, encontraron una solución a este problema [7]. Su solución se conoce como **criptografía de clave pública** o **criptografía asimétrica** y se basa en proveer a cada persona con un par de claves: una **privada**, que solamente ellos conocerán y se mantendrá en secreto, y una **pública**, que repartirán a todos sus contactos. Es muy importante que en caso de que se sospeche que alguien puede conocer tu clave privada, inmediatamente dejes de usar el par de claves al que pertenece, generes un nuevo par de claves, y distribuyas tu nueva clave pública a tus contactos. Más adelante veremos cómo se generan y distribuyen claves en la práctica. Ahora veamos con unos ejemplos muy conceptuales la manera de funcionar de la criptografía asimétrica. No son complicados, pero requieren un poco de atención. Comprender bien el fundamento facilita enormemente el uso en la práctica de la criptografía. Vamos con ellos.
1. Alice quiere enviarle un mensaje a Bob.
Cifrar un mensaje con criptografía asimétrica puede visualizarse como colocarle un **candado de cifrado que es propiedad del destinatario** al mensaje. El candado funciona con dos llaves. Para **abrir el candado debes disponer de la llave pública y privada del destinatario** (cosa que, si la llave privada se mantiene así, privada, solo puede hacer el destinatario), mientras que **para cerrarlo solo necesitas la clave pública del destinatario** (esa está al alcance de cualquier persona).
Para que Alice le pueda enviar un mensaje a Bob, ella ha de conocer la clave pública de Bob. Alice cifra el mensaje con la clave pública de Bob (cierra el candado), y le envía el mensaje con el candado puesto. Bob usa sus dos llaves (la pública y la privada) para abrir el candado, es decir, para descifrar el mensaje.
Si Eva intercepta el mensaje e intenta abrir el candado para leerlo, no podrá, ya que solamente dispondrá de la clave pública de Bob, pero no la privada, y ya hemos visto que para abrir el candado se necesitan ambas.
Bob quiere contestarle a Alice.
El proceso es idéntico: Bob debe obtener la clave pública de Alice. Bob cierra el candado con la clave pública de Alice, y le envía el mensaje con el candado. Alice ha de usar sus dos llaves para abrirlo. Eva, que intercepta el mensaje, es incapaz de abrir el candado.
Con este sistema, se garantiza la confidencialidad de la comunicación, pero de ninguna manera la autenticidad: Eva podría fácilmente escribir un mensaje, cerrar el candado usando la clave pública de Bob, pero hacerse pasar por Alice. La solución a ese problema es el uso de la firma de mensajes. Si seguimos con el símil de los candados, el de firma es diferente: es propiedad de la persona que firma el mensaje, **se cierra con su clave privada** (que solamente conoce el firmante) y **se abre con su clave pública** (que conoce todo el mundo).
Veamos un par de ejemplos.
1. Alice quiere firmar un mensaje y después enviárselo de modo seguro a Bob.
La mejor manera de entender este proceso es hacerlo en dos pasos: primero, Alice firma su mensaje (le coloca un candado de firma, propiedad de ella), y después, Alice cifra ese mensaje ya firmado (le coloca otro candado, éste de cifrado, propiedad de Bob) para que solamente Bob pueda leerlo.
Así pues, lo primero que hace Alice es cerrar el candado de la firma con su clave privada (que solamente ella conoce).
El segundo paso es cerrar el candado de cifrado (propiedad del destinatario, es decir, de Bob) usando la clave pública de Bob, y enviar el mensaje a Bob.
Una vez Bob recibe este mensaje, lo primero que hará es usar su par de claves (compuesto de la pública y la privada, que solamente él conoce) para obtener el mensaje firmado de Alice.
Después, tiene que abrir el candado de la firma (propiedad de la firmante, es decir, de Alice) usando, como hemos visto antes, la clave pública de Alice. El resultado es que Bob puede leer el mensaje, y además sabe que ha sido enviado por Alice.
2. Eva intenta enviar un mensaje a Bob haciéndose pasar por Alice.
Eva podría escribir un mensaje diciendo que es Alice, usar el candado de cifrado de Bob, cerrarlo con la clave pública de Bob, y enviárselo. Bob podría desconfiar de la autenticidad del mensaje ya que no viene firmado por Alice.
Eva de ninguna manera puede cerrar el mensaje con el candado de firma de Alice ya que se requiere la clave privada de Alice, que es secreta.
