<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>pt.webappsec &#187; Problemas</title>
	<atom:link href="http://webappsec.netmust.eu/tag/problemas/feed/" rel="self" type="application/rss+xml" />
	<link>http://webappsec.netmust.eu</link>
	<description>Segurança de Aplicações Web</description>
	<lastBuildDate>Mon, 29 Nov 2010 11:35:52 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>E ainda mais sobre as passwords&#8230;</title>
		<link>http://webappsec.netmust.eu/2010/01/21/e-ainda-mais-sobre-as-passwords/</link>
		<comments>http://webappsec.netmust.eu/2010/01/21/e-ainda-mais-sobre-as-passwords/#comments</comments>
		<pubDate>Thu, 21 Jan 2010 23:03:50 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[escolha]]></category>
		<category><![CDATA[gestão]]></category>
		<category><![CDATA[Passwords]]></category>
		<category><![CDATA[Problemas]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/01/21/e-ainda-mais-sobre-as-passwords/</guid>
		<description><![CDATA[Simple Passwords Remain Popular, Despite Risk of Hacking &#8211; NYTimes.com


Ainda sobre a questão das passwords, aqui fica mais um artigo sobre a insegurança das passwords e o tipo de passwords que os utilizadores optam por escolher. Continua a ser muito complicado levar os utilizadores a usarem de boas práticas aquando da escolha da sua password,]]></description>
			<content:encoded><![CDATA[<p><a class="image-link" href="http://webappsec.netmust.eu/wp-content/uploads/2010/01/articleInline1.jpg"><img class="linked-to-original" src="http://webappsec.netmust.eu/wp-content/uploads/2010/01/articleInline1-thumb.jpg" alt="" width="190" height="378" align="right" /></a><a href="http://www.nytimes.com/2010/01/21/technology/21password.html?em">Simple Passwords Remain Popular, Despite Risk of Hacking &#8211; NYTimes.com</a><span style="text-decoration: underline;">
</span></p>

<p>Ainda sobre a questão das passwords, aqui fica mais um <a href="http://www.nytimes.com/2010/01/21/technology/21password.html?em" target="_blank">artigo</a> sobre a insegurança das passwords e o tipo de passwords que os utilizadores optam por escolher. Continua a ser muito complicado levar os utilizadores a usarem de boas práticas aquando da escolha da sua password, apesar de existirem ferramentas de software que geram passwords seguras, e de outros verificam a robustez das passwords que estão a ser introduzidas pelo utilizador.</p>

<p>Continua a existir um importante <em>trade-off</em> entre a segurança de uma password e a capacidade que o utilizador tem para a decorar. Definir e empregar uma boa política de gestão de passwords é meio caminho andado para a segurança das aplicações e de sistemas.</p>

<p>Diga-se em abono da verdade que a aplicação ou sistema que deixe que os seus utilizadores utilizem passwords com um só carácter (&#8216;0&#8242;), ou em que todos os caracteres são iguais (&#8216;111111&#8242;) está mesmo &#8220;a pedir&#8221; para ser posta à prova.</p>

<p>É incompreensível de facto.</p>

<p><em>Just in case</em>, aqui ficam <a href="http://www.microsoft.com/protect/fraud/passwords/create.aspx">alguns conselhos</a> para a escolha de passwords mais seguras (apenas um exemplo), e para evitar que este tipo de passwords vulneráveis a ataques de dicionário ou de força bruta (com baixa complexidade) possam ocorrer.</p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/01/21/e-ainda-mais-sobre-as-passwords/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Revisões de Código</title>
		<link>http://webappsec.netmust.eu/2009/05/05/revisoes-de-codigo/</link>
		<comments>http://webappsec.netmust.eu/2009/05/05/revisoes-de-codigo/#comments</comments>
		<pubDate>Tue, 05 May 2009 14:53:50 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Treino e Formação]]></category>
		<category><![CDATA[Auditoria]]></category>
		<category><![CDATA[Problemas]]></category>
		<category><![CDATA[Programação]]></category>
		<category><![CDATA[revisão]]></category>
		<category><![CDATA[segurança]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/05/05/revisoes-de-codigo/</guid>
		<description><![CDATA[Neste bom artigo, podemos perceber um pouco melhor porque é que rever e auditar o código desenvolvido pode ser uma prática que permite acrescentar maior segurança às aplicações desenvolvidas. 

