Moxie Marlinspike es un emprendedor , criptógrafo e investigador de seguridad informática estadounidense. [ 1 ] [ 2 ] Marlinspike es el creador de Signal , cofundador de la Signal Technology Foundation y fue el primer director ejecutivo de Signal Messenger LLC . También es coautor del protocolo de cifrado Signal utilizado por Signal, WhatsApp , [ 3 ] Google Messages , [ 4 ] Facebook Messenger , [ 5 ] y Skype . [ 6 ]
Marlinspike es un antiguo jefe del equipo de seguridad de Twitter [ 7 ] y autor de una propuesta de reemplazo del sistema de autenticación SSL llamada Convergence . [ 8 ] Anteriormente, mantuvo un servicio de descifrado WPA basado en la nube [ 9 ] y un servicio de anonimato dirigido llamado GoogleSharing. [ 10 ]
Carrera
Marlinspike comenzó su carrera trabajando para varias empresas de tecnología, incluido el fabricante de software de infraestructura empresarial BEA Systems Inc. [ 3 ] [ 11 ]
En 2010, Marlinspike era el director de tecnología y cofundador de Whisper Systems , [ 12 ] una empresa emergente de seguridad móvil empresarial. En mayo de 2010, Whisper Systems lanzó TextSecure y RedPhone . Estas eran aplicaciones que proporcionaban mensajería SMS y llamadas de voz cifradas de extremo a extremo , respectivamente. Twitter adquirió la empresa por una cantidad no revelada a finales de 2011. [ 13 ] La adquisición se realizó "principalmente para que el Sr. Marlinspike pudiera ayudar a la entonces empresa emergente a mejorar su seguridad". [ 11 ] Durante su tiempo como jefe de ciberseguridad de Twitter, [ 14 ] la empresa hizo que las aplicaciones de Whisper Systems fueran de código abierto . [ 15 ] [ 16 ]
Marlinspike dejó Twitter a principios de 2013 y fundó Open Whisper Systems como un proyecto colaborativo de código abierto para el desarrollo continuo de TextSecure y RedPhone. [ 17 ] [ 18 ] [ 19 ] En ese momento, Marlinspike y Trevor Perrin comenzaron a desarrollar el Protocolo Signal , una versión temprana del cual se introdujo por primera vez en la aplicación TextSecure en febrero de 2014. [ 20 ] En noviembre de 2015, Open Whisper Systems unificó las aplicaciones TextSecure y RedPhone como Signal . [ 21 ] Entre 2014 y 2016, Marlinspike trabajó con WhatsApp , Facebook y Google para integrar el Protocolo Signal en sus servicios de mensajería. [ 22 ] [ 23 ] [ 24 ]
En 2017, Marlinspike ayudó a la empresa de criptomonedas MobileCoin como asesor técnico inicial junto con su colega ex investigador de DARPA, Todd Huffman . [ 25 ] [ 26 ] [ 27 ] [ 28 ] [ 29 ] MobileCoin fue diseñado para ser el sistema de pagos dentro de la aplicación para Signal y Mixin Messenger . [ 30 ]
El 21 de febrero de 2018, Marlinspike y Brian Acton, cofundador de WhatsApp , anunciaron la formación de la Signal Technology Foundation y su filial, Signal Messenger LLC. [ 31 ] [ 1 ] Marlinspike fue el primer CEO de Signal Messenger hasta que renunció el 10 de enero de 2022. [ 32 ] Tras la filtración del chat grupal del gobierno de Estados Unidos, Marlinspike publicó en marzo de 2025: "Hay muchas razones excelentes para estar en Signal. Ahora, incluyendo la oportunidad de que el vicepresidente de los Estados Unidos de América te agregue aleatoriamente a un chat grupal para coordinar operaciones militares delicadas. No desaproveches esta oportunidad..." [ 33 ]
A finales de 2025, Marlinspike creó Confer , que se presentó al público general a principios de 2026 [ 34 ] . Confer es un asistente de IA privado que se centra en el cifrado de extremo a extremo y la privacidad verificable. Utiliza claves de acceso para cifrar los chats en el dispositivo [ 35 ] , asegurando que nadie pueda leer las indicaciones ni las respuestas.
