edición general
935 meneos
6316 clics
Un fallo informático de Hacienda permite ver los borradores de otras personas

Un fallo informático de Hacienda permite ver los borradores de otras personas

Ayer comenzaba el plazo para rellenar la declaración de la Renta. Algunos usuarios, al previsualizar su borrador, pudieron acceder al de otras personas por accidente

| etiquetas: renta , fallo , seguridad , privacidad
Comentarios destacados:                              
#8 Creo que es uno de los fallos más serios de seguridad que he visto.
«12
  1. No salgo de mi asombro.
  2. Cristóbal Ricardo Montoro Romero
  3. A ver si sale por error el borrador de algun famosillo de Panama y la de risas que nos vamos a echar :troll:
  4. Mi premio al trollaco que ha elegido la foto de Montoro.  media
  5. voy a probar suerte a ver si me sale la de algún conocido defraudador y hago unas capturas..
  6. El Golum más inútil de todas las galaxias.
  7. Luego dirán que si el testeo de aplicaciones es importante.
  8. Creo que es uno de los fallos más serios de seguridad que he visto.
  9. #7 ¿Pasas a producción probando? Cobarde... :troll:
  10. "Desde la Agencia Tributaria consideran el problema "una incidencia mínima", pues cuentan con "decenas" de servidores"

    O sea, que se les ha ido de las manos y no saben como esconderlo
  11. ¿Será lo mismo que le pasó a Steam hace poco?
  12. Para que luego digan que hacienda no somos todos :palm: , se podra ver la de montoro?
  13. #8 es que hay que tumbarla hasta que no se solucione
  14. Ya sabemos donde ha sido reubicado el que pulso el botón rojo el otro día en el metro de Madrid
  15. #7 En este país no, y así nos va. Si la aplicación la habrán hecho entre becarios cobrando 0 y juniors cobrando 800 euros.
  16. Molaría ver la de el campechano :-D .
  17. ¿Seguro que fue "por accidente"? :roll:
  18. No serían ellos.
  19. dicen que ocurre cuando pinchas el enlace de previsualizar a la vez que otra persona, penoso el bug
  20. #19 no salgo de mi asombro...
  21. #9 ¿Tienes entornos de producción y desarrollo separados? Aprendiz... :-D
  22. #7 mejor testeo que millones de españoles frente a la pantalla.
  23. #21 Sí, pero mi jefe no me da las contraseñas de producción, no sé por qué xD
  24. A ver cuando salen los cuñados a decir que este tipo de errores lo solucionan en dos minutos aplicando alguna técnica de testeo: No señores, el desarrollo y puesta en producción de aplicaciones relativamente importantes exige muchos meses e inclusos años pero se ve que ni los cuñados ni los informáticos que gestionan la aplicación de hacienda lo saben.
  25. Nosotros pirateamos sus cuentas en Panamá, ellos publican nuestras rentas en whatsupp...¡Es la guerra! ¡Más madera!
  26. Pero la culpa es de ETA, por supuesto.
  27. Pues nada, denuncia a la AEPD y que paguen a los afectados:

    lopd-proteccion-datos.com/infracciones-y-sanciones
  28. En realidad es mucho más grave de lo que os pensáis... Desde siempre, si un usuario conoce la ruta de un documento de la AEAT, sólo con estar autenticado en la página podía ver dicho documento, aunque no le perteneciese a él.

    Esto es antiguo, pero no mucha gente lo conoce.
  29. Y sin embargo yo no logro ver el mío. Tendré que preguntar, a ver si alguien lo ha podido ver y me lo cuenta.
  30. #1 Ya te dije que soy pobre :troll:
  31. #29 No lo he conseguido hasta que no abrí una "nueva ventana privada" en Firefox y desde este enlace www.agenciatributaria.es/AEAT.internet/Renta.shtml
    Haz la prueba y ya dirás.
  32. #28 como es eso posible?, algun tipo de cache raruno?, algo tipo ... se guardan los pdfs con nombres "aleatorios" en algun sitio temporal y a veces se comparten porque es el mismo?... es bastante raro la verdad.
  33. #31 igual es algun tema de sessiones o cookies...
  34. #32 Simplemente, no comprueban la cookie en el acceso a los documentos.

    La ruta de esos PDF no es completamente aleatoria, se podría llegar a averiguar. Pero ojo, allá cada cual, recuerda que tienes que estar autenticado, y eso significa haber usado un método como un certificado digital, algo que garantiza el "no repudio" de lo que vayas a hacer, así que no podrás decir: "Fue un hacker" :-D
  35. #27 Hasta que se apruebe la normativa europeo a las Administraciones no se las puede sancionar.
  36. #3 esos no tienen borrador. Sólo asalariados sin operaciones de bolsa, ingresos como autónomos, etc lo tienen.
  37. ¡¡Hacienda Leaks YA!!
    A ver si es cierto eso que dicen algunos de transparencia...
  38. Algún listo que no sabe configurar varnish.
  39. #24 hola.

