Mostrando entradas con la etiqueta reflexión. Mostrar todas las entradas
Mostrando entradas con la etiqueta reflexión. Mostrar todas las entradas

domingo, 20 de noviembre de 2011

Clase de buceo

En el post anterior[1] comentaba cómo configurar las PAM para desactivar el tiempo de espera en caso de haberte equivocado escribiendo un password. Este post explica el proceso que seguí para saber que no es posible establecer un tiempo de espera personalizado. Siempre te tienes que esperar dos segundos en caso de haberte equivocado de password, o puedes desactivar el tiempo de espera. Lo que no puedes hacer es decir, "espérate 5 segundos en caso de que me haya equivocado de password antes de volver a preguntarme".. También se puede ver lo bonito que es el OpenSource, y la de que el código fuente sea público.

[Preámbulo]

Resulta que en el fichero /etc/pam.d/login hay una opción que pone: "auth optional pam_faildelay.so delay=3000000". Un comentario al lado explica claramente lo que hace esto:

"Enforce a minimal delay in case of failure (in microseconds)". O lo que es lo mismo: Fuerza una pequeña espera en caso de fallo en la autenticación. 3 segundos, para ser mas exactos.

Pues parece obvio pensar que si cambio 3000000 a 1000000, el tiempo de espera cuado haga login fallido se reducirá a 1 segundo.

Probemos antes de hacer el cambio:
$ sudo echo 1 # Comando chorra, pero lo importante es que nos pida el password
[sudo] password for inedit: badpassword
--- pasan unos dos segundos, aproximadamente ---

Hacemos el cambio en el fichero, poniendo el parámetro "delay=1000000". Probamos de nuevo:
$ sudo echo 1
[sudo] password for inedit: badpassword
--- pasan unos dos segundos, aproximadamente. Lo mismo que antes... ---


mmmm... mierda, no funciona. Probemos lo propuesto en el post anterior, o sea, poner el parámetro nodelay en el fichero /etc/pam.d/common-auth:
auth [success=2 default=ignore] pam_unix.so nullok_secure nodelay

Probamos de nuevo:

$ sudo echo 1
[sudo] password for inedit: badpassword
--- inmediatamente despues nos dice que la contraseña es incorrecta y que lo intentemos de nuevo. Tiempo de espera: cero segunos ---

Genial. Parece que el parámetro "nodelay" funciona. Pero ¿Por qué no funciona el "delay=3000000"?


[Siguiendo pasos lógicos]
Vale, resulta que el parámetro "nodelay" se lo ponemos como parámetro a un fichero llamado "pam_unix.so". Ni idea de qué coño hace este fichero, pero busquemos a ver si existe ene el sistema:

$ locate pam_unix.so
/lib/x86_64-linux-gnu/security/pam_unix.so

Touché, existe. mmmm..... vale. ¿Ahora qué hacemos con el? Ni idea de que hace realmente el fichero. Lo he abierto y es un binario....mmmm.... Vale, ya lo tengo. Descubramos qué paquete ha creado este fichero:

$ dpkg-query -S /lib/x86_64-linux-gnu/security/pam_unix.so
libpam-modules: /lib/x86_64-linux-gnu/security/pam_unix.so


Con que libpam-modules, eh? Vaaaale, pues mira, estamos siguiendo la pista y no nos va mal. Ahora ¿cuál puede ser el siguiente paso? Pues descargar el código fuente y que hace realmente el código:
$ mkdir ~/killme
$ cd ~/killme
$ apt-get source libpam-modules

Esto nos habrá creado un par de ficheros en el directorio "killme" [2].