Investigación
eliminación de SSL
En un artículo de 2009, Marlinspike introdujo el concepto de eliminación de SSL , un ataque de intermediario en el que un atacante de red podría impedir que un navegador web se actualizara a una conexión SSL de una manera que probablemente pasaría desapercibida para el usuario. También anunció el lanzamiento de una herramienta sslstripque realizaría automáticamente este tipo de ataques de intermediario. [ 36 ] [ 37 ] Posteriormente se desarrolló la especificación HTTP Strict Transport Security (HSTS) para combatir estos ataques. [ 38 ]
ataques a la implementación de SSL
Marlinspike ha descubierto varias vulnerabilidades en implementaciones populares de SSL. En particular, publicó un artículo en 2002 sobre la explotación de implementaciones de SSL/TLS que no verificaban correctamente la extensión "BasicConstraints" de X.509 v3 en cadenas de certificados de clave pública . Esto permitía a cualquier persona con un certificado válido firmado por una CA para cualquier nombre de dominio crear lo que parecían ser certificados válidos firmados por una CA para cualquier otro dominio. Las implementaciones vulnerables de SSL/TLS incluían la CryptoAPI de Microsoft , lo que hacía que Internet Explorer y todo el demás software de Windows que dependía de conexiones SSL/TLS fueran vulnerables a un ataque de intermediario. En 2011, se descubrió que la misma vulnerabilidad había permanecido en la implementación de SSL/TLS en iOS de Apple Inc. [ 39 ] [ 40 ] También cabe destacar que Marlinspike presentó un artículo en 2009 en el que introdujo el concepto de un ataque de prefijo nulo en certificados SSL. Reveló que todas las principales implementaciones de SSL fallaron al verificar correctamente el valor del Nombre Común de un certificado, por lo que podían ser engañadas para aceptar certificados falsificados insertando caracteres nulos en el campo CN. [ 41 ] [ 42 ]
Soluciones al problema de CA
En 2011, Marlinspike presentó una charla, "SSL y el futuro de la autenticidad", [ 43 ] en la conferencia de seguridad Black Hat en Las Vegas . Describió muchos de los problemas con las autoridades de certificación y anunció el lanzamiento de un proyecto de software llamado Convergence para reemplazarlas. [ 44 ] [ 45 ] En 2012, Marlinspike y Perrin presentaron un borrador de Internet para TACK, [ 46 ] que está diseñado para proporcionar fijación de certificados SSL y ayudar a resolver el problema de las CA, al Grupo de Trabajo de Ingeniería de Internet . [ 47 ]
Descifrando MS-CHAPv2
En 2012, Marlinspike y David Hulton presentaron una investigación que permite reducir la seguridad de los protocolos de enlace MS-CHAPv2 a un único cifrado DES . Hulton construyó un hardware capaz de descifrar el cifrado DES restante en menos de 24 horas, y ambos pusieron el hardware a disposición de cualquier persona para su uso como un servicio de Internet. [ 48 ]
Controversia sobre la vigilancia móvil
En 2013, Marlinspike publicó en su blog correos electrónicos que, según él, provenían de la empresa de telecomunicaciones saudí Mobily, en los que le solicitaban ayuda para vigilar a sus clientes, incluyendo la interceptación de comunicaciones a través de diversas aplicaciones. Marlinspike se negó a colaborar y, en su lugar, hizo públicos los correos electrónicos. Mobily negó las acusaciones. «Nunca nos comunicamos con hackers», declaró la empresa. [ 49 ]
De viaje
Marlinspike afirma que cuando vuela dentro de Estados Unidos no puede imprimir su propia tarjeta de embarque , debe solicitar a los agentes de venta de billetes de la aerolínea que realicen una llamada telefónica para obtener una, y está sujeto a un control de seguridad adicional en los puntos de control de la TSA . [ 50 ]
En 2010, mientras entraba a Estados Unidos en un vuelo procedente de la República Dominicana, Marlinspike fue detenido por agentes federales durante casi cinco horas. Todos sus dispositivos electrónicos fueron confiscados y, en un principio, los agentes afirmaron que solo los recuperaría si proporcionaba sus contraseñas para que pudieran descifrar los datos. Marlinspike se negó a hacerlo y, finalmente, le devolvieron los dispositivos, aunque señaló que ya no podía confiar en ellos, diciendo: «Podrían haber modificado el hardware o instalado un nuevo firmware para el teclado». [ 51 ]
Reconocimiento
- En 2016, la revista Fortune incluyó a Marlinspike en su lista de los 40 menores de 40 años por ser el fundador de Open Whisper Systems y por "[encriptar] las comunicaciones de más de mil millones de personas en todo el mundo". [ 52 ] Wired también lo incluyó en su "Next List 2016", como uno de los "25 genios que están creando el futuro de los negocios". [ 53 ]
- En 2017, Marlinspike y Perrin recibieron el Premio Levchin de Criptografía del Mundo Real "por el desarrollo y la amplia implementación del protocolo Signal". [ 54 ] [ 55 ]
Vida personal
Originaria del estado de Georgia , [ 3 ] Marlinspike se mudó a San Francisco a finales de la década de 1990 a la edad de 18 años. [ 1 ] [ 11 ] El nombre Moxie Marlinspike es un nombre adoptado derivado en parte de un apodo de la infancia. [ 1 ] [ 3 ]
Marlinspike es un entusiasta de la navegación y capitán de barco . [ 3 ] [ 56 ] En 2004, compró un velero abandonado y, con tres amigos, lo restauró y navegó alrededor de las Bahamas mientras hacía un " videozine " sobre su viaje llamado Hold Fast . [ 1 ] [ 3 ] [ 11 ] También es anarquista , [ 3 ] y varios de sus ensayos y discursos están publicados en el sitio web The Anarchist Library , incluyendo "Una crítica anarquista de la democracia" [ 57 ] y "La promesa de la derrota". [ 58 ]
Referencias
- 1 2 3 4 5 6 Wiener, Anna (19 de octubre de 2020). "Recuperando nuestra privacidad : Moxie Marlinspike, fundadora del servicio de mensajería cifrada de extremo a extremo Signal, está "tratando de traer normalidad a Internet"." . The New Yorker . Consultado el 27 de octubre de 2020 .