Estos conceptos de criptografía asimétrica son un poco enrevesados pero no demasiado difíciles de comprender. No se puede decir lo mismo sobre los cálculos matemáticos que se realizan combinando las claves con el mensaje para obtener un resultado ininteligible y difícil de descifrar. Nos limitaremos aquí a mencionar los algoritmos de criptografía más utilizados:
**DES**: Se creó en los años 70, cuando nació el cifrado asimétrico. Usa claves de una longitud de 56 bits (56 dígitos binarios, es decir, 1 o 0). Con ordenadores actuales, puede ser descifrado usando “fuerza bruta” en menos de un día.
**Triple DES**: Se usan los mismos principios matemáticos y tipos de claves, pero se repite el proceso tres veces. Con la velocidad actual de mejora de rendimiento de los ordenadores, Triple DES dejará de ser seguro en la década de 2030.
**AES**: Hay tres versiones: de claves de 128, 192 o 256 bits. Es la criptografía más usada en la actualidad. Tanto es así que su cálculo se implementa en los circuitos integrados de los procesadores (como si se tratara de una suma o una resta).
**Blowfish**: Es un algoritmo creado en la década de 1990. Las claves tienen longitud variable, de entre 1 y 448 bits. Sigue siendo un algoritmo seguro. Tiene variaciones más fuertes: Twofish y Threefish (misma función matemática pero aplicada dos y tres veces seguidas, respectivamente). No es muy usado.
[1] No se trata de ninguna referencia bíblica. Resulta que en inglés el hecho de escuchar un mensaje no dirigido a uno mismo se dice “eavesdropping”, y su primera sílaba se pronuncia exactamente igual que Eva en inglés.
[2] Clave y llave vienen de la misma palabra en latín y tienen significados similares: ambos nos permiten acceder a un recurso inaccesible a quienes no dispongan de ella.
Bitcoin Cash and me: The beginning
I have been watching the crypto space from the sideline since the famous Satoshi White Paper was published (yes, I am old!) and just recently I've jumped in. There are two things I'd like to share with you all: why I've waited until now, and a very simple guide of how to get onboard. So, let's begin!
It's in fact my second stint. Over 10 years ago I installed a Bitcoin node on my old Linux machine and I kept it running for a while. Did I mine anything? I have no idea. I only thought about it watching a re-run of Big Bang Theory, that episode when Sheldon plays a prank on Leonard and Howard by stealing their wallet keys from them... [spoiler to follow...] and years later, after the stratospheric rise of Bitcoin value, finding out that he'd lost them! Did I make and then lose a fortune? That old laptop is no longer in my possession for many years now. It's just a thought. It doesn't bother me at all.
The reason for jumping in right now is the community around Bitcoin Cash (BCH) which I got to know through a hackaton a few months back. I'm awestruck. Communities are shaped around projects and at the same time they shape the project's philosophy. Bitcoin Cash is about storing value as much as being a means of payment. A currency in its original, Phoenician spirit of three thousand years ago: currency, money, coins were invented to remove friction from the act of trading and thus being the first step towards effective commerce, thus being the stepping stone for societies to thrive. You don't get into Bitcoin Cash with the hope that speculation will pump its value and you'll get rich just by betting on the right horse. I don't like betting. I like work that generates prosperity, wellbeing and a better world to live in.
Step number 1: Understand what you're doing
Read about cryptocurrencies. Understand what they are, what they are not, what risk you take if you swap your hard earned fiat money for some crypto. There are some fine articles right here in https://read.cash. I quite like this piece in Forbes Magazine: https://www.forbes.com/advisor/investing/what-is-cryptocurrency/ The main takeaways for me are: in the same way that it took a leap of faith to abandon the gold standard (this means that national currencies' value were no longer backed by physical gold, but would free-float one against another based on supply and demand), with crypto you get dizzy that your money is not backed nor guaranteed by a central bank or the wealth of a country, its value purely based on users' perception. What do you get in return? As a society, we get programmable money and extra security. And everything we can build on top of that. It's early work in progress. https://www.read.cash.
Would I exchange my life savings for crypto? Absolutely not. If I was interested in investing then I would follow a "barbell strategy" à la Taleb: invest so little that if everything goes wrong you don't jeopardise your future, invest enough that if you're lucky, the reward would be significant.
But I'm not interested in investing. I am interested in being able to purchase goods and services, from a coffee to a villa, with my crypto wallet. And for this, Bitcoin Cash is the leader of the pack.
Step number 2: Get the tools
First of all, if, like me, you're interested in Bitcoin Cash, then your go-to place is https://www.bitcoin.com. There are a gazillion different web sites about crypto. And they all look similar. Simply go to this one. And the first tool you need to handle cryptographic money is the same that you need with paper money: a wallet!
