Subscribete por Email

Compromiso'No se enviara span.

Mostrando las entradas con la etiqueta Web. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Web. Mostrar todas las entradas

miércoles, 10 de julio de 2013

PRISM, El cyber-espionaje de EEUU

Hace unos poco días se supo "oficialmente" que el gobierno de los Estados Unidos espía nuestra información en la Internet. A través de un programa llamado PRISM el gobierno tiene acceso a los datos de los servidores de empresas de peso fuerte en la Internet como Facebook, Google, Yahoo!, Microsoft, Apple, etc. Esto se hizo público gracias a la Agencia de Seguridad Nacional (NSA, por sus siglas en inglés) de los Estados Unidos, información entregada por Edward Nolan a los periódicos The Guardian y The Washington Post.





¿Qué es PRISM?
El programa tiene como objetivos a aquellos ciudadanos que vivan fuera de Estados Unidos, aunque también se incluyen a los ciudadanos estadounidenses que hayan mantenido contactos con personas que habitan fuera de las fronteras del país. Los datos que supuestamente la NSA es capaz de obtener gracias a PRISM incluyen correos electrónicos, vídeos, chat de voz, fotos, direcciones IP, notificaciones de inicio de sesión, transferencia de archivos y detalles sobre perfiles en redes sociales.

Realmente no es de sorprender que el gobierno de los Estados Unidos tenga este tipo de programas infiltrados en la red. Este tipo de programas fueron aprobados durante el gobierno de George W. Bush  cuando se aprobó la polémica Ley Proteger América (PAA). Esta ley tenía como objetivo, entre otras cosas, dar validez legal a la interceptación de comunicaciones extranjeras que pasaban por Estados Unidos, según apunta el Washington Post.

Lo que sorprende y casi confirma esto es que el gobierno de Estados Unidos no ha negado la existencia de este programa, sino todo lo contrario que es defenderlo. James Clapper, Director Nacional de Inteligencia, publicó dos comunicados en los que lamenta la publicación de un documento clasificado, pues supone una amenaza potencial y duradera para su capacidad "de identificar y responder a las muchas amenazas a las que se enfrenta nuestra nación". Además, considera que los artículos omiten información clave sobre cómo este programa "es usado para prevenir ataques terroristas y los numerosos dispositivos de seguridad que protegen la privacidad y las libertades civiles".



Por otro lado, el segundo comunicado da algunas claves sobre qué es PRISM. Así, por ejemplo, explican que la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera (FISA, por sus siglas en inglés) "está diseñada para facilitar la adquisición de información de inteligencia extranjera relativa a no estadounidenses situados fuera de Estados Unidos" (este tráfico suele pasar por EEUU).

También se sabe que en el Reino Unido, el Cuartel General de Comunicaciones del Gobierno (GCHQ, por sus siglas en inglés) ha tenido acceso al sistema PRISM desde, al menos, junio de 2010.

Facebook: «Nosotros no proveemos acceso directo a los servidores de Facebook a ningún organismo gubernamental. Cuando a Facebook le son requeridos datos o información acerca de personas específicas, verificamos cuidadosamente de que la petición cumpla con las leyes vigentes y solo proporcionamos información autorizada por ley».

Google: «Google se preocupa mucho por la seguridad de los datos de sus usuarios. Proporcionamos información al Gobierno de acuerdo a la ley y revisamos toda petición cuidadosamente. De vez en cuando, algunas personas dicen que hemos creado una puerta trasera en nuestros sistemas, pero Google no tiene tal acceso para que el Gobierno tenga acceso a los datos privados de nuestros usuarios».

Apple: «Nunca hemos escuchado acerca de PRISM. Nosotros no proveemos acceso directo a nuestros servidores a ninguna agencia gubernamental y toda petición de información del cliente por parte de las agencias gubernamentales debe hacerse por medio de una orden judicial».

