<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Windows on gvisoc.com</title>
    <link>https://gvisoc.com/tags/windows/</link>
    <description>Recent content in Windows on gvisoc.com</description>
    <image>
      <title>gvisoc.com</title>
      <url>https://gvisoc.com/images/site-umina-gs.jpg</url>
      <link>https://gvisoc.com/images/site-umina-gs.jpg</link>
    </image>
    <generator>Hugo -- 0.151.0</generator>
    <language>es-ES</language>
    <managingEditor>gabriel@gvisoc.com (Gabriel Viso Carrera)</managingEditor>
    <webMaster>gabriel@gvisoc.com (Gabriel Viso Carrera)</webMaster>
    <copyright>Gabriel Viso Carrera</copyright>
    <lastBuildDate>Sat, 15 Jun 2024 21:35:29 +0000</lastBuildDate>
    <atom:link href="https://gvisoc.com/tags/windows/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>¿Recuerdas Recuerdos?</title>
      <link>https://gvisoc.com/posts/recuerdos-recap/</link>
      <pubDate>Sat, 15 Jun 2024 21:35:29 +0000</pubDate><author>gabriel@gvisoc.com (Gabriel Viso Carrera)</author>
      <guid>https://gvisoc.com/posts/recuerdos-recap/</guid>
      <description>La cosa pinta mal.</description>
      <content:encoded><![CDATA[<p>Escribí hace unas semanas acerca de <a href="https://gvisoc.com/posts/windows-recall/">Recuerdos de Microsoft Windows</a>, y cómo la cosa pintaba muy mal. El caso es que desde entonces estuve ocupado montando <a href="https://gvisoc.com/posts/migrar-un-podcast-a-castopod/">un ataque de denegación de servicio distribuido a mi casa</a>, reencontrándome con algunos de mis videojuegos y, en fin, ocupado en diversos menesteres.</p>
<p>Desde los primeros anuncios de Recuerdos / Recall, la cosa ha estado muy movida y muy loca. Escribo este artículo a modo de cronología, en parte para darle un poco de seguimiento a lo que escribí en su día, pero sobre todo para poder aparcar este tema.</p>
<ul>
<li>
<p>Microsoft anuncia <a href="https://gvisoc.com/posts/windows-recall/">recuerdos</a></p>
</li>
<li>
<p>Numerosos expertos en ciberseguridad y derechos humanos critican este mecanismo porque no ofrece la seguridad y privacidad que cabría esperar.</p>
</li>
<li>
<p>¿Derechos humanos? Sí: un PC con Recuerdos activado es muy atractivo en regímenes autoritarios y estados policiales, además de otras situaciones como <a href="https://hachyderm.io/@evacide/112481894385686328">violencia doméstica donde un usuario pueda ser coaccionado</a> o torturado para dar acceso al contenido de recuerdos.</p>
</li>
<li>
<p>Microsoft y <a href="https://www.windowscentral.com/software-apps/windows-11/microsoft-has-lost-trust-with-its-users-windows-recall-is-the-last-straw">sus seguidores dentro de la prensa tratan de quitar hierro al asunto, interpretando este rechazo como un error de comunicación de Microsoft</a>, haciendo énfasis en las premisas que deberían hacer seguro a Recuerdos: las capturas de pantalla se almacenan cifradas mediante Bitlocker, un atacante debería ganar acceso a tu ordenador, etcétera.</p>
</li>
<li>
<p>Numerosos analistas consiguen reventar el chisme por todas partes, siendo el más notorio dentro del grupo al que yo sigo, <a href="https://fedi.gvisoc.com/@GossiTheDog@cyberplace.social/112563053447938707">Kevin Beaumont</a>.</p>
</li>
<li>
<p>Al parecer, la información de las capturas de pantalla se procesa mediante reconocimiento óptico de caracteres (OCR) y se guarda en una base de datos <a href="https://www.sqlite.org/index.html">SQLite</a> sin cifrar.</p>
</li>
<li>
<p>Un usuario que sepa dónde está guardado el fichero SQLite puede acceder a él símplemente aceptando un diálogo de control de acceso de usuarios (UAC) de Windows. El usuario no tiene que tener permisos de administrador.</p>
</li>
<li>
<p>Al estar la información dentro de SQLite en texto claro, si se tiene acceso a ésta, no importa que la máquina tenga activado Bitlocker o no. Accediendo localmente a este fichero o copiándolo a otra máquina, la actividad del usuario estaría completamente expuesta.</p>
</li>
<li>
<p><a href="https://infosec.exchange/@tiraniddo/112566044174482506">Programando es incluso más fácil</a></p>
</li>
<li>
<p>Más o menos al mismo tiempo, Microsoft empieza a darse cuenta del fiasco y a <a href="https://www.theverge.com/2024/6/7/24173499/microsoft-windows-recall-response-security-concerns">cambiar el enfoque añadiendo medidas adicionales</a> que pasan por esperar a que el usuario lo active (en lugar de activarlo por defecto), y por proteger el acceso a Recuerdos mediante <a href="https://www.microsoft.com/en-us/windows/tips/windows-hello">Windows Hello</a> (un autenticador <a href="https://fidoalliance.org/how-fido-works/">FIDO2</a> basado en biometría).</p>
