Ads 468x60px

Perfil

viernes, 3 de mayo de 2013

4 Medidas de Seguridad en PHP que debes tener en cuenta

Obviamente se pueden implementar muchas reglas y protocolos de seguridad en PHP, pero comentaré algunos que considero son muy simples pero importantes. El artículo está abierto para que otros desarrolladores puedan comentar cualquier otra medida o protocolo de seguridad en PHP que consideren oportuna.
Para otro artĂ­culo tendrĂ­a que comentar aspectos y medidas de seguridad sobre el servidor de páginas web, por ahora el más popular para servir páginas en PHP es Apache, aunque cada vez va tomando más fuerza Nginx.
Durante muchos años, PHP ha sido una plataforma estable, de bajo costo en el que operar aplicaciones basadas en web. Como la mayoría de las plataformas basadas en web, PHP es vulnerable a ataques externos. Los desarrolladores, arquitectos de bases de datos y administradores de sistemas deben tomar precauciones antes de desplegar las aplicaciones PHP en un servidor en producción. La mayoría de estas técnicas se puede lograr con unas pocas líneas de código o un ligero ajuste en los parámetros de la aplicación.
#1 Script de InstalaciĂłn
Hoy en dĂ­a hay muchas aplicaciones web Open Source donde podemos crear un blog, un foro, una tienda e-commerce, incluso una red social,etc.. muchos sino todos traen unos script de autoinstalaciĂłn. Es muy aconsejable que despuĂ©s de instalar la aplicaciĂłn web las carpetas de instalaciĂłn se borren, yo no me complico y las borro sin pensarlo, pero otros desarrolladores prefieren mantenerlas, si alguien quiere hacer esto cuidado!
Esto es mi primera medida de seguridad, no parece tal, pero si lo es. Tengamos cuidado con los script de instalación porque si alguien consigue entrar en el autoinstalador después de que nuestra aplicación lleve funcionando un tiempo podría lanzar el autoinstalador nuevamente y borrar toda la base de datos.
Para los que quieran mantener la carpeta de instalaciĂłn deben incluir una protecciĂłn en el .htaccess para que controle sĂłlo el acceso a usuarios administradores o permitidos
1AuthType Basic
2AuthName "Solo administradores"
3AuthUserFile /usr/local/apache/passwd/passwords
4Require valid-user
Para cualquier usuario que acceda a la carpeta protegida le aparecerá un aviso para introducir usuario y contraseña. SĂłlo se permitirá el acceso a los usuarios especificados en el archivo “passwords”. El path de este archivo se puede cambiar, pero siempre debe ser un path seguro.
Para crear un usuario permitido y añadirlo a nuestro archivo podemos utilizar el siguiente comando de linux
1# htpasswd -c /usr/local/apache/passwd/passwords pedro
Más informaciĂłn: Tutorial proteger directorios con password en .htaccess
#2 Include de archivos
En muchos casos, los desarrolladores pueden utilizar un archivo individual en varias partes de una aplicaciĂłn. Estas secuencias de comandos contendrá una directiva “include” que incorpora el cĂłdigo del archivo individual en el de la página de origen. Cuando archivo “include” contiene informaciĂłn confidencial, incluyendo nombres de usuario, contraseñas o claves de acceso de base de datos, el archivo debe tener una extensiĂłn “. php”, en lugar del tĂ­pico “. inc”
Con la extensiĂłn “.php” nos aseguramos que el motor de PHP procesará el archivo y evitará los puntos de vista no autorizados.
# 3 Codificaciones MD5, SHA y algoritmo bcrypt
MD5 Y SHA están obsoletas. Aunque se sigan usando en algunos casos no es aconsejable usarlas. Por lo menos por sí solas.
Todas las páginas que tienen usuarios y contraseñas, éstas deben estar encriptadas. MD5 encripta las contraseñas con una cadena de 128 bits, mientras que SHA-1 lo hace con una cadena de 160 bits, pero ambas están obsoletas y no presentan una seguridad fiable.
La mejor opciĂłn es usar un algoritmo del tipo bcrypt y hay una librerĂ­a que aporta una estupenda Clase para crear contraseñas o cualquier tipo de texto encriptado de una manera segura http://www.openwall.com/phpass/
Obviamente, hay que tener cuidado con las contraseñas y Ă©stas no deben ser evidentes, secuenciales o muy simples. Muchas webs ya incorporan pequeños algoritmos para comprobar la existencia de nĂşmeros, letras y caracteres especiales  para “medir” la fuerza o seguridad de la contraseña.
Lectura recomendada: Seguridad en contraseñas. Como hacer una contraseña segura.
# 4 Captchas de Seguridad
Los captchas de seguridad nos ofrecen una barrera de seguridad contra scripts de fuerza bruta para probar masivamente contraseñas sobre un formulario, así como para verificar que quien está enviando el formulario es una persona y no una máquina o un bot con un script automático.
Los captchas de seguridad son usados en muchísimas páginas y algunas tan importantes como Facebook, Google, etc.. no debemos darle la espalda al uso de los captchas para añadir un nivel de seguridad a nuestros formularios.
Otros artĂ­culos sobre captcha de seguridad en este blog
  • Captcha de seguridad en cakePHP con Securimage
  • Instalar un captcha de seguridad
Tags de bĂşsquedas:
seguridad php,seguridad en php,php seguridad,seguridad para acceso a mi web,seguridad de acceso con php,que medidas preventivas se deben formar en cuenta y no tener una leccion,que medidas de seguridad hay que tomar en cuenta sobre servidor de internet,que medidas de seguridad hay que tomar en cuenta sobre el servidor de internet,Protocolos de seguridad a tener en cuenta Internet,programar un administrador web seguro con php

