Inicio Blog Página 2849

De Cero a Héroe Parte 3 en CodeQL: Investigación de Seguridad con CodeQL

Profundizando en el análisis estático y la escritura de consultas CodeQL, el objetivo de este artículo es examinar técnicas avanzadas de investigación de seguridad con CodeQL. Para aquellos interesados en fortalecer sus habilidades en estas áreas, se recomienda participar en los desafíos interactivos disponibles en línea.

El análisis estático y la capacidad de escribir consultas CodeQL son fundamentales para la investigación de vulnerabilidades. Anteriormente, hemos tocado brevemente estas cuestiones en publicaciones pasadas, pero hoy nos centraremos en el análisis de variantes, la escritura de consultas de seguimiento de contaminación y varias técnicas de investigación de seguridad.

Búsqueda de métodos específicos de bibliotecas

Cuando se audita una nueva base de código, puede resultar útil identificar llamadas a funciones o métodos de bibliotecas específicas. Por ejemplo, al auditar una aplicación Django para inyecciones SQL, uno puede buscar todas las llamadas al método execute() de django.db.connection.cursor(). En el contexto de CodeQL para Python, se hace uso de la biblioteca de gráficos de API para referirse a funciones y clases externas. Aquí se muestra un ejemplo de consulta para encontrar todas las llamadas al método execute desde la librería django.db:

/**
 * @id codeql-zero-to-hero/3-1
 * @severity error
 * @kind problem
 */

import python
import semmle.python.ApiGraphs

from API::CallNode node
where node =
    API::moduleImport("django").getMember("db").getMember("connection").getMember("cursor").getReturn().getMember("execute").getACall()
  and
    node.getLocation().getFile().getRelativePath().regexpMatch("2/challenge-1/.*")

select node, "Call to django.db execute"

Esta consulta ayuda a refinar los resultados y concentrarse en métodos específicos de bibliotecas cuando existen múltiples definiciones de un mismo método en varias bibliotecas.

Análisis de seguimiento de contaminación (taint tracking)

En la versión más reciente de la API de seguimiento de contaminación de CodeQL, la configuración se realiza de manera diferenciada. Aquí presentamos un ejemplo de una consulta que encuentra el flujo de datos desde una solicitud Flask (request) hacia un sumidero (execute) de django.db:

/**
 * @kind path-problem
 * @problem.severity error
 * @id githubsecuritylab/3-6
 */

import python
import semmle.python.dataflow.new.DataFlow
import semmle.python.dataflow.new.TaintTracking
import semmle.python.ApiGraphs
import MyFlow::PathGraph

class ExecuteCall extends DataFlow::CallCfgNode {
  ExecuteCall() {
    this = API::moduleImport("django").getMember("db").getMember("connection").getMember("cursor").getReturn().getMember("execute").getACall()
  }
}

private module MyConfig implements DataFlow::ConfigSig {
  predicate isSource(DataFlow::Node source) {
    source = API::moduleImport("flask").getMember("request").asSource()
  }

  predicate isSink(DataFlow::Node sink) {
    exists(ExecuteCall ec |
      sink = ec.getArg(0)
    )
  }
}

module MyFlow = TaintTracking::Global<MyConfig>;

from MyFlow::PathNode source, MyFlow::PathNode sink
where MyFlow::flowPath(source, sink)
select sink.getNode(), source, sink, "execute sink called with untrusted data"

Este tipo de análisis es esencial para rastrear pasos no conservadores de valor a diferencias del análisis de flujo de datos.

Análisis de variantes

El análisis de variantes es un componente crucial en el proceso de identificación de vulnerabilidades en grandes bases de código modernas. Este proceso parte de un problema conocido y busca identificar variantes de esa vulnerabilidad. Utilizando CodeQL podemos modelar patrones vulnerables y aplicar estas consultas para buscar variantes no solo dentro de una aplicación, sino en múltiples aplicaciones a la vez a través del análisis de variantes en múltiples repositorios (MRVA).

Metodología de investigación con CodeQL

El proceso de investigación de seguridad generalmente involucra las siguientes etapas:

  1. Exploración inicial: Habilitar el escaneo de código para obtener un panorama general de posibles vulnerabilidades.
  2. Ejecución de consultas específicas: Ejecutar consultas individuales o en conjunto para tipos específicos de vulnerabilidades.
  3. Identificación de fuentes y sumideros: Utilizar tipos como RemoteFlowSource para identificar las entradas de datos no confiables y sumideros en la base de código.
  4. Modelado de vulnerabilidades: Modelar vulnerabilidades específicas para encontrar variantes dentro de la base de código.

Herramientas avanzadas: MRVA

La herramienta MRVA permite ejecutar consultas CodeQL contra miles de repositorios simultáneamente. Esta capacidad es invaluable para detectar variantes de vulnerabilidades en grandes volúmenes de código abierto.

Investigación comunitaria con CodeQL

Se han publicado muchos estudios de casos y artículos de investigación utilizando CodeQL, que ofrecen valiosos ejemplos sobre cómo otros investigadores han utilizado esta herramienta para descubrir vulnerabilidades críticas. Entre ellos figura el análisis de RCE (Remote Code Execution) en pgAdmin por Salih Demir (@frycos) usando consultas de APIs no confiables.