[Buceando en el código]
Vale, ahora tenemos el código de la "libpam". ¿Qué hacemos? Lo obvio, aquí sería buscar alguna referéncia a "pam_unix.so". Pero como los ficheros ".so" son compilados y nosotros nos hemos descargado el código fuente, vamos a probar lo siguiente:
$ find -name "pam_unix*"

Oh! Genial, tenemos resultados! Parece que existe una carpeta interesante: "./pam-1.1.3/modules/pam_unix"

Vale, ahora deberíamos buscar algo de utilidad dentro de esta carpeta. Juguemos con "grep", a ver si hay suerte:
$ cd ./pam-1.1.3/modules/pam_unix2
$ grep nodelay -i # -i es para hace "ignore-case". O sea, que no distinga entre mayúsculas y minúsculas.
pam_unix.8:\fBnodelay\fR
pam_unix.8.xml:
README:nodelay
support.c: if (off(UNIX_NODELAY, ctrl)) {
support.h:#define UNIX_NODELAY 16 /* admin does not want a fail-delay */
support.h:/* UNIX_NODELAY */ {"nodelay", _ALL_ON_, 0100000},



Tenemos resultados! Parecen interesantes los ficheros "support.c" y "support.h". Revisado el fichero "support.h" parece que solo hay la declaración del parámetro UNIX_NODELAY.
Veamos el fichero "support.c", a ver que contiene:

[...]
#ifdef HAVE_PAM_FAIL_DELAY
if (off(UNIX_NODELAY, ctrl)) {
D(("setting delay"));
(void) pam_fail_delay(pamh, 2000000); /* 2 sec delay for on failure */
}
#endif
[...]


Eureka! Lo hemos encontrado! Vale, yo no tengo ni idea de C. Nunca he programado nada serio en C, ni mucho menos una librería de sistema para Linux. Pero si hemos llegado hasta este fichero buscando cosas lógicas, ahora no nos va a detener un poco de código en C. Parece que es el código fuente de "pam_unix.so".

Vamos a intentar leer lo que pone este pedacito de código. La condición "if" parece que comprueba lo siguiente:
SI (el parámetretro UNIX_NODELAY és igual a falso) ENTONCES {
Espérate 2 segundos
}


Pues ya lo tenemos, señores. Resulta que no se puede definir un tiempo de espera, ya que el tiempo de espera está puesto de modo estático en el código. En ningún momento el código va a leer la variable "delay=3000000", por lo que si ponemos "delay=5000000" es normal que lo ignore.

[conclusión]
¿Cómo hemos podido sacar todo esto? Pues la respuesta es muy simple: porque es Software Libre y se puede conseguir el código fuente muy facilmente a través de Internet. Inspeccionando el código vemos claramente lo que hace ( y mejor todavía, lo que no hace ). En este punto, y si tuviese los conocimientos de C necesarios, podría reescribir el código fuente para que aceptara un parámetro "delay" y que pudiese ser definido des de la pam.d/login. Una vez hechos los cambios, podría mandarlos al mantenedor del paquete y en caso de gustarle dichos cambios, los incorporaría en el código de la libpam. Y el mundo sería un lugar mejor y lloverían gominolas del cielo :)


[1] Recomiendo que te lo leas, sinó este pot no tiene mucho sentido.
[2] Me gusta bastante crear directorios con el nombre "kill" o "killme" para usos temporales, ya que es un modo de saber si puedo borrar el directorio sin ni tan solo preocuparme de ver que contiene. En cambio, un directorio que llamado "temp" o "temporal".... bueno, si, son datos temporales. Pero hasta cuando? Servirá lo que hay dentro? Es algo lioso. Usando "killme" el tema está claro, puedes borrar la carpeta cuando quieras sin ningun problema, ya que el contenido de la misma no es importante ;)

jueves, 18 de marzo de 2010

Sobre la facilidad de criticar el trabajo de otros O como tu opinión no le importa a nadie....

[molesto]
Vía Ubuntizando el Planeta, en su post "Esto no es una democracia" me entero que Mark Suttleworth ha dado una respuesta contundente a la pregunta si Canonical es, o no, una democracia. Y la respuesta ha sido que no.