{{cite magazine}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Rosenblum, Andrew (26 de abril de 2016). "Moxie Marlinspike hace que el cifrado sea para todos" . Popular Science . Bonnier Corporation . Consultado el 9 de julio de 2016 .
- 1 2 3 4 5 6 7 Greenberg, Andy (31 de julio de 2016). "Conozcan a Moxie Marlinspike, el anarquista que trae el cifrado a todos nosotros" . Wired . Condé Nast . Recuperado el 31 de julio de 2016 .
{{cite magazine}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Amadeo, Ron (16 de junio de 2021). "Google habilita el cifrado de extremo a extremo para la aplicación predeterminada de SMS/RCS de Android" . Ars Technica . Consultado el 3 de marzo de 2022 .
- ↑ Greenberg, Andy (4 de octubre de 2016). "Por fin puedes cifrar Facebook Messenger, así que hazlo" . Wired .
- ↑ Newman, Lily Hay (11 de enero de 2018). "Skype finalmente comienza a implementar el cifrado de extremo a extremo" . Wired .
- ↑ Hern, Alex (17 de octubre de 2014). "El exjefe de seguridad de Twitter condena las fallas de privacidad de Whisper" . The Guardian . Consultado el 22 de enero de 2015 .
- ↑ Messmer, Ellen (12 de octubre de 2011). "La industria de los certificados SSL puede y debe ser reemplazada" . Network World . IDG. Archivado del original el 1 de marzo de 2014. Recuperado el 25 de septiembre de 2016 .
- ↑ "Nuevo servicio en la nube roba contraseñas de Wi-Fi" . PC World. Archivado del original el 20 de abril de 2012. Consultado el 9 de diciembre de 2013 .
- ↑ "Una mejor manera de esconderse de Google" . Forbes . 25 de noviembre de 2013. Archivado del original el 12 de octubre de 2013. Consultado el 9 de diciembre de 2013 .
- 1 2 3 4 Yadron, Danny (9 de julio de 2015). "Moxie Marlinspike: El programador que encriptaba tus mensajes de texto" . The Wall Street Journal . Archivado del original el 10 de julio de 2015. Recuperado el 27 de septiembre de 2016 .
- ↑ Mills, Elinor (15 de marzo de 2011). "CNet: La aplicación WhisperCore cifra todos los datos para Android" . News.cnet.com . Consultado el 9 de diciembre de 2013 .
- ↑ "Twitter adquiere Whisper Systems, la empresa emergente de cifrado de Moxie Marlinspike" . Forbes . Consultado el 4 de octubre de 2013 .
- ↑ Powers, Shawn M.; Jablonski, Michael (febrero de 2015). La verdadera guerra cibernética: la economía política de la libertad en Internet . University of Illinois Press. pág. 198. ISBN 978-0-252-09710-2. JSTOR 10.5406/j.ctt130jtjf .
- ↑ Chris Aniszczyk (20 de diciembre de 2011). "Los rumores son ciertos" . El blog de desarrolladores de Twitter . Twitter. Archivado del original el 24 de octubre de 2014. Consultado el 22 de enero de 2015 .
- ↑ "¡RedPhone ahora es de código abierto!" . Whisper Systems. 18 de julio de 2012. Archivado del original el 31 de julio de 2012. Consultado el 22 de enero de 2015 .
