CÓMO proteger el acceso a directorios web con .htaccess

Vamos a explicar en varios sencillos pasos cómo proteger el acceso a directorios web con .htaccess, de modo que podamos crear áreas de trabajo y acceso solamente para las personas que queramos.

1. Creando el archivo .htaccess
Para proteger el acceso a determinados directorios usando .htaccess, es necesario tener en dicho directorio un archivo .htaccess con al menos cuatro líneas:

AuthName «Introduce tu usuario/contraseña»
AuthType Basic
AuthUserFile /.htpasswd
require valid-user

El bloqueo afectará a ese directorio y a todos sus subdirectorios, de modo que si lo ponéis en el directorio raiz afectará a toda la web.

¿Qué significa cada una de esas líneas?

  • AuthName: es el texto que aparecerá en la ventana de «login», y lo podéis cambiar.
  • AuthType: Sólo es posible el módo Basic, se están desarrollando métodos más seguros pero de momento no funcionan bien.
  • AuthUserFile: Es el archivo que contiene las contraseñas, le puedes poner el nombre que quieras pero manteniendo ese nombre te aseguras que nadie verá su contenido (algo realmente importante pues ese fichero almacena las claves cifradas, pero es cifrado de una clave susceptible de ser atacado por fuerza bruta.
  • require: Esta línea sirve para definir qué usuarios tienen acceso, dejando «valid-user» cualquier usuario que introduzca su clave correcta tiene permiso.

2. Creando el archivo .htpasswd

Ya hemos mencionado antes que necesitamos un archivo .htpasswd. Este archivo consiste en una serie de líneas, cada una contiene un nombre de usuario y su contraseña separados por el símbolo «:». Las contraseñas, como ya hemos mencionado, no están en texto claro, sino cifradas. Para cifrar la contraseña en la consola de comandos puedes escribir

~$ htpasswd <fichero> <usuario>

Y te preguntará la contraseña en una nueva línea. La escribes y el resultado será algo parecido a:

usuario1:WrU808BHQai36
usuario2:iABCQFQs40E8M
usuario3:FAdHN3W753sSU

Para hacer login, el usuario introduce las contraseñas en forma «normal», no en este formato cifrado (¡claro!).

Permitiendo acceso a grupos de usuarios
Si queremos restringir varios directorios pero no todos van a ser utilizados por las mismas personas nos interesará agrupar los usuarios en grupos y definir en el htaccess qué grupo puede ver qué directorio. Eso lo hacemos modificando la línea require del archivo .htaccess, en lugar de poner lo explicado en el primer punto vamos a poner:

require group amigos
AuthGroupFile /misgrupos

El archivo «misgrupos» (en este ejemplo está en el mismo directorio que .htaccess y .htpasswd) está formado por líneas de este tipo:

grupo1:usuario1 usuario2
grupo2:usuario2 usuario3
grupo3:usuario1 usuario3

Con .htaccess se pueden llevar a cabo multitud de acciones mucho más complejas que éstas, desde crear redirecciones hasta evitar el acceso a ficheros concretos, pero no es el fin de este cómo explicar todo eso, sino simplemente ayudar a proteger directorios en nuestros sitios web.

Jorge Ramió: «la RFID se pondrá de moda en 2007 y el DNI-e caerá en menos de diez años»

NetFocus publica una interesante entrevista con Jorge Ramió, experto en seguridad informática (via).

De las cosas que dice voy a destacar dos, por lo relacionado con todo lo que tratamos en el blog:
1. Según él, los sistemas de identificación por radiofrecuencias (nuestra querida RFID) van a explotar en 2007 y se van a poner de moda.
2. Opina que la criptografía empleada en el DNI-e sólo lo protegerá unos diez años.

Ahí es nada, échense a temblar compañeros. Lean la entrevista, y luego actúen, aunque sólo sea corriendo la voz sobre lo que se nos viene encima.

Las fundas contra RFID funcionan, ¡y tanto!

Por partes, de RFID he hablado bastante (a la derecha tienen una categoría dedicada a ello) en el blog. También he hablado del nuevo pasaporte rfid; el pasaporte (que nos venden como) electrónico que todos conocemos, de los riesgos que conlleva su implantación y de la necesidad que todos tenemos de protegerlo para evitar que cualquiera pueda leerlo y copiarlo.

En este blog lo tenemos claro: Estos chips no nos gustan, y cuando se integran en documentación oficial la cosa se pone realmente chunga y la única postura aceptable es la eliminación de estos documentos, mediante el desarrollo de legislación adecuada.

De las formas, entre tanto conseguimos eso hay que protegernos, y para eso lo mejor hasta ahora es una funda contra rfid, o lo que es lo mismo: Una cartera con una fina malla metálica que actúa de jaula de faraday impidiendo que la radiación (de radiofrecuencias en este caso) entre ni salga de la cartera, aún no nos impide que alguien copie nuestros chips cuando lo sacamos para enseñarlo al funcionario de aduanas pero, al menos, el resto del tiempo permanece aislado.

