Mostrando las entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando las entradas con la etiqueta seguridad. Mostrar todas las entradas

jueves, mayo 05, 2011

Cuando falla el RENAUT falla mucho más

A reserva de ampliar este comentario y citar fuentes en forma puntual:

En días pasados el Senado de la República emitió legislación que equivale al fin del registro de usuarios de telefonía móvil en México conocido como RENAUT.

Cuando falla el RENAUT se exhiben muchas fallas de nuestro país en su estado actual:

Una legislación promovida a rajatabla, emitida en estado inmaduro, e implementada en forma abiertamente incompleta y notoriamente deficiente, además de opaca.

Incompleta porque sólo se estableció el registro de los usuarios en las compañías telefónicas y ante una base de datos central y sólo se cubrió el rol de la COFETEL pero nunca el de la Secretaría de Gobernación, que es el que permitiría depurar la base de datos.

Opaca porque las autoridades no escucharon y no dieron respuesta a las múltiples voces ciudadanas, muchas de ellas expertas y dispuestas a contribuir a un mejor proceso y un mejor resultado.

Deficiente como lo muestra el incumplimiento de derechos ARCO de los ciudadanos, la insuficiente cobertura precautoria de los derechos de protección de datos personales ya existentes en el momento de creación del RENAUT y los que estaban siendo estatuidos para los datos en posesión de particulares.

En este aspecto el RENAUT contiene un riesgo que muchos internautas no han identificado de manera específica: la atribución errónea (deliberada o no) de números telefónicos a ciudadanos. Una cantidad enorme de teléfonos están atribuidos a personas que no son sus dueños. Si las autoridades llegan a hacer uso del RENAUT para perseguir un delito hay un riesgo muy alto de que persigan a una persona que jamás tuvo que ver con el número en cuestión. Se ha hecho público que miles de números fueron registrados con la CURP del Presidente Felipe Calderón, pero muchos otros ciudadanos están igualmente afectados.

Al no ejercer los derechos ARCO los ciudadanos no han podido hacer la RECTIFICACIÓN de la información y son puestos en riesgo por la autoridad.

Así, en tanto el RENAUT no sea derogado, el registro sigue, y los riesgos aumentan.

Falla el RENAUT y muestra que en nuestro país se legisla mal, no se escucha a los expertos, se implementan mal sistemas malos, y no se rectifica ni ante la voz combinada de una sociedad cansada y un sector técnico bien informado y dispuesto a ayudar.

¿Así o más fallido?

Publicado con licencia Creative Commons BY-SA-NC

Licencia Creative Commons
Cuando falla el RENAUT, falla mucho más por Alejandro Pisanty se encuentra bajo una Licencia Creative Commons Atribución-NoComercial-CompartirIgual 3.0 Unported.
Basada en una obra en pisanty.blogspot.com.
Permisos que vayan más allá de lo cubierto por esta licencia pueden encontrarse en http://mx.linkedin.com/in/pisanty.

miércoles, agosto 04, 2010

Seguridad (o no, o no tanta) en Internet y gobernanza de Internet - Sesión preparatoria regional del Foro sobre Gobernanza de Internet IGF)

Notas de la sesión sobre seguridd de la Reunión Preparatoria Regional para el Foro sobre Gobernanza de Internet (IGF),Quito, 4 de agosto de 2010, sesión vespertina

Notas de A. Pisanty tomadas en la sesión:


Moderadores: Carlos Martínez Cagnazzo y Christine Hoepers

Relator: A. Pisanty


Christine.

Pide enfocar la sesión en seguridad, no en la relación seguridad-privacidad. Observa que en el IGF no se tratan políticas útiles en materia de educación y desarrollo de personal, software seguro, etc. Los problemas fundamentales son éstos. Hay que evitar que sigamos en la misma situación en 20 o 30 años.

Actualmente dependemos de que las universidades formen profesionales en tecnologías de la información. Los profesionales que egresan de ellas no están preparados para desarrollar software que sea seguro.

Se discuten las implicaciones de nuevos servicios o protocolos sin la mentalidad de seguridad. La industria completa tiene que cambiar.

Buscar incentivos de todo tipo, no, o no particularmente, legislación. Los productos y protocolos son cada vez más complejos y eso causa problemas si no se desarrollan con consideraciones de seguridad.

