Articulo de referencia

HTTPS en todas partes

{{cite web|url=https://www.eff.org/files/Changelog.txt|title=Changelog.txt|publisher=[[Electronic Frontier Foundation]]|access-date=27 June 2019}} {{cite web|url=https://github....

HTTPS Everywhere es una extensión de navegador gratuita y de código abierto, ya descontinuada , para Google Chrome , Microsoft Edge , Mozilla Firefox , Opera , Brave , Vivaldi y Firefox para Android , desarrollada en colaboración por The Tor Project y la Electronic Frontier Foundation (EFF). [ 4 ] Hace que los sitios web utilicen automáticamente una conexión HTTPS más segura en lugar de HTTP , si la admiten. [ 5 ] La opción "Encrypt All Sites Eligible" permite bloquear y desbloquear todas las conexiones del navegador que no sean HTTPS con un solo clic. [ 6 ] Debido a la adopción generalizada de HTTPS en la World Wide Web y la integración del modo solo HTTPS en los principales navegadores, la extensión se retiró en enero de 2023. [ 7 ]

Desarrollo

HTTPS Everywhere se inspiró en el creciente uso de HTTPS por parte de Google [ 8 ] y está diseñado para forzar el uso de HTTPS automáticamente siempre que sea posible. [ 9 ] El código se basa, en parte, en la implementación de HTTP Strict Transport Security de NoScript , pero HTTPS Everywhere pretende ser más sencillo de usar que la funcionalidad HTTPS forzada de NoScript, que requiere que el usuario añada manualmente los sitios web a una lista. [ 4 ] La EFF proporciona información a los usuarios sobre cómo añadir conjuntos de reglas HTTPS a HTTPS Everywhere, [ 10 ] e información sobre qué sitios web admiten HTTPS. [ 11 ]

Soporte de plataforma

Una versión beta pública de HTTPS Everywhere para Firefox se lanzó en 2010, [ 12 ] y la versión 1.0 se lanzó en 2011. [ 13 ] Una versión beta para Chrome se lanzó en febrero de 2012. [ 14 ] En 2014, se lanzó una versión para teléfonos Android . [ 15 ]

Observatorio SSL

El Observatorio SSL es una función de HTTPS Everywhere introducida en la versión 2.0.1 [ 14 ] que analiza los certificados de clave pública para determinar si las autoridades de certificación se han visto comprometidas [ 16 ] y si el usuario es vulnerable a ataques de intermediario (man-in-the-middle) [ 17 ] . En 2013, el Comité Asesor de Seguridad y Estabilidad de la ICANN (SSAC) señaló que el conjunto de datos utilizado por el Observatorio SSL a menudo trataba a las autoridades intermedias como entidades diferentes, lo que inflaba el número de autoridades de certificación. El SSAC criticó al Observatorio SSL por subestimar potencialmente de forma significativa los certificados de nombre internos y señaló que utilizaba un conjunto de datos de 2010 [ 18 ].

Actualizaciones continuas del conjunto de reglas

La actualización a la versión 2018.4.3, publicada el 3 de abril de 2018, introduce la función "Actualizaciones continuas del conjunto de reglas". [ 19 ] Para aplicar reglas HTTPS actualizadas, esta función de actualización ejecuta una coincidencia de reglas en un plazo de 24 horas. La EFF creó un sitio web llamado https-rulesets para este propósito. [ 20 ] Esta función de actualización automática se puede desactivar en la configuración del complemento. Antes de este mecanismo de actualización, las actualizaciones del conjunto de reglas solo se realizaban mediante actualizaciones de la aplicación. Incluso después de la implementación de esta función, todavía se incluyen conjuntos de reglas empaquetados en las actualizaciones de la aplicación.

Recepción

Dos estudios han recomendado incorporar la funcionalidad HTTPS Everywhere en los navegadores de Android. [ 21 ] [ 22 ] En 2012, Eric Phetteplace la describió como "quizás la mejor respuesta a los ataques de estilo Firesheep disponible para cualquier plataforma". [ 23 ] En 2011, Vincent Toubiana y Vincent Verdot señalaron algunos inconvenientes del complemento HTTPS Everywhere, entre ellos que la lista de servicios que admiten HTTPS necesita mantenimiento, y que algunos servicios se redirigen a HTTPS aunque todavía no estén disponibles en HTTPS, lo que no permite al usuario de la extensión acceder al servicio. [ 24 ] Otras críticas son que los usuarios pueden ser inducidos a creer que si HTTPS Everywhere no cambia un sitio a HTTPS, es porque no tiene una versión HTTPS, cuando podría ser que el administrador del sitio no haya enviado un conjunto de reglas HTTPS a la EFF, [ 25 ] y que debido a que la extensión envía información sobre los sitios que el usuario visita al Observatorio SSL, esto podría usarse para rastrear al usuario. [ 25 ]

Legado

La iniciativa HTTPS Everywhere inspiró alternativas de cifrado oportunistas :

