Mecanismo de reclutamiento para las FFAA: ¿es seguro?

Day 986, 11:31 Published in Spain Poland by Almirante Cjhurruca

Últimamente, siempre que se inicia el proceso de reclutamiento para las FFAA, me encuentro con que la sección de comentarios se llena de discusiones acerca de la presunta inseguridad de dicho proceso.
Ya en su día estuve a punto de escribir sobre este asunto, pero al final me entró la flojera y desistí.
Hoy finalmente me he decidido, ya que me dolían los ojos al leer tanto comentario infundado.

Para aquellos despistados comentar que las FFAA requieren que introduzcas tu nombre de usuario y contraseña de eRepublik para iniciar el proceso de alistamiento.
Sobra decir que es vital que un jugador se identifique cuando se va a unir a una organización tan importante para los intereses de nuestro ePais como son las Fuerzas Armadas.

Ahora, se ha abierto un nuevo proceso, y el debate se ha reabierto.
He leído muchas opiniones al respecto, pero, en resúmen, se critica el método utilizado porque supuestamente:
1) permitiría a jugadores con acceso a las cuentas de las FFAA conocer las contraseñas de aquellos que se alistaran
2) es un sistema inseguro "porque abre la puerta a exploits de terceros"

Pues bien, en la VR me dedico profesionalmente a la informática, y, precisamente, no hace mucho que tuve que "pelearme" con el sistema de autentificación que usan las FFAA.
Este protocolo de autentificación, OAuth, es (fíjate que casualidad) usado también por Facebook o Twitter para que aplicaciones de terceros interactúen con el sitio.

Pasemos ahora a desmontar "la teoría de la conspiración de las FFAA" 😉

1) eRepublik usa el mencionado OAuth para que aplicaciones de terceros (en este caso el sistema de las FFAA) puedan acceder a los datos sensibles de los jugadores.
Para ello, el jugador debe irse a la página de la aplicación. La página de la aplicación abrirá la pagína del API de eRepublik, y es en esta página donde el jugador introducirá su usuario y contraseña.
Es decir, únicamente el servidor de eRepublik recibirá la contraseña del jugador.
Una vez que eRepublik compruebe que los datos son correctos, volverá a redirigir al jugador a una URL que la aplicación previamente le indicó, junto con un TOKEN que permitirá a dicha aplicación interactuar con el API de eRepublik en nombre del usuario.
Moraleja: el servidor de las FFAA únicamente dispondrá de un TOKEN (un chorizo de caracteres) que encima expira con el tiempo.

2) Qué decir sobre ésto sin que nadie se sienta insultado... mmmm... veamos... mejor os paso un enlace ¡Mami, mami, me han juankeado!
Sólo decir que ante este tipo de "exploits" no hay defensa posible, ya que se basa en la imbec... digo en la poca atención que la gente le pone a los enlaces que abre o programas que se descargan.

Bueno, espero que las palabras de este humilde servidor sirvan para que desaparezcan todas las dudas que existían acerca de la seguridad en los reclutamientos, y que dejemos que asustar a los posibles reclutas con "leyendas urbanas" infundadas.

Para aquel que haya aguantado hasta el final (¡gracias!), aquí dejo un par de enlaces de interés:
OAuth en la wikipedia
API de eRepublik

PS: Votad el artículo para que lo lea el máximo de gente posible. Gracias.