Chrome de Google marcará muchos blogs como inseguros por no tener HTTPs Blogger de Google no permite usar HTTPs con dominos personalizados WTF

Chrome de Google marcará muchos blogs como inseguros por no tener HTTPs Blogger de Google no permite usar HTTPs con dominos personalizados WTF


Son muchos los blogs que han recibido los correos electr�nicos de Google indicando que su blog tiene p�ginas que van a ser marcadas como inseguras. Remarco esto de "p�ginas" y no el sitio completo, pues en los correos electr�nicos que Google est� enviando a los due�os de sitios web en Blogger especifica exactamente qu� p�ginas en concreto son las que van a ser marcadas como inseguras.

Figura 1: Chrome (de Google) marcar� muchos blogs como inseguros por no tener HTTPs.
Blogger (de Google) no permite usar HTTPs con dominos personalizados. WTF?

La lista de p�ginas son aquellas que tengan campos de introducci�n de datos, es decir, los INPUT tipo TEXT o tipo e-mail, como explican en el ejemplo que acompa�a al mensaje de advertencia que se env�a. Si te pasa esto en la p�gina principal, entonces ser� todo el sitio.

Figura 2: Mensaje de advertencia para SeguridadApple.com

Como se puede imaginar uno, la soluci�n es bastante sencilla. La opci�n 1 es quitar esos campos de entrada de datos, pero claro, eso llevar�a a una p�rdida de funcionalidad de algunos sitios. Adem�s, tal y como est� redactado el texto - al menos en Espa�ol - deja claro que es en la web en la que soliciten los datos (no importa si estos campos van en un FORM que tira en el ACTION contra un Backend HTTPs). Si la p�gina muestra los campos de entrada de datos bajo HTTP, entonces saldr� la alerta.

Figura 3: P�ginas que ser�n marcadas como inseguras

Esto tiene todo el sentido del mundo, porque el riesgo es que un campo mostrado bajo HTTP es susceptible a multitud de ataques, incluidos los famosos SSLStrip que present� hace ya muchos a�os Moxie Marlinspike. Y en la charla de Owning Bad Guys {and mafia} with JavaScript Botnets, usamos el hooking de FORMs en conexiones HTTP para robar credenciales y datos de formularios. Puedes ver la demo aqu�.



Figura 4: Owning bad guys {and mafia} with JavaScript Botnets


Esto nos lleva a la Opci�n 2, que es poner todo el sitio bajo HTTPs. Esto no es "Rocket Science", y basta con pedir un certificado con el nombre del dominio y aplicarlo para que el listener del sitio web escuche solo por peticiones HTTPs o, al menos, por las dos.

Figura 5: Si tienes un dominio personalizado, te "frunges"

Pero como ya se han quejado otros bloggers, esto no es posible de configurar en Blogger si tienes un dominio personalizado, como por ejemplo, www.elladodelmal.com, as� que a partir de la versi�n de Google Chrome 62 puede ser que pasen cosas raras en muchos blogs.

Dicho esto, me parece una buena iniciativa marcar las p�ginas inseguras como inseguras, pero Google, �no pod�is arreglar esto de una forma l�gica y coordinada para que los usuarios de Blogger puedan hacerlo bien?

Saludos Malignos! 

download file now