¿Qué queremos del mundo y en particular de nuestra región en materia de software seguro?
Aunque tenemos sólo una fracción de la población conectad a Internet, ya sufrimos todos los problemas de seguridad, redes vulnerables que son objeto de abuso, etc.


Carlos:

En sesiones preparatorias anteriores, no ha habido suficiente foco en temas sustantivos de seguridad. Convoca a atenderlos.

Conceptos que han descarrilado las discusiones anteriores:

Uso de redes sociales en México con pseudónimos para evitar secuestros; mayor preocupación por seguridad física que por la de los datos.

Confusión frecuente entre seguridad como “seguridad” y como “safety”.

“Safety” es lo que se logra mediante controles, lógicos o físicos. En ambos hay una ventana para el conflicto; véase por ejemplo derechos de intercepción por parte de la policía. No son enteramente nuevos estos debates.

“Security” – varios conceptos, computer, information, etc. security. Computer security – que no sea un bot; network security: ruteadores, DNS.

Seguridad de la información: autenticidad, integridad y confidencialidad. No sólo se aplica a computadoras sino a papel, incluso basura que es inspeccionada para cometer delitos con la información capturada.

Ciberseguridad y otros términos pueden ser confusas.

No usar el pretexto de la seguridad para imponer controles.

La mayor parte de los incidentes informáticos tiene motivación económica; ya no son movidos por adolescentes en busca de fama sino por mafias organizadas. Éstas usan muchas técnicas, algunas tradicionales como el uso de “mulas”.


Pisanty. Relación entre el IGF y el medio profesional de seguridad. Desconexión importante, y desfase de aproximadamente dos años.


Carlos Martínez. Algunas preguntas:

¿Mejorar coordinación entre países? ¿creación de CERTs, relación entre fuerzas del orden de distintos países?

Balance entre seguridad y privacidad, o control, privacidad y seguridad. China, Australia y Nueva Zelanda.

¿Qué es el delito informático? ¿la legislación respectiva es adecuada? ¿qué necesitamos para atacar el delito relacionado con Internet?

Educación: ¿estamos enseñando lo necesario en las universidades? La seguridad debe estar en el software desde su concepción y eso no ocurre en general. ¿Entienden los usuarios a qué están expuestos?

Entender los riesgos no debe llevar a magnificarlos. La seguridad es un conjunto de prácticas y tecnologías habilitadoras de nuevos negocios.



Bernadette Lewis (gobierno) Caribbean Internet Governance Forum – ha creado un grupo para políticas que ha producido políticas orientadas a seguridad.

Existe una agencia especializada que se va a orientar también a “ciberdelito”, o la naturaleza “ciber” de los delitos. Piden a los gobiernos enfocar atención en su persecución, mitigar el mal uso de recursos de Internet, crear conciencia y “awareness”, formación de recursos humanos, especialmente en las agencias de las fuerzas del orden. Promueven creación del CSIRT del Caribe. Promueven auditoría de seguridad a los sistemas de información gubernamentales.


Sandra (ESLARED, Venezuela) Han enfocado atención en seguridad al formar profesionales desde hace 10 años. Acaba de realizar análisis de seguridad para una red grande. Encontraron niveles de riesgo importantes que sólo se pueden manejar con inversiones importantes.
Encuentran resistencia de las autoridades a hacer las inversiones en seguridad como adicionales a las hechas para conectividad. Han logrado convencer a las autoridades de hacer campañas de difusión hacia los usuarios, que no se sienten competentes en seguridad. También hay deficiencias de educación entre administradores de recursos importantes que dejan accesibles activos de información sensibles.

No basta con inversión; hacen falta estrategia, táctica y operación.

Le preocupa que no salgan recomendaciones puntuales.

Necesidad de mayores recursos, y de usar las tecnologías para bienestar de la sociedad.


Carlos Martínez.

Retoma de la intervención de Sandra:

Que los costos de hacer las cosas mal se vuelvan mayores que los de hacer las cosas bien.

Sobre normas y políticas: enfocar por tipo de organización, no afirmaciones exageradamente generales.


Nicolás Antoniello (sector privado) Describe situaciones que enfrentan los usuarios al usar su navegador de Internett y configurarlo. Menciona DNSSEC.


Carlos Martínez recoge:

DNSSEC

Desarrollo de software


Carlos Vera

La gente exige cada vez más seguridad y está dispuesta a sacrificar parte de su privacidad para alcanzarla. Ambas deben ir juntas. No sólo se habla de temas técnicos o legales sino también de la percepción de seguridad. Los usuarios no siempre usan los protocolos de seguridad disponibles.