jueves, 2 de mayo de 2013

Crear formularios fácilmente en PHP con Zebra Form

zebra-form
 La creaciĂłn de formularios para la web suele con llevarnos un tiempo  de desarrollo bastante elevado,  desde el diseño del formulario mediante el empleo de CSS, una tarea que puede complicarse bastante si el diseño gráfico no es nuestro fuerte. Hasta la programaciĂłn del formulario para que realice la tarea deseada, sin olvidarnos de los controles de seguridad básicos para no sufrir ningĂşn tipo de ataque a travĂ©s de los formularios.
Para ayudarnos en la tarea de creaciĂłn de formularios existe en PHP una librerĂ­a, Zebra Form , que nos simplifica enormemente esta engorrosa tarea. Gracias a esta librerĂ­a podremos crear bonitos formularios, seguros y sobre todo, funcionan correctamente en cualquier navegador con unas pocas lĂ­neas de cĂłgido en PHP.
Entre las características más destacables de la librería desarrollada por Stefan Gabos, a parte de la ya mencionada facilidad para diseñar los formularios, se encuentran:
1.- Empleo de jQuery en la validaciĂłn del formulario en la parte cliente y PHP, obviamente, en la parte del servidor. En la parte cliente, en el navegador del usuario, se realiza una comprobaciĂłn básica de los campos del formulario, formato de los valores introducidos, campos obligatorios cumplimentados….etc. Mostrando mediente jQuery una serie de alertas indicando los datos que faltan o que han sido introducidos errĂłneamente.
2.- UtilizaciĂłn de Captchas para evitar el envĂ­o de forma masiva y automatizada de spam.
3.- Carga de ficheros en el servidor mediante Ajax, lo que le permite a los formularios creados con Zebra Form subir los ficheros de forma más rapida y  sencilla al servidor.
4.- Controles de seguridad, Zebra Form, lleva integrados varios scripts de seguridad, para proteger sus formularios frente a los ataques más habituales perpretados a travĂ©s de ellos. Lleva integrado un sistema de cross-site scripting para evitar los ataques mediante XSS, para ello excluye automáticamente cualquier cĂłdigo malicioso que los usuarios incluyan en los datos enviados. TambiĂ©n dispone de protecciĂłn frente a los ataques mediante falsificaciĂłn de peticiĂłn en sitios cruzados o CSRF  lo que le confiere una mayor robustez y seguridad al formulario.
Gracias a las caracterĂ­sticas detalladas anteriormente, los formularios creados mediante la utilizaciĂłn de la librerĂ­a Zebra Form, están dotados de los principales mecanismos de seguridad frente a posibles ataques. Además dada la gran cantidad de plantillas disponibles no resultará difĂ­cil crear cualquier formulario rápidamente y sin necesidad de tener conocimientos avanzados sobre diseño gráfico. Sin duda alguna Zebra Form es una gran ayuda que nos simplificará el trabajo durante el desarrollo de todos los formularios (contacto, validaciĂłn, registro…etc) que contiene una web actual.
Tags de bĂşsquedas:
seguridad en formularios php,zebra forms expresiones regulares,android zebra formularios,crear seguridad en envio de datos formulario blogger,no consigo poner a funcionar zebra forms,tarea hacer un formulario en php

