Una auditoría desbloquea patinetes eléctricos desde un panel web

Un investigador de seguridad relata cómo accedió al panel de operaciones de una empresa de patinetes eléctricos en Brasil y logró desbloquear un vehículo a distancia, sin app ni QR. Partió de una noticia sobre el despliegue de la flota y, mediante enumeración de subdominios, localizó un panel Angula

Dónde guardar el token de autenticación para sobrevivir a un XSS

Almacenar el token JWT en localStorage es la opción más extendida en los tutoriales, pero también la más expuesta: cualquier JavaScript que se ejecute en la página (una dependencia comprometida, un widget de terceros, una extensión del navegador o el propio código del atacante tras un XSS) puede lee

Asegurar la identidad de los agentes: credenciales sin fugas

El autor, profesional de seguridad empresarial, analiza el riesgo de conceder a los agentes de inteligencia artificial acceso a recursos sensibles como calendarios o correo electrónico. Estos agentes, no deterministas, manipulan credenciales que a menudo quedan almacenadas en disco y pueden filtrars

Por qué los JWT no deberían usarse para gestionar sesiones de usuario

Los JSON Web Tokens (JWT) se han popularizado como mecanismo para mantener la sesión iniciada en aplicaciones web, pero su uso en este contexto resulta inadecuado e inseguro. La especificación de JWT fue concebida únicamente para tokens de vida muy corta, de unos cinco minutos o menos, mientras que

Ory Talos: un servidor de claves API seguro y escalable

Ory Talos es un servidor especializado en la emisión, verificación y gestión de claves API, diseñado para entornos de alta demanda y baja latencia. Desarrollado por Ory, este proyecto de código abierto (licencia Apache 2) ofrece una solución robusta para sistemas que requieren autenticación segura e

Un carácter permite bypass de autenticación en API Gateway y paga 12.000

Un investigador de seguridad obtuvo una recompensa de 12.000 dólares por descubrir una vulnerabilidad crítica en la API de una empresa fintech que permitía el acceso no autorizado mediante un simple carácter: una barra inclinada al final de la ruta. El fallo radicaba en la configuración de AWS HTTP

Malusev cuestiona la seguridad de JWT y su utilidad real en desarrollo web

El desarrollador Dusan Malusev ha publicado una crítica contundente sobre la seguridad y utilidad de los tokens JWT en aplicaciones modernas. En su análisis, Malusev argumenta que JWT es un "culto de carga" que promete autenticación sin estado pero no lo entrega realmente, resultando en aplicaciones

Val Town cambia de autenticación tras problemas con Clerk

Val Town, una plataforma online, ha cambiado su proveedor de autenticación de Clerk a Better Auth tras experimentar problemas significativos. Inicialmente, Val Town adoptó Clerk como una solución de autenticación después de migrar de Supabase. Sin embargo, la arquitectura de Clerk, que intentaba act

Rotación de claves JWT: nueva biblioteca .NET facilita la tarea

Un desarrollador ha publicado una nueva biblioteca .NET que simplifica la rotación de claves JWT (JSON Web Tokens) utilizando Redis. El objetivo es mejorar la seguridad al permitir la sustitución segura de claves de firma en un horario regular, manteniendo la validez de los tokens existentes hasta s

Agentes de IA: Nueva herramienta verifica su identidad

Un desarrollador ha presentado Agent Passport, una nueva capa de verificación de identidad de código abierto diseñada para agentes de inteligencia artificial. La herramienta, presentada en Hacker News, busca solucionar la falta de un estándar para la autenticación de agentes, un problema que se agud

Análisis Revela Cómo Funciona Ring-1.io, Proveedor de Cheats

Este artículo profundiza en el análisis y la deobfuscación de Ring-1.io, un proveedor de trampas (cheats) para videojuegos que ha generado controversia legal con compañías como Bungie y Ubisoft. El objetivo es comprender cómo operan estas trampas y cómo evaden la detección, proporcionando informació

Cloudflare: Autenticación Segura en Workers, Ahora Open Source

Cloudflare ha publicado una implementación de referencia de código abierto para la autenticación segura en Cloudflare Workers. El proyecto, disponible en GitHub, busca enseñar cómo construir un sistema de autenticación robusto, siguiendo estándares de seguridad como NIST SP 800-63B, NIST SP 800-132