viernes, septiembre 30, 2022
jueves, septiembre 29, 2022
Una sesión en abierto en el Open Space de Paradigma Digital
Publicado por Chema Alonso a las 6:33 a. m. 0 comentarios
Etiquetas: charlas, conferencias, Entrevistas, Eventos
miércoles, septiembre 28, 2022
Copilot y su código inseguro o cómo la IA aprende a programar (también) metiendo "Bugs"
Pero la seguridad del código también importa
Hoy vamos a centrarnos en un punto de vista importante, más allá de la eficiencia, la utilidad o incluso la metafísica que rodea a la generación de código. Estamos hablando de la seguridad o vulnerabilidad del código generado. Este tema del código inseguro generado por Copilot no es nuevo, ya en octubre de 2021 la NYU presentó un artículo contundente, donde indicaba que el 40% del código generado por Copilot es inseguro. La prueba se realizó contra 1.692 programas en diferentes escenarios y usando MITRE TOP 25 CWE como base para comprobar la fiabilidad del código.
Figura 3: Libro de Machine Learning aplicado a Ciberseguridad de Carmen Torrano, Fran Ramírez, Paloma Recuero, José Torres y Santiago Hernández |
Copilot no sólo se entrena con código fuente de Github, también tiene otras fuentes Open Source los cuales pueden contener bugs, referencias a APIs inseguras, etcétera. Es decir, el dataset que le “enseña” a programar contiene todos estos problemas, bugs, vulnerabilidades, etcétera. Copilot programa de manera insegura porque la mayoría de nosotros programamos de esa forma, no es un error de Copilot, es un problema nuestro.
El problema persiste un año después …
Recientemente GitHub ha publicado un estudio donde nos cuenta la experiencia después de un año de usar Copilot. Se entrevistó a unos 2.000 programadores que han estado utilizándolo de manera habitual durante un año. El resultado es que la mayoría, entre el 60% y 75% se mostraron contentos, menos frustrados y más satisfechos con su trabajo utilizando Copilot. Esto es en parte porque Copilot elimina el tiempo perdido buscando “soluciones en Internet" (es decir, en Stack Overflow) o centrándose en otras partes menos repetitivas del código. Pero este nuevo estudio no dice nada sobre la seguridad del código generado.
EJEMPLO 1: https://rules.sonarsource.com/python/type/Vulnerability/RSPEC-5144
Copilot:
EJEMPLO 2: https://rules.sonarsource.com/python/type/Vulnerability/RSPEC-5445
Copilot
EJEMPLO 3: https://rules.sonarsource.com/python/type/Vulnerability/RSPEC-4426
Copilot:
Estos son sólo tres ejemplos muy sencillos, pero puedes simplemente acceder a la web de Sonar e ir comprobando uno a uno todos los ejemplos que ofrecen en su web.
Conclusiones
Copilot es una fantástica herramienta, que estamos seguros será de gran ayuda al programador. Pero también puede ser un gran problema de seguridad si no se entrena de la manera adecuada para generar el código más seguro posible. Esta herramienta cada vez más será utilizada por desarrolladores de todo el mundo y por lo tanto debe de ofrecer el código más seguro y optimizado posible.
Fran Ramírez, (@cyberhadesblog) es investigador de seguridad y miembro del equipo de Ideas Locas en CDO en Telefónica, co-autor del libro "Microhistorias: Anécdotas y Curiosidades de la historia de la informática (y los hackers)", del libro "Docker: SecDevOps", también de "Machine Learning aplicado a la Ciberseguridad” además del blog CyberHades. Puedes contactar con Fran Ramirez en MyPublicInbox.
Contactar con Fran Ramírez en MyPublicInbox |
Publicado por Chema Alonso a las 6:01 a. m. 1 comentarios
Etiquetas: AI, bug, bugs, developer, GitHub, IA, Inteligencia Artificial, Machine Learning, SQL Injection, XSS
martes, septiembre 27, 2022
Disney hará la voz de Darth Vader con Inteligencia Artificial (Siempre)
Figura 3: En esta escena de Obi Wan Kenobi la voz de
"Create speech that's indistinguishable from the original speaker. Perfect for filmmakers, game developers, and other content creators.
