Porque en un Mac no entran virus???? Razonamientos...

Sith

Forista
Registrado
19 Nov 2005
Mensajes
1.928
Reacciones
12
i_minex;12266262 dijo:
¿¿ Habéis hecho una App para la AppStore para vulnerar el sistema y os la han aceptado ??

Ni de coña, que nos denuncian :descojon:
Una cosa es auditar seguridad y otra muy diferente hacer eso, aunque sea como un "proof of concept"


i_minex;12266262 dijo:
Que App era ? Mas que nada para curiosidad! ;-)

La última, que yo sepa, era Find and Call
Aplicación con troyano estuvo disponible en la AppStore

El problema de algo como AppStore o Market es que muchos mecanismos de control son automáticos, y aunque se pase una revisión "a mano"... somos humanos y a todos se nos escapan cosas alguna vez.

Por tanto, no es raro que se detecte malware en los repositorios oficiales ¡Lo raro sería que no ocurriera nunca! Y la ventaja principal es que, aunque una aplicación se haya aprobado y publicado, siempre se revisa. Por lo cual, si alguien no ha detectado el problema en el momento de autorizar la aplicación, se detectará en un momento posterior, se enviará un update de aplicación para eliminar "el bicho"... y todos contentos.
 

i_minex

Forista Legendario
Modelo
E46-E85-987.2
Registrado
24 May 2005
Mensajes
8.078
Reacciones
4.075
Sith;12266321 dijo:
Ni de coña, que nos denuncian :descojon:
Una cosa es auditar seguridad y otra muy diferente hacer eso, aunque sea como un "proof of concept"




La última, que yo sepa, era Find and Call
Aplicación con troyano estuvo disponible en la AppStore

El problema de algo como AppStore o Market es que muchos mecanismos de control son automáticos, y aunque se pase una revisión "a mano"... somos humanos y a todos se nos escapan cosas alguna vez.

Por tanto, no es raro que se detecte malware en los repositorios oficiales ¡Lo raro sería que no ocurriera nunca! Y la ventaja principal es que, aunque una aplicación se haya aprobado y publicado, siempre se revisa. Por lo cual, si alguien no ha detectado el problema en el momento de autorizar la aplicación, se detectará en un momento posterior, se enviará un update de aplicación para eliminar "el bicho"... y todos contentos.

Es verdad! Ya lo recuerdo! ;-)

El problema es que enviaba la información de la libreta de direcciones a un server suyo.

Lo que pasa es que no es comparable con poder abrir puertos directamente en el teléfono y coger información de todo lo que hace, como en Android puede pasar.

Los dos casos son graves, pero creo que es mucho peor lo que se puede hacer en Android.

Ahora con iOS6 tienen un sistema de "privacidad" que te pregunta si quieres que la App X quiere acceder a la libreta de direcciones, usar el GPS, etc... Así, se sabe que datos utiliza la App.

En fin, los dos sistemas tendrán que mejorar sus reviewers sin que afecte a los developers buenos :rambo:

Un saludo! ;-)
 

Sith

Forista
Registrado
19 Nov 2005
Mensajes
1.928
Reacciones
12
i_minex;12266351 dijo:
Lo que pasa es que no es comparable con poder abrir puertos directamente en el teléfono y coger información de todo lo que hace, como en Android puede pasar.

Cierto, se trata de un ataque distinto, pero siempre se puede hacer un troyano que abra un puerto para permitir la conexión.

Por ejemplo, hay algunos programas en AppStore que te montan un servicio DLNA para ver los vídeos en un TV. Pues aquí igual. Sería un caso parecido a cuando aparecieron las infecciones en Windows que infectaban el equipo con un programa de administración remota, y "los malos" se montaron una red de zombis de p.m.

En fin, que el resumen de todo esto es: no os creais todo lo que veis o leais. Ningún sistema operativo es invulnerable, y aunque algunos requieren más trabajo que otros, nada es imposible.

Sólo hay una cosa que puede dar una ventaja a la hora de tener un equipo más seguro: el coste en tiempo para infectar un equipo.

Suponiendo que "alguien" quiere crear un troyano para robar contraseñas, y desarrollar el malware le cuesta 1u en Windows y 100u en Mac, siempre le resultará más rentable el primero y probablemente desestimará el segundo por su coste de desarrollo (digamos que con el de 1u el retorno de inversión se produce antes). Pero nunca ignoreis el riesgo de ser infectados.