Faltaría mas. A mi modo de ver las cosas CREO que la gente que se queja ahora por una nimidad como la posición de unos botones y que por otra parte casi seguro que no ha hecho "nada" [1] para mejorar Ubuntu, son unos desagradecidos.

Osea, estas usando una distribución que mejora cada día. Cada 6 meses tienes una versión nueva. Los chicos de Canonical están haciendo un trabajo extraordinario [2]. Y las decisiones que toman ( como muy bien explica Mark ) las toman por algo, jefes de proyecto y decisiones que se toman conjuntamente con los equipos de trabajo que solo se dedican a esto, a tomar decisiones y a implementarlas. Y nosotros, evidentemente, podemos OPINAR. Y nada mas!

Hay quien piensa que todo el mundo tiene derecho a opinión y a voto. Esto es falso[3]. Y me explico:

Opinión siempre la puedes tener sobre un tema determinado. Faltaría mas! Pero no quiere decir que el hecho de que tú tengas opinión, vaya a interesarle a nadie. Yo soy de los que creo que las opiniones son validas, o no, dependiendo de la persona que las divulga. Si yo mismo empiezo a dar opinión sobre le mundillo de la física [ que no tengo absolutamente ni idea ] por un artículo que he leído o por algo que he visto en la televisión entiendo que mi opinión no tenga ninguna validez para un físico con 20 años de experiencia. Del mismo modo que no tiene validez para mi la opinión que pueda tener mi abuelo sobre el Software Libre por UN artículo que ha leído en el periódico esta mañana. Esto es así, señores. Opinar ( y querer ser tomado en serio ) es muy fácil, pero uno se tiene que ganar el derecho a ello.

Derecho a voto? Si. Si te preguntan. Si Canonical hace una encuestra. Si en Ubuntu sale un popup pidendo tu opinión/voto sobre algo. Adelante. Contesta. Ayuda. Te están pidiendo tu opinión. Ahora es tu oportunidad. Pero esto no significa que tu, cuando te apetezca y sobre el tema que te apetezca, puedas ir "reclamando" a Canonical el porqué lo han hecho así, y porque no lo cambian a tu gusto. Una gran mayoría de los usuarios consideran que el [polemico] alineamiento de los botones puede ser un problema muy grande a la hora de usar Ubuntul, algo crucial para el desarrollo del SO.... se puede cambiar. Un comando en la consola. UNO!! Y aún así nos seguimos quejando. Por favoooooor! Es normal ( si, si, he dicho normal ) que Canonical no nos tome enserio. Que un tema sin tan poca imprtáncia haya generado tanta polémica. Esto si, sobre la última versión del kernel no he leído ninguna queja, la verdad. Significa que esté bien al 100%? Pues seguramente no, lo que pasa es que el publico en general:
1) No está interesado en saber que maldita mejora se ha hecho en el kernel
2) Solo quieren que funcione
3) Las mejoras no parecen nada evidente, que resalte a la vista y por tanto la gente no se pude general una "opinión" de manera facil, sencilla y que no le cueste esfuerzo
4) No está interesado en estudiar y aprender la programación necesaria para poder efectuar juicios sobre el tema. Que por eso ya tenemos a los chicos de Canonical que ya saben, no?
5) Se están quejando de los botoncitos

Un post duro. Si.
Estoy de acuerdo con Mark? Completamente.
Me gusta el cambio de los botones? Pues todavía no los he probado. A primera vista suponen un cambio de lo "habitual" y el cambio me genera rechazo. Les daré una oportunidad de varias semanas. Sino yo se que con UN COMANDO lo dejo como antes. No problemo. Al menos no para mi.
Porque he escrito esto? Pues porque lo que me molesta es la hipocresía de la gente, que hace un par de semanas parece que todo el mundo quiere opinar/votar/cambiar una decisión tomada por otros, y que seguramente esta gente no se preocupa lo mas mínimo por temas mas importantes y menos populares ( a mi parecer, claro ) como podrían ser el rendimiento, la seguridad o la estabilidad del sistema. No he visto a NADIE que proponga poner un botón en Sistema>Preferencias>Apariencia para elegir la posición de los botones. A NADIE. Es una pena.
[/molesto]

Esta, Señores mios, es mi humilde opinión.

