<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>pt.webappsec &#187; Ferramentas</title>
	<atom:link href="http://webappsec.netmust.eu/tag/ferramentas/feed/" rel="self" type="application/rss+xml" />
	<link>http://webappsec.netmust.eu</link>
	<description>Segurança de Aplicações Web</description>
	<lastBuildDate>Mon, 29 Nov 2010 11:35:52 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Nova versão da ferramenta OWASP JBroFuzz</title>
		<link>http://webappsec.netmust.eu/2010/07/01/nova-versao-da-ferramenta-owasp-jbrofuzz/</link>
		<comments>http://webappsec.netmust.eu/2010/07/01/nova-versao-da-ferramenta-owasp-jbrofuzz/#comments</comments>
		<pubDate>Thu, 01 Jul 2010 23:22:28 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Ferramentas]]></category>
		<category><![CDATA[Fuzzer]]></category>
		<category><![CDATA[http]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[jbrofuzz]]></category>
		<category><![CDATA[segurança]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/07/01/nova-versao-da-ferramenta-owasp-jbrofuzz/</guid>
		<description><![CDATA[Foi lançada uma nova versão da ferramenta JBroFuzz a ser desenvolvida num dos projectos patrocinados pela OWASP.

Ok, mas o que é isto do Fuzzing e para que serve?

Nada melhor do que usar a definição na Wikipedia, que define o Fuzz testing ou fuzzing como sendo uma técnica de testes a software que passa input inválido,]]></description>
			<content:encoded><![CDATA[<p style="clear: both">Foi lançada uma nova versão da ferramenta <a href="http://www.owasp.org/index.php/Category:OWASP_JBroFuzz">JBroFuzz</a> a ser desenvolvida num dos projectos patrocinados pela <a href="http://www.owasp.org/">OWASP</a>.</p>

<p style="clear: both">Ok, mas o que é isto do Fuzzing e para que serve?</p>

<p style="clear: both">Nada melhor do que usar a definição na <a href="http://en.wikipedia.org/wiki/Fuzz_testing">Wikipedia</a>, que <a href="http://en.wikipedia.org/wiki/Fuzz_testing">define</a> o <strong><em>Fuzz testing</em></strong> ou <strong><em>fuzzing</em></strong> como sendo uma técnica de testes a software que passa input inválido, inesperado e aleatório para uma determinada aplicação de software. Se o programa falhar (por exemplo se crashar), é possível detectar os defeitos do mesmo.</p>

<p style="clear: both">No caso específico do JBroFuzz, trata-se de um fuzzer específico para aplicações web. O JBroFuzz pode ser utilizado para enviar pedidos fuzzing para aplicações web, através do protocolo HTTP ou HTTPS. </p>

<p style="clear: both">A ferramenta gera pedidos, envia-os para a aplicação em cause e regista as respostas que recebe de volta. Não tenta identificar se um determinado site é vulnerável ou não, necessitando depois intervenção e análise manual.</p>

<p style="clear: both">Mais uma ferramenta da OWASP, a juntar à colecção de excelentes recursos disponibilizados gratuitamente pela organização. </p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/07/01/nova-versao-da-ferramenta-owasp-jbrofuzz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mutillidae: a OWASP Top 10 em PHP</title>
		<link>http://webappsec.netmust.eu/2010/03/21/mutillidae-a-owasp-top-10-em-php/</link>
		<comments>http://webappsec.netmust.eu/2010/03/21/mutillidae-a-owasp-top-10-em-php/#comments</comments>
		<pubDate>Mon, 22 Mar 2010 01:06:38 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Ferramentas]]></category>
		<category><![CDATA[OWASP portugal]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[top]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/03/21/mutillidae-a-owasp-top-10-em-php/</guid>
		<description><![CDATA[Quem lê o que eu tenho escrito por aqui, quer em algumas revistas em que tenho tido a oportunidade de escrever umas coisas, pode verificar facilmente que apresento como um dos principais motivos para a insegurança das aplicações web, a falta de formação.