miércoles, 1 de mayo de 2013

Textillate.js o como animar el texto de nuestra web fácilmente

Textillate_js
El diseño de cualquier web es fundamental para que tenga éxito, debe ser visualmente agradable y atractiva para los usuarios que la visitan pero no debe ser una penalización en el posicionamiento dentro de los principales buscadores. Unir ambos requisitos suele ser complicado y no siempre se logran todos los objetivos deseados.
Para ayudar en el diseño de nuestra web o mejor dicho, para hacer más atractiva y llamativa nuestra web sin penalizar notablemente el SEO de la misma. Se ha creado un plugin nuevo de jQuery, Textillate.js que nos permitirá dotar de animación a nuestros textos de una forma sencilla gracias a CSS3.
Hasta ahora si queríamos animar cualquier texto existente en nuestra web, debíamos recurrir a la creación de una animación flash. Dicha animación nos mejoraba el aspecto estético de nuestra web pero nos perjudicaba el SEO, sobre todo por que aumentaba los tiempos de carga de nuestra web en el navegador del usuario y por que los principales motores de búsqueda no indexan correctamente las web que contienen animaciones flash.
El plugin de jQuery, Textillate.js, nos permite crear animaciones de texto sin necesidad de tener que recurrir a flash, para las animaciones aprovecha toda la potencial de CSS3. Lo que nos permite dotar a nuestra web de mayor vistosidad sin sobrecargar los tiempos de carga y por lo tanto sin penalizar el SEO de la misma. Sin duda alguna, Textillate.js es una gran ayuda para la animaciĂłn de textos.
Para utilizar Textillate.js en nuestra web solo necesitamos incluirlo como cualquier otro plugin de jQuery junto a las librerĂ­as de las que depende, jQuery, animate.css y lettering.js. Una vez incluido podemos utilizarlo como cualquier otro plugin
            $(function () {
    $('.tlt').textillate();
})
Si no especificamos nada el plugin aplica una animación por defecto, mediante la API podemos modificar y adaptar la animación que más nos guste. En la web oficial del plugin () podemos ver los efectos disponibles, así como podemos descargar el plugin para utilizarlo en nuestra web.
El plugin Textilllate.js es de gran utilidad ya que simplifica la animación de textos en la web, el único inconveniente que tiene es la compatibilidad del navegador, ya que para que se visualice correctamente el navegador debe admitir las propiedades específicas de CSS3. Las versiones más recientes de los navegadores son compatibles con el plugin, por lo que no debemos tener problemas para su correcta visualización.

martes, 30 de abril de 2013

Robird, una aplicaciĂłn ideal para usuarios de Twitter

unnamed1
Cualquier persona que haya adquirido o que tenga en su poder un smartphone, probablemente sea un asiduo usuario de las redes sociales. Entre ellas, Twitter es una de las más populares, encabezando la lista junto con Facebook. Esta red social de microblogging a su vez es la más elegida por aquellos usuarios de telĂ©fonos inteligentes, sobre todo porque es muy fácil de utilizar y nos ayuda a pasar el rato e incluso a comunicarnos con los demás. Robird, a su vez, es un cliente de Twitter disponible para Android que viene pisando fuerte en el market, debido a algunas caracterĂ­sticas que destacan sobre otros clientes.

Utilizando Robird en Android

Robird, además de todas las funcionalidades regulares que nos ofrece para manejar nuestra red social predilecta y sacarle el mayor de los provechos, destaca principalmente por su sistema de notificaciones, bastante novedoso y definitivamente diferente a todas las demás aplicaciones que se conocen hasta el momento. Se preguntarán “¿quĂ© es eso tan diferente que tiene Robird?”. Lo que hace que sea tan destacada como aplicaciĂłn, es su sistema de notificaciones push. ¿QuĂ© significa esto? Que las notificaciones llegan automáticamente a nuestro smartphone, lo que las hace más accesibles. La Ăşnica aplicaciĂłn que tiene esta caracterĂ­stica es la oficial de Twitter, pero si por algĂşn motivo queremos trasladarnos a otra, Robird es la que deberĂ­amos elegir para conservar la mayor cantidad de prestaciones posibles.
En cuanto a la interfaz gráfica  dato que muchos usuarios toman en cuenta a la hora de descargar o no un aplicaciĂłn, es bastante atractiva y está muy a tono con todo el sistema Google que caracteriza a los smartphones con Android. Los colores similares, las fuentes de letra, e incluso la manera de funcionar se ajusta perfectamente al sistema operativo. Además del punto estĂ©tico, la aplicaciĂłn es muy intuitiva, funciona rápido, y es muy fácil de configurar. ¡Los animo a probarla!