Na maior parte das vezes, os programadores não desenvolvem o código a pensar em segurança, e muitas das vezes os mesmos nem sequer são especialistas no]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify; background-image: initial; background-repeat: initial; background-attachment: initial; -webkit-background-clip: initial; -webkit-background-origin: initial; background-position: initial initial;"><img src="http://webappsec.netmust.eu/wp-content/uploads/2009/05/bezpecnostnyaudit3-thumb.png" height="153" align="left" width="260" style=" display: inline; float: left; margin: 0 10px 10px 0;" />Neste bom <a href="http://blog.phpkemist.com/2009/05/04/what-is-a-secure-code-audit-and-do-i-need-one/">artigo</a>, podemos perceber um pouco melhor porque é que rever e auditar o código desenvolvido pode ser uma prática que permite acrescentar maior segurança às aplicações desenvolvidas. </p>

<p style="text-align: justify; background-image: initial; background-repeat: initial; background-attachment: initial; -webkit-background-clip: initial; -webkit-background-origin: initial; background-position: initial initial;">Na maior parte das vezes, os programadores não desenvolvem o código a pensar em segurança, e muitas das vezes os mesmos nem sequer são especialistas no tópico. Igualmente as pressões que são colocadas sobre o desenvolvimento para ter um produto a funcionar no mais curto espaço de tempo, leva por vezes a tomar decisões e fazer compromissos que não são de todo favoráveis à segurança do mesmo. </p>

<p style="text-align: justify; background-image: initial; background-repeat: initial; background-attachment: initial; -webkit-background-clip: initial; -webkit-background-origin: initial; background-position: initial initial;">É por isso importante, adoptar um conjunto de medidas que envolvem a revisão e a auditoria do código que está a ser desenvolvido, como uma forma de minimizar os riscos de segurança do mesmo e aumentar a sua qualidade. Esta deveria ser uma preocupação que estaria presente desde o primeiro dia de desenvolvimento, como forma de evitar que o produto final tenha problemas que levem ao comprometimento do mesmo e dos dados que estão a seu cargo. </p>

<p style="text-align: justify;">Infelizmente, muitas vezes, não é isto que acontece. É por isso que a leitura <a href="http://blog.phpkemist.com/2009/05/04/what-is-a-secure-code-audit-and-do-i-need-one/">deste artigo</a> pode ajudar a perceber melhor as principais necessidades de fazer revisões e auditorias ao código desenvolvido. </p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/05/05/revisoes-de-codigo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Segurança nos serviços de redução do tamanho dos URL</title>
		<link>http://webappsec.netmust.eu/2009/04/09/seguranca-nos-servicos-de-reducao-do-tamanho-dos-url/</link>
		<comments>http://webappsec.netmust.eu/2009/04/09/seguranca-nos-servicos-de-reducao-do-tamanho-dos-url/#comments</comments>
		<pubDate>Thu, 09 Apr 2009 23:39:27 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Problemas]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[bugs]]></category>
		<category><![CDATA[twitter]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/04/09/seguranca-nos-servicos-de-reducao-do-tamanho-dos-url/</guid>
		<description><![CDATA[Este artigo, discute alguns dos problemas de segurança relacionados com os serviços de redução do tamanho de URL (URL shortning services).



Um dos principais problemas destes serviços, que agora surgem em número bastante considerável devido ao sucesso do Twitter, prende-se com o facto do utilizador perder um pouco o controlo sobre alguma informação que a URL]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Este <a href="http://unweary.com/2009/04/the-security-implications-of-url-shortening-services.html">artigo</a>, discute alguns dos problemas de segurança relacionados com os serviços de redução do tamanho de URL (<em>URL shortning services</em>).</p>

<p style="text-align: center;"><img src="http://webappsec.netmust.eu/wp-content/uploads/2009/04/200904100038.jpg" width="480" height="177" alt="200904100038.jpg" /></p>

<p style="text-align: justify;">Um dos principais problemas destes serviços, que agora surgem em número bastante considerável devido ao sucesso do <a href="http://www.twitter.com">Twitter</a>, prende-se com o facto do utilizador perder um pouco o controlo sobre alguma informação que a URL pode conter sobre a localização para onde o utilizador será redireccionado.</p>