[1] Me refiero nada importante como desarrollar una apliación para Ubuntu, o hacer de betatester, o simplemente empezar a picar códio de algun proyecto. Lo digo porque es muy facil criticar desde fuera. Si realmente viesen el esfuerzo que se ha hecho y que se está haciendo, creo que se tomarían las cosas con mas calma. Por otra parte es muy posible que hayan hecho reportes de errores y consideren que esto es una colaboración muy importante ( que lo es). Pero esto es dar a siguiente>siguiente>explicación>finalizar. No son meses de trabajo, vaya.
[2] Tienen como competencia a empresas de la talla Microsoft o Apple.
[3] En el entorno del que estamos hablando, claro. Nuestro país es un país democrático y el derecho al voto y a la libertad de expresión son derechos fundamentales.

domingo, 24 de enero de 2010

Sobre Internet

Internet. Gran red de redes. Miles de ordenadores interconectados. Cables transatlanticos que nos permiten comunicarnos a velocidades antes nunca vistas. Mucha información es creada cada segundo. Millones de usuarios conectados a la Red consultando y generando información. Y toda la información que se genera cada segundo, se guarda, se indexa y esta esperando ser encontrada y consumida.

Cambiemos. Un científico hizo un estudio muy interesante. Juntó a dos grupos de científicos ( A y B ) y se les propuso a cada uno un proyecto. Este proyecto para el grupo A consistia en demostrar que una rata, al comer determinada comida, se volivía más "inteligente" y podía salir de un laberinto con menos tiempo que una rata que no hubiese sido alimentada con esta comida. El proyecto del grupo B, era exactamente lo contrario; demostrar que la rata, comiendo la misma comida, se volvía más "tonta" y saldría más tarde del laberinto.
Los dos equipos estuvieron trabajando durante el mismo tiempo y presentaron cada uno, por separado y sin saber nada del otro, sus informes. Los dos informes PROBABAN que el proyecto había sido un éxito. Que la rata hacía exactamente lo propuesto. Solo que los dos estudios apuntaban en direcciones justamente contrarias.

Volvamos a Internet. La cantidad de información almacenada es inimaginable. Y se dice que, busques lo que busques en Internet, lo encuentras. Y es cierto. Pero esto puede suponer un problema ya que cuando uno se pone a buscar una información por Internet, SEGURO que la encuentra. Aunque la información que esté buscando no tiene por que ser "cierta". Seguramente, si la misma persona buscara información de justo lo contrario, también la encontraría. Igual que nuestros grupos de científicos A y B.
Quieres leer sobre un estudio científico sobre la existencia de los OVNIs. Lo encuentras. Quieres un estudio que diga que los OVNIs no existen. Lo encuentras.
Quieres saber si el coche Ford Fiesta es un buen coche. Lo encuentras.
Quieres encontrar 1000 motivos por los cuales no comprarte un Ford Fiesta. Los encuentras.
Y así con todos los temas y todo el contenido en Internet. Existen todas las opiniones posibles. Siempre.
Internet es muy potente. MORALEJA: Uno tiene que ir con cuidado con lo que busca. Pero todavía tiende que andar con más con cuidado con lo que espera encontrar.

Y bueno, esto se acaba como siempre: Actitud crítica. Intentar contrastar siempre la información. No quedarse con las ideas extremistas. Estar abierto a cambios en la opinión de cada uno. Respetar a los demás. Y, evidentemente, disfrutar de la mejor tecnología del siglo XXI.

sábado, 23 de enero de 2010

De blogs

Internet. Gran red de redes. Yo siempre he sido mas de ordenador que de televisión ( mas que nada porque hasta mis 16 años nunca hubo una televisión en casa ). Y este hecho inusual igual me hace ver las cosas des de otra prespectiva. Igual no.