Microsoft: «Nosotros proveemos datos de los clientes cuando recibimos una orden judicial o una citación para hacerlo y nunca de forma voluntaria. Adicionalmente, solo cumplimos con peticiones acerca de cuentas o indentificadores específicos. Si el Gobierno tiene un programa nacional de seguridad para recopilar datos de clientes voluntariamente, nosotros no participamos en él».

Yahoo!: «Para Yahoo! la privacidad de los usuarios es un asunto serio. Nosotros no proveemos al gobierno con accesos directos a nuestros servidores, sistemas o redes».

Dropbox: «Hemos visto informes de que Dropbox pudo haber sido requerido para tomar parte en un programa gubernamental llamado PRISM. Nosotros no somos parte de tal programa y seguimos comprometidos a proteger la privacidad de los usuarios».

Al parecer, las compañías niegan todo tipo de entrega de documentación, quizá pensando que están hablando de la entrega de información jurídica cuando PRISM es un programa que actúa independientemente de ésta. 

CONCLUSIONES
A nadie sorprende que el gobierno de Estados Unidos nos vigile, especulaciones como estas se vienen dando desde los 90's, sin embargo, no es algo que no sea preocupante. Debemos ser más cautelosos a la hora de navegar, porque (disculpen mi paranoia) lo más seguro es que PRISM no sea el único sistema para obtener información del gobierno. 
Lamentablemente es algo con lo que tenemos que lidiar y aceptar, puesto que no hay mucho que podamos hacer, dejar de usar Internet no es una alternativa. 
¿Ustedes qué piensan?

viernes, 3 de mayo de 2013

Las cinco vulnerabilidades más críticas según OWASP (Primera Parte)

OWSAP (The Open Web Application Security Project) ha lanzado un top 10 de las vulnerabilidades más críticas en las páginas web. Hoy en día, donde la World Wide Web crece a pasos agigantados los problemas de seguridad en las páginas web cada vez son más grandes.

Hoy les dejo esta información que es de mucha ayuda para aquellos dueños de sitios web o en su defecto los webmaster de esos sitios. Les dejaré las cinco primeras vulnerabilidades, este post será dividido en tres partes para que puede tratar de explicar y desarrollar cada vulnerabilidad para su mejor comprensión y prevenir mejor estas vulnerabilidades sin agobiarlos de tanta información en un post.


OWASP Top Ten 2013 Project

 1. Inyecciones de código

¿Qué es?

El atacante envía simples ataques basados ​​en texto que explotan la sintaxis. Casi cualquier fuente de datos puede ser un vector de inyección, incluyendo fuentes internas.

¿Cómo sucede?
Las fallas de inyección ocurren cuando una aplicación envía datos no confiables a un intérprete. Las fallas de inyección son muy frecuentes, sobre todo en el código heredado. A menudo se encuentran en SQL, LDAP o consultas XPath, comandos del sistema operativo, los analizadores XML, los argumentos del programa, etc. Las fallas de inyección son fáciles de descubrir al examinar el código, pero más difícil a través de pruebas. Scáners y fuzzers pueden ayudar a encontrar a los atacantes.

Consecuencias:


La inyección puede causar la pérdida de datos o la corrupción, la falta de rendición de cuentas, o la denegación de acceso. La inyección a veces puede llevar a la toma de posesión del servidor.

¿Cómo saber si eres vulnerable a las inyecciones?


La mejor manera de saber si una aplicación es vulnerable a la inyección es verificar que todo uso de intérpretes separa claramente los datos no confiables desde el comando o consulta. Para las llamadas SQL, esto significa utilizar variables bind en todas las sentencias preparadas y procedimientos almacenados, evitando consultas dinámicas. La comprobación del código es una forma rápida y precisa para ver si la aplicación utiliza intérpretes de forma segura. Las herramientas de análisis de código pueden ayudar a un analista de seguridad de encontrar el uso de intérpretes y rastrear el flujo de datos a través de la aplicación. Las pruebas de penetración pueden validar estas cuestiones por la elaboración de las hazañas que confirman la vulnerabilidad. El análisis dinámico automatizado que ejerce la aplicación puede ayudar a determinar si existen algunos errores de inyección explotables. Los scanners no siempre pueden llegar a intérpretes y tienen dificultades para detectar si un ataque tuvo éxito. La prueba de gestión de errores hace que los errores de inyección sean fácil de descubrir.