Para aquellos interesados en compartir sus hallazgos o recibir asistencia, la comunidad de GitHub Security Lab en Slack está disponible para preguntas y discusiones sobre CodeQL y sus aplicaciones en la investigación de seguridad.

vía: GitHub Security

Beneficios de Usar Papel de Cocina en la Nevera

0

Investigadores y expertos en el ámbito de la conservación de alimentos están promoviendo una práctica sencilla pero sorprendentemente eficaz para mantener frescos los comestibles en el refrigerador: colocar hojas de papel de cocina en su interior. Esta medida, aparentemente trivial, puede tener un impacto significativo en la durabilidad de los alimentos almacenados.

El papel de cocina es conocido por su capacidad de absorber la humedad, una propiedad que se puede aprovechar dentro del refrigerador. La humedad excesiva es uno de los principales factores que contribuyen al deterioro de frutas, verduras y otros productos frescos. Al atraer y retener esta humedad, las hojas de papel de cocina ayudan a crear un entorno más seco que es menos propicio para la proliferación de bacterias y mohos, agentes responsables del deterioro de los alimentos.

El uso de papel de cocina también puede contribuir a mantener la limpieza de la nevera. Las hojas de papel se pueden colocar en los estantes y compartimentos de verduras y frutas. Al absorber cualquier derrame o goteo que pueda ocurrir, el papel facilita su limpieza y evita la acumulación de suciedad y residuos que podrían convertirse en un terreno fértil para microorganismos no deseados.

Otra ventaja destacada es que las hojas de papel de cocina pueden ayudar a reducir los olores desagradables. La absorción de la humedad ambiental también contribuye a minimizar los olores que emanan de ciertos alimentos, haciendo que el ambiente interno de la nevera sea más limpio y agradable.

Además, colocarlas en puntos estratégicos de la nevera, como debajo de los cajones de las verduras o directamente sobre los productos más sensibles a la humedad, permite crear una barrera que protege y prolonga la vida útil de los alimentos frescos. Algunos consumidores también han reportado que el uso de hojas de papel de cocina puede ayudar a evitar la formación de hielo en ciertas áreas de la nevera, mejorando así la eficiencia del aparato y contribuyendo a un menor consumo energético.

Finalmente, se debe tener en cuenta que el uso de hojas de papel de cocina en la nevera no reemplaza otras buenas prácticas de conservación, como lavar y secar adecuadamente los alimentos antes de guardarlos, usar recipientes herméticos y evitar la sobrecarga del refrigerador. En combinación con estas medidas, el papel de cocina puede ser una herramienta valiosa para mantener los alimentos frescos por más tiempo y reducir el desperdicio.

Así, con una inversión mínima, esta estrategia sencilla no solo mejora la eficiencia de la conservación de alimentos, sino que también aporta beneficios en términos de higiene y economía doméstica.

Samsung Presenta Nueva Docuserie en Tres Partes Celebrando el Skateboarding, Breakdance y Surf rumbo a París 2024

0

Samsung Electronics, socio global de los Juegos Olímpicos y Paralímpicos, ha lanzado una nueva serie documental que destaca el skateboarding, el breaking y el surf en el camino hacia París 2024. En colaboración con Street League Skateboarding (SLS), Pro Breaking Tour (PBT) y World Surf League (WSL), esta serie se compone de tres documentales cortos: "Concrete Dreams", "Breaking Boundaries" y "The Next Wave".

El primer documental de la serie, "Concrete Dreams", ya está disponible en el canal de YouTube de Samsung y se presentará para los fanáticos en el evento del campeonato SLS San Diego el 20 de abril. Las series de breaking y surf se lanzarán el 25 de abril y el 21 de mayo, respectivamente, y tendrán su estreno en los eventos de PBT en Atlanta y WSL en Tahití.

La serie cuenta con la participación de leyendas del deporte como Shaun Tomson, Eric Koston y David "Kid David" Shreibman, y atletas olímpicos como Johanne Defay (Surf, Francia), Sky Brown (Skateboarding, Gran Bretaña) y Grace "Sunny" Choi (Breaking, EE.UU.), entre otros. El proyecto celebra las comunidades que forman el corazón de cada deporte mientras se preparan para presentarse al mundo este verano.

Este nuevo proyecto es una parte esencial de la campaña de Samsung para los Juegos Olímpicos y Paralímpicos de París 2024, "Open always wins", que sostiene que con una mente abierta, todo es posible, un lema que estas comunidades viven a diario. La serie documental explora las subculturas icónicas de cada deporte, su creencia compartida en la apertura y el impacto de ser parte de los Juegos Olímpicos en sus comunidades, tanto en el pasado como en el presente y el futuro.

El resumen del documental de skateboarding presentado hoy es el siguiente:

  • Concrete Dreams: Desde el nacimiento del skateboarding de calle en los años 80 hasta su consagración en los Juegos Olímpicos de París 2024, esta es la historia de una comunidad construida sobre una regla no escrita: el respeto. Te invita a ver el mundo de manera diferente, a crear y siempre levantarte, sin importar cuántas veces caigas.