Propone penalizar a personas que no usen los protocolos disponibles y produzcan vulnerabilidades.

El uso de Firma Electrónica Avanzada reduce privacidad y anonimato pero aumenta seguridad.


José Luis Segovia (del regulador telecomunicaciones, Perú)

Sobre comentario de A. Pisanty respectivo a desconexión del IGF.

Considera que el IGF debe hacer recomendaciones y lo identifica en el mandato del IGF.

Propone que en vez de discutir se trabaje sobre proyectos específicos, al menos a nivel de estrategias, con algún fondo para que se implementen las recomendaciones.



Alejandro Martínez Varela (ISOC México)

Las consideraciones de seguridad deben tomar en cuenta capacidades de los equipos de operación de redes que evolucionan rápidamente, por ejemplo Deep Packet Inspection.

Estas herramientas de seguridad se pueden volver en contra de los usuarios. Los dispositivos se van a instalar ya que cuestan lo mismo con y sin las características, y van a ser configuraciones estándar. La mayoría de los ISPs van a contar con capacidades como DPI aunque no las pidan al comprar equipo.

Marilia Maciel, Fundación Getulio Vargas.

Preocupaciones como usuaria de Internet:

Proponen atender también los temas de seguridad de Cloud Computing.

Cree que los profesionales de seguridad deben entender la gobernanza de Internet, pues son parte de un sistema más amplio que la incluye.

Considera ausencia lamentable la de la policía y otras fuerzas del orden en esta discusión. A su vez este personal debe saber contribuir a la formulación de políticas, de manera transparente, en público, y sin usar canales privilegiados.

Importancia de dar relevancia a discusiones del IGF en seguridad.

El tema seguridad es un tema importante y hay que volverlo transversal. Su discusión debe basarse en agendas propias y no en una temática impuesta.


Rudi (T&T)

Normalmente ve la seguridad en Internet como física, operacional, etc.

La reputación también forma parte de la seguridad. Los sistemas basados en reputación van a ser más útiles a largo plazo.


Erick Iriarte.

La meta 81 del plan de eLAC convoca a los países a adherirse al Tratado de Budapest (Convención Europea sobre Cibercrimen); varios ya lo han hecho.

Regulación: toda LAC tiene legislación sobre delitos cibernéticos, propia o en otros códigos.

Cuando se trata de aplicar la legislación falta capacitación de jueces, fiscales, etc.

Es necesario aumentar capacidades en todas las áreas; ésa es crítica.

María Sande (MRE, Uruguay)

Buscar mayor seguridad en toda materia informática, evitando problemas



Christine comentarios para clausura:

Repetición de problemas de 25 años – hacer mejor software con gente mejor educada para ello.

Asumir que la computadora del usuario está comprometida; no confiar en ella. Aplicar esta desconfianza para todo diseño.

Los sistemas son demasiado complejos para que los usen los usuarios, y para que los protejan los técnicos.

La comunidad Internet y de desarrolladores debe hacer sistemas más simples. Le pedimos demasiado a los usuarios.

Pensar cómo cambiar el futuro. Mientras tanto seguimos preocupándonos de proteger.



Carlos Martínez

Resumen propio:

Seguridad en la nube es casi imposible.

Construcción de capacidades es clave para atender el carácter transnacional de la seguridad en Internet.

Los sistemas de seguridad basados en reputación le parecen interesantes.

Coincide con Martínez Varela sobre la inutilidad de oponerse a prácticas como DPI; ser inteligentes


Extracto de la sesión (Pisanty):

1. visión holística de la seguridad en Internet
2. Educación y construcción de capacidades para todos (técnicos, operadores, desarrolladores, usuarios, jueces, fiscales, peritos, hacedores de políticas públicas, etc.)
3. Racionalidad técnica como base de las discusiones, lo cual las ha hecho muy productivas


Tres notas finales:

El IGF puede volverse menos útil, no más, en el momento en que se tenga que trabajar sobre textos resolutivos o de recomendaciones basadas en consensos reales o supuestos. Los acuerdos no son robustos respecto a cambios en la composición de la audiencia participante.