Publicado por Chema Alonso a las 7:01 a. m. 1 comentarios
Etiquetas: AI, cine, Cognitive Services, Cómics, IA, Inteligencia Artificial
lunes, septiembre 26, 2022
CodeTalks4Devs de IdeasLocas: 6 temporadas de PoCs & Hacks Just for Fun
Publicado por Chema Alonso a las 9:49 a. m. 0 comentarios
Etiquetas: charlas, ciberseguridad, Eventos, FOCA, formación, Hacking, IA, Latch, pentesting, seminarios, Telefónica
domingo, septiembre 25, 2022
El mundo de los superhéroes por Randy Bowen: La exposición de esculturas de mi hermano que debes ver
Figura 2: Mi hermano a examen con las armaduras de Iron Man
Figura 4: Contactar con Salvador Larroca |
Figura 5: Parte de las esculturas que componen la colección
Publicado por Chema Alonso a las 5:59 a. m. 1 comentarios
sábado, septiembre 24, 2022
Jailhouse HBSCON: Un evento de Hackers en la Cárcel y La Liga EscapeRoom de Ciberseguridad
Y por la tarde, a las 17:00h lanzamos una nueva iniciativa que iremos replicando por diversos puntos de la península. Se trata de una Liga de ScapeRoom de Ciberseguridad, donde podréis poner a prueba vuestros conocimientos en Hacking, LockPicking, Forensia, …
No os asustéis que los retos están hechos para divertirse, eso sí, júntate con dos o tre amigos y regístrate, ojo a los premios finales, placas metálicas, cursos de formación de Hack by Security, libros de 0xWORD, Tempos de MyPublicInbox, un cheque regalo de Amazon, … Inscribiros en Liga Escape Room powered by Hack By Security divertiros, hackear, disfrutad de un rato divertido, aprended y compartir experiencias, que al final de eso se trata, de pasar un viernes diferente y divertido.
¡Un saludo Hackers!
Publicado por Chema Alonso a las 7:01 a. m. 0 comentarios
Etiquetas: conferencias, cons, Eventos, formación, hackers, Hacking, Reto Hacking
viernes, septiembre 23, 2022
AI for Hacker & Developer en la DotNET 2022
Figura 3: Libro de Machine Learning aplicado a Ciberseguridad de Carmen Torrano, Fran Ramírez, Paloma Recuero, José Torres y Santiago Hernández |
Publicado por Chema Alonso a las 6:01 a. m. 0 comentarios
Etiquetas: AI, charlas, ciberseguridad, Cognitive Services, conferencias, developer, Hacking, IA, Inteligencia Artificial
jueves, septiembre 22, 2022
Mentor de los Programas de Máster del Campus Internacional de Ciberseguridad 2022-2023
Figura 2: Mentor del Campus Internacional de Ciberseguridad 2022-2023
Publicado por Chema Alonso a las 6:01 a. m. 0 comentarios
Etiquetas: 0xWord, ciberseguridad, Cursos, formación, Hacking, MyPublicInbox, pentest, pentesting, singularity hackers, Tempos
miércoles, septiembre 21, 2022
LibreCON 2022: Call for Papers - Call for Speaker - Call for Sponsors
Organizado conjuntamente entre ESLE, Asociación de Empresas de Tecnologías Libres y Conocimiento Abierto de Euskadi, y MyPublicInbox, la plataforma de comunicación que mejora de impacto de perfiles públicos en Internet.
TEMÁTICAS
En esta edición descubrirás los proyectos más notables e inspiradores de empresas nacionales, internacionales y locales ligadas al uso de las tecnologías libres principalmente, y abiertas, en diferentes campos, como son:
- Innovación abierta: I+D, I+D+I, Patentes, Colaboración Universidad-Empresa, Academia.
- Ciberseguridad: Research, Hacking, Hardening, Red Teaming/Blue Temaing, CERT, CSIRT, CISO.
- Transformación digital: Cloud Computing, Hybrid & Private Clouds, API-fying, Moderm Apps.
- Computación Cuántica: Algorítmica, Quantum Cryptogray, Quamtum Theory, Researh.
- Industria 5.0 y Edge Computing: IoT, Robótica, IA, Federated Learning.
- Web3: Tokenomics, crypto, tokens, SmartContacts, IPFS, NFTs, Dapps, Daos.
- Metaverso: Cognitive Services, Digital Twins, Virtual Worlds, VR, AR, ER, Mix Reality, Experiences.
- Thinking Party: Filosofía, Ética, Sociedad, Privacidad, Seguridad, Economía Digital, legislación.
Te informamos que ya está abierto el Call for Papers de LibreCON 2022. ¿Quieres ser ponente de uno de los eventos referentes en tecnología? Aprovecha esta increíble oportunidad, y comparte tu conocimiento con la comunidad, recibe sus comentarios, y haz que tu idea, tu proyecto o tu propuesta, se convierta en tendencia en la red.
Ventajas de dar una charla en Librecon 2022
- Ampliarás tu red profesional de contactos
- Darás mayor visibilidad a tu proyecto
- Divulgarás contenido de calidad ante miles de profesionales del sector
- Formarás parte del grupo de conferenciantes de uno de los eventos tecnológicos más importantes de España
Quiero ser empresa patrocinadora
LibreCON cumple 10 años de exitosas ediciones celebradas desde 2012 en diferentes ciudades de la geografía española como Málaga, Zaragoza, Bilbao y Santiago de Compostela y este año, LibreCON 2022, contará con una Zona Expo donde tu empresa o institución puede presentar sus productos y servicios a más de 1.000 potenciales clientes, con zonas habilitadas para el networking y las B2Bs.