Hay un ejemplo que suelo dar en los seminarios (un poquito guarro): si os vais a :ANAL: "a pelo" pagando, es más probable que te pegue alguna guarrería alguien que trabaja en la salida de un polígono industrial y cobra 30€, que con alguien que trabaja en un ático de lujo, con visitas concertadas, a 1.000€ la hora. De las primeras, hay miles(?) en cada ciudad; de las otras, un par de docenas.
Pero a ver cómo le explicas a tu pareja que no le has puesto los cuernos con alguien de 30€ cuando te vea con una gonorrea.:weedman:
 

i_minex

Forista Legendario
Modelo
E46-E85-987.2
Registrado
24 May 2005
Mensajes
8.078
Reacciones
4.075
Que quede claro que yo no digo que sea invulnerable la App Store, pero creo que el sistema de review que tiene Android es mucho más permisivo que el de Apple.

Os pongo un ejemplo:

En una App que hice de ventas, tenía un artículo Android en el catálogo y al publicarlo me la tumbaron porqué había este artículo dentro. Tenía mas de 1000 categorías y subcategorías de productos, imaginaos el trabajo que supuso ir entrando una por una. Pues me tardaron 26 días en aprobarla cuando lo normal son 7 u 8 días. Pues bien, encontraron dicho artículo y me lo pasaron con una imagen indicando que había incumplido la norma 3.1.

Obviamente lo eliminé mediante el WebService y listo.

¿En Android que paso ? Pues que ni se miraron el catálogo.

Un saludo! ;-)
 

Sith

Forista
Registrado
19 Nov 2005
Mensajes
1.928
Reacciones
12
i_minex;12266565 dijo:
Que quede claro que yo no digo que sea invulnerable la App Store, pero creo que el sistema de review que tiene Android es mucho más permisivo que el de Apple.
No te preocupes, que yo lo tengo claro ;-) Lo que pasa es que en estas cosas suelo poner respuestas más generales para que las entienda y lea todo el mundo.
Siento si te he dado otra impresión :fs:


i_minex;12266565 dijo:
Os pongo un ejemplo:

En una App que hice de ventas, tenía un artículo Android en el catálogo y al publicarlo me la tumbaron porqué había este artículo dentro. Tenía mas de 1000 categorías y subcategorías de productos, imaginaos el trabajo que supuso ir entrando una por una. Pues me tardaron 26 días en aprobarla cuando lo normal son 7 u 8 días. Pues bien, encontraron dicho artículo y me lo pasaron con una imagen indicando que había incumplido la norma 3.1.

Obviamente lo eliminé mediante el WebService y listo.

¿En Android que paso ? Pues que ni se miraron el catálogo.

Un saludo! ;-)
Uy, uy, uy... poniendo "Android" en la AppStore ¡Eso si que es un deporte de riesgo! :descojon:

Lo bueno de Android es que, al ser software libre, no se meten en tantos follones de marcas, imagen de empresa y "desarrollos autorizados por cláusulas de contrato!. :supz:

Lo malo... es que tu aplicación, como todas, la pasaron por un escaner de texto que comprueba el contenido contra una lista de palabras prohibidas.
Sabía que "free porn", "warez" y otras del estilo estaban prohibidas, pero "Android"... es para matarlos (y más sabiendo que algunas que tengo en el iPhone me sacan un banner con el texto "available for Android" 8-[
 

i_minex

Forista Legendario
Modelo
E46-E85-987.2
Registrado
24 May 2005
Mensajes
8.078
Reacciones
4.075
Sith;12266594 dijo:
Uy, uy, uy... poniendo "Android" en la AppStore ¡Eso si que es un deporte de riesgo! :descojon:

Lo bueno de Android es que, al ser software libre, no se meten en tantos follones de marcas, imagen de empresa y "desarrollos autorizados por cláusulas de contrato!. :supz:

Lo malo... es que tu aplicación, como todas, la pasaron por un escaner de texto que comprueba el contenido contra una lista de palabras prohibidas.
Sabía que "free porn", "warez" y otras del estilo estaban prohibidas, pero "Android"... es para matarlos (y más sabiendo que algunas que tengo en el iPhone me sacan un banner con el texto "available for Android" 8-[

Sí, esas reglas son bastante estúpidas... :descojon:

Si tienes tiempo, léete las guidelines para poder publicar en la App Store, es de lo más divertido :rambo:

Sólo puntualizar que mi App no tenía ninguna palabra dentro del código. Los productos y categorías las pasa vía online a través de un webservice, con lo cual se tuvieron que "patear" todo el catálogo a manija!

Un saludo! ;-)
 

Waiting

Forista
Registrado
6 Abr 2007
Mensajes
2.504
Reacciones
7
i_minex;12266262 dijo:
¿¿ Habéis hecho una App para la AppStore para vulnerar el sistema y os la han aceptado ??