A falta de formação, ou a formação deficiente de quem tem que desenvolver]]></description>
			<content:encoded><![CDATA[<p style="clear: both">Quem lê o que eu tenho escrito por aqui, quer em algumas revistas em que tenho tido a oportunidade de escrever umas coisas, pode verificar facilmente que apresento como um dos principais motivos para a insegurança das aplicações web, a falta de formação.</p>

<p style="clear: both">A falta de formação, ou a formação deficiente de quem tem que desenvolver aplicações web-based, pode levar ao desenvolvimento de aplicações que, apesar de poderem ser excelentes do ponto de vista funcional, são péssimas do ponto de vista da segurança.</p>

<p style="clear: both">Acho por isso que a formação de programadores que desenvolvem aplicações para a web, deve conter forçosamente uma componente muito séria de segurança aplicacional. Os programadores devem compreender que aquilo que fazem a nível do código-fonte de uma determinada aplicação, afecta directamente a segurança da mesma.</p>

<p style="clear: both">A <a href="http://www.owasp.org">OWASP</a> possui uma excelente ferramenta de apoio a esta formação. Esta ferramenta dá pelo nome de <a href="http://www.owasp.org/index.php/Category:OWASP_WebGoat_Project">WebGoat</a>, e foi desenvolvida com o objectivo de ser propositadamente insegura e vulnerável de forma a demonstrar as principais vulnerabilidades em aplicações web, e mostrando ainda de forma exaustiva e educativa, como as mesmas funcionam, quais os erros que lhes deram origem e qual o impacto na aplicação em causa. O WebGoat foi desenvolvido em Java e a pensar nos programadores de aplicações Java (J2EE).</p>

<p style="clear: both">O WebGoat é um excelente recurso de formação nesta área, mas não é o único. Existem muitos mais. Para quem desenvolve aplicações em <a href="http://www.php.net">PHP</a>, um excelente recurso é a <a href="http://www.irongeek.com/i.php?page=security/mutillidae-deliberately-vulnerable-php-owasp-top-10&#038;utm_source=twitterfeed&#038;utm_medium=twitter">Mutillidae</a>. A Mutillidae é composta por um conjunto de scripts desenvolvidos em PHP que implementam a <a href="http://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project">OWASP Top 10</a>.</p>

<p style="clear: both">O principal objectivo desta ferramenta é o de demonstrar de uma forma fácil os principais ataques a aplicações web e que vêm reportados no OWASP Top 10. Mas à semelhança do que acontecia com o WebGoat, não é o único recurso. Podem igualmente encontrar aqui <a href="http://www.irongeek.com/i.php?page=security/deliberately-insecure-web-applications-for-learning-web-app-security">uma lista de excelentes ferramentas</a> com o objectivo de ajudar na formação de quem faz desenvolvimento para a Web e que necessita perceber um pouco mais sobre a segurança das mesmas.</p>

<p style="clear: both">Parece-me que existem cada vez menos desculpas sobre o desconhecimento de vulnerabilidades ou para a falta de formação sobre a forma como as eliminar das diversas aplicações web desenvolvidas.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/03/21/mutillidae-a-owasp-top-10-em-php/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Skipfish</title>
		<link>http://webappsec.netmust.eu/2010/03/20/skipfish/</link>
		<comments>http://webappsec.netmust.eu/2010/03/20/skipfish/#comments</comments>
		<pubDate>Sun, 21 Mar 2010 00:52:56 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Ferramentas]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[skipfish]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/03/20/skipfish/</guid>
		<description><![CDATA[Aqui fica uma ferramenta para testes automáticos de aplicações web,desenvolvida pela Google, que pode ajudar a determinar a resolver algumas vulnerabilidades em aplicações web: skipfish.