¿Quieres participar como Patrocinador Oficial de LIBRECON 2022? Solicita más información sin compromiso: Quiero patrocinar LibreCON 2022 y ser motor del cambio de la sociedad.
Registro Gratuito
Como OpenExpo Europe somos colaborador oficial de LibreCON 2022 y te traemos algo que te va a encantar. Gracias a que formas parte de la comunidad OpenExpo, solo durante el mes de septiembre, tenemos una invitación para ti, así que escríbenos a OpenExpo en MyPublicInbox (puedes conseguir los 50 Tempos gratis) y te enviaremos una entrada de LibreCON 2022 - solo hasta el 30 de Septiembre -.
Publicado por Chema Alonso a las 1:33 a. m. 0 comentarios
Etiquetas: charlas, Eventos, eventos conferencias, formación, innovación, OpenSource, Software Libre, Web3
martes, septiembre 20, 2022
Bad Guys en la era de la IA & Web3: La charla que no será por culpa del Huracán Fiona
- Blockchain & SmartContracts: Una serie para aprender
- BlockChain & SmartContrats: Primer SmartContract con Solidity
- Blockchain & SmartContracts: Cómo probar y desplegar un SmartContract en Ethereum
- WWW, Web 1.0, Web 2.0, Web 3.0, Web3 y ¿Web 4.0?
- Metaverso, multiverso y las tierras digitales en que vivimos en forma de avatar
- Los Fan Tokens vs. las Criptomonedas y los NFTs: Level 101
- Tokenomics: Las criptomonedas y las "Proof-of-work": Level 101
- Los NFTs y el registro mundial de los dueños de activos digitales en el Metaverso
- BitCoin: Blockchain y su investigación
- BlockChain & SmartContrats: El Internet descentralizado y el almacenamiento off-chain en IPFS
- Reentrancy Attack: Cómo te roban criptomonedas por un bug en tu SmartContract
- BlockChain & SmartContract: Bugs que pueden dejar tu SmartContrat "fuera de juego"
- Blockchain & SmartContracts: Patrones y buenas prácticas de seguridad
- Blockchain & SmartContracts: Herramientas de Auditoría de Seguridad de SmartContracts
- BlockChain & SmartContracts: Ataque de phishing a tx.origin y robo de criptomonedas
- BlockChain & SmartContracts: Ataques de Ice Phishing
- Blockchain & SmartContracts: Herramientas de análisis dinámico
- ZIION: Una distribución Linux para auditar SmartContracts (& BlockChain)
- Dominios Web3 en Etherenum Name Service y la trazabilizad de las transacciones Blockchain
- BlockChain & SmartContracts: Actualizar SmartContracts como los grandes protocolos
- Jumping level up (from) web2 (to) web3: Vulnerabilities & SCAMs - SmartContracts
- 20 millones (Euros) en Tokens de Optimism perdidos por no saber cómo funcionan los Wallets Multifirma
Publicado por Chema Alonso a las 6:01 a. m. 0 comentarios
Etiquetas: Blockchain, charlas, cibercrimen, ciberestafas, conferencias, criptomonedas, Eventos, IA, Web3
Entrada destacada
Tu Latch "Hack Your Innovation Contest": Haz un PoC & Hack por 1.000 €
El pasado Telefónica Innovation Day 2024 lanzamos oficialmente el " Tu Latch Hack Your Innovation Contest " en el que repartimos ...
Entradas populares
-
Ayer publiqué un post que tiene ver con las opciones de privacidad de Facebook asociadas a los correos electrónicos , y mañana sacaré la se...
-
La app de mensajería instantánea Telegram tiene muchos fans por el atributo de seguridad que ha querido potenciar desde el principio, per...
-
Hoy lunes os voy a traer una curiosidad de esas que se me pasa por la cabeza cuando menos lo busco. Y en este caso tiene que ver con Star Wa...
-
Conseguir la contraseña de Facebook de una cuenta es una de las peticiones más usuales que se suele recibir de la gente que busca solucion...
-
Ya hace tiempo que dediqué un artículo a los problemas que Facebook estaba teniendo con la indexación en Google . Uno de los lectores (grac...
-
Que el mundo del Tokenomics , las Criptomonedas , y los Tokens para desarrollar plataformas digitales Web3 con arquitecturas DApps basada...
-
Quizás recuerdes, ya hace algunos años, una PoC que hicimos sobre cómo proteger WordPress en modo paranoico donde, además de proteger el l...
-
Ya llevamos unos días en NOVIEMBRE encarando el final del año, y hoy aprovecho para dejaros la lista de formaciones y cursos online que pu...
-
Mi paso por la Ekoparty 2024 fue corto pero intenso para mí. Viajé el lunes por la noche, llegué el martes para preparar la charla, me fui ...
-
Durante la década de los 60 , en concreto entre los años 1968 y 1969 , un asesino en serie traía de cabeza a los agentes del FBI : el Asesi...