Los resúmenes de los siguientes documentales de la serie son los siguientes:

  • Breaking Boundaries: Mientras los breakers se preparan para su debut en los Juegos Olímpicos de París 2024, esta es la historia de una comunidad global nacida en las calles y apuntando a las estrellas. Es una celebración del breaking como una explosión de energía y alma que te da un sentido de expresión y pertenencia y te anima a hacer algo que nunca antes hemos visto.

  • The Next Wave: Leyendas del surf y nuevos iconos comparten su historia mientras se embarcan en su viaje hacia París 2024. Es la historia de amor definitiva entre ellos y el océano mientras se preparan para dar ese salto y una celebración del surf como un estilo de vida, transmitido de generación en generación, y una cultura que no solo ha sobrevivido sino que se ha fortalecido.

Stephanie Choi, EVP y directora de marketing del negocio de Mobile eXperience de Samsung Electronics, comentó: "Samsung está emocionado de apoyar a las comunidades de skateboarding, breaking y surf en su increíble viaje hacia París 2024. Nos sentimos honrados de contar sus historias y ayudar a dar visibilidad a estas comunidades a una audiencia más amplia a través de esta serie documental. Esperamos que inspiren a muchos a superar los límites, apoyarse mutuamente y siempre mantenerse abiertos".

Además de las proyecciones en los eventos de SLS, PBT y WSL, la docu-serie estará disponible en el canal de YouTube de Samsung. Visite Samsung’s YouTube Channel para ver "Concrete Dreams" y consultar los avances de los próximos documentales.

Samsung ha sido socio mundial de los Juegos Olímpicos desde los Juegos Olímpicos de Invierno de Nagano 1998 y ha apoyado el movimiento paralímpico desde los Juegos Paralímpicos de Invierno de Turín 2006. Con su innovadora tecnología móvil y su compromiso con la transformación digital, Samsung sigue impulsando el futuro de los Juegos Olímpicos y Paralímpicos, con vistas puestas en Los Ángeles 2028.

vía: Sala de Prensa de Samsung.

Foro Medcap: Más de 15.000 Reuniones Empresas-Inversores en 20 Años de Historia

0

Más de 800 personas han seguido de forma presencial al XX Foro Medcap organizado por BME. La importancia de cotizar en Bolsa para crecer, las valoraciones de las small y mid caps y el rol clave de estas compañías en la economía han centrado los paneles del evento.

BME ha concluido hoy la vigésima edición del Foro Medcap tras haber celebrado cerca de 1.200 reuniones, un récord histórico, entre 106 compañías y 188 inversores registrados en Discovery meetings y reuniones one-on-one. De los inversores asistentes, un 26,5% son internacionales, procedentes de Alemania, Francia, Finlandia, Inglaterra, Suiza, Italia, Estados Unidos, Andorra, India y Portugal. Además de las reuniones, el Foro también ha acogido ocho paneles para fomentar el intercambio y debate sobre la situación de las pequeñas y medianas empresas y de los principales sectores de la economía. El evento ha contado con la presencia de más de 800 asistentes.

Con la edición de 2024, el Foro Medcap celebra 20 años de historia, a lo largo de los cuales ha facilitado más 15.000 encuentros entre 3.700 empresas y 1.600 inversores. Estos datos, junto con su continuado crecimiento edición tras edición, ponen de relieve la importancia que ha alcanzado este evento en la promoción de las pequeñas y medianas empresas, además de situar al Foro como punto de encuentro de referencia para este tipo de empresas.

“Es un orgullo poder celebrar la vigésima edición de este Foro que pone de relieve la importancia de las pequeñas y medianas empresas, además del protagonismo que les otorgamos desde BME. En estos 20 años hemos querido dar importancia a empresas de tamaño medio porque creemos en la relevancia de éstas para el buen funcionamiento de la economía española. Además, también nos hemos propuesto ser un aliado más de las pequeñas y medianas empresas en su camino de crecimiento y expansión”, apunta Jesús González, director gerente de BME Growth y BME Scaleup.

El hilo conductor de los paneles públicos de debate del XX Foro Medcap ha sido el papel central de los mercados financieros como fuente de financiación del crecimiento empresarial y el desarrollo económico, en línea con el Libro Blanco sobre el impulso de la competitividad de los mercados de capitales españoles, publicado recientemente por BME. También se han debatido cuestiones como las valoraciones actuales de las small y mid caps, las oportunidades de inversión que ofrecen, la diversidad de este tipo de compañías en el mercado español o la sostenibilidad como factor clave de crecimiento.

Cuatrecasas y Norbolsa han sido los patrocinadores principales de la vigésima edición del Foro, mientras que Renta 4 Banco, GVC Aesco, PWC, EthiFinance, Mediatree, Morningstar y World Television (Wtv.) han sido patrocinadores, y Atribus, el Instituto Español de Análisis y CFA Society Spain, colaboradores.