</li>
<li>
<p>Empieza a haber <a href="https://freeradical.zone/@funnymonkey/112580980411040919">preocupación</a> acerca de tener activado recuerdos en un entorno profesional que maneje datos personales y datos sensibles de sus clientes, ya que la falta de seguridad de este mecanismo hace que un atacante ni siquiera tenga que esforzarse en buscar los datos en diferentes documentos: toda la información de interés estaría contenida en un único punto.</p>
</li>
<li>
<p>Al final el impacto es tan negativo que <a href="https://www.reuters.com/technology/artificial-intelligence/microsoft-delay-release-recall-ai-feature-security-concerns-2024-06-14/">Recuerdos se retrasa oficialmente</a> y no estará disponible en los primeros PC Copilot+.</p>
</li>
</ul>
<p>¿En qué quedará la cosa? Personalmente espero que sepan encontrar un equilibrio entre seguridad y comodidad, porque por muy atractivo que Recuerdos pueda parecer a usuarios privilegiados (esto es, sin problemas) del primer mundo, la cosa está muy verde.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Recuerdos de Windows (Recall)</title>
      <link>https://gvisoc.com/posts/windows-recall/</link>
      <pubDate>Wed, 22 May 2024 07:28:01 +0000</pubDate><author>gabriel@gvisoc.com (Gabriel Viso Carrera)</author>
      <guid>https://gvisoc.com/posts/windows-recall/</guid>
      <description>Puede que parezca muy útil, pero podría exponer a quien se comunique con nosotros.</description>
      <content:encoded><![CDATA[<p><em><strong>Recuerdos</strong></em> (<em>Recall</em>) es una funcionalidad de Windows 11 en los <a href="https://www.microsoft.com/es-es/windows/copilot-plus-pcs">PC Copilot+</a> que se basa en capturar tu pantalla cada pocos segundos y alimentar un modelo de aprendizaje máquina (&ldquo;IA&rdquo; 😒) local. Con ese modelo y mediante búsquedas, Windows puede proporcionarte información acerca de todo el trabajo productivo de los últimos meses, y opciones para interactuar con los resultados. Microsoft asegura que todo el contenido se almacena localmente y bajo las medidas de seguridad de Windows 11, como por ejemplo Bitlocker, pero los comentarios airados en contra no han tardado en llegar.</p>
<p>En lugar de hacerme eco de comentarios de otros, he estado leyendo <a href="https://www.microsoft.com/es-es/windows/copilot-plus-pcs#faq2">información acerca de <em>Recuerdos</em> en la web de Microsoft</a>, <strong>partiendo de la base de que un usuario que se compre un PC &ldquo;Copilot+&rdquo; quiereusar <em>Recuerdos</em></strong>. Los comentarios a continuación son mis propias dudas acerca de este producto y sus implicaciones.</p>
<ol>
<li>Aunque no está cubierto en la página de Microsoft, <em>Recuerdos</em> se puede desactivar en las versiones de vista previa &ldquo;Insider Preview&rdquo;, según varias fuentes en inglés (<a href="https://pureinfotech.com/disable-recall-windows-11/">ejemplo</a>). Nada se sabe de las versiones finales, pero <em>es de suponer</em> que se puede desactivar completamente.</li>
<li>Permite excluir aplicaciones, webs visitadas en <em>un navegador soportado</em>. La coletilla de &ldquo;navegador soportado&rdquo; es preocupante, porque esto puede ser un incentivo impuesto más por parte de Microsoft para empujarte hacerte más cómodo y conveniente cambiarte a Edge. Esperemos que los demás navegadores se soporten también, si no desde el primer día, pronto.</li>
<li>Permite pausar las capturas. Bien.</li>
<li>No captura las sesiones <em>InPrivate</em> de Edge. Mal. Debería soportar las sesiones privadas / anónimas de otros navegadores.</li>
<li>No captura el contenido con DRM. Irrelevante para el usuario final, entiendo que esto se ha aclarado para evitar la oposición de las productoras que producen este tipo de contenido cautivo. Una muestra, sin embargo, del control que tiene Microsoft para hacer ajuste fino de estas capturas.</li>
<li>No realiza moderación de contenido. Como la propia Microsoft aclara, <em>Recuerdos</em> captura indiscriminadamente información sensible como contraseñas y números de tarjeta de crédito. Esto es fundamentalmente malo, pero por lo menos Microsoft es transparente con ello.</li>
<li>Las capturas no se comparten entre perfiles de usuario ni con Microsoft. Esto es una configuración <em>de mínimos</em>: no ofrece unas medidas de seguridad que no tuviésemos  con otro material cualquiera (a no ser que los memes que te descargas de la web se estén enviando a Microsoft, claro).
