Ingeniería inversa de BotID de Vercel: ¿Un sistema de protección contra bots sorprendentemente básico?

2025-06-30

Esta publicación profundiza en el sistema anti-bot recientemente lanzado por Vercel, BotID, centrándose en su modo básico gratuito. El autor revela que los mecanismos de detección actuales del modo básico son sorprendentemente rudimentarios y fáciles de eludir manipulando las propiedades del navegador. Si bien BotID recopila varias señales, incluidas las huellas digitales del navegador y la información de la GPU, su procesamiento de estas señales es básico, lo que hace que falle en la identificación de bots sofisticados. El autor especula que Vercel está utilizando el modo básico para recopilar datos silenciosamente para entrenar modelos anti-bot más robustos en el futuro. El modo Deep Analysis de pago, que utiliza scripts anti-bot de Kasada, es significativamente más complejo que el modo básico.

Leer más
Desarrollo

Creación de Passkeys: Explorando la Superficie de Ataque FIDO2/WebAuthn

2025-06-24

Este artículo profundiza en la seguridad de las passkeys FIDO2. El autor realizó ingeniería inversa de claves de hardware comerciales y autenticadores de plataforma, construyendo un autenticador solo de software que imita un dispositivo FIDO2 sin controladores de kernel. Esto permitió falsificar y reproducir firmas de passkeys para inicios de sesión sin cabeza. El proceso detallado incluye capturar tráfico del mundo real, decodificar handshakes HID, verificar datos de atestación, construir un motor de software CTAP2 y explotar el autenticador virtual integrado de Chrome. El autor inició sesión con éxito sin una clave de seguridad real, destacando vulnerabilidades y proponiendo mitigaciones como la aplicación obligatoria del contador de firmas, restricciones de permisos CDP y verificaciones del lado del relying party para mejorar la seguridad de las passkeys.

Leer más
Tecnología Seguridad de Passkeys