Traducción automática no oficial del original italiano, hecha para esta restauración — no por AvANa. Para cualquier cosa crítica para la seguridad, consulta la versión italiana. original italiano.

← Crypt'r'die

Im

Restaurado desde el wiki del proyecto (we.riseup.net), que ya no está en línea.


Chat

Jabber es una red de chat. No tiene nada menos que el chat de gmail, el de facebook, skype o MSN. Puedes usarla tanto con un programa, Pidgin, como desde un navegador normal.

Lo más importante es que si tienes una cuenta Autistici/Inventati, o una cuenta Riseup, ya tienes una cuenta Jabber. Aunque no lo supieras.

Por qué chatear con Jabber

Si usas jabber con tu cuenta A/I o Riseup:

  • nadie registra lo que os decís (al contrario, todos los demás servicios comerciales almacenan todas las conversaciones)
  • te conectas al servidor con SSL, por tanto utilizando un nivel de seguridad aceptable

Seguros de verdad: OTR

Hemos dicho que SSL es bastante seguro, pero no es perfecto; son posibles ataques (no triviales, pero más que factibles para un adversario medio) contra este nivel de seguridad. Además, aunque A/I y Riseup son colectivos fiables, en general siempre es mejor “no fiarse de nadie” cuando se puede.

OTR es un método para obtener:

  • Cifrado: altísima seguridad: certeza de que nadie nos está interceptando
  • Autenticación: certeza de estar hablando con la persona que creemos
  • Negabilidad: esta es un poco intrincada, pero significa que no es posible demostrar ante un tercero que los mensajes hayan salido de ti, mientras que al mismo tiempo durante una conversación tú puedes estar seguro de estar hablando con la persona correcta. Se trata de una cuestión que afecta al uso de los chats como prueba en un tribunal; en un chat otr, una eventual interceptación no es válida.

¿Por qué deberías usar OTR, si ya SSL va bien? Porque SSL te autentica con el servidor (es decir, con autistici), mientras que OTR te autentica con tu amistad. Además la autenticación con el servidor se hace de un modo mucho más débil que la que hay entre tú y tu amistad; el motivo intuitivo es sencillo: conoces a tu amistad, la encuentras también “en la realidad”, etc., mientras que esto no es cierto para un servidor.

Configuración

Cuenta

Para todas las personas usuarias de A/I y de Riseup, Jabber está activo automáticamente, por lo que no es necesario que solicitéis su activación.

Configura Jabber con una cuenta A/I

Configura Jabber con una cuenta Riseup

Uso

Iniciar una conversación otr

Basta con hacer clic en el botón “no privada” para iniciar una sesión privada

La etiqueta debería en ese momento pasar a “no verificada”.

Verificación

¿Para qué sirve?

La verificación es fundamental: sin ella, la seguridad alcanzada no es especialmente mejor que la que se tiene sin otr. Por tanto es necesario realizarla con atención y sin superficialidad.

Cómo hacerla

Los métodos que nos parecen más prácticos son el “secreto compartido” (shared secret) y la verificación manual del fingerprint.
Ten en cuenta que no todos los programas admiten el secreto compartido (pidgin y jitsi lo admiten, adium no), mientras que todos los programas que incluyen otr tienen la verificación mediante fingerprint.

Haz clic en “no verificada”, luego en “autenticar contacto”

Desde aquí sigue las instrucciones de uno de los métodos siguientes, a tu elección.

Secreto compartido

Si podéis encontraros en persona antes del chat, intercambiaos un pequeño secreto: basta una palabra ni siquiera muy difícil, pero es importante que se intercambie de forma secreta. Por ejemplo vale decírsela al oído, pero no vale decírsela por teléfono

En ese momento elegid el método “shared secret” y escribid el secreto. Si las dos partes han escrito lo mismo, aparecerá un mensaje de éxito y la conversación pasará a ser Private. De lo contrario aparecerá un mensaje de error; esto podría ser un error genuino o un intento de interceptación. Valorad vosotros si volver a intentarlo o no, pero no abuséis: ¡un número alto de intentos significa también una alta probabilidad de éxito para quien ataca!

Fingerprint

Este método parece más difícil pero tiene ventajas: el fingerprint es un “identificador” y es público. Por tanto es absolutamente lícito dictárselo por teléfono sin ninguna reserva. Es importante, sin embargo, “autenticar” a quien lo dicta, por ejemplo por el tono de voz. Un SMS por tanto no es adecuado.

Otra ventaja es que no hace falta ningún contacto “previo”; un caso típico es que al principio de un chat os llaméis por teléfono, charléis un poco para reconocer a la persona al otro lado y después cada cual dicte su propio fingerprint, verificando atentamente el de la otra parte.

Verificar mediante un GPG ya verificado

Esto no es realmente un método, sino un recurso más para simplificar los métodos ya mostrados.
El presupuesto es que las 2 personas hayan verificado ya de forma segura sus respectivas claves gpg.

En este caso cada parte puede enviar un correo firmado (no necesariamente cifrado, ¡pero firmado sí!) que contenga su propio fingerprint a la otra.
Cuando se recibe un correo, hay que verificar:
1. si el correo está firmado correctamente
2. si el fingerprint contenido corresponde con el mostrado en el panel de autenticación.