El tema “ciberseguridad” fue introducido en el IGF por la UIT con una implicación hacia seguridad nacional. Este enfoque alcanzó su máximo con la propuesta de una representante rusa de la creación de un tratado de ciberseguridad para evitar ataques entre países.

El tema de ciberseguridad como seguridad nacional prácticamente desapareció del IGF y se trata ahora en países como Estados Unidos, Rusia y China. Hay noticias de la semana pasada acerca de la intención de 15 países de crear un tratado de esta naturaleza que identifique qué es un acto de guerra en el ciberespacio, cómo atribuirlo correctamente a su origen, etc. Todo esto ocurre en el contexto de la Asamblea General de la ONU aunque no como parte de sus trabajos.

Este desplazamiento muestra que los gobiernos han descalificado al IGF como un foro adecuado para la discusión de temas tan críticos como los que afectan su seguridad nacional (desplazando de los mismos a la filosofía multistakeholder).

La sesión ha contribuido a sustituir una visión de “seguridad” por una más realista de administración de riesgos.

domingo, diciembre 14, 2008

Felpudos y la filosofía de la seguridad

El siempre excelente This is True, de Randy Cassingham, uno de mis personajes favoritos de Internet por muchísimos años ya, me da la pista hacia un hallazgo: Tom Mullarkey, de la Sociedad Real para la Prevención de Accidentes del Reino Unido (RoSPA), dice [traducción mía]: "La aplicación del sentido común es preferible a los pasos incrementales sin sentido de los gobiernos hacia la 'seguridad absoluta', un destino ni alcanzable ni deseable, ya que llegaría con un alto costo para nuestras libertades" (nota completa del Telegraph con muchos detalles más).

Esta frase resuena con una que algunos hemos usado con frecuencia al ser cuestionados sobre la seguridad de Internet o de los sistemas computacionales: que el concepto de "administración del riesgo" es preferible al de "seguridad", ya que "seguridad" es un concepto con una fuertísima carga emocional y que define un absoluto, mientras que la administración del riesgo sugiere una serie de evaluaciones de riesgos y medidas que estarían realista y racionalmente definidas por su impacto en la prevención, detección, mitigación y remediación del riesgo ys sus consecuencias, y enfocadas en la proporcionalidad entre las medidas y los riesgos e impactos.

Lo más interesante en esta ocasión es averiguar de dónde salió la ocasión para que Mullarkey se expresara: una controversia local en la que la autoridad local de Gosport, Hampshire, ha ordenado a l os residentes eliminar los felpudos (con sus simpáticos letreros de bienvenida y el poder de quitar la mugre a los zapatos) de los pasillos, ya que pueden constituir un gravísimo riesgo. Y no es que la RoSPA sea irresponsable; su congreso más reciente sobre la seguridad en el hogar busca precisamente un balance entre la complacencia y la paranoia.

Como dijeran alguna vez Les Luthiers, "¡caramba, qué coincidencia!" (óiganla aquí).

miércoles, octubre 15, 2008

DNSSEC - cómo firmar la raiz del DNS, o no - seguridad en el DNS

Durante los años recientes se ha perfeccionado una serie de elementos de tecnología y estandarización para proveer seguridad en el sistema de nombres de dominio (DNS), conocidos en conjunto como DNSSEC. En DNSSEC se hace una firma digital de un nombre de dominio y los dominios de nivel inferior pueden ser programados para sólo reconocer la zona jerárquicamente más alta si la firma digital coincide. La firma está basada en PKI y requiere todos los elementos de criptografía de llave pública conocidos, incluyendo la dificultad (que está bien resuelta en DNSSEC) para propagar las firmas de manera segura, revocarlas o reemplazarlas, etc. DNSSEC da lugar a algunor problemas secundarios para los que también se han adaptado soluciones. El más conocido es el del "'peinado" de las zonas", que permite explotar DNSSEC para descubrir algunos registros en el DNS que debieran permanecer sin visibilidad.

DNSSEC se vuelve un tema mucho más delicado, y adquiere un ángulo político, cuando se aplica a dominios de primer nivel (TLDs) y a la raíz del DNS. Los dominios nacionales (ccTLDs) de algunos países, como Suecia (.se) ya están aplicando esta tecnología y adquiriendo experiencia con su uso. Pero el firmado de la raíz se vuelve contencioso.