El Foro Medcap se enmarca dentro de la iniciativa de BME de impulsar el segmento bursátil para las pequeñas y medianas empresas. Junto con el foro, BME cuenta con una escalera de inversión que facilita la incorporación al mercado bursátil de las pymes, en la que están el Entorno Pre Mercado, que ayuda a las compañías a prepararse para dar el salto a la Bolsa; BME Growth, la Bolsa de las pymes, y, desde hace unos meses, BME Scaleup, un mercado orientado a scaleups con un modelo de negocio probado, y abierto también a SOCIMIs y empresas familiares, que dio la bienvenida en enero de este año a su primera compañía y cuenta ya con tres empresas cotizadas. El mercado principal es el último peldaño de esta escalera de financiación que se adapta a las necesidades de las compañías en cada momento de desarrollo.

Puede encontrar toda la información sobre el evento en su página web y todas las fotos de estos tres días del Foro Medcap aquí.

Origen Verdadero De Tu Software: ¿De Dónde Proviene Realmente?

El software es una cosa curiosa y profunda: cada pieza de él es una máquina invisible, aparentemente hecha de palabras mágicas, diseñada para ejecutarse en la máquina definitiva y universal. No está vivo, pero tiene un ciclo de vida. Comienza como código fuente—simplemente archivos de texto, alojados en un repositorio en algún lugar—y luego, más tarde (a través de algún proceso único), ese código fuente se «construye» en algo diferente. Un trozo de Javascript minimizado entregado a un servidor web, una imagen de contenedor llena de código de marco y lógica empresarial, un binario sin procesar compilado para una arquitectura de procesador específica. Esa etapa final de metamorfosis, eso en lo que se convierte el código fuente, es lo que normalmente llamamos «artefacto de software». Estos artefactos, tras su creación, suelen pasar un buen periodo de tiempo en reposo, esperando ser utilizados. Lo hacen en registros de paquetes (como npm, RubyGems, PyPI, MavenCentral, etc.) o en registros de contenedores (como GitHub Packages, Azure Container Registry, AWS ECR, etc.), como binarios adjuntos a GitHub Releases, o simplemente como un archivo ZIP almacenado en algún almacenamiento de blobs.

Eventualmente, alguien decide tomar ese artefacto y usarlo. Descomprimen el paquete, ejecutan el código, lanzan el contenedor, instalan el controlador, actualizan el firmware—sin importar la modalidad, de repente la cosa construida está en funcionamiento. Esta es la culminación de un ciclo de vida de producción que puede tomar muchas horas humanas, costar mucho dinero y, dada la dependencia del mundo moderno en el software, puede ser de altos riesgos.

Y sin embargo, en muchos casos, no tenemos una garantía sólida de que el artefacto que ejecutamos sea exactamente lo que construimos. Los detalles del viaje de ese artefacto se pierden, o en el mejor de los casos son borrosos; es difícil conectar el artefacto de vuelta al código fuente y las instrucciones de construcción de donde provino. Esta falta de visibilidad en el ciclo de vida del artefacto es la fuente de muchos de los desafíos de seguridad más apremiantes de hoy. A lo largo del ciclo de vida del desarrollo de software (SDLC), hay oportunidades para asegurar el flujo de código que se transforma en artefactos, lo que ayuda a eliminar el riesgo de que actores maliciosos envenenen el software finalizado y creen caos.

Algunos desafíos en la ciberseguridad pueden parecer casi imposibles de abordar con éxito, pero este no es uno de ellos. Vayamos al fondo con algo de contexto.

Digamos que tienes un archivo en tu directorio personal y quieres asegurarte de que sea exactamente el mismo mañana que hoy. ¿Qué haces? Una buena manera de comenzar es generar un digest del archivo ejecutándolo a través de un algoritmo hash seguro. Aquí se muestra cómo podemos hacerlo con OpenSSL, utilizando el algoritmo SHA-256:

openssl dgst -sha256 ~/important-file.txt

Ahora, tienes un digest (también llamado hash), una cadena de 64 caracteres que representa una huella digital única para ese archivo. Cambia literalmente cualquier cosa en ese archivo, ejecuta la función de hash de nuevo, y obtendrás una cadena diferente. Puedes escribir el digest en algún lugar, volver mañana y probar el mismo proceso nuevamente. Si no obtienes la misma cadena de digest ambas veces, algo en el archivo ha cambiado.

Bien, hasta ahora, tan bien: podemos determinar si algo ha sido manipulado. ¿Qué pasa si queremos hacer una declaración sobre el artefacto? ¿Qué pasa si queremos decir «vi este artefacto hoy, y yo (un sistema o una persona) garantizo que esta cosa en particular es definitivamente la cosa que vi»? En ese punto, lo que quieres es una firma de artefacto de software; quieres tomar tu cadena de digest y ejecutarla a través de un algoritmo criptográfico para producir otra cadena que represente el acto de «firmar» esa huella digital con una clave única. Si posteriormente quieres que otra persona pueda confirmar tu firma, tendrás que usar cifrado asimétrico: firma el digest con tu clave privada y entrega la clave pública correspondiente para que cualquier persona en el mundo que obtenga tu archivo pueda verificarlo.

