Rafael Bernard Araújo

Desenvolvendo…

Archive for the ‘Internet’


Compartilhando

Leio muita coisa interessante por aí. Nem sempre dá para publicar o que encontrei com um comentário meu sobre o que vi e eu não ficaria à vontade em publicar algo somente com o texto original, mesmo citando a fonte. Então, para facilitar, deixei disponível os Meus Itens Compartilhados do Google Reader. Eles ficam na barra lateral, listados os últimos dez, ou você pode visitar a página. Ou ainda assinar o feed.

Dessa forma eu posso compartilhar o que de bom encontrei sem precisar ficar sempre enviando tudo por menel, pois aí fica limitado aos que tenho o endereço e lembro de enviar, e ainda dou os devidos créditos, ficando conectado direto ao local original de publicação.

Tropeçando - I

Tropeçando por aí:

Project2Manage

Sítio para gerenciamento de projetos. Cadastro gratuito e muitas funcionalidades, como criação de projetos, lista de tarefas, caminhos, documentos, delegar funções e acompanhar o andamento.

Browsershots

Veja como é a visualização de seu sítio em diversos navegadores.

PonyFish

Gere Feed RSS de praticamente qualquer sítio. Muito útil para aquele que gostamos de acompanhar o conteúdo, mas que ainda não possui RSS.

Reinstalando o GRUB

Alguém tentou reinstalar o outro Sistema Inoperacional e ele, genialmente, apagou a MBR e, conseqüentemente, a opção de escolha do GRUB? Agora dá para recuperar. Pelo Ubuntu (distribuição que uso e o do exemplo), é claro.

Ferramentas de segurança de rede

100 ferramentas de segurança e controle da rede.

Minhas mensagens também não são aceitas pelo Yahoo!Mail

Assim como acontece com o Cris Dias, as minhas mensagens também não são aceitas. Nem enviadas pelo GMail, nem mensagens da ASPECTO.Net. Tentei outras maneiras e desconfiei que era um problema do próprio Yahoo!Mail.

Como tenho muitos clientes com e-mail Yahoo (o Cris também deve ter), abri um chamado no Yahoo! no dia 07 de fevereiro. Recebi a mensagem confirmando a abertura do chamado e promessa de resposta em até 48 horas. Até agora não recebi nenhuma resposta. Não somos muito prejudicados porque podemos atender os clientes pelo sistema de Help Desk.

O maior prejudicado é o usuário do Yahoo!, pois o número de falsos-positivos está sendo alto e os usuários não recebem a sua mensagem nem mesmo identificada como Spam (situação onde eles poderiam passar a mensagem para a Caixa de Entrada).

Torço para que o Yahoo!Mail nos ouça o quanto antes!

[atualização-12/02/2008 10:36]
Pelo que tudo indica, as mensagens pararam de voltar e a normaldade está restabelecida.
[/atualização]

Google não ajuda a descobrir senhas de blogs

A Juliana Barreto, da Info, divulgou que o Google ajuda a descobrir senhas de blogs, especificamente o Wordpress. Outros meios de comunicação também divulgaram, mas mencionei a Info por ser um canal de renome quanto as informações de tecnologia (embora o MeioBit já se tornou o canal mais poderoso e correto em minha opinião).

Tudo não passou de uma notícia divulgada apressadamente, sem uma apuração cuidadosa do fato. Levo em conta que uma jornalista que esteja trabalhando na Info conheça algo de tecnologia, ou pelo menos sabe onde procurar informações que dêem embasamento às suas informações e notícias. Tivemos, infelizmente, uma disseminação da insegurança àqueles que utilizam o wordpress.

O Élcio, preocupado com a falta de segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, peço licença a ele para copiar aqui:

Para começar, leia o trecho a seguir desta notícia na INFO Online:

Mas, quando tentou o Google, o especialista descobriu que serviço de publicação de blogs Wordpress é vulnerável a pesquisas específicas. O site armazena dados como hashes MD5, que podem conter senhas, de uma maneira visível ao buscador. Bastaria informar um trecho do algoritmo para encontrar dados relacionados ao usuário e suas senhas.

Uau, belo trabalho jornalístico esse hein? Espalhando o medo. Imagine a reação de um leigo, que tenha um um blog Wordpress, ao ler essa pérola da desinformação. Não parece, lendo esse texto, que o Wordpress tem uma seríssima falha de segurança que pode ser explorada usando o Google? Que se alguém “informa um trecho do algoritmo” vai descobrir uma porção de dados seus? Bom, fui ao site do sujeito e li o artigo em que ele explica como quebrou a senha.

O que aconteceu é que o Wordpress do tal Murdoch foi invadido por um cracker, que criou uma conta de usuário. O Wordpress guarda suas senhas em um formato chamado MD5, um formato de criptografia que transforma qualquer senha num hexadecimal de 32 caracteres, assim:

  • “Sylar” = 7bef5e9683a92c37a266283bf229c2e8
  • “Cap. Nascimento” = 40a4b69d3132bd562dc03e2de30fda3e
  • “Pat Morita” = 261f3880c4eab23075356dbc6b5befc3

O Wordpress faz isso para proteger você. Se alguém invadir seu blog, mesmo assim não vai descobrir sua senha. Então o Murdoch não tinha a senha do sujeito que invadiu o blog dele, tinha apenas o texto “20f1aeb7819d7858684c898d1e98c1bb”. O jeito comum de se descobrir essa senha é o chamado ataque de dicionário. Você consegue um enorme dicionário de palavras e nomes comuns, e faz um programa que converte cada um deles para MD5. Se, ao converter algum, você encontrar o tal texto “20f1…”, pronto, você descobriu qual é a senha.

O problema é que esses ataques levam tempo, pois o computador tem que processar milhões de palavras. E se a senha não for uma palavra comum do dicionário, ela não vai ser encontrada. Assim, “banana” vai ser encontrada, mas “Xbanana43″ não. Acontece que palavras muito, muito comuns, como “banana”, ou nomes de pessoas, provavelmente já tem seu hash MD5 publicados em alguma página na web. E, se está publicado, o Google encontra. Por exemplo, procure pelo MD5 de banana.

Então, ao procurar o MD5 da senha do invasor, o Murdoch achou páginas como essa aqui, uma lista de pessoas chamadas “Anthony”. Ele resolveu tentar então “Anthony” como senha, e funcionou.

Perceba que isso não torna o Wordpress mais vulnerável, porque a senha ia ser descoberta de qualquer maneira, só ia levar um pouco mais de tempo. E para fazer isso, o sujeito tem que ter acesso ao banco de dados com as senhas. Ou seja, já tem que ter invadido o sistema.

Foi só isso. Não há nenhuma vulnerabilidade no Wordpress que, se alguém vai ao Google e “informa um trecho do algoritmo”, vai descobrir seu CPF e número de cartão de crédito. Aliás, será que esse repórter sabe o que significa “algoritmo”? Aprendi quando era criança, quando minha mãe ouviu meu primeiro palavrão, que gente não devia usar palavras que a gente não sabe o que significa.

Você que usa Wordpress, não precisa se desesperar. Só não use senhas óbvias, não acredite em tudo o que você lê por aí e não entre em pânico.

Só lembrando: em Janeiro tem Oficina de Wordpress na Visie

Mirian Pannetiere

Mirian Bottan

Que falta de educação, né? Já usei a foto e nem me apresentei. Mirian, prazer. Sou Rafael. Ah, vai. Diz aí se você não está a cara da X-Heroes Claire Logan Bennet…