Uno de los grandes problemas de la televisión y el sistema de distribución de noticias que existe actualmente reside basicamente en la confianza. En la confianza de que la cadena X proporcione una información fiable, contrastada, en tiempo real y desde un punto de vista subjetivo. El usuario tiene pocos medios para contrastar la información. Aparte que una cadena X puede dar un punto de vista N de la noticia, que se ajusta a la realidad pero le da una visión concreta, omitiendo ciertos detalles que el consumidor de la información podría pensar que éstos son importantes. Bueno, todo esto a que viene?

Pues porque quería hablar de los blogs. Y el nuevo sistema de noticias que existe hoy en día, el RSS. Ahora con Internet también es posible conocer las noticias en tiempo real, y de un modo que si que se pueden contrastar. Estoy suscrito a unos 60 blogs, de tal modo que la información muchas veces viene por varias vías. Esto ofrece la posibilidad de contrastar la información, ya que *normalmente* cada uno de los blogs comenta la noticia original aportando su granito de arena ( y no recurriendo al copy & paste ). Así, de una noticia concreta, surgen multitud de opiniones, a favor o en contra, que permite valorar mucho más la noticia original. La opinión que uno se crea es mucho más fuerte, ya que puede blandir los argumentos que más le han convencido de las diferentes versiones de la noticia.

Pero no todo es bueno. Algún inconveniente debía tener el sistema. Pues lo cierto es que algunes veces los canales se saturan de una noticia concreta y hay tanta información al respecto que uno se cansa de leer acerca del mismo tema. Este es el precio a pagar para poder tener nuestra información contrastada, que provenga de diferentes fuentes y escrita por gente con diferentes modos de pensar. En la variedad está el gusto.

Saludos.

miércoles, 23 de diciembre de 2009

Cambiando contraseñas

Vale! Ya me había despedido, pero malditasea, quiero comentar esto que me acaba de pasar.
Como es costumbre, uno va cambiando sus passwords, y hoy ha tocado cambiar las passwords de las diferentes cuentas de correo. La que me ha llamdo especialmente la atención ha sido la del servicio hotmail.com.

Hago las modificaciones de las passwords en Ubuntu, reinicio el PC y que pasa? Pues lo previsto, que ya no me acuerdo del password. Si, es lo que hay: memória de pez. Bueno, pruebo los passwords hasta que me sale la captcha y le doy a "¿Has olvidado tu contraseña?". Pongo otra captcha nueva y me dice "Hemos mandado un correo a tu_direccion@hotmail.com para restablecer tu cuenta".... lo divertido es que el password del que no me acuerdo es de: mi_direccion@hotmail.com OWNED. Por lo visto tengo configuradas mal mis preferencias, y en el campo de "correo alternativo" me tanía a mi mismo. Me extraña que esto no dé error al configurarlo, pero bueno.

Una idea que me ha nacido durante el proceso, es que el usuario debería poder elegir un tiempo "de gracia" para aprenderse su nuevo password. Quiero decir, que durant un tiempo especificado, los dos password ( viejo y nuevo ) sean válidos. Esto podría suponer un problema de seguridad si se alargara durante mucho tiempo, pero en tiempos relativamente cortos sería beneficioso para el usuario. Recordar passwords mas o menos aleatorios y largos, no es fácil, y uno se equivoca. Apuntarlo debajo del teclado o en un post-it tampoco es una solución. Entonces este proceso, llamemosle de adaptación, podría servir para ayudar al usuario a aprender el nuevo password. Evidentemente esto debería ser algo opcional, ya que si nos roban la contraseña, nos interesaría cambiarla por otra inmediatamente, como es lógico. Creo que no es mala idea y que el usuario estaría más interesado en ir cambiando sus password sin miedo a no recordarlo, como me pasa a mi.