]]></description>
			<content:encoded><![CDATA[<p style="clear: both">Aqui fica uma ferramenta para testes automáticos de aplicações web,<a href="http://googleonlinesecurity.blogspot.com/2010/03/meet-skipfish-our-automated-web.html">desenvolvida pela Google</a>, que pode ajudar a determinar a resolver algumas vulnerabilidades em aplicações web: <a href="http://code.google.com/p/skipfish/">skipfish</a>.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/03/20/skipfish/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ferramenta de Segurança para o Facebook</title>
		<link>http://webappsec.netmust.eu/2010/01/21/ferramenta-de-seguranca-para-o-facebook/</link>
		<comments>http://webappsec.netmust.eu/2010/01/21/ferramenta-de-seguranca-para-o-facebook/#comments</comments>
		<pubDate>Thu, 21 Jan 2010 22:46:20 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Ameaças]]></category>
		<category><![CDATA[defensio]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Ferramentas]]></category>
		<category><![CDATA[websense]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/01/21/ferramenta-de-seguranca-para-o-facebook/</guid>
		<description><![CDATA[First real-time security application for FacebookA Websense desenvolveu um sistema designado por Defensio 2.0 que vai permitir analisar em tempo real as ameaças de aplicações web como o Facebook. A Defensio 2.0 analisa e classifica o conteúdo gerado pelo utilizador em tempo real à medida que a mesma vai sendo colocada em blogs e em]]></description>
			<content:encoded><![CDATA[<p><a href="http://webappsec.netmust.eu/wp-content/uploads/2010/01/facebook1.jpg" class="image-link"><img class="linked-to-original" src="http://webappsec.netmust.eu/wp-content/uploads/2010/01/facebook1-thumb.jpg" height="134" align="right" width="115" /></a><div><a href="http://www.net-security.org/secworld.php?id=8747">First real-time security application for Facebook</a></div><div><br /></div><div>A <a href="http://www.websense.com/content/home.aspx" target="_blank">Websense</a> desenvolveu um sistema designado por <a href="http://defensio.com/" target="_blank">Defensio 2.0</a> que vai permitir analisar em tempo real as ameaças de aplicações web como o <a href="http://www.facebook.com" target="_blank">Facebook</a>. A Defensio 2.0 analisa e classifica o conteúdo gerado pelo utilizador em tempo real à medida que a mesma vai sendo colocada em blogs e em páginas do Facebook, protegendo os visitantes de serem expostos a conteúdo malicioso e spam.</div></p>

<p><a href="http://webappsec.netmust.eu/wp-content/uploads/2010/01/dartboard3.gif" class="image-link"><img class="linked-to-original" src="http://webappsec.netmust.eu/wp-content/uploads/2010/01/dartboard3-thumb1.gif" height="181" align="left" width="225" /></a>Esta é uma aplicação na linha das que iremos ver surgindo no mercado de produtos anti-virus/anti-spam e de outro tipo de segurança contra ameaças da Internet, à medida que estas aplicações web vão ganhando utilizadores e popularidade na Internet.</p>

<div><br /></div>

<p><br class="final-break" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/01/21/ferramenta-de-seguranca-para-o-facebook/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Saiu a versão final do Backtrack 4</title>
		<link>http://webappsec.netmust.eu/2010/01/11/saiu-a-versao-final-do-backtrack-4/</link>
		<comments>http://webappsec.netmust.eu/2010/01/11/saiu-a-versao-final-do-backtrack-4/#comments</comments>
		<pubDate>Mon, 11 Jan 2010 23:54:30 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Ferramentas]]></category>
		<category><![CDATA[Treino e Formação]]></category>
		<category><![CDATA[backtrack]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[treino]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/?p=118</guid>
		<description><![CDATA[Quem trabalha na área da segurança de informação deve conhecer, ou pelo menos já deve ter ouvido falar da distribuição Linux que dá pelo nome de Backtrack.

A equipa que desenvolve e distribui a distribuição Backtrack anunciou recentemente que a versão final do BT4.