Véase también

Referencias

  1. "Changelog.txt" . Electronic Frontier Foundation . Consultado el 27 de junio de 2019 .
  2. "Versiones · EFForg/https-everywhere" . GitHub . Consultado el 16 de junio de 2018 .
  3. HTTPS Everywhere Development Electronic Frontier Foundation
  4. 1 2 "HTTPS Everywhere" . Electronic Frontier Foundation . Consultado el 14 de abril de 2014 .
  5. "HTTPS Everywhere alcanza la versión 2.0 y llega a Chrome en versión beta" . H-online.com . 29 de febrero de 2012. Consultado el 14 de abril de 2014 .
  6. " Registro de cambios de HTTPS Everywhere " .
  7. Actualización sobre HTTPS Everywhere , Electronic Frontier Foundation, 12 de enero de 2023 , consultado el 12 de enero de 2023.
  8. "Cifrado web automático (casi) en todas partes - The H Open Source: Noticias y artículos" . H-online.com . 18 de junio de 2010. Archivado del original el 23 de junio de 2010. Consultado el 15 de abril de 2014 .
  9. Murphy, Kate (16 de febrero de 2011). "Las nuevas herramientas de piratería informática representan mayores amenazas para los usuarios de Wi-Fi" . The New York Times .
  10. "Conjuntos de reglas HTTPS Everywhere" . Electronic Frontier Foundation . 24 de enero de 2014. Consultado el 19 de mayo de 2014 .
  11. "HTTPS Everywhere Atlas" . Electronic Frontier Foundation . Consultado el 24 de mayo de 2014 .
  12. Mills, Elinor (18 de junio de 2010). "El complemento de Firefox cifra las sesiones con Facebook y Twitter" . CNET . Consultado el 14 de abril de 2014 .
  13. Gilbertson, Scott (5 de agosto de 2011). "Firefox Security Tool HTTPS Everywhere Hits 1.0" . Wired . Recuperado el 14 de abril de 2014 .
  14. 1 2 Eckersley, Peter (29 de febrero de 2012). "HTTPS Everywhere y el Observatorio SSL descentralizado" . Electronic Frontier Foundation . Recuperado el 4 de junio de 2014 .
  15. Brian, Matt (27 de enero de 2014). "Navegar en tu teléfono Android ahora es más seguro gracias a la EFF" . Engadget . Consultado el 14 de abril de 2014 .
  16. Lemos, Robert (21 de septiembre de 2011). "EFF crea un sistema para alertar sobre violaciones de certificados" . InfoWorld . Recuperado el 14 de abril de 2014 .
  17. Vaughan, Steven J. (28 de febrero de 2012). "Lanzamiento de una nueva extensión para navegador web 'HTTPS Everywhere'" . ZDNet . Consultado el 14 de abril de 2014 .
  18. "1 SSAC Advisory on Internal Name Certificates" (PDF) . Comité Asesor de Seguridad y Estabilidad de ICANN (SSAC). 15 de marzo de 2013.
  19. Abrams, Lawrence (5 de abril de 2018). "HTTPS Everywhere ahora ofrece nuevos conjuntos de reglas sin actualizar la extensión" . BleepingComputer .
  20. "Copia archivada" . www.https-rulesets.org . Archivado del original el 11 de julio de 2018. Consultado el 12 de septiembre de 2022 .{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace )
  21. Fahl, Sascha; et al. «Por qué Eve y Mallory aman Android: Un análisis de la (in)seguridad SSL de Android» (PDF) . Actas de la Conferencia ACM de 2012 sobre Seguridad Informática y de las Comunicaciones . ACM, 2012. Archivado del original (PDF) el 8 de enero de 2013. 
  22. Davis, Benjamin; Chen, Hao (2013). "Retro Skeleton ". Actas de la 11.ª conferencia internacional anual sobre sistemas, aplicaciones y servicios móviles - Mobi Sys '13 (publicado en junio de 2013). pp. 181–192 . doi : 10.1145/2462456.2464462 . ISBN  9781450316729. S2CID 668399 . 
  23. Kern, M. Kathleen y Eric Phetteplace. «Fortalecimiento del navegador». Reference & User Services Quarterly 51.3 (2012): 210-214. http://eprints.rclis.org/16837/
  24. Toubiana, Vincent; Verdot, Vincent (2011). "Muéstrame tu galleta y te diré quién eres". arXiv : 1108.5864 [ cs.CR ].
  25. 1 2 "¿Es hora de dejar de recomendar HTTPS en todas partes? : privacytoolsIO" . 28 de enero de 2017. 
  26. "Firefox Focus en Android ahora incluye un modo solo HTTPS" . Engadget . 8 de marzo de 2022. Consultado el 24 de diciembre de 2022 .
  27. "Firefox para Android ahora tiene un interruptor para el modo solo HTTPS - gHacks Tech News" . gHacks Technology News . 29 de abril de 2022. Consultado el 24 de diciembre de 2022 .
  28. Bradshaw, Kyle (29 de junio de 2021). "Google Chrome ofrecerá un 'modo solo HTTPS'"" . 9to5Google . Consultado el 13 de septiembre de 2022 .
  29. "Google Chrome tendrá un modo solo HTTPS para una navegación segura" . BleepingComputer . Consultado el 13 de septiembre de 2022 .
  30. Kerschbaumer, Christoph; Gaibler, Julián; Edelstein, Arturo; Merwe, Thyla van der (17 de noviembre de 2020). "Firefox 83 presenta el modo solo HTTPS" . Blog de seguridad de Mozilla . Consultado el 3 de diciembre de 2020 .
  31. "Preguntas frecuentes sobre HTTPS Everywhere" . Electronic Frontier Foundation . 7 de noviembre de 2016. Consultado el 3 de diciembre de 2020 .
  32. claustromaniac (10 de octubre de 2020), claustromaniac/httpz , consultado el 3 de diciembre de 2020
  33. "Repositorio Smart HTTPS (revivido) · Problema n.° 12 · ilGur1132/Smart-HTTPS" . GitHub . Consultado el 3 de diciembre de 2020 .