Probablemente ya sepas que la encriptación asimétrica es la base de casi toda la confianza en Internet. Es cómo puedes interactuar de manera segura con tu banco y cómo GitHub puede entregar de manera segura los contenidos de tu repositorio. Usamos la encriptación asimétrica para impulsar tecnologías, como TLS y SSH, para crear canales seguros de comunicación, pero también la usamos para crear una base de confianza en el software a través de firmas.

Los sistemas operativos como Windows, macOS, iOS, Android, etc., todos tienen mecanismos para garantizar un origen de confianza para los artefactos de software ejecutables al exigir la presencia de una firma. Estos sistemas son componentes increíblemente importantes del mundo del software moderno y construirlos es extremadamente difícil.

Cuando pensamos en cómo exponer más información confiable sobre un artefacto de software, una firma es un buen comienzo. Dice «algún sistema de confianza definitivamente vio esta cosa». Pero si realmente quieres ofrecer un salto evolutivo en la seguridad del SDLC en su conjunto, necesitas ir más allá de las meras firmas y pensar en términos de atestaciones.

Una atestación es una afirmación de un hecho, una declaración hecha sobre un artefacto o artefactos y creada por alguna entidad que puede ser autenticada. Puede ser autenticada porque la declaración está firmada y la clave que hizo la firma puede ser confiable.

El tipo más importante y fundamental de atestación es aquella que afirma hechos sobre el origen y la creación del artefacto: el código fuente del que proviene y las instrucciones de construcción que transmutaron ese origen en un artefacto. A esto lo llamamos una atestación de procedencia.

La especificación de atestación de procedencia que hemos elegido proviene del proyecto SLSA. SLSA es una excelente manera de pensar sobre la seguridad de la cadena de suministro de software porque ofrece a los productores y consumidores de software un marco común para razonar sobre las garantías de seguridad y los límites de una manera que sea agnóstica de sistemas y pilas tecnológicas específicas. SLSA ofrece un esquema estandarizado para producir atestaciones de procedencia para artefactos de software, basado en el trabajo realizado por el proyecto in-toto. in-toto es un proyecto graduado por CNCF que existe (entre otras cosas) para proporcionar una colección de esquemas de metadatos estandarizados para información relevante sobre tu cadena de suministro y proceso de construcción.

Como la mayor plataforma global de desarrollo de software que alberga mucho código y pipelines de construcción, hemos estado pensando mucho en esto. Hay una serie de partes móviles que se necesitarían para construir un servicio de atestación.

Hacerlo significaría tener una forma de:

* Emitir certificados (esencialmente claves públicas vinculadas a alguna identidad autenticada).
* Asegurar que esos certificados no puedan ser mal utilizados.
* Permitir la firma segura de artefactos en un contexto conocido.
* Verificar esas firmas de una manera en la que el usuario final pueda confiar.

Esto implica establecer una Autoridad de Certificación (CA) y tener alguna aplicación cliente que puedas usar para autenticar las firmas asociadas con los certificados emitidos por esa autoridad. Para evitar que los certificados sean mal utilizados, necesitas o bien mantener Listas de Revocación de Certificados o asegurar que el certificado de firma tenga una vida corta, lo que significa tener una firma secundaria de alguna autoridad de estampado de tiempo (que pueda dar un sello autoritativo de que un certificado solo se usó para producir una firma durante el período en que era válido).

Aquí es donde entra Sigstore. Es un proyecto de código abierto que ofrece tanto una CA X.509 como una autoridad de estampado de tiempo basada en RFC 3161. Y también te permite hacer identidad con tokens OIDC, que muchos sistemas de CI ya producen y asocian con sus cargas de trabajo.

Sigstore hace por las firmas de software lo que Let’s Encrypt ha hecho por los certificados TLS: hacerlos simples, transparentes y fáciles de adoptar. GitHub ayuda a supervisar la gobernanza del proyecto Sigstore a través de nuestro asiento en el Comité Técnico de Dirección, somos mantenedores de las aplicaciones del servidor y varias bibliotecas de clientes, y (junto con personas de Chainguard, Google, RedHat y Stacklok) formamos el equipo de operaciones para la Instancia de Bien Público de Sigstore, que existe para apoyar atestaciones públicas para proyectos de código abierto.

Sigstore requiere una raíz de confianza segura que cumpla con el estándar establecido por The Update Framework (TUF). Esto permite a los clientes mantenerse al día con las rotaciones en las claves subyacentes de la CA sin necesidad de actualizar su código. TUF existe para mitigar un gran número de vectores de ataque que pueden surgir al intentar actualizar el código in situ. Es usado por muchos proyectos para actualizar cosas como agentes de telemetría de larga duración, entregar actualizaciones de firmware seguras, etc.