¿Cómo evitar una inyección de código?
La prevención de inyección requiere mantener los datos privados separados de comandos y consultas.

1.La opción preferida es usar una API de seguridad que evite el uso de la totalidad o  que el intérprete proporcione una interfaz parametrizada. Tengan cuidado con las APIs, tales como las de procedimientos almacenados, que son parametrizados, porque todavía pueden presentar inyección debajo de la capucha.

2.Si una API con parámetros no está disponible, deben ser cuidadosos con que no se escapen caracteres especiales usando la sintaxis de escape específico para ese intérprete. ESAPI de OWASP proporciona muchas de estas rutinas donde se escapan .

3.También se recomienda usar una "lista blanca" de validación de entrada positiva o canonización apropiada, pero no es una defensa completa ya que muchas aplicaciones requieren caracteres especiales en sus aportaciones. ESAPI de OWASP tiene una biblioteca ampliable de | lista de rutinas de validación de entrada blancas .

EJEMPLOS:

La aplicación utiliza los datos que no son de confianza en la construcción de la siguiente llamada de SQL vulnerables:

String query = "SELECT * FROM cuentas DONDE custID = '" + request.getParameter ("id") + "'";
El atacante modifica el parámetro 'id' en su navegador para enviar: 'o '1' = '1. Esto cambia el significado de la consulta para devolver todos los registros de la base de datos de las cuentas, en lugar de sólo hacer la llamada como cliente.
http://example.com/app/accountView?id = 'o '1' = '1
En el peor de los casos, el atacante utiliza esta debilidad para llamar procedimientos especiales almacenados en la base de datos que permiten una absorción completa de la base de datos y, posiblemente, el servidor que aloja la base de datos.


2. Autenticación y Gestión de Sesiones

¿Qué es?
A esta vulnerabilidad se le reconoce cuando un usuario anónimo intenta introducirse a través de la cuenta de otro o del administrador para robar las cuentas de otros usuarios. Algunos expertos en seguridad opinan que incluso para mantener o seguir las acciones de ciertos usuarios.

¿Cómo sucede?
Normalmente estos ataques suceden después de un ataque SQL o por Phishing, así obteniendo el usuario y la contraseña para después poder acceder a la cuenta para su manipulación. Desarrolladores con frecuencia construyen sistemas de gestión de sesiones y autenticación personalizada, pero la construcción de estos correctamente es difícil. Como resultado, estos esquemas personalizados con frecuencia tienen deficiencias en áreas tales como cierre de sesión, administración de contraseñas, tiempos de espera, el remember me, la pregunta secreta, cuenta de actualización, etc encontrar tales defectos a veces puede ser difícil, ya que cada aplicación es única.

Consecuencias
Tales defectos pueden permitir que algunas o incluso todas las cuentas sean atacadas. Una vez conseguido esto, el atacante puede hacer lo que sea sin que la víctima pueda hacer algo. Las cuentas con privilegios son con frecuencia son blanco de ataques.


¿Cómo saber si eres vulnerable?

Los principales activos de protección son las credenciales y los identificadores de sesión.
¿Las credenciales de autenticación siempre están protegidos cuando se almacena utilizando hash o cifrado? ¿Pueden las credenciales adivinar o sobrescrirse por funciones débiles de gestión (por ejemplo, la creación de cuentas, cambio de contraseña, recuperar la contraseña, ID de sesión débiles)?
¿Son los identificadores de sesión expuestas en la dirección URL (por ejemplo, la reescritura de URL)?
¿Son los identificadores de sesión vulnerables a la fijación de sesión ataques?

