Entradas

Estudiante de Ingeniería en Computación en Montevideo para trabajo en Concepto

Imagen
Si sos estudiante de computación y vivís en Montevideo te puede interesar el llamado que estamos haciendo en buscojobs .. Si te gusta programar, aprender GeneXus y querés un trabajo de 4 horas hasta terminar tu carrera, no dudes en anotarte.

Estado del Testeo en Uruguay

Imagen
 Me llegó una copia de primer libro uruguayo sobre Testeo que se llama "Introducción a las Pruebas de Sistemas de Información" de Federico Toledo (de abstracta ). Ademas de felicitar a Federico , me sirve para evaluar el estado de Testing en Uruguay. Hace unos días se hizo el evento Testing.UY  , que reunió un conjunto grande de profesionales de informática uruguayo, durante todo un día, hablando de pruebas. La labor de CES es importante, con una carrera de testing reconocida internacionalmente y sus frutos se están empezando a notar. AGESIC también aporta lo suyo, por ejemplo presionando para que en algunas las licitaciones publicas de desarrollo de software se agreguen indicadores sobre estabilidad y cantidad de errores, lo cual obliga a las empresas a preocuparse mucho mas por la calidad de las aplicaciones. Si bien queda muchísimo por hacer, creo que es bueno reconocer que s e está avanzando en el tema a muy buen ritmo y los resultados ya se ven y mejorarán ...

Veinte años de Petroglifo

Hace mas o menos 20 años, hicimos la primer publicación de PetroGlifo. Era un pasquín de pocas hojas donde contábamos que es lo que estábamos haciendo en cómputos (en es momento, se decía COMPUTOS a quienes hacían las tareas de programación e informática). Me preguntaron varias veces, porque el nombre de Petroglifo, y  en realidad se lo puse yo porque me gustaba.  Tuvo una repercusión mucho mayor que la esperada. Dicha publicación, paso por varias etapas: La primera fue en papel, se hacían unas 100 copias y se distribuían en los escritorios en un grupo de empresas. La segunda etapa, fue con una implementación de noticias propias en paginas web , hechas con GeneXus. Aún tenemos en linea dichas noticias. La tercera etapa, es un blog , en el cual publicamos menos de lo que deberíamos pero tiene algún trafico interesante. Les dejo los primeros tres números de Petroglifo en papel, es lindo ver como hace 20 años trabajamos con VAX (en el numero 1 ) y explicábamos como ...

Webinar: Migrando a versiones mas nuevas de GeneXus

Imagen
Este martes 11 de marzo de 2014, a las 13:00 estaré brindando el Webinar: Migrando a versiones mas nuevas de GeneXus.  Quiero comentar la importancia de mantener nuestras KB actualizadas en las versiones mas nuevas y las ventajas que estos proyectos traen a las empresas. Si quieren inscribirse haga click aqui UPDATE: El Video del Webinar puede verse aqui: 

Security Scanner #125 - XMLWriter WriteRawText method used in source

Imagen
Cuando ejecuto el Security Scanner en una KB Genexus, lista aquellos objetos que utilicen WriteRawText cuando graban XML con el XMLWriter. Que problema puede dar esto? Comparemos estos dos casos  1)   &strAux =   '<tag>'+&String+'</tag>'   &XMLW riter . WriteRawText (&strAux) y  2) &XMLWriter.WriteElement('tag',&String) Ambas formas de programar son equivalentes cuando la variable &String no tiene caracteres especiales, pues generan el mismo archivo xml, que tendrá la forma <tag>ContenidoDelSting</tag> Ahora hagamos las pruebas con otros valores: &String = "<otroTag>Valor</otroTag>" El caso 1) generará el xml  1) <tag>           <otroTag>Valor</otroTag>    </tag> Queda el XML con nuevos nodos. otroTag que no estaba en el XML original 2) <tag> &lt;otroTag...

Security Scanner #107: Web Component with URL Access enabled

Imagen
Tengo una KB GeneXus y realizo una corrida del Security Scanner . Muestra algunos webcomponents que tienen la propiedad URL Access = true Que problema de seguridad puede tener esto? Los webcomponents están pensados para ser ejecutados dentro de otra pagina web (webpanel o transaction). Generalmente, las validaciones de seguridad de los mismos se realizan en los programas llamadores y no en los webpanels. También es comun, que dichas validaciones se hagan en la MasterPage de dichos webpanels. Al poner la propiedad del WebComponent URL Access = true, se posibilita que dicho webcomponent sea ejecutado directamente sin ejecutar el webpanel que lo contiene y tampoco se ejecuta la masterpage. Si bien ésto es muy práctico en el momento que estamos desarrollando, es algo peligroso en producción, pues usuarios sin permiso podrían acceder a parte de mi aplicación sin los controles de acceso deseados. Que puedo hacer para solucionarlo? La mas fácil, es recorrer todos los WebCo...

Security Scanner Error #101: Uso de HTML en Webforms #GeneXus

Imagen
Este es el primero de una serie de post sobre el uso del Security Scanner en KB GeneXus. Empezamos un proyecto de análisis de seguridad de una aplicación GeneXus. Dicho análisis incluye un estudio de la KB con el Security Scanner y el estudio y la corrección de algunas de las vulnerabilidades encontradas. Es importante notar que no alcanza solo con esto, pero es un muy buen punto de partida. La metodología de trabajo que encaramos fue la de hacer una corrida del Security Scanner, generar una planilla con los errores y luego pasar dichos errores a los desarrolladores de dicha KB. Lo que vimos  es que si bien hay bastante documentación sobre las distintos tipos de vulnerabilidades de la OWASP es que estaba faltando recetas sencillas para solucionar los problemas que plantea el Security Scanner. Los problemas de seguridad son complejos y lo que pretendo solucionar son los casos mas sencillos y no seria bueno crearse una falsa sensación de seguridad por corregir estos problem...