La raíz del DNS, como se sabe, está bajo responsabilidad de ICANN, en un complejo arreglo del que también son parte la compañía Verisign y el gobierno de Estados Unidos a través de una agencia del Departamento de Comercio conocida como NTIA. En los últimos días se han dado a conocer la propuesta para la firma de la raíz de ICANN y la de Verisign. Huelga decir que son diferentes, que la de Versign tiende a perpetuar y fortalecer el papel asimétrico de Verisign en la administración del DNS (con un problema tipo "juez y parte" adicional, y que la NTIA... la NTIA.. la NTIA ha preferido llamar a una consulta pública que termina el 24 de noviembre, después de las inminentes elecciones presidenciales en Estados Unidos. La NTIA, en tanto que ha expresado una opinión, se ha manifestado por no proceder de acuerdo con la propuesta de ICANN en tanto que considera que es una modificación del contrato de IANA que no es posible considerar actualmente.

¿Qué hacer? Los interesados harían bien en enterarse bien del tema, y participar en la consulta. En lo personal me inclino fuertemente a favor de la propuesta de ICANN, y ante todo, a la necesidad expresada ya por expertos de muy alto nivel de que la raíz sea firmada en una forma que resulte convincente para todos quienes vitalmente dependen del DNS, y reduciendo el rol asimétrico de las entidades basadas en los Estados Unidos.

domingo, septiembre 07, 2008

Inseguridad, redes sociales, inteligencia de fuente abierta

Gracias a Lidia García en Facebook, me entero de una muy buena entrada en el blog ALT1040 producida por Eduardo Arcos. En ella, Eduardo hace una buena crítica de la oleada amarillista de las últimas dos semanas en la prensa mexicana que acusa a Hi5 y Facebook (principalmente) de proveer datos a secuestradores y otros delincuentes que les facilita la comisión de delitos. Voy a añadir una breve consideración.

Primero, estoy de acuerdo con Eduardo en que no culpabilicemos a la herramienta de los errores que cometemos quienes la usamos. Segundo, también, en que estamos viviendo el tránsito hacia una era de total transparencia. El uso, como él lo señala, no sólo de Hi5 o Facebook sino de todas las formas de hacer pública información personal - él pone el dedo sobre la llaga con Twitter y Dopplr, buenos ejemplos - lleva a que la información de las actividades personales esté universalmente disponible.

La consideración: esta auto-publicación de información personal, y la publicación de la misma por amigos cercanos o no tanto, sólo es una adición a las fuentes de inteligencia de fuente abierta ("open-source intelligence"), espionaje basado en información que es pública, espionaje que no requiere la violación de cerraduras o claves de acceso, sino en lo que "todo mundo sabe" o al menos cualquiera puede averiguar. La información que, antes de Internet, se obtenía observando el movimiento en las calles, leyendo las noticias de los periódicos, fijándose en las fotos de la sección de sociales del periódico, y platicando con vecinos y personal doméstico. A la pregunta "a qué horas sales al pan" podía seguir "a qué horas no está tu patrona para hablarte por teléfono" y en poco rato se tenían vida y milagros.

Esta consideración no obsta para llamarnos a la conciencia y ser menos generosos con la información personal en línea. Pero sí debe darnos una medida de sensatez acerca de no ocultar lo que es ampliamente sabido si no lo estamos ocultando con igual celo en todos los frentes.

sábado, junio 07, 2008

Economía de la seguridad informática y el "malware"

Un excelente artículo de J.G. van Eeten y Johannes Bauer, publicado por la OCDE hace escasamente una semana, estudia la economía de aquellos aspectos de la seguridad informática relacionados con el "malware".

El artículo comienza con un armazón teórico muy sólido, en el que gráficas comprensibles (no quiero decir sencillas porque sí requieren cierta concentración) permiten entender los efectos económicos de acciones como elevar las inversiones en seguridad, abaratar la creación de malware o encarecer la actividad maliciosa, etc. y sus interacciones.

Después, van Eeten y Bauer se adentran en las implicaciones de este marco teórico y analizan la interacción entre seguridad y agentes maliciosos en términos de externalidades económicas así como de interacciones en las que no hay estas externalidades (son las menos). Las externalidades se refieren a temas como los costos en que incurre toda la sociedad cuando algunos usuarios no protegen sus computadoras contra el "malware" que no los afecta a ellos pero sí a terceros (como el de distribución de "phishing").