¿Cómo puedo evitar este ataque?
. Un único conjunto de controles de autenticación y gestión de sesiones fuertes controles deben esforzarse por:
1. Cumplir con todos los requisitos de autenticación y gestión de sesiones definidas en OWASP Aplicación Verificación de seguridad estándar (ASVS) áreas V2 (autenticación) y V3 (Gestión de la sesión).
2. Tener una interfaz sencilla para los desarrolladores. Considere el autenticador ESAPI y APIs usuario como buenos ejemplos a imitar, usar o aprovechar.
3.  También se deben hacer grandes esfuerzos para evitar fallas de XSS que pueden ser utilizados para robar los identificadores de sesión.

jueves, 28 de febrero de 2013

Usar Spotify en Ubuntu y en cualquier país

Todos hemos oído hablar de Spotify, el servicio de streaming de música más grande del mundo, yo nunca lo había podido probar hasta hace unos días que me decidí a hacerlo y la verdad es mucho mejor de lo que pensaba, la prueba más grande de éste y cualquier otro servicio parecido es la cantidad y variedad de música que se encuentra y Spotify la supera con un sobresaliente, encontrando tanto bandas o artistas populares como Metalica a cosas muy poco conocidas como Boca floja o Appearance of Nothing, es increíble y sinceramente ansío que este servicio llegue a México muy pronto para poderlo tener sin limitaciones.

Hoy les enseñaré a hacer una cuenta en países donde no esta el servicio e instalarlo en Ubuntu.

Usaremos un proxy para engañar al servicio, así que entren aquí, en el espacio del url pon https://www.spotify.com/,  dale Go y te aparecerá una advertencia dale en continuar; este proxy es muy lento pero recuerda que es solo para que te registres y loguearse.



Sigan los pasos de las imágenes y cuando lleguen a la parte del registro pongan su información (Correo real), lo importante es poner una fecha de nacimiento que diga que eres mayor de edad y un código postal valido, este les servirá AB10 1AG.




Con esto ya tienes la cuenta y si estas en Windows o Mac solo tienes que bajar el programa (descarga windows, Mac)

Ahí  hay una limitación de 14 días para usar Spotify fuera de los países en los que está permitido, para solucionar esto tendremos que loguearnos dos veces al mes a través del proxy que les deje arriba, esto es algo molesto pero es la única manera de hacerlo hasta que llegue a tu país además esto te demora menos de dos minutos cada 14 días.

Ahora vamos a instalar Spotify en Ubuntu, para ello abrimos una terminal y ejecutamos el siguiente comando
sudo gedit /etc/apt/sources.list

Esto abrirá un archivo, en el pegamos esta linea al final y damos en guardar

deb http://repository.spotify.com stable non-free


Luego Ejecuta este comando en la terminal
apt-key adv --keyserver keyserver.ubuntu.com --recv-keys 94558F59

Por ultimo actualizamos los repositorios e instalamos Spotify
sudo apt-get update 
sudo apt-get install spotify-client-qt

Listo, ya tenemos Spotify funcionando en Ubuntu y en cualquier país. Si no entienden que hacer con los comandos y la terminal tal vez este post te ayude Todo sobre la instalación de programas en Ubuntu.

Por ultimo les dejo unas capturas de pantalla del programa, espero les halla servido y nos digan que les parece este servicio en los comentarios.





viernes, 8 de febrero de 2013

Miríada X, cursos universitarios online gratuitos

Hace tiempo navegando por la inmensa web, me encontré con un grandioso sitio llamado Miriada X, este sitio lo que maneja son cursos gratuitos hechos por universidades de toda Iberoamerica para cualquier persona y la mejor parte es que son gratuitos.



Lo que realmente me gustó de estos cursos fue la forma en que se manejan, éstos se manejan a través de módulos, en cada módulo se ve un tema de todo el curso en donde el profesor hace un vídeo en línea, deja material didáctico en PDF y al final una pequeña prueba para saber si adquiriste los conocimientos requeridos para poder acceder al siguiente módulo. 