Saludos.

martes, 22 de diciembre de 2009

Google Wave

Google Wave. La verdad que no me ha gustado demasiado. Después de ver aquellos videos de una hora de duración, y ver todas las cosas chulas que puede hacer el wave.... me ha decepcionado un poco, la verdad. La invitacion de Wave tardó mucho en llegar, cuando llegó casi nadie más tenía una cuenta, y ahora que ya hay más gente que tiene sus cuentas, casi nadie lo usa ( en mi entorno, digo ).

Tampoco han subido nuevos complementos, aparte de poner fotos, mapas y encuestas... y bueno, esperaba más, la verdad. Si alguien todavía no ha probado Wave y quiere una invitación, yo tengo más de 20 para repartir, así que dejen comentarios los interesados ;)

Espero que vaya mejorando el servicio, porque así como está ahora la verdad que no es nada del otro mundo. Para opiniones, los colores.

domingo, 13 de diciembre de 2009

Microsoft vs Linux

Igual pueda parecer un post un poco contradictorio con la tónica general del blog, pero quiero analizar un poquito la situación de Microsoft Windows Vs Ubuntu ( o GNU/Linux en general ).

Por una parte tenemos que el OS de Microsoft es utilizado en un 97% de los ordenadores personales. Y todos sabemos porque: compras un portátil y ya te viene con Windows instalado. A parte, a la gente no le gusta el cambio ( porque es así, no podemos negarlo ) y prefieren lo malo conocido que lo bueno por conocer.

Linux ( juntando todas las distribuciones ) ocupan una cuota de mercado de un 1%. Esto es realmente poco, pero yo no lo veo como un inconveniente, sino más bien una ventaja. Ubuntu tiene 5 años, y todavía está creciendo. Yo, personalmente, considero que todavía está verde, le falta seguir avanzando. El usuario común no lo sabe usar si no es con alguien que le guíe, hay muchos conceptos nuevos y mucha cosa que el usuario medio no quiere saber.

Pero como puede ser que teniendo una cuota de mercado tan baja, esto beneficie a Linux? Pues porque Linux tiene una comunidad muy fuerte, actualmente. Gente que tiene ganas de sacar las cosas adelante. Crear aplicaciones de lo más variopintas, libres y OpenSource. Esta comunidad no existe en Windows. Otra ventaja de tener una cuota de mercado tan baja, es que la mayoría de virus y ataques son pensados para tener una máxima difusión. Con linux esto es complicado, ya que las distribuciones funcionan diferente, no tienen los mismos procesos, etc... en cambio Windows es un entorno conocido, y altamente explotable. Ventaja para Linux, ya que así de momento nos dejan en paz y no estamos en el punto de mira.

Linux todavía és complicado para el usuario medio ya que (aunque cada vez menos) se tenga que utilizar la consola para arreglar determinados problemas o instalar algunas aplicaciones. Aparte, claro del hecho que es un OS muy diferente de lo que los usuarios conocen hasta ahora. Ésto vuelve a ser una ventaja, ya que ahora mismo dentro del mundillo de Linux sólo hay gente con ganas de aprender y de ver cosas nuevas. Gente que está realmente interesada en aprender lo que Linux puede ofrecerle. Yo lo encuentro muy positivo.

Linux me recuerda un poco a la salida del Firefox. Justo cuando salió, era una pasada. Iba mucho más rápido de IE, no tenía vulnerabilidades, podías añadir Add-On's. Pero se hizo popular. Cada vez pesaba más, iba más lento y salian más vulnerabilidades. Ahora sigue siendo un buen navegador, pero no destaca tanto como antes. Yo lo atribuyo a su alta popularidad: como más famoso, más interesados en joderlo o en encontrar vulnerabilidades. Creo que si Linux, de golpe, es usado por mucha gente, le podría pasar algo similar.

