En los últimos meses, un error en el popular servicio de Cloudflare puede haber expuesto datos confidenciales del usuario, incluidos nombres de usuario, contraseñas y mensajes privados, al mundo en texto sin formato. Pero, ¿qué tan grande es este problema y qué debe hacer?
¿Qué es Cloudflare?
Cloudflare es un servicio que ofrece funciones de seguridad y rendimiento (entre otras cosas) a una amplia red de sitios web. Actúa como proxy inverso , un intermediario entre usted, el usuario, y un sitio web determinado. Cuando visite ese sitio, será dirigido a uno de los servidores de Cloudflare en lugar de a los servidores del sitio real.
Esto permite que Cloudflare se asegure de que es un usuario legítimo (protegiéndose así contra Ataques de denegación de servicio ), cargan el sitio más rápido (ya que almacenaron en caché ciertas partes del sitio) y protegen contra el tiempo de inactividad (ya que tienen múltiples servidores en todo el mundo y pueden recurrir a cualquier servidor si uno tiene un problema).
En resumen: Cloudflare tiene como objetivo hacer que los sitios sean más rápidos y más seguros, y es un servicio que utilizan muchos sitios web.
¿Que pasó? (¿Y qué es "Cloudbleed?")
Desafortunadamente, nada es 100% seguro, incluso si un sitio utiliza un servicio como Cloudflare y se producen errores. En este caso, Cloudflare en realidad causado un problema de seguridad: un error en el código de proxy inverso que analiza HTML hizo que los servidores de Cloudflare filtraran el contenido de su memoria en determinadas circunstancias. (Algunas personas se refieren a esto como "Cloudbleed", un juego de Error de Heartbleed que también afectó a una gran parte de Internet).
Estos datos podrían haber incluido todo tipo de datos sensibles, incluidos nombres de usuario, contraseñas, mensajes privados, OAuth tokens y mucho más. Peor aún, algunos de esos datos fueron indexados y almacenados en caché por algunos motores de búsqueda (alrededor de 700 páginas, según Cloudflare), por lo que si supiera qué buscar en Google, podría encontrar datos confidenciales de los usuarios que inician sesión en el momento de un período específico. fuga.
Este error no se descubrió durante unos cinco meses y se corrigió después de ser descubierto esta semana. Cloudflare dice que "el período de mayor impacto fue desde el 13 de febrero y el 18 de febrero con alrededor de 1 de cada 3,300,000 solicitudes HTTP a través de Cloudflare, lo que podría resultar en una pérdida de memoria (eso es aproximadamente el 0.00003% de las solicitudes)".
Pero con un servicio tan popular como Cloudflare, el 0,00003% sigue siendo mucho. Algunas personas han sido compilar una lista de sitios que usan Cloudflare e incluye más de 4 millones de dominios, incluidos Yelp, OkCupid, Uber, Authy, Medium y muchos más. ( Algunas aplicaciones móviles se ven afectadas también.)
Puede leer más sobre los detalles técnicos de este error. en el blog de Cloudflare , aunque probablemente solo le interese si es un programador; si es un usuario habitual de Internet, lo único que necesita saber es ...
¿Qué tengo que hacer?
Primero: no se asuste demasiado. No todos los sitios en esa lista de 4 millones necesariamente filtrada información confidencial: si un sitio solo estuviera usando Cloudflare para almacenar en caché datos de imágenes, por ejemplo, no habría información confidencial para filtrar. Y no es que cada filtración fuera una lista maestra de contraseñas de todos modos, era información aleatoria, que podría han incluido algunos nombres de usuario y contraseñas aleatorios en un momento dado.
Sin embargo, Cloudflare también señaló que se filtró una de sus propias claves privadas, lo que habría proporcionado a un atacante acceso a una gran cantidad de datos internos de Cloudflare, incluidos, potencialmente, nombres de usuario y contraseñas. Cloudflare fue extremadamente vago sobre este punto en particular, a pesar de ser un riesgo de seguridad importante con el potencial de filtrar mucha más información confidencial.
Dicho todo esto, no hay una forma real de saber si se filtró alguno de sus datos y dónde, por lo que el único curso de acción seguro en este momento es cambia todas tus contraseñas . (Claro, podría revisar la lista de 4 millones de sitios y cambiar solo los que usa Cloudflare, pero, sinceramente, probablemente sería más fácil y rápido cambiarlos todos).
Aquí se aplican las reglas habituales con contraseñas: no use la misma contraseña en varios sitios , usar un administrador de contraseñas me gusta Ultimo pase y activar la autenticación de dos factores para cada sitio que lo permita. Si no está haciendo estas cosas, el error de Cloudflare es probablemente la menor de sus preocupaciones; después de todo, los sitios son pirateados todo el tiempo, y si usa la misma contraseña en todas partes, todos sus datos están regularmente en riesgo.
RELACIONADO: Por qué debería utilizar un administrador de contraseñas y cómo empezar
Si ya está utilizando un administrador de contraseñas, este proceso debería ser fácil (aunque un poco largo y aburrido). Pero ya deberías estar acostumbrado a este baile.