También los cursos tienen duración en el cual puedes interactuar con tu profesor a través de correo electrónico, ya que los cursos son en tiempo semi-real. Al mismo tiempo, tienes ciertos límite de tiempo para ir completando los módulos asignados para ciertas fechas. Normalmente los cursos son de un mes pero hay unos más cortos o más largos dependiendo del tema. 

Este tipo de páginas de cursos online gratuitos no son algo nuevo, sin embargo, la mayoría de las páginas que había encontrado de este tipo eran en inglés o las que estaban en español no tenían buenos contenidos. Ahora para la comunidad que no maneja el inglés (o también lo hace pero hay otros cursos que no están en otras páginas) pueden tomarlos sin ningún problema.



¿Y qué tengo qué hacer para entrar a los cursos?
Simplemente registrarte en la página e inscribirte a los cursos que desees. Hay de todo tipo de cursos, desde de clases de idiomas, computación, economía, matemáticas, arquitectura, etc.

Espero que les haya gustado y disculpen por la inactividad en el blog, hemos estado algo atareados con actividades escolares. 

¿Qué les pareció la página? ¿Se inscribieron a un grupo?

sábado, 26 de enero de 2013

¿Internet explorer es malo?

La gran mayoría empezamos a usar Internet con este navegador, el navegador odiado por todos y usado por todos hasta que llegó a nuestras vidas Firefox, un navegador que en ese entonces era perfecto, rápido, con extensiones, mejor que el 90% de las cosas de Explorer, esto hizo que más gente odiara Explorer, después llego Chrome (el navegador de Google) y el que logró la hazaña de ser el navegador más usado.

Internet Explorer ha cambiado mucho desde que lo usaba, la ultima vez que lo usé regularmente fue en el 2008 y sí era ese navegador odioso que se atoraba a cada rato y sobre todo lento, hoy después de 4 años le di un uso más allá de descargar otro navegador y la verdad me quede sorprendido, ya no es ese navegador tan molesto del 2008, ha evolucionado para convertirse en un navegador  limpio, rápido y sencillo de usar.

La ultima versión de IE que puedes usar en windows 7 es la 9, que nos da una interfaz limpia, carga muy bien las paginas, y sigue siendo tan compatible como siempre, así que la respuesta a la pregunta del tema es NO. Es un muy buen navegador pero quitar el odio que esta en todos será muy difícil.

Ahora ¿Es el mejor navegador? Por supuesto que no, en cuanto a velocidad le gana a Firefox, pero ni de broma a Chrome, además no es tan personalizable como lo es Chrome, Firefox u Opera, en mi opinión el mejor navegador actualmente es Chrome por su velocidad, su estabilidad, sus funciones como el multiusuario y la sincronización con nuestras cuentas de Google, por algo es el navegador más usado sin venir preinstalado en ninguna computadora.

Me decidí a probar IE gracias a este comercial de él.




Internet explorer fue la causa de muchos dolores de cabeza y lamentablemente decidieron mejorarlo muy tarde, estuvieron durante años diciendo que IE era un buen navegador, compatible, seguro y el más usado, tuvieron que esperar a que la gente lo repudiara porque ya habían probado algo mejor, ellos lo dicen, en los 90 eramos unos niños, pero tuvieron mucho tiempo para mejorarlo y prefirieron esperar a que llegaran otros que si estaban dispuestos a hacer un buen programa, ahora tendrán que hacer una gran lucha por quitar esa idea de la cabeza y ya veremos sus posteriores versiones, yo por mi parte hoy lo saco de mi lista negra. 

A pesar de todo esto solo quería hacer esta entrada para toda esa gente que sigue insultando a IE injustamente.


Y ustedes que opinan ¿IE es bueno? ¿Qué navegador usan?

jueves, 17 de enero de 2013

Las cuentas premium de Megaupload no serán validas en Mega por ahora

Entre todas las grandes noticias de Mega nos llega una muy mala para los usuarios que usábamos tanto el servicio de Megaupload que compramos una cuenta premium, pues Kim Dotcom a revelado en su cuenta de twitter que no podrá regresar las cuentas porque los datos de los usuarios de Megaupload no están en su poder, al mismo tiempo ha confirmado los 50GB de almacenamiento para los usuarios free y que las limitaciones para estos serán muy pocas.