De hecho, no ofrece ninguna seguridad contra <strong>acceso coercitivo</strong>, como <a href="https://en.wikipedia.org/wiki/Plausible_deniability#Use_in_cryptography">la negación plausible</a> que soportan otros esquemas de cifrado de datos para proteger a <strong>víctimas de casos de violencia doméstica u opresión por parte de gobiernos autoritarios</strong>.</li>
</ol>
<blockquote>
<p>💡 Ya que el enlace anterior es a una definición en inglés, en resumen: la <em>negación plausible</em> en sistemas de criptografía hace el contenido cifrado indetectable a no ser que se sepa que está ahí, además de conocer la clave correcta.</p></blockquote>
<p>Por ejemplo, si introduces una clave, el acceso es parcial, y si introduces una segunda clave, el acceso a la información es completo.</p>
<p>La idea es que, si no se conoce la existencia de esta segunda clave, el contenido cifrado está almacenado de una forma que no se puede probar que existe; por ejemplo, camuflado como residuos de información borrada, u oculto en otras partes del sistema de almacenamiento mediante técnicas <a href="https://es.wikipedia.org/wiki/Esteganograf%C3%ADa">esteganográficas</a>.</p>
<p>Tengo muchas preguntas, no ya desde el punto de vista del propio usuario de Windows 11: <strong>asumo que quien se compra un PC Copilot+ lo hace porque quiere usar <em>Recuerdos</em>, entre otras funcionalidades extra</strong>. Pero, ¿y qué pasa con los demás? ¿Cómo, las decisiones de esos usuarios, pueden afectarnos?</p>
<p>Por ejemplo, yo no soy usuario de Microsoft Windows, ni lo seré fuera de mi horario laboral. Pero, de ahora en adelante, siempre tengo que sospechar que cuando me comunico con alguien, de cualquier forma, voy a dejar una huella grabada en el ordenador de alguien. Esto incluye cualquier aplicación de comunicaciones mediante texto o imagen: correo electrónico, video llamadas, o cualquier comunicación por voz que soporte transcripciones automáticas o extensiones de accesibilidad y se estén mostrando en pantalla. ¿Tengo que estar pidiendo en cada llamada que se pause <em>Recuerdos</em>?, ¿tengo que <em>creerme</em> que los han pausado?</p>
<p>Quitando datos financieros y contraseñas, que nunca deberías decir de viva voz a nadie, puede que no nos preocupe por la parte del uso que mis amigos, familiares, o compañeros de trabajo hagan de esas capturas de pantalla. Puede que a mí no me afecte demasiado en mi pequeña esquina privilegiada del mundo, de hombre blanco occidental heterosexual ciudadano de dos democracias, pero eleva el riesgo al que se expone mucha gente si sus contactos están usando <em>Recuerdos</em>.</p>
<ul>
<li>Una mujer que está discutiendo tratamientos de fertilidad o abortivos en Estados Unidos, en ciertos estados hoy por hoy, y probablemente en cualquiera en un futuro no tan improbable, puede estar dejando comentarios incriminatorios en las capturas de <em>Recuerdos</em> de otras personas.</li>
<li>Un activista de un país oprimido se comunica con gente de fuera, utilizando cuantas precauciones pueda para que el contenido de sus comunicaciones no se intercepten, y todo para que acabe en las capturas de <em>Recuerdos</em> de alguien, por puro descuido.</li>
</ul>
<p>Las reservas que podemos tener acerca de funcionalidades como <em>Recuerdos</em>, muchas veces, no van tanto del usuario del *chisme *en sí. Van de cómo nuestras decisiones pueden estar afectando a la privacidad de nuestro círculo de contactos, a los datos de las personas de nuestro entorno, y a comunicaciones que todos deberíamos proteger.</p>
]]></content:encoded>
    </item>
  </channel>
</rss>
