Buenas,

He recibido esta mañana el siguiente correo:

fnmt

Creo que la FNMT comete un error mediante este tipo de mensajes. Entiendo que lo han dirigido a los usuarios con las mejores intenciones, pero en estos tiempos que corren, enviar un enlace donde, tras abrirlo, se me pide el DNI, para mí representa una ruptura total de los esfuerzos de concienciación que llevamos años dirigiendo a los usuarios, con el fin de prevenir y evitar el fraude.

fnmt

Este tipo de mensajes causa una sensación del tipo "es normal que me pidan mis datos por correo", y eso va en contra de la cultura antifraude que promulgamos los que tenemos en lo alto de la mesa, día tras día, noticias cada vez peores relacionadas con los delitos de fraude y tecnológicos en general. Y siendo retorcidos, este tipo de mensajes da ideas a las personas que se dedican a vivir de lo ajeno, ya que es poner en bandeja de plata un posible ataque de phishing vía correo para sustraer datos a los receptores, donde el emisor legítimo, la FNMT, ha allanado el terreno otorgando credibilidad y confianza a este tipo de comunicaciones.

Creo que la FNMT está haciendo un trabajo ejemplar a la hora de gestionar la seguridad de la critiquísima y crucial infraestructura de certificados digitales. Sirva esta crítica para animarles a seguir haciendo la extraordinaria labor que hacen, y que piensen que hay maneras mejores de enviar encuestas de satisfacción a los usuarios que empleamos estos certificados.

Por cierto, no sería mala idea que en la FNMT se planteen firmar los certificados HTTPS con SHA-2 (emplean PKCS #1 SHA-1 con cifrado RSA). Ya se sabe que SHA-1 está en la cuerda floja :)

Un saludo,