Vulnerabilidad de día cero

Un fallo recién descubierto y todavía sin arreglo, que deja expuesto a todo el que usa esa pieza hasta que llega la corrección.

También conocido como día cero fallo 0-day vulnerabilidad sin parche

Definición

Una vulnerabilidad de día cero es un fallo en un programa que se acaba de descubrir y todavía no tiene arreglo. El nombre viene de los días que han tenido para repararlo quienes escribieron el código. Cero. No es señal de haber elegido mal el programa. Toda aplicación se monta con piezas escritas por otras personas, y el fallo suele estar en una de esas piezas.

Piense en la cerradura de su puerta. Una mañana alguien demuestra que cierto modelo se abre con una tarjeta doblada. Su puerta lleva ese modelo. Usted no ha hecho nada mal, y la puerta queda abierta hasta que el fabricante saque una pieza nueva. Con el software pasa igual, solo que la noticia da la vuelta al planeta en horas y los ladrones también la leen.

La web es el caso fácil. La empresa que la mantiene cambia la pieza y cada visitante recibe la versión corregida en cuanto abre la página. La aplicación del móvil va más lenta, y eso pilla por sorpresa a los negocios. Hay que preparar el arreglo, mandarlo a Apple y Google, esperar su revisión y luego que lo descargue cada empleado que tiene la aplicación. La revisión tarda un día o varios. Algunos no actualizarán en semanas. Así que el mismo fallo sigue abierto mucho más tiempo en un teléfono que en una web.

Haga las preguntas a su proveedor antes del problema, no después. Cómo se entera de que una pieza que usa tiene un fallo. Cuánto tarda en publicar el arreglo, medido en horas y días y no en promesas vagas. Puede apagar una función rota desde su lado sin pasar por las tiendas. Guarda la lista de todas las piezas con las que está hecha la aplicación. Esa lista es la diferencia entre revisar una página y buscar durante una semana. Linkysoft guarda una por cada aplicación que construye, y es lo primero que abrimos cuando salta un aviso.

Nada de esto elimina el riesgo, y el proveedor que diga lo contrario le está vendiendo algo. Lo que sí controla es el tiempo entre la noticia y la reparación. Por eso la velocidad de corrección debe estar en el contrato, y por eso Linkysoft la trata como parte del trabajo de seguridad en cada aplicación móvil que entrega.

Preguntas sobre Vulnerabilidad de día cero

¿Cómo sabemos si un día cero afecta a nuestra aplicación?
Su proveedor debe seguir los avisos de seguridad de cada pieza con la que está hecha la aplicación y avisarle el mismo día. Si nadie tiene la lista de esas piezas, nadie está vigilando.
¿Cuánto debería tardar un arreglo?
Para una web, de horas a uno o dos días. Para una aplicación móvil, sume la revisión de las tiendas, calcule de dos a cinco días y pida una forma de apagar la parte afectada mientras tanto.
¿Es de verdad un objetivo un negocio pequeño?
La mayoría de los ataques tras un día cero no van dirigidos a nadie en concreto. Hay máquinas que rastrean todo internet buscando el mismo agujero, y una tienda pequeña aparece en el mismo barrido que un banco.
¿Podemos protegernos antes de que llegue el arreglo?
Muchas veces sí. Apagar la función afectada, bloquear la dirección desde la que atacan o cerrar una pantalla durante un día da tiempo. Pregunte a su proveedor cuál de las tres puede hacer.
Nuestra aplicación funciona, ¿por qué actualizarla?
Una aplicación que no cambia desde hace dos años está hecha de piezas que sí han cambiado, y cada fallo publicado en ellas sigue abierto en su versión.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.