    Yo soy el cuñado que dijo que la web de participación ciudadana de Madrid no cuesta ni la mitad de lo que han dicho.

    Un error como este no se soluciona en dos tardes, porque el código será un infierno ilegible que no entiende ni el que lo hizo.
  40. #28 una fuerza bruta saca todo?
  41. #35 Cojonudo. Y como además estamos "sin gobierno" pues a ver quién transpone qué cuando se apruebe algo :palm:
  42. #33 ¡Qué sabe nadie!
    Dos días intentándolo y ha aparecido Bartolo con su flauta y ha sonado.
    No creo que tenga nada que ver, pero es Firefox en Ubuntu.
  43. #23 es la misma que usa para Gmail. Prueba...
  44. #29 Yo no pude obtener mi número de referencia con el Chrome. Con el Firefox sin problema. Yo probaría eso.
  45. cuando un usuario clicaba en el botón de previsualizar al mismo tiempo que otra persona que estuviera alojada en el mismo servidor, se podía ver su borrador en lugar del propio

    No sé por qué me da que alguien ha puesto un "static" delante de alguna variable :troll:
  46. #40 Yo no sé nada... Además, quizá ya lo repararon, de esto nos dimos cuenta hace más de 3 años.
  47. Y dale con los errores informáticos...
  48. Me suena a bug del servidor F5...
  49. Jajaja pringaos. La gente de bien usa el papel y los mesías usamos una tabla de piedra.
  50. Amazon Web Services [...], seguridad [...], leyes de EEUU [...], nada les impide ver tus datos[...], Azure lo mismo [...], no estaría tranquilo con mis datos en la nube [...]
  51. #10 "Desde la Agencia Tributaria consideran el problema "una incidencia mínima", pues cuentan con "decenas" de servidores"

    wtf.

    Es una incidencia mínima porque nuestra web es responsive y la abuela fuma. Es obvio.
  52. #28 no creo que las rutas sean fácil de sacar, no??
  53. #53 sabe dios.
  54. Genial!
  55. No es un bug, es una feature.
  56. Todo un ejemplo de transparencia. xD xD xD
  57. Tengo la impresión que alguien hace noche en la oficina hoy.
  58. #45 No arruines a la empresa que cobrará 100.000€ en una auditoría por encontrar ese error. ;)
  59. #4 He pensado lo mismo, pero hubiera sido mejor un facepalm.
  60. #39 He trabajado para la administración y créeme, solucionar un fallo por muy tonto que sea me suele llevar entre 2 y 4 semanas salvo que el error sea muy grave y haya que tirar por la vía más rápida saltándose todas las normativas.

    Arreglar un fallo es localizar el problema, documentarlo y solucionarlo: Eso, si es una tontería, me lleva un día, luego hay que pasarlo a los diferentes entornos de la aplicación (Desarrollo Cliente, Preproducción y producción). Cada entorno tiene sus propios horarios (bastante reducidos) de despliegue y hay una serie de personas que supeditan los cambios para tener la certeza de que no va a fallar nada (Salvo en el de desarrollo que ahí se fían de los desarrolladores). En algunos casos incluso vuelven a pasar todas las pruebas de estrés y pruebas unitarias en el entornos de preproducción para tener la certeza de que los cambios no van a originar otro fallo o van a hacer que el servidor caiga por una mala ejecución de código). Y te estoy hablando de entornos donde no debería haber fallos pero se dan por casos muy particulares o por cambios en algunos de los servicios empleados.

    Y te estoy hablando de 3 entornos, tengo amigos que han llegado a pasar una aplicación (desarrollada para un cliente privado) por 10 entornos diferentes antes de ponerlo en producción: Estamos hablando de aplicaciones donde un mínimo fallo puede suponer millones al cliente (y por tanto a la empresa). Incluso en uno de los entornos tienen sistemas para medir la calidad del código y analizan los cambios efectuados para realizar sistemas de marcha atrás en caso que la puesta en marcha de nuevas funcionalidades/correcciones de bugs de problemas. En el momento que detectan algo raro hay que pasar al entorno anterior e incluso a empezar de nuevo para tener la certeza de que no va a haber problemas.

    Por eso digo, que cuando veo que un usuario arregla una cosa en cinco es que la aplicación es muy sencilla o no dispone de un protocolo adecuado.

    Edito: Lógicamente estoy hablando de empresas serias, a las cárnicas mejor ni acercarse.
  61. #39 Además ese que lo hizo ya no trabaja en la cárnica de donde lo sacaron.
  62. #39 El becario de Indra
  63. ¿También esta plataforma la ha hecho el cuñado de algún político? xD
  64. ¿Alguien ha visto no se que de panamá en su borrador? Me he descargado el PDF y son como 6TB.
  65. #39 No creo que sea el caso de error que hay que buscar en codigo spaguetti.