- ↑ Yadron, Danny (10 de julio de 2015). "Lo que hizo Moxie Marlinspike en Twitter" . Digits . The Wall Street Journal. Archivado del original el 18 de marzo de 2016. Consultado el 27 de septiembre de 2016 .
- ↑ Andy Greenberg (29 de julio de 2014). "Tu iPhone finalmente puede hacer llamadas gratuitas y encriptadas" . Wired . Consultado el 18 de enero de 2015 .
- ↑ "Un nuevo hogar" . Open Whisper Systems. 21 de enero de 2013. Consultado el 11 de julio de 2015 .
- ↑ Donohue, Brian (24 de febrero de 2014). "TextSecure elimina los SMS en su última versión" . Threatpost . Consultado el 14 de julio de 2016 .
- ↑ Greenberg, Andy (2 de noviembre de 2015). "Signal, la aplicación de criptomonedas aprobada por Snowden, llega a Android" . Wired . Condé Nast . Consultado el 24 de noviembre de 2015 .
- ↑ Metz, Cade (5 de abril de 2016). "Olvídate de Apple contra el FBI: WhatsApp acaba de activar el cifrado para mil millones de personas" . Wired . Condé Nast . Consultado el 2 de agosto de 2016 .
- ↑ Greenberg, Andy (8 de julio de 2016) .«Conversaciones secretas: el cifrado de extremo a extremo llega a Facebook Messenger» . Wired . Condé Nast . Consultado el 24 de septiembre de 2016 .
- ↑ Greenberg, Andy (18 de mayo de 2016). "Con Allo y Duo, Google finalmente cifra las conversaciones de extremo a extremo" . Wired . Condé Nast . Consultado el 24 de septiembre de 2016 .
- ↑ Loizos, Connie (18 de agosto de 2021). "MobileCoin cierra con 66 millones de dólares en capital en la ronda Serie B" . TechCrunch . Consultado el 1 de diciembre de 2021 .
- ↑ Newman, Lily Hay (15 de diciembre de 2017). "El creador de Signal tiene un plan para arreglar las criptomonedas" . Wired . Consultado el 7 de abril de 2021 .
- ↑ Goldbard, Joshua (8 de abril de 2021). "Comentario" . Reddit . Recuperado el 16 de diciembre de 2021.
Moxie no es ni ha sido nunca un empleado, no es un directivo, no está en la junta directiva, no es una persona que haya trabajado día a día en el proyecto, nos dio consejos, por los que estamos muy agradecidos porque fueron útiles para averiguar qué construir, pero Moxie no escribió ni una sola línea de código en MobileCoin.
- ↑ "Libro Blanco de MobileCoin" (PDF) . MobileCoin . Consultado el 14 de febrero de 2025 .
- ↑ Wise, Aaron (15 de febrero de 2023). "MobileCoin: El proyecto que condenó a FTX un año antes que Terra Luna" . Protos . Consultado el 15 de agosto de 2025 .
- ↑ Mixin [@Mixin_Network] (18 de enero de 2021). "Mixin Network da soporte a la 33.ª cadena pública @mobilecoin, $MOB, que se centra en la creación de sistemas de pago seguros para dispositivos móviles. Somos el primer proyecto conectado a su red Layer2 y también contribuimos con código para Node en Golang. Los depósitos y retiros están disponibles en @MixinMessenger" ( Tweet ) . Recuperado el 12 de abril de 2021 – vía Twitter .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Marlinspike, Moxie; Acton, Brian (21 de febrero de 2018). "Signal Foundation" . Signal.org . Consultado el 21 de febrero de 2018 .
- ↑ Marlinspike, Moxie (10 de enero de 2022). "Año nuevo, nuevo director ejecutivo" . signal.org . Signal Messenger . Consultado el 10 de enero de 2022 .
- ↑ Plunkett, John (27 de marzo de 2025). "El fundador de Signal acaba de lanzar una indirecta épica a JD Vance y es sencillamente magnífica" . Consultado el 1 de abril de 2025 .
- ↑ Goodin, Dan. "Moxie Marlinspike, creador de Signal, quiere hacer por la IA lo que hizo por la mensajería" . Ars Technica . Consultado el 13 de julio de 2026 .
- ↑ "Hacer que el chat con IA cifrado de extremo a extremo se sienta como iniciar sesión" . Blog de Confer . Moxie Marlinspike . Consultado el 13 de julio de 2026 .
- ↑ Greenberg, Andy (18 de febrero de 2009). "Rompiendo el candado de tu navegador" . Forbes . Archivado del original el 27 de febrero de 2014.