Con lo quisquillosos que son, lo digo por experiencia... Casi lo dudo... Además, que solo se pueden usar Api's conocidas. Si usas api's privadas te la tumban...

Que App era ? Mas que nada para curiosidad! ;-)


No lo hicimos para Apple, pero sí para Android... pero, como han indicado otros foreros, para Apple también ha habido.

Boxer7;12266269 dijo:
Es facil desactivarlo. Utilidades/Preferencias de Java y quitar los "tics".

Gracias por tus aportes!

Sí si lo tengo desactivado hace tiempo... mira, también lo contamos en SbD Security By Default: Grave vulnerabilidad en Java RE 1.7: Cómo deshabilitar Java en todos los navegadores

Sith;12266306 dijo:
Mmmh... me da que tú y yo somos de la competencia :descojon:

Ah sí? Yo soy fácil de encontrar, la verdad ;D
 

i_minex

Forista Legendario
Modelo
E46-E85-987.2
Registrado
24 May 2005
Mensajes
8.078
Reacciones
4.075
Os dejo las guidelines para la publicación de la App Store como curiosidad:

https://developer.apple.com/appstore/resources/approval/guidelines.html

Lo mejor es la introducción, jeje

Un saludo! ;-)

Lo traduzco directamente con el Google translate ( perdonad si hay algo incoherente ):

Introducción

Nos alegramos de que usted desea invertir su talento y tiempo para desarrollar aplicaciones para iOS. Ha sido una experiencia gratificante - tanto profesional como económicamente - de cientos de miles de desarrolladores y queremos ayudarle a unirse a este grupo exitoso. Hemos publicado nuestra aplicación Guía para revisores Tienda en la esperanza de que le ayudará a mantenerse al margen de los problemas a medida que desarrolla su aplicación y la velocidad a través del proceso de aprobación cuando se lo presente.

Consideramos aplicaciones diferentes que los libros o canciones, que no cura. Si quiere criticar una religión, escribir un libro. Si desea describir el sexo, escribir un libro o una canción, o crear una aplicación médica. Puede ser más complicado, pero hemos decidido no permitir ciertos tipos de contenido en la App Store. Puede ayudar a mantener algunos de nuestros temas más generales en mente:

Tenemos un montón de niños descargando un montón de aplicaciones, y control parental no funcionan a menos que los padres lo establecido (muchos no lo hacen). Así que sabemos que estamos manteniendo un ojo hacia fuera para los niños.
Contamos con más de 700.000 aplicaciones en la App Store. Si tu aplicación no hace algo útil, único o proporcionar alguna forma de entretenimiento duradero, no pueden ser aceptadas.
Si su aplicación parece que fue improvisado en unos días, o usted está tratando de conseguir su aplicación práctica por primera vez en la tienda para impresionar a tus amigos, por favor prepárense para el rechazo. Tenemos un montón de desarrolladores serios que no quieren que sus aplicaciones de calidad para ser rodeado por hora amateur.
Vamos a rechazar aplicaciones de ningún contenido o conducta que creemos que es la línea. ¿Qué línea, usted pregunta? Bueno, como Juez del Tribunal Supremo dijo una vez: "Lo sabré cuando lo vea". Y pensamos que usted también lo sabrá cuando lo cruzan.
Si su aplicación es rechazada, tenemos un comité de revisión que se puede apelar. Si se queda con la prensa y la basura nosotros, nunca ayuda.
Si intenta engañar al sistema (por ejemplo, al tratar de engañar al proceso de revisión, robar datos de los usuarios, copiar el trabajo de otro desarrollador, o manipular las notas) sus aplicaciones será removido de la tienda y se le expulsó del desarrollador programa.
Este es un documento vivo, y las nuevas aplicaciones que presentan nuevas preguntas puede dar lugar a nuevas reglas en cualquier momento. Tal vez su aplicación dará lugar a esto.

Por último, nos encanta esto también, y honrar lo que haces. Realmente estamos haciendo nuestro mejor esfuerzo para crear la mejor plataforma del mundo para que pueda expresar su talento y ganarse la vida también. Si suena como que somos fanáticos del control, bueno, tal vez es porque estamos tan comprometidos con nuestros usuarios y asegurarse de que tengan una experiencia de calidad con nuestros productos. Al igual que casi todos ustedes también lo son.
 

Cases

Forista
Registrado
17 Feb 2002
Mensajes
3.365
Reacciones
6
Yo desde que no tengo ningún antivirus en el pe, no tengo problemas con el ordenador. Soy anti antivirus jaja
 
Arriba