Dónde quiero llegar con todo esto? Bien, imaginemos por un momento que el 97% de la cuota de mercado fuese de Ubuntu, y Windows un 1%. Estoy seguro que empezarían a aparecer virus para Linux a diario. Synaptic se empezaría a llenar de aplicaciones inútiles o infectadas. Para encontrar documentación de calidad sobre temas "avanzados" sería una odisea, ya que la mayoría de posts o manuales estarían enfocados al usuario medio... y la verdad, no quiero que Ubuntu ( o linux en general ) se convierta en algo así.

Pues entonces, qué? Bueno, seguir avanzando. Seguir mejorando las distribuciones Linux, seguir aportando a la comunidad linuxera lo que se pueda. Ayudar a los que se inicien en linux y que realmente quieren aprender. Todo esto favorece a los usuarios de GNU/Linux.

Y yo tengo plena confianza que algún día se dará el cambio. Algún dia, Ubuntu, o cualquier distribución por el estilo estará preparada para ser usada por el usuario medio y habrá alcanzado un grado de madurez suficiente para que la mayoría de gente que utiliza Windows, se tire a Linux. La gente, cansada de los problemas de siempre, buscará soluciones y encontrará un Linux fácil de manejar y mucho más humano. Esperemos que, cuando llegue este dia, Linux esté preparado. Si queremos ver las cosas de manera positiva, podemos dar las gracias a Microsoft de estar "reteniendo" a los usuarios malos, desinteresados o sin ganas de aprender nada, y dejando que los realmente buenos se pasen al software libre. Algún día esto cambiará y todo el mundo podrá disfrutar de un OS libre y OpenSource, recordando de lejos los pantallazos azules a los que nos tienen tan acostumbrados.

Saludos!

jueves, 8 de octubre de 2009

Seguridad con calves asimétricas [Reflexión]

En pleno proceso de higienización personal completa ( en la ducha, vaya ) me surge una duda. Pero antes de plantearla, veamos el contexto. La encriptación de datos con claves asimétricas, ya sean RSA o DSA, es lo mas potente que se conoce hoy en día hablando de seguridad en las comunicaciones. Con una clave lo suficientemente grande ( 2048 o 4096 si nos ponemos paranoicos ) y con un algortimo de cifrado simetrico lo suficientemente potente ( AES, por ejemplo ) podemos enviar y recibir datos de manera segura. Resumiendo, que solo los interesados van a poder acceder la información. Si los dos usuarios tienen conocimientos suficientes de informatica y conocen como funciona el sistema de encriptación, no cabe duda de que es irrompible.
Que pasa si el destinatario de tu email ( por ejemplo ) no tiene ni idea de lo que es RSA? Llegan los problemas. Si el usuario se ha creado un par de claves el solito, es muy posible que no cifre la clave privada. En caso de que las cifre, lo mas común es que use su -unica- contraseña para cifrarlo. Entonces esto me lleva a pensar que tener una clave privada propia con una contraseña de 25 carácteres solo sirve para proteger LA INFORMACIÓN QUE TE ENVIAN. Osea, proteges a tu remitente, pero no proteges tus mensajes enviados.
Pongamos un ejemplo. Pongamos que alguien se hace con tu clave privada. Que tiene? Pues una espera de 10^1000 años (tirando una pedrada) para romper tu contraseña ( evidentemente única, que solo usas para proteger tu clave privada ). En caso de que la consiga, que tiene? Pues los correos que me han mandado a mi. Que pasa si alguien roba la clave privada de tu destinatario, que no tiene un password fuerte y como usa el mismo password para entrar en Windows que para proteger su clave privada, el atacante tiene... todos los correos que has mandado y que no querías que otros leyeran. Estupendo!

Reflexión tonta ( se me ocurrió en la ducha! que esperabais?! ). La seguridad de tus datos dependen de la persona a quien envies la información. Ergo: tu eres responsable de la seguridad de la información que te envian.
Nota mental: no enviar mails con información sensible cifrados con RSA a personas no-informaticas AND no-paranoicas.