O BT4 é composto por um conjunto alargado de ferramentas que permitem efectuar]]></description>
			<content:encoded><![CDATA[<p>Quem trabalha na área da segurança de informação deve conhecer, ou pelo menos já deve ter ouvido falar da distribuição Linux que dá pelo nome de <a href="http://www.backtrack-linux.org/" title="Homepage da ferramenta Backtrack">Backtrack</a>.</p>

<p>A equipa que desenvolve e distribui a distribuição <a href="http://www.backtrack-linux.org/" title="Homepage da ferramenta Backtrack">Backtrack</a> anunciou recentemente que a versão final do <strong>BT4</strong>.</p>

<p>O BT4 é composto por um conjunto alargado de ferramentas que permitem efectuar <a href="http://en.wikipedia.org/wiki/Penetration_test" title="Penetration Test at Wikipedia">testes de penetração</a>, num ambiente integralmente dedicado a profissionais de segurança. O BT permite um leque alargado de opções de instalação e de execução:<br />
1. Pode correr nativamente na máquina<br />
2. Pode ser executado como um Live CD<br />
3. Pode ser executado a partir de uma <em>pen</em> USB</p>

<p>Enfim, o BT4 é uma ferramenta fundamental para quem está trabalha na área de segurança de informação, e tem como principal actividade a realização de testes à segurança de sistemas &#8211; em particular <a href="http://en.wikipedia.org/wiki/Penetration_test" title="Penetration Test at Wikipedia">testes de penetração</a>. O BT4 vem (bem) apetrechado com as mais recentes versões de todas as ferramentas necessárias à realização da sua actividade profissional.</p>

<div style="text-align:center;"><img src="http://webappsec.netmust.eu/wp-content/uploads/2010/01/781E6A4D-2DAA-4175-9EEC-C0B122AC75B3.jpg" alt="781E6A4D-2DAA-4175-9EEC-C0B122AC75B3.jpg" border="0" width="535" height="231" /></div>

<p>Como não poderia deixar de ser, queria desde já lançar aqui um alerta para que não hajam posteriores confusões. O BT4, como qualquer ferramenta de segurança informática (especialmente aquelas mais vocacionadas para a realização de testes de vulnerabilidades), podem ser utilizadas para fins maléficos. É completamente desaconselhada a utilização deste tipo de ferramentas para fins ilícitos, sob pena de poderem ser punidos de acordo com a legislação em vigor. <strong>O aviso à navegação fica feito</strong>.</p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/01/11/saiu-a-versao-final-do-backtrack-4/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Duas importantes ferramentas&#8230;</title>
		<link>http://webappsec.netmust.eu/2009/10/19/duas-importantes-ferramentas/</link>
		<comments>http://webappsec.netmust.eu/2009/10/19/duas-importantes-ferramentas/#comments</comments>
		<pubDate>Tue, 20 Oct 2009 00:40:35 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Ferramentas]]></category>
		<category><![CDATA[backtrack]]></category>
		<category><![CDATA[live cd]]></category>
		<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Pen-testing]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/10/19/duas-importantes-ferramentas/</guid>
		<description><![CDATA[Aqui fica a referência para dois importantes recursos para quem trabalha na área de Segurança de Informação, que reúnem no mesmo espaço todo um conjunto de ferramentas importantes:

BackTrack 4: é uma distribuição de Linux centrada em pen-testing, oferecendo as ferramentas necessárias para conduzir os mais diversos testes de penetração, sem que seja necessário a instalação]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Aqui fica a referência para dois importantes recursos para quem trabalha na área de Segurança de Informação, que reúnem no mesmo espaço todo um conjunto de ferramentas importantes:</p>

<p style="clear: both"><ul style="clear: both"><li style="text-align: justify;"><a href="http://www.remote-exploit.org/backtrack.html" target="_blank">BackTrack 4</a>: é uma distribuição de Linux centrada em <em>pen-testing</em>, oferecendo as ferramentas necessárias para conduzir os mais diversos testes de penetração, sem que seja necessário a instalação ou configuração de qualquer uma das ferramentas; <br /></li><li style="text-align: justify;"><a href="http://www.owasp.org/index.php/Category:OWASP_Live_CD_Project" target="_blank">OWASP Live CD</a>: é um projecto do <a href="http://www.owasp.org" target="_blank">OWASP</a>, que reúne igualmente num único CD (distribuição Linux) todas as ferramentas e documentos do OWASP, assim como mais um conjunto de ferramentas de segurança open-source.</li></ul></p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/10/19/duas-importantes-ferramentas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