<p style="text-align: justify;">Muito interessante. Vale a pena a <a href="http://unweary.com/2009/04/the-security-implications-of-url-shortening-services.html">leitura</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/04/09/seguranca-nos-servicos-de-reducao-do-tamanho-dos-url/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Polícia Judiciária andou à pesca em Lisboa</title>
		<link>http://webappsec.netmust.eu/2009/04/03/policia-judiciaria-andou-a-pesca-em-lisboa/</link>
		<comments>http://webappsec.netmust.eu/2009/04/03/policia-judiciaria-andou-a-pesca-em-lisboa/#comments</comments>
		<pubDate>Fri, 03 Apr 2009 23:50:30 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Problemas]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[bugs]]></category>
		<category><![CDATA[portugal]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/04/03/policia-judiciaria-andou-a-pesca-em-lisboa/</guid>
		<description><![CDATA[Um dos ataque mais comuns dos nossos dias dá pelo nome de phishing. O phishing é um ataque que leva o utilizador a revelar as suas credenciais de autenticação quando confrontado com informação que lhe parece ser fidedigna e legítima. É muitas das vezes aplicado para levar os utilizadores dos sites de homebanking a revelarem]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Um dos ataque mais comuns dos nossos dias dá pelo nome de <em>phishing</em>. O <em>phishing</em> é um ataque que leva o utilizador a revelar as suas credenciais de autenticação quando confrontado com informação que lhe parece ser fidedigna e legítima. É muitas das vezes aplicado para levar os utilizadores dos <em>sites</em> de <em>homebanking</em> a revelarem o seu <em>username</em> e <em>password</em>.</p>

<p style="text-align: justify;">Segundo o <a href="http://tek.sapo.pt/">TEK.Sapo</a>, a Policia Judiciária <a href="http://tek.sapo.pt/noticias/internet/pj_detem_phishers_em_lisboa_987658.html#">&#8220;pescou&#8221; em Lisboa dois phishers</a> que se aproveitaram desta técnica para usurpar algum dinheiro a alguns utilizadores mais incautos.</p>

<p style="text-align: justify;">Nunca é demais lembrar que apesar destes ataques estarem a ficar cada vez mais evoluídos, nunca deve revelar as suas credenciais de autenticação, sempre que tenha a mínima dúvida em relação à legitimidade e honestidade do meio que as solicita. Acima de tudo, desconfie sempre se este tipo de solicitações forem provenientes por email.</p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/04/03/policia-judiciaria-andou-a-pesca-em-lisboa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Problemas de Segurança no Google Docs</title>
		<link>http://webappsec.netmust.eu/2009/04/01/problemas-de-seguranca-no-google-docs/</link>
		<comments>http://webappsec.netmust.eu/2009/04/01/problemas-de-seguranca-no-google-docs/#comments</comments>
		<pubDate>Wed, 01 Apr 2009 17:03:05 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[Problemas]]></category>
		<category><![CDATA[bugs]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[google docs]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/04/01/problemas-de-seguranca-no-google-docs/</guid>
		<description><![CDATA[Apesar de ser uma excelente ferramenta de produtividade e de partilha de documentos, e de ser suportado pelo gigante de software e de aplicação web, que dá pelo nome de Google, o Google Docs não está isento de falhas de software.



Recentemente um consultor de segurança descobriu um conjunto de vulnerabilidades de segurança na aplicação Google]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Apesar de ser uma excelente ferramenta de produtividade e de partilha de documentos, e de ser suportado pelo gigante de software e de aplicação web, que dá pelo nome de <a href="http://www.google.com">Google</a>, o <a href="http://docs.google.com/">Google Docs</a> não está isento de falhas de software.</p>

<p style="text-align: center;"><img src="http://webappsec.netmust.eu/wp-content/uploads/2009/04/200904011802.jpg" width="231" height="218" alt="200904011802.jpg" /></p>

<p style="text-align: justify;">Recentemente um <a href="http://www.barkah.org/">consultor</a> de segurança <a href="http://www.techcrunch.com/2009/03/26/more-security-loopholes-found-in-google-docs/">descobriu um conjunto de vulnerabilidades de segurança</a> na aplicação Google Docs, mais concretamente, três vulnerabilidades:</p>

<p style="text-align: justify;"></p>

<ul>
  <li>Quando se introduz uma imagem num documento protegido, a mesma é carregada num servidor, a que mesmo pessoas sem acesso ao ficheiro, podem aceder à imagem, visualizá-la e descarregá-la;</li>

  <li>Em segundo lugar, se se partilhar um documento com um diagrama, a pessoa com quem se partilhou o documento pode ter acesso a todas as versões desse mesmo diagrama, para além da que está no documento