Install the wallet for your Android or iPhone device, you have the links in the landing page of https://www.bitcoin.com. Once installed, create a wallet (you can choose in which cryptocurrency: I chose BCH).
Once created, I strongly advise you to write down your recovery phrase and store it somewhere safe. If you lose your phone, or if you get a new one, that list of words is all you will need to import your wallet (with your funds!) to your new device. You could also choose to back up your wallet to the cloud (Google Drive or iCloud). I'll let you explore that option.
Step number 3: Use it!
Like a real world wallet, you can use it to get money (i.e. you get paid and you keep what you're given in it) or to pay (i.e. you get money from it and give it to somewhere else).
How to get money (from somebody else): use your wallet to find out your receiving address and give it to them. The address per se has the following format: bitcoincash:32morecharactersofgibberishxxxxx but your bitcoin.com wallet makes your life easy: it produces a QR code that can be scanned by the other person. You'll see this in a minute.
How to pay: You ask the other person for their address (same format as above) or you ask them to flash the QR that the wallet generates for you (see point above!) and then in your wallet you select Send money. Scan the QR, write down the amount you wish to pay, and voilà. In a matter of seconds, transaction done.
Before I go any further, two important things here.
The first one, you can configure your wallet to work in a real world, fiat currency. That means that when you select the amount of money you wish to pay to someone else, you express it in dollars, euros, etc. I am certain that quite soon we will be an army of users and we will have developed a feeling for value (how much BCH for a coffee?) but we're not there yet.
The second one, let's talk about commissions and the time it takes for a payment to be processed. I will spare you the cryptography, don't worry. About commissions: the terminology becomes exuberant. Some currencies, like Ethereum, use the concept of "gas". Your transaction consumes gas. In the case of Ethereum, it is expensive. In the case of Bitcoin, they don't call it like this but it is also onerous. This rules out both cryptocurrencies for humble transactions (like buying a coffee): you'd be paying way more in commissions than your actual payment. Then there's also the issue of transaction time. For technical design reasons (and this is a topic that is still painful to some), Bitcoin is very slow. Your payment may take hours to process. It may even get really stuck. Remember Elon Musk's announcement that you could buy your Tesla with Bitcoin? Well, someone tried, but Tesla imposed a 30 minute limit for the transfer to arrive, and as I type, this guy's money is literally in the ether - neither in his wallet nor in Elon's.
The good news for Bitcoin Cash is that commissions are dead cheap (dollar cents) and transactions are fast. You can configure your wallet to go for even faster transaction times (costing a few more dollar cents) but don't worry. With the default value you can still buy your coffee with the confidence that by the time you add sugar and stir it, the payment will have gone through and you can carry on with the rest of your day.
Step number 4: Really use it
All right, this is very nice, but you don't sell any product, so you don't take BCH from customers, and you've never seen a shop that accepts it as payment either, so what's really in it for you?
Remember when I said bitcoin.com was the place to go for useful tools? I meant it. Here you have a searchable map with all shops that accept BCH as a means of payment: https://map.bitcoin.com/
You can also use your BCH to buy gift cards from major outlets, mobile phone companies, etc. that you can then use for your purchases. Here is an example of such site. https://www.coinsbee.com/en/shop I've checked for both my countries, Spain and Mexico, and I could not think of a major brand that is not there.
PayPal recently announced that it will allow US customers to buy and sell four different cryptocurrencies, including Bitcoin Cash. At the moment these funds are not usable to pay your purchases with PayPal, but I strongly believe that it's a matter of time before they launch such a service. When it happens you will be able to virtually use your BCH anywhere online.
And how do you get funds to your wallet? Let me tell you something. This community is awesome and if you do something for it, like writing articles on read.cash, you can be generously tipped for it, if you share your receiving address. But in general, you go to a crypto currency exchange service and buy some BCH.
Nowadays you (metaphorically) kick a stone and suddenly 24 crypto exchanges will pop up. You can safely purchase your BCH from within the wallet throughout bitcoin.com's approved partners, but feel free to search around, also search for real customer references!
This is just both the tip of the iceberg and the simplest use case for Bitcoin Cash. Now it's a good moment to dip your toe in the water, try it out and see if it feels comfortable, and be a step ahead of the pack when things in the crypto space really become interesting for the general public. I hope I've provided more answers than doubts I've generated. In any case, please reach out! I'll be happy to help.