    Parece mas que el identificador del pdf generado se basaba en un timestamp (mec error)
    y la avalancha de solicitudes producia colisiones...
  66. #48 Llámalo cache.
  67. #38 Exacto, lo primero que he pensado... rollo cacheando HTTPS/SSL, que creo que con Varnish si no es la versión de pago no puedes.
  68. #59 Si, pero no será un personal funcionario.
  69. #27 eso digo yo.. pero denunciamos todos o como va? cómo sé si otra persona se ha descargado ya mi borrador?
  70. #70 Veo que has trabajado con la administración xD
  71. #34 Me dices que con los datos de cualquier declaracion de hacienda del año pasado (no necesita certificado) un robot puede patearse todo un repositorio fisico de borradores de declaraciones?
    Parece del pais de los memos, pero viendo que han implementado tan pobremente que dos peticiones concurrentes pueden colisionar en la vista del borrador...
  72. Se puede pedir indemnizaciones?
  73. A mi no me sorprende, a saber que cárnica explotando informáticos ha desarrollado la aplicación.
  74. #67 ¿Cambias el timestamp por un guid y ya está arreglado?
    Ese sería el tipo de error que se soluciona en 2 min de testeo, yo apuesto por codigo spaguetti también. :-P
    El multihilo es jodido...
  75. En este país, con una corrupción desmadrada, con un diferencial de riqueza enorme y en aumento, con aforamientos políticos, con falta de independencia judicial, con niveles gravísimos de impunidad, con una parte importante de la economía sumergida, con una ínfima persecución de delitos fiscales para grandes fortunas, etc., solo nos faltaba que violaran nuestros derechos a la confidencialidad de nuestros datos fiscales, para así animar a la gente para que cumpla con sus obligaciones tributarias.
  76. Desde aquí atufa a Java y un programa thread unsafe
  77. #61 nonononono, esa cara de "ohtia, que coño ha pasao?" no tiene precio cFFFFF
  78. ¿Algún borrador interesante? El de Montoro, por ejemplo. O el de Cañete o el de Jordi Pujol... Que alguien los cuelgue.
  79. Esto mismo lo he visto en una aplicación del ICEX. Desarrollo J2EE con WebLogic, y el id de usuario se guardaba en una variable global del controller :wall:
  80. #11 Es lo que me ha venido a la cabeza, servidores colapsados tirando de caché malamente xD
  81. #45 Estos Seniors, que cosas me hacen, ni que fuesen becarios. xD
  82. #2 Como para fiarse de lo que dice su borrador, todo parecido con la realidad será mera coincidencia.
  83. Para mi que es un problema parecido al de las webcaches que tuve steam no hace mucho tiempo.
  84. No sólo va a peor, sino que además ocurren estas cosas... España, mejorando día a día...
  85. Mi amigo el empresario me había dicho que eran muy buenos en informática, pero le volveré a renovar el contrato igualmente..
  86. #8 ¿premio? no hay vergüenza y es lamentable que cada vez que sale una noticia del Gobierno/PP utilicen fotos de deficientes mentales para ilustrarla.
  87. #4 Es Juan, de la chirigota del Selu.
  88. #8 pues no va a pasar nada...
  89. #23 1234
    Y si es un obseso de la seguridad, 123456
    Claro que si fuese para algo ya aún más serio, como desencadenar un holocausto nuclear: 00000000
  90. Los directivos de las consultoras, seres importantes con traje y corbata, habrán cobrado millonadas de dinero público por la gestión mientras que los becarios que se han encargado de programarlo habrán tenido la suerte de trabajar gratis a cambio de "coger experiencia".
  91. El típico error cuando no tienen un singleton factoría en la capa del servicio que te cree un hilo para hablar con la base de datos. A estas alturas, debería ser un error trivial de solucionar, siempre que el código esté bien mantenido por capas. Es un error mas comun de lo que se cree, en su momento me encontré el mismo error en la CECA, esa empresita que da servicio a prácticamente todas las cajas de ahorros de este país...
  92. ¿Donde hay que votar para nombrar al "programador" MVP de la informática?
  93. #10 Es como si en medio de un pánico bancario la sucursal dijera:

    - ¡Tranquilos, tenemos decenas de billetes!
  94. #82 ¿Puedes explicarlo mejor? Parece interesante.
  95. #67 ¿Puedes explicarlo mejor?
  96. #80 si en meneame mucho informatico: que si java cache, entorno de produccion pero queremos ver la declaracion de algun pez gordo ya!!!!
  97. #8 En realidad el problema es un clásico, es de beca de informática.
  98. Y LOPD se la pasarán por el arco del triunfo
«12
comentarios cerrados

menéame