Con Sigstore en su lugar, es posible crear un rastro de papel a prueba de manipulaciones que vincule los artefactos de vuelta al CI. Esto es realmente importante porque firmar software y capturar detalles de procedencia de una manera que no pueda ser falsificada significa que los consumidores de software tienen los medios para hacer cumplir sus propias reglas con respecto al origen del código que están ejecutando, y estamos emocionados de compartir más con ustedes en los próximos días. ¡Manténganse atentos!

Aprovecha el poder de GitHub Advanced Security. Aprende más o comienza ahora.

La publicación Where does your software (really) come from? apareció primero en The GitHub Blog.
vía: GitHub Security

Pueblo De Portugal Elegido Como El Mejor De Europa Para Invertir En Suelo Y Vivienda

0

En el corazón de Portugal, un pequeño y pintoresco pueblo ha sido recientemente reconocido como el mejor lugar de Europa para invertir en suelo y vivienda. Situado a pocos kilómetros de la bulliciosa Lisboa, el pueblo de Alqueva ha causado sensación en los mercados inmobiliarios internacionales gracias a su estratégica ubicación, calidad de vida y oportunidades de desarrollo.

Especialistas en inversiones han identificado a Alqueva como un punto caliente para los inversores. Esta localidad, que se encuentra en la región del Alentejo, destaca por su impresionante embalse, el mayor lago artificial de Europa Occidental, que no solo se ha convertido en un atractivo turístico, sino que también ofrece una fuente de recursos hídricos inigualable para la agricultura y el crecimiento urbano sostenible.

El informe que coloca a Alqueva en el foco de los inversores internacionales señala varios factores clave. En primer lugar, los costos de suelo y vivienda siguen siendo relativamente bajos en comparación con otras regiones europeas. Esta accesibilidad económica se combina con una infraestructura moderna y en desarrollo, facilitada por inversiones recientes del gobierno portugués y la Unión Europea.

El alcalde de Alqueva, João Gonçalves, expresó su optimismo respecto al reconocimiento y las oportunidades futuras para su pueblo. «Este reconocimiento es el resultado de años de planificación y desarrollo sostenible. Queremos que Alqueva sea un modelo de crecimiento equilibrado, donde los nuevos inversores y residentes encuentren un lugar donde prosperar sin perder nuestra esencia y tradición.»

Para los nuevos residentes y turistas, Alqueva ofrece una mezcla única de tranquilidad rural y actividades al aire libre. Las familias encuentran escuelas de calidad, zonas de recreo y una comunidad acogedora. Los aficionados a los deportes náuticos y al ecoturismo tienen a su disposición diversas actividades en el embalse y sus alrededores, como paseos en barco, pesca y rutas de senderismo.

Además de estos atractivos, el pueblo ha visto un florecimiento de la gastronomía local y el sector vitivinícola, con numerosos restaurantes y bodegas que ofrecen productos típicos de la región del Alentejo, conocida por su excelente aceite de oliva, quesos y vinos.

Empresas constructoras y desarrolladores inmobiliarios ya han mostrado un creciente interés por Alqueva. La previsión es que en los próximos años se lleven a cabo varios proyectos residenciales y comerciales, transformando la fisonomía del pueblo sin comprometer su encanto esencial.

Es evidente que Alqueva se encuentra en un punto de inflexión. Los expertos sugieren que los inversores actúen pronto para aprovechar esta ventana de oportunidad mientras los precios siguen siendo competitivos. Con un esfuerzo conjunto por parte de las autoridades locales, residentes y nuevos inversionistas, Alqueva se perfila como un destino de inversión prometedor y una joya emergente en el mapa europeo.

Samsung Electronics Inicia La Primera Producción en Masa de la 9ª Generación de V-NAND

0

Samsung Electronics, líder mundial en tecnología de memoria avanzada, ha comenzado la producción en masa de su unidad de un terabit (Tb) de célula de triple nivel (TLC) 9ª generación de V-NAND, reafirmando su posición dominante en el mercado de NAND flash. Esta nueva tecnología, que presenta una densidad de bits líder en la industria, mejora la productividad gracias a su innovadora estructura de apilamiento doble y tecnología avanzada de «grabado de agujeros de canal».

“Nos complace anunciar la primera V-NAND de 9ª generación de la industria, la cual impulsará significativamente las aplicaciones futuras. Para abordar las necesidades en constante evolución de las soluciones de NAND flash, Samsung ha llevado más allá los límites en la arquitectura de celdas y el esquema operativo de nuestro próximo producto,” declaró SungHoi Hur, jefe de Producto y Tecnología de Flash del Negocio de Memoria en Samsung Electronics. “Con nuestra última V-NAND, Samsung continuará marcando tendencia en el mercado de unidades de estado sólido (SSD) de alto rendimiento y alta densidad, satisfaciendo las demandas de la próxima generación de inteligencia artificial.”

Samsung ha logrado mejorar la densidad de bits de la V-NAND de 9ª generación en aproximadamente un 50% en comparación con la V-NAND de 8ª generación, gracias al tamaño de celda más pequeño y el molde más delgado de la industria. Innovaciones clave como la evitación de interferencias de celda y la extensión de vida de celda han sido aplicadas para mejorar la calidad y fiabilidad del producto. Además, la eliminación de agujeros de canal falsos ha reducido significativamente el área planar de las celdas de memoria.