A pesar de todo esto todavía queda una posibilidad de recuperar las cuentas premium y es si los que llevan el caso de Megaupload liberan los datos de los usuarios.

En mi opinión habrá que ver que nos ofrece Mega porque aunque no lo parezca ahora tiene grandes competidores, los servicios en la nube cada vez toman más fuerza y no tienen tanta desconfianza de parte de los usuarios, sin duda Mega tardara en recuperar toda la gloria que tenia hace un año

Que opinan ¿volverían a comprar una cuenta en Mega? ¿Volverían a confiar sus archivos a Mega?  

lunes, 14 de enero de 2013

El nuevo MEGA (Megaupload) hasta 50 GB de almacenamiento en cuentas free

En enero del 2012 Megaupload fue cerrado por el gobierno de los Estados Unidos, específicamente por el FBI, sin embargo, después de muchos problemas fiscales con Kim Dotcom, Megaupload regresa el 19 de Enero de este año, es decir, en unos cuantos días.


Con tanto alboroto provocado por el servicio, Kim Dotcom liberó una imagen en Twitter usando el servicio de MEGA,  pero lo impresionante es que está usando una cuenta gratuita y el servicio de almacenamiento ofrece nada más y nada menos que 50GB de espacio. En comparación con los escasos 2GB que ofrece Dropbox, MEGA viene a ser un fuerte competidor y a recuperar el sitio que tenía antes de Enero del 2012. 

Según Kim Dotcom, MEGA traerá un sistema de cifrado para todo lo que subamos, manteniendo así nuestra privacidad. MEGA a palabras de su dueño si bien es un servicio de almacenamiento va con la idea de compartir y nada mejor que compartir de una forma segura como lo ofrece. 

En unos meses después del lanzamiento de MEGA será liberado el servicio de Megabox, que por todo lo que está ofreciendo MEGA, ésta será su plataforma de despegue para el almacenamiento y es que la mayor intención de este resurgimiento de Megaupload es que tus archivos estén protegidos en Internet.


Sobre ello nos habla Dotcom en sus anuncios a través de su cuenta de Souncloud.









Hay que estar atentos en los próximos días y sobre todo el 19 de Enero, que será un día lleno de noticias sobre MEGA.

Comenta ¿Qué te pareció este post?

martes, 18 de diciembre de 2012

Instagram ¿Puede o no puede vender tus fotos?

Hace unos meses corrió la voz que la corta pero gran compañía de Instagram fue adquirida por Facebook, lo sucedido impactó a muchos, a otros los llevo hacia la crítica (nada nuevo). El hecho es que ahora Instagram vuelve a poner en ascuas a la comunidad de Internet por la gran polémica que ha salido acerca del cambio en el acuerdo de condiciones de usos y servicios.


Instagram nos muestra su nuevo contrato de condiciones de usos y servicio (aquí) que entrará en vigor el 16 de Enero de 2013. En donde nos dice claramente lo siguiente: 

"To help us deliver interesting paid or sponsored content or promotions, you agree that a business or other entity may pay us to display your username, likeness, photos (along with any associated metadata), and/or actions you take, in connection with paid or sponsored content or promotions, without any compensation to you."

Traducción: 

"Para ayudarnos a ofrecer contenido o promociones de pago o promocionado que sean de interés,  usted consiente que un negocio o cualquier otra entidad pueda pagarnos para mostrar tu nombre de usuario, gustos, fotos (junto con cualquier tipo de metadato), y/o acciones que realices, en conexión con contenido o promociones pagados o promocionado, sin compensación alguna para tu parte."