Una de las ideas que dejan muy claras - parece una obviedad pero no está tan extendida como debiera - es que los actores racionales de los mercados no aspiran a una "seguridad absoluta" sino que sólo gastan en seguridad tanto como sea necesario para acotar los costos asociados a la inseguridad. Sabemos que los bancos, por ejemplo, aceptan un número limitado de incidentes, mientras el costo de responder a éstos no sea superior al de prevenirlos. Inteligentemente, van Eeten y Bauer consideran, por supuesto, que hay actores irracionales, y acciones en que no todos los actores interactúan de manera óptima.

En este marco les resulta fácil plantear problemas como el impacto de que los bancos decidan compensar, o no, las pérdidas de sus usuarios debido al "phishing" o que, como ocurre en Nueva Zelanda, presionen para producir cambios legislativos que transfieren explícitamente mayor responsabilidad a los usuarios en evitar el "phishing".

Dejan sin tratar algunos temas interesantes, como la economía de la comisión de los delitos y conductas perniciosas, por ser muy imprecisos los datos al respecto (ya lo son los que sí utilizan sobre el impacto de los daños económicos contabilizables), o el impacto que podrían tener medidas, como las que proponen Bruce Schneier y otros, que impongan un costo a la responsabilidad de las compañías que produzcan software cuyas vulnerabilidades produzcan el espacio en que se mueve el delito cibernético.

Sin embargo, estas ausencias - más que deficiencias, temas pendientes - son un estímulo y no un obstáculo. Un estudio cuidadoso del artículo puede ser un magnífico insumo para plantear políticas públicas realistas que traten a la seguridad como un tema principalísimo de la Agenda Digital. Altamente recomendable; una estupenda referencia para elevar el nivel de discusión.

Ejercicio para el lector: visite el sitio de "malware" de UNAM-CERT y analice las externalidades e interacciones entre los actores en el caso de que un proveedor de infraestructura con 10 millones de clientes deje subsistir en ésta una vulnerabilidad, soluble por el fabricante de equipo de esa infraestructura, que permite que el acceso de los clientes a sus bancos sea redirigido a sitios de "phishing" por medio de una manipulación del DNS inobservable para los clientes. ¡Un verdadero día de campo para van Eeten y Bauer!

Conexiones que no debían existir - en el software de una planta nuclear

Una nota en el Washington Post relata un incidente informático que llevó a parar las operaciones de una planta nuclear de electricidad (confieso: si pongo planta nucleoeléctrica pega menos en los buscadores).

El incidente no se debió a un ataque de negación de servicio u otro ataque cibernético malintencionado, ni a una falla de diseño del equipo y sistemas de control de la planta, que es lo que usualmente busca el lector ávido no de escándalo pero sí de la nota de color. Se debió a una actualización de software en una computadora que está del lado de la administración e, insospechadamente, resultó también conectada con los sistemas de control de la planta. Al reinciar ("rebootear") la computadora, muchas tablas de datos se inicializaron a cero y dieron lugar a la respuesta correcta del sistema de control, que creo poder resumir en la frase "en la duda, apágale".

El incidente ilustra las conexiones cada vez más complejas - pienso que inevitables - entre los sistemas críticos y las actividades a las que se percibe menos riesgo en todas las organizaciones. Un buen artículo en las publicaciones del consorcio Cutter extiende el análisis al uso de las "redes sociales" (como Facebook) en el lugar de trabajo, bajo la pregunta "To ban or not to ban" ("Prohibir o no prohibir").

Creo que la opción de prohibir estará siendo negada progresivamente, como lo fueron en sus momentos las llamadas telefónicas personales desde el trabajo, la atención al correo electrónico personal, y tantas otras. Ante una causa perdida como ésta, la administración de riesgos en los sistemas críticos será una tarea cada vez más cuesta arriba.

sábado, abril 21, 2007

Más hoaxes, rompecadenas, nuevo blog en Argentina, José Luis Gutiérrez Vázquez

Un nuevo blog, http://mailsverdaderos.blogspot.com se propone dedicarse a combatir "hoaxes", cadenas y demás males obsesionantes del correo electrónico. Buen punto. Los comentarios también contienen buenos puntos. El mail que se atribuye tramposamente a José Luis Gutiérrez Vázquez está incluido como el no. 9. No caigan en esa trampa. Usen también como siempre Rompecadenas aunque su migración a http://www.intermaniacos.com/hoaxes-cadenas-de-mails me parece un poco problemática.