La avanzada tecnología de «grabado de agujeros de canal» de Samsung, que demuestra la superioridad de la empresa en capacidad de procesos, crea caminos electrónicos apilando capas de molde y maximiza la productividad de fabricación. Esta tecnología se vuelve crucial a medida que aumenta el número de capas de celda, requiriendo técnicas de grabado más sofisticadas.

Equipado con la interfaz NAND flash de próxima generación, «Toggle 5.1», la V-NAND de 9ª generación soporta velocidades de entrada/salida de datos aumentadas en un 33%, alcanzando hasta 3,2 gigabits por segundo (Gbps). Junto con esta nueva interfaz, Samsung planea consolidar su posición en el mercado de SSD de alto rendimiento expandiendo el soporte para PCIe 5.0.

La eficiencia energética también ha sido mejorada en un 10% gracias a avances en diseño de bajo consumo, en comparación con la generación anterior. Dado que la reducción del uso de energía y las emisiones de carbono se vuelven vitales para los clientes, se espera que la V-NAND de 9ª generación de Samsung sea una solución óptima para aplicaciones futuras.

Samsung ha iniciado este mes la producción en masa de la V-NAND TLC de 1Tb de 9ª generación, y lanzará el modelo de célula de cuádruple nivel (QLC) en la segunda mitad de este año.
vía: Sala de Prensa de Samsung.

BME Lanza Nuevos Derivados sobre las Acciones de Puig

0

MEFF, el mercado de derivados de BME, ha lanzado hoy nuevos contratos de derivados sobre las acciones de PUIG. La compañía, que protagonizó el pasado 3 de mayo la mayor salida a Bolsa en España desde 2015 y la mayor del mundo en lo que va de año, tiene un valor de mercado de 14.773 millones de euros y sus acciones se revalorizan un 6,1% desde su estreno.

Tras su debut bursátil, ahora BME pone a disposición del mercado los contratos de Futuro y Opción sobre las acciones PUIG, que se convierte en el primer subyacente del subsector textil, calzado, cosmética y fragancias. Con esta incorporación, el número total de subyacentes españoles sobre los que se puede negociar en MEFF es de 47.

“Este nuevo lanzamiento reafirma nuestro compromiso de mejorar y ampliar de forma constante la oferta de productos derivados para los inversores. Más del 75% de la actividad de nuestro mercado de derivados procede de inversores internacionales, lo que demuestra el atractivo de los índices y las acciones españolas en la comunidad inversora mundial”, explica Clotilde Salmerón, directora general de MEFF.

MEFF cuenta con el compromiso de Susquehanna International Securities LTD (SIG) como proveedor de Liquidez en Opciones sobre Acciones. Conor McCann, European Head of Derivatives Direct Client Trading de SIG, explica que «estamos encantados de ser creadores de mercado para la nueva serie de derivados sobre PUIG. SIG se compromete a apoyar los esfuerzos del Mercado de Derivados por cotizar más productos y ampliar su oferta. Estamos preparados para fijar precios y proporcionar liquidez tanto en el libro de órdenes electrónico como en el sistema de Operaciones acordadas fuera del libro de órdenes para aquellos interesados en negociar en este subyacente.»

Además de los contratos sobre Acciones, el mercado de Derivados de BME ofrece una amplia gama de productos negociables como los Futuros y Opciones sobre el índice IBEX 35, Futuros sobre índice IBEX Impacto Dividendos y sobre Dividendos de Acciones de las compañías con mayores volúmenes de negociación. Se completa el catálogo de productos con los contratos xRolling tanto de divisa como de acciones.

Para más información sobre MEFF, puede visitar su página web.

Presentamos Las Atestaciones De Artefactos: Ahora En Beta Pública

GitHub ha anunciado la disponibilidad general de Artifact Attestations, una nueva funcionalidad destinada a mejorar la seguridad en la cadena de suministro de software. Con más de 100 millones de desarrolladores utilizando GitHub, la compañía busca proporcionar herramientas que protejan la integridad del software desde su código fuente hasta su distribución final.

Artifact Attestations permite a los mantenedores de proyectos crear de manera sencilla un rastro de auditoría inalterable y verificable que vincula el software con sus instrucciones de construcción y código fuente. Los consumidores del metadato generado pueden utilizarlo para realizar nuevas comprobaciones de seguridad y validación mediante herramientas como Rego y Cue. Inicialmente, la verificación se realiza a través de GitHub CLI, pero se planea extender esta verificación al ecosistema de Kubernetes más adelante este año.

La funcionalidad se basa en Sigstore, un proyecto de código abierto que se encarga de la firma y verificación de artefactos de software. Esto permite a los mantenedores de proyectos de código abierto reducir su exposición a ataques en la cadena de suministro y mejorar la seguridad del ecosistema de software en general, independientemente de dónde se almacene el código o se construyan los artefactos.

La experiencia de usuario de Artifact Attestations ha sido diseñada para ser lo más sencilla posible, requiriendo únicamente la adición de un poco de YAML al flujo de trabajo de GitHub Actions y la instalación de GitHub CLI para la verificación.