- ↑ Higgins, Kelly Jackson (24 de febrero de 2009). "Se lanza una herramienta de hackeo SSLStrip" . Darkreading.com. Archivado del original el 2 de octubre de 2013. Recuperado el 9 de diciembre de 2013 .
- ↑ Bramwell, Phil (2018). Pruebas de penetración prácticas en Windows: Libere el potencial de Kali Linux, PowerShell y las herramientas de depuración de Windows para pruebas y análisis de seguridad . Packt Publishing. pág. 96. ISBN 978-1-78829-509-3.
- ↑ El error de Apple iOS es peor de lo anunciado /
- ↑ "Lanzan herramienta para interceptar datos de iPhone" . Scmagazine.com.au. 27 de julio de 2011. Archivado del original el 14 de diciembre de 2013. Consultado el 9 de diciembre de 2013 .
- ↑ Zetter, Kim (30 de julio de 2009). "Las vulnerabilidades permiten a los atacantes suplantar la identidad de cualquier sitio web" . Wired.com . Consultado el 9 de diciembre de 2013 .
- ↑ Goodin, Dan (30 de julio de 2009). "Un certificado comodín suplanta la autenticación web" . Theregister.co.uk . Consultado el 9 de diciembre de 2013 .
- ↑ "SSL y el futuro de la autenticidad" . Youtube.com. 18 de agosto de 2011. Archivado del original el 21 de diciembre de 2021. Consultado el 9 de diciembre de 2013 .
- ↑ "Nueva alternativa SSL" . Informationweek.com. Archivado del original el 1 de octubre de 2011. Consultado el 9 de diciembre de 2013 .
- ↑ "¿El futuro de SSL está en duda?" . Infosecurity-magazine.com. 9 de agosto de 2011 . Consultado el 9 de diciembre de 2013 .
- ↑ "Afirmaciones de confianza para claves de certificado" . Tack.io. Consultado el 9 de diciembre de 2013 .
- ↑ Goodin, Dan (23 de mayo de 2012). "SSL fix flags forged certificates" . Arstechnica.com . Consultado el 9 de diciembre de 2013 .
- ↑ Fisher, Dennis (30 de julio de 2012). "Nueva herramienta de Moxie Marlinspike descifra algunas contraseñas criptográficas" . Threatpost . Archivado del original el 19 de agosto de 2012.
- ↑ Smith, Matt (15 de mayo de 2013). "Mobily de Arabia Saudita niega haber pedido ayuda para espiar a sus clientes" . Reuters . Consultado el 21 de febrero de 2018 .
- ↑ Mills, Elinor (18 de noviembre de 2010). "Investigadora de seguridad: Me siguen deteniendo los federales" . CNET . Consultado el 19 de junio de 2019 .
- ↑ Zetter, Kim (18 de noviembre de 2010). "Otro ordenador portátil y teléfonos móviles de un hacker registrados en la frontera" . Wired.com . Consultado el 8 de noviembre de 2024 .
- ↑ "Moxie Marlinspike - 40 menores de 40" . Fortune . Time Inc. 2016. Archivado del original el 18 de agosto de 2017. Consultado el 22 de septiembre de 2016 .
- ↑ Equipo de WIRED (26 de abril de 2016). "25 genios que están creando el futuro de los negocios" . Wired . ISSN 1059-1028 . Consultado el 19 de marzo de 2020 .
- ↑ "El Premio Levchin de Criptografía en el Mundo Real" . RealWorldCrypto.
- ↑ Levchin, Max (4 de enero de 2017). "Premio Levchin 2017 de Criptografía en el Mundo Real" . Yahoo! Finanzas . Consultado el 7 de febrero de 2018 .
- ↑ "Moxie Marlinspike >> Acerca de" . Consultado el 22 de noviembre de 2022 .
- ↑ Marlinspike, Moxie; Hart, Windy (21 de junio de 2012). "Una crítica anarquista de la democracia" . The Anarchist Library . Consultado el 22 de noviembre de 2022 .
- ↑ Marlinspike, Moxie (4 de agosto de 2020). "La promesa de la derrota" . The Anarchist Library . Consultado el 22 de noviembre de 2022 .
Enlaces externos
- Personas vivas
- Especialistas en seguridad informática
- Cypherpunks
- directores de tecnología estadounidenses
- Empresarios de Georgia (estado de EE. UU.)
- Nacimientos en la década de 1980
- Personas de Twitter, Inc.
- anarquistas estadounidenses
- anarquistas del siglo XXI