Hace varios días recibí una de estas carteras y hoy mismo la he probado. No tengo lector RFID en casa pero como están por todas partes aunque nadie nos quiera creer, he conseguido probar si la funda sirve o no para bloquear la activación de un par de etiquetas RFID con un emisor externo de radiofrecuencias. ¡Y funciona, la funda funciona! La etiqueta RFID en cuestión no ha podido ser leída estando en el interior de la cartera, y he tenido que sacarla para que «funcione» (o disfuncione, según lo miremos).

Este hecho de sacar la tarjeta de la cartera (esa «molestia», que le parecerá a alguno porque nos venden esto de hacer todo sin sacar las cosas de la cartera), me ha llevado 5 segundos: abrir la cartera, sacar la tarjeta, pasarla por el lector y guardarla. A cualquiera podría parecerle que es una molestia innecesaria: Para mí ha sido como música para los oídos.

*** Más información:

Base de datos policial de… ¡huellas de zapatos!

«El sujeto calzaba Reebok del número 42, pesa 80 kilos». ¿Qué es esta mieda de comienzo? Cuidado, no es ninguna tontería, se trata del nuevo invento de Blair: La base de datos de ADN, que están construyendo a toda prisa para que ya esté completamente instalada en la vida real cuando la gente se dé cuenta de las implicaciones, no es suficiente.

O al menos eso ha debido pensar el bueno de Tony, que ha comenzado a desarrollar una base de datos con huellas de zapatos (via meneame) de modo que cuando una huella sea hallada en la escena de un crimen (o en cualquier otra parte, por extensión) se pueda cotejar rápidamente con esta base de datos para saber qué calzado llevaba el asesino. Si os parece demencial esperad la puntilla: Estas huellas de calzado tendrán el mismo tratamiento que la información de ADN.

¿Utilidad? No lo sé, se me antoja más surrealista. O así sería si no fuera porque desde que los zapatos llevan RFID implantado en fábrica (source tagging), y considerando que la mayoría de la gente los habrá pagado con una tarjeta de crédito (nominal) y que existe un registro donde se asocian todas nuestras compras, cualquiera puede ahora saber qué hemos comprado.

¿Ayudará a detener criminales? No lo creo, hecha la ley hecha la trampa, los criminales se las saben siempre todas. Pero al resto nos imponen otro banco de datos (ojo, con el mismo tratamiento que los bancos de ADN, que también han aprobado en españa [1, 2, 3]). Y encima se paga con dinero público británico. Poco pan y pésimo circo.

Run-time error!

Mensaje de Error!

Esta foto está tomada en el metro de Barcelona, hace algún tiempo, pudiera ser la estación de Urquinaona, pero pudiera ser cualquier otra estación… La última ocasión en que estuve por allí este monitor mostró errores de Windows más o menos… todos los días ¿Moraleja? Pues eso, los experimentos en casa… y con gaseosa. Y hay cosas que yo no haría ni en casa ;)

Maine dice «NO» al proyecto Real ID

¿Recuerdan que hace sólo unos días hablábamos del proyecto Real ID para implantar en EEUU un DNI mediante el decretazo de unificar los carnets de conducir en todos los estados?

El principal problema (que no el único) que en mi opinión existía en ese intento residía en que se quería ceder la cesión de todo esa información a una empresa privada (the horror, the horror… que diría Marlon Brando en Apocalypse Now).

Pues parece que ya le han dado la primera patada al proyecto, ha sido el estado de Maine el primero en rechazar la propuesta (via Barrapunto). Se impone, por ahora, la cordura.

Más allá de la simple información me quedo con una idea que a muchos parecerá extraña: La vida sin DNI es posible, si EEUU puede ser la mayor potencia mundial sin DNI, es que no es tan necesario…

Bocados de Actualidad (17º)

Aquí tenemos algo prematuros, los decimoséptimos Bocados de Actualidad.

  • Error 500 y lo que Antonio llama la videovigilancia distribuida. (Relacionado en este blog: grabándolo todo en todas partes)
  • La Fragua aprovecha una pintada en Madrid para reflexionar sobre los derechos y deberes en nuestra sociedad: Se un héroe aquí y ahora.
  • La pastilla roja y el negocio de las ideas de segunda mano: cuando copiar la idea de otro es más rentable que innovar.
  • Javier de la Cueva y la punta del iceberg en cuanto a Copyleft
  • ¿Quién vigila al vigilante? y la nevera con RFID. ¡cada semana veo que comercializan algo más de lo que leí en Chips espías y me da un mal rollo…
  • Noches Prohibidas y «ENDESA for dummies», un análisis para todos los públicos sobre la OPA de E.On sobre Endesa y sobre cómo hay que evitar que sea vendida a un país extranjero. Complemento necesario a la Europa de Angela Merkel (enlazado arriba).

Más lecturas recomendadas, como siempre, en mi blogroll.

Este blog usa cookies para su funcionamiento.    Más información
Privacidad