Como pueden leer, Instagram NO puede vender tus fotos PERO sí mostrarlas a compañías ajenas o a cualquier entidad con ganas de pagar para saber datos acerca de uno. ¿Esto para qué? Simple, las estadísticas del consumidos, qué le gusta, qué no, etc. es algo que Facebook lleva haciendo desde hace mucho tiempo y que se veía venir en el momento de la adquisición de Instagram por éste. Esto, sin embargo,  nos deja alguno huecos legales de los cuales obviamente la compañía se puede colgar. Definitivamente lo aprovechará.

Ahora corre el rumor de que la única forma de que no suceda esto es cerrando tu cuenta de Instagram antes de la aplicación de los nuevos términos y condiciones, bueno, al parecer no sé de qué otra manera pueda hacerse, sin embargo, ¿Lo harán? Lo menciono por el hecho de que sí tanto fuera su preocupación por esto, muchos ya no tendrían cuenta de Facebook.

Es cuestión de cada usuario y cómo se sienta con esto, sin embargo, claro es, que si no se hubiese hecho tanto alarmamiento de esto, pocos sabrían y se preocuparían por ello. Como dirían los corporativos "Negocios son negocios y los usuarios son sólo números."

Espero esta información les sirva.

viernes, 7 de diciembre de 2012

Todo sobre los feeds


Seguro alguna vez has visto el logo de un feed o un link que dice suscríbete por RSS, como el que está en la parte superior derecha de este blog, pues bien, me dejare de tecnicismos informáticos y dire que es un archivo en el que se mandan todos las entradas de un sitio web, se basa en fuentes, es decir, el feed de este blog tiene como fuente la url de este blog.



¿Cómo se usa?
Es muy simple, te vas suscribiendo a los feeds que te interesen usando un lector de feeds; hay dos tipos de lectores, los web y los de escritorio, yo recomiendo que uses uno web ya que puedes usarlo en cualquier computadora sin importar su sistema operativo.

¿Qué lector de feeds usar?
Depende mucho de tus gustos, de qué tan organizado seas y qué tan exigente eres con la interfaz, hay lectores de feeds web con opciones geniales de integración con redes sociales, aplicaciones de correo electrónico, etc, pero si lo que quieres es solo un lector de feeds normal y sencillo te recomiendo ampliamente Google Reader, es sencillo y funcional, además al ser el lector más usado. La mayoría de los otros servicios tienen la opción de importar tus canales feeds desde él.
Ahora que si quieres todas las opciones anteriores te recomiendo bloglines, está cargado de opciones y utilidades muy interesantes, pero no lo recomiendo si estas empezando a usar feeds.

¿Qué ventaja tiene usar un feed sobre entrar a la web directamente?
Es una pregunta muy fácil de contestar, la incluyo porque es algo que yo me pregunté antes de empezar a usar los feeds; la principal ventaja es esa: No entrar a la web directamente, si solo lees una pagina web no tiene mucho sentido, pero ¿Qué pasa si lees 20, o 50? En ese momento se hace muy complicado seguirlos a todos y es probable que pierdas noticias o artículos interesantes, ahí es donde un lector de feeds facilita las cosas guardando y organizando tus fuentes para que no te pierdas las noticias y no pierdas tanto tiempo al leerlas.

¿Todas las webs tienen un feed?
Desafortunadamente no, hay paginas que no tienen activada esta opción, sin embargo, son muy pocas y la mayoría de los casos son foros o paginas que no publican de una manera frecuente, yo llevo 2 años usando feeds y solo me he topado con 2 ó 3 paginas que quería seguir que no contaban con feed.

Tengo un blog ¿cómo creo mi feed?
Es muy probable que ya lo tengas y no lo sepas, sin embargo, es recomendado usar un feed personalizado para la comodidad de tus lectores, además estos te permiten llevar estadísticas sobre el tráfico que proviene de tu canal feed.
Te recomiendo usar feedburner y te dejo un tutorial para que lo configures, es muy fácil.

Espero te sirva esta información y te recurdo que cualquier duda puedes dejarlas en los comentarios