La nueva herramienta es especialmente útil para la creación de un SBOM (Software Bill of Materials), que es esencial para la transparencia y seguridad del software. La acción de attest-sbom permite asociar un SBOM generado con un artefacto final, firmándolo y enviándolo a la tienda de atestaciones.

Artifact Attestations simplifica la complejidad de gestionar infraestructuras de claves públicas (PKI) al confiar en la seguridad de la cuenta de GitHub del usuario. La herramienta crea un documento firmado con un par de claves temporales, donde la clave pública se asocia a un certificado emitido por una identidad de trabajo del sistema de construcción.

GitHub ha establecido su propia autoridad de certificación raíz para permitir la firma de artefactos en GitHub Actions y su verificación en cualquier lugar, incluso sin conexión. Esto elimina la necesidad de gestionar infraestructura PKI o de manejar secretos que pueden ser filtrados o perdidos.

La nueva funcionalidad está diseñada para operar tanto en repositorios públicos como privados. En repositorios públicos, las atestaciones se escribirán en la instancia pública de Sigstore, mientras que en repositorios privados, las atestaciones se almacenarán en una base de datos interna de GitHub, garantizando la privacidad de la información.

Provenance por sí misma no garantiza la seguridad de los artefactos o del proceso de construcción, pero sí proporciona una garantía a prueba de manipulaciones de que el artefacto ejecutado es el mismo que fue construido, lo que puede prevenir muchos vectores de ataque. La funcionalidad crea un rastro de auditoría inalterable, vinculando un artefacto con un flujo de trabajo de GitHub Actions específico.

GitHub sigue comprometido en ofrecer altos estándares de seguridad tanto para clientes empresariales como para la comunidad de código abierto. Artifact Attestations es apenas el comienzo, con futuras mejoras planificadas para incluir soporte para Kubernetes y tipos de artefactos adicionales.

Para aquellos interesados en aprender más sobre cómo GitHub puede simplificar el proceso de envío de código seguro, la compañía invita a asistir a GitHub Universe 2024, donde se explorarán investigaciones y prácticas recomendadas en seguridad centrada en el desarrollador.

GitHub ha demostrado una vez más su compromiso con la democratización de la integridad de los artefactos y la seguridad en la cadena de suministro de software, facilitando que desarrolladores y organizaciones mantengan sus proyectos seguros con herramientas conocidas y accesibles.
vía: GitHub Security

Transformación Sorprendente: De Mini Balcón Horrible a Oasis Verde con Césped Artificial

0

Un pequeño balcón en el centro de la ciudad, conocido por su falta de atractivo y funcionalidad, ha captado la atención después de una impresionante transformación. Originalmente, era un espacio reducido y claustrofóbico, con un pavimento desgastado y una disposición desordenada de muebles anticuados. Los propietarios del apartamento, cansados de la vista deprimente, decidieron tomar cartas en el asunto y emprender un cambio radical, utilizando recursos sencillos pero efectivos.

La transformación comenzó con la instalación de césped artificial, una elección que instantáneamente revitalizó la apariencia del balcón. La verde alfombra no solo aportó frescura y color, sino que también creó una superficie suave y cómoda para caminar descalzo. La sensación al pisar el césped añadió un toque de naturaleza, haciendo que el balcón se sintiera menos como una extensión de la casa y más como un pequeño jardín urbano.

El siguiente paso fue organizar el espacio. Cada objeto fue evaluado y solo se dejó lo esencial. Los muebles viejos fueron sustituidos por piezas compactas y funcionales. Una pequeña mesa plegable y un par de sillas acogedoras se colocaron estratégicamente para maximizar el área disponible. Además, se añadieron estantes verticales para plantas, que no solo decoraron el lugar con un toque verde adicional, sino que también optimizaron el uso del espacio aéreo, albergando una variedad de hierbas aromáticas y flores coloridas.

La iluminación también jugó un papel crucial en esta metamorfosis. Se instalaron luces solares de ambiente, que no solo son ecológicas, sino que también crean una atmósfera acogedora durante las noches. Estas pequeñas luminarias colgantes se entrelazaron ingeniosamente entre las plantas, emitiendo un suave resplandor que transformó el balcón en un refugio encantador al caer el sol.

Para completar la renovación, se añadió un toldo retráctil para proporcionar sombra durante los días calurosos, y unos cojines de colores vivos dieron el toque final de confort y estilo. El resultado fue un balcón irreconocible: de ser un lugar inhóspito y poco usado, pasó a ser un escondite perfecto que invita a relajarse y disfrutar del aire libre.

Los propietarios están encantados con el cambio. «Nunca imaginamos que un espacio tan pequeño podría tener tanto potencial,» comentaron. «Ahora es nuestro lugar favorito para tomar el café de la mañana y relajarnos al final del día.»

La transformación de este mini balcón demuestra que, con un poco de creatividad y atención al detalle, cualquier lugar puede convertirse en un oasis de tranquilidad y belleza, independientemente de su tamaño original.