Un exescritor de Gizmodo cambió su nombre a "Slackbot" y pasó desapercibido durante meses

La broma de un exescritor de Gizmodo al renombrar su cuenta como “Slackbot” tras dejar la empresa despierta preocupaciones más amplias sobre lo mal que muchas organizaciones gestionan la revocación de accesos en herramientas como Slack. Los comentaristas destacan como riesgos serios la débil desprovisión, la dependencia de procesos manuales en lugar de SSO/SCIM y la facilidad de suplantación mediante caracteres Unicode similares, especialmente por la posible exposición legal bajo leyes como la CFAA. Varios sopesan el equilibrio entre controles de identidad estrictos y la “caprichosidad” del lugar de trabajo, pero la mayoría considera que una mejor automatización y aplicación de políticas ya se han retrasado demasiado.

Seguridad por oscuridad y “cuentas de servicio”

  • Varios comentarios señalan que el “mejor lugar para esconderse” es como una cuenta de sistema/servicio que nadie se atreve a tocar.
  • Otros comparten el modo de fallo opuesto: un administrador demasiado celoso que borra cuentas misteriosas de automatización y rompe flujos de trabajo (la analogía de la valla de Chesterton).
  • Algunas organizaciones aplican una higiene estricta de claves/cuentas (por ejemplo, sistemas que rastrean servidores y eliminan claves SSH desconocidas), pero esto añade fricción operativa.

Preocupaciones legales y éticas (CFAA, suplantación de identidad)

  • Varios comentaristas sostienen que este tipo de broma puede desencadenar responsabilidad bajo la Computer Fraud and Abuse Act (CFAA).
  • Se debate sobre los plazos de prescripción y la diferencia entre acciones civiles y penales.
  • La discusión distingue entre cambios benignos de parámetros de URL/extracción de datos públicos y la elusión deliberada de la revocación del acceso tras la terminación.
  • Algunos presentan el engaño de identidad (por ejemplo, hacerse pasar por personal o policía) como algo inherentemente agravante; otros argumentan que el delito es el acceso/robo, no el disfraz en sí.

SSO, SCIM y lagunas en la desprovisión

  • Muchos dicen que un SSO adecuado junto con el aprovisionamiento de usuarios mediante SCIM debería haber eliminado automáticamente al exempleado.
  • Otros señalan lagunas: sesiones de larga duración, adopción incompleta de SCIM y que SSO/SCIM sean funciones de venta adicional “empresariales” (el “impuesto del SSO”).
  • Proveedores de terceros ofrecen integraciones de SCIM/Slack, pero con coste por conexión, lo que influye en por qué apps/empresas más pequeñas no lo habilitan.
  • Algunos informan que aún tenían acceso completo a Slack/Google/seguros mucho después de irse, a menudo porque la integración de Slack/IdP estaba mal configurada o ausente.

Cambios de nombre, suplantación y variación de políticas

  • Preocupa que permitir cambios arbitrarios de nombre visible facilite la suplantación de CEOs, bots o servicios.
  • Algunas organizaciones bloquean nombres y avatares mediante SAML/SCIM; otras imponen reautenticación frecuente y desactivación rápida.
  • Muchos lugares de trabajo permiten deliberadamente cambios de nombre lúdicos por cultura/moral, o para usos funcionales (por ejemplo, incluir información de disponibilidad/vacaciones en los nombres).
  • El hilo señala que “pasó desapercibido” en la historia realmente significa que pasó desapercibido para la dirección; los compañeros lo sabían y lo trataban como una broma.

Unicode, homógrafos y colisiones de espacio de nombres

  • El truco se basó en homógrafos Unicode (por ejemplo, la “о” cirílica en lugar de la “o” latina), un patrón de ataque conocido desde hace tiempo en seguridad.
  • Los desarrolladores describen herramientas/plugins para resaltar Unicode sospechoso y relatan errores por comillas/guiones “inteligentes” o espacios no estándar.
  • Debate más amplio sobre problemas difíciles de espacio de nombres: paneles de subdominios comodín, slugs ofensivos o reservados, y usuarios reales llamados “Admin”, “Null” o “True” chocando con supuestos del sistema.

Meta: valor del artículo

  • Algunos ven el artículo como algo flojo, esencialmente una reimpresión de un tuit; otros dicen que aporta contexto para quienes no usan Slack y una fuente de corroboración.