lunes, 29 de abril de 2013

CĂłmo realizar tu analĂ­tica blogger en tiempo real

analitica_web
Todos los que trabajamos en la red y los que vivimos de está maravillosa herramienta que es la Internet, sabemos la importancia que tiene el tiempo real. MetafĂłricamente incluso muchos cibernautas comparan el “tiempo real” diciendo que es algo asĂ­ como el Santo Grial de los webmasters y bloggers. Y sĂ­, tener acceso a los resultados y al rendimiento de lo que hemos publicado en el minuto a minuto es algo asĂ­ como el rating en televisiĂłn, nos brinda informaciĂłn jugosa y por supuesto nos ayuda a tener una idea de cĂłmo está funcionado nuestro sitio, quĂ© cosas impactan bien y cuáles no tienen tanto resultado, a su vez nos brindan datos importantes a la hora de plantear estrategias con respecto a los contenidos, horarios de publicaciĂłn, geolocalizaciĂłn de los usuarios y del publico objetivo, etc.
Ahora bien, los que reciĂ©n están adentrándose en esto de las analĂ­ticas webs y del tiempo real para hacer seguimiento de resultados, probablemente no sepan cĂłmo dar el primer paso. Existen herramientas muy Ăştiles para realizar seguimientos en tiempo real, y en este caso hablaremos de una en particular, para luego tambiĂ©n brindar algunas alternativas en caso de que la primera no resulte del todo convincente. Veamos a continuaciĂłn.

Lucky Orange, el tesoro de la red

Lucky Orange es un sitio que nos permite realizar esto que mencionamos anteriormente, un seguimiento en tiempo real de los usuarios que ingresan al blog para ir comprobando el rendimiento y los resultados de aquello que hemos publicado. Se preguntarán, ¿cĂłmo funciona? lo Ăşnico que debemos hacer una vez creada la cuenta es copiar un codigo de javascript que nos brindará el sitio mismo dentro del cĂłdigo de nuestro blog. Si bien el servicio es de pago, tenemos un perĂ­odo de prueba sin costo a travĂ©s del cual podemos probarlo para decidir si lo queremos de manera definitiva, o no.
El análisis en tiempo real que ofrece Lucky Orange es muy completo. Además de permitirnos hacer un conteo de visitantes Ăşnicos podemos tambiĂ©n podemos ver cuáles son las palabras clave con más peso en nuestro sitio, y los paĂ­ses y ciudades de dĂłnde proviene mayor cantidad de trafico, entre otras funciones. Por otro lado, una de las cosas que hace a Lucky Orange destacar de las demás analiticas es que nos permite hacer un seguimiento de los tweets que están hablando de nosotros, en tiempo real. Finalmente, la funciĂłn de “Heat Map” que nos ayuda a conocer las zonas más “calientes” del sitio, en quĂ© partes se situĂł más el cursor y dĂłnde se concentra mayormente el movimiento tanto del teclado como del mouse.

Alternativas para análitica web

En la red nos podemos topar con un sin fín de paginas web donde podamos realizar la analitica de nuestro sitio. Lo cierto es que no todas estas paginas son tan buenas y precisas, por eso hemos hecho una pequeña selección para tener como alternativa en caso de no querer usar Lucky Orange.
WooRank. En esta pagina además de acceder a la analĂ­tica tambiĂ©n podremos utilizar otras herramientas que nos brindarán una enorme cantidad de informaciĂłn sobre el rendimiento de nuestro sitio en general. Una vez hecho el análisis del sitio, WooRank no proporciona el puesto que tenemos en el ranking, nos otorga una calificaciĂłn y nos brinda un informe sobre el SEO del sitio. Pruebalo aqui.
ChartBeat. Este servicio es especial para los sitios con un flujo masivo y constante de visitantes. A travĂ©s de estadĂ­sticas detalladas y gráficos muy bien elaborados nos ofrece un informe del funcionamiento de nuestro sitio en tiempo real. La informaciĂłn brindada, además de la cantidad de visitantes, abarca los paĂ­ses y ciudades de donde provienen las visitas, el tiempo de carga, la fuente de trafico y las paginas que hayan sido compartidas en redes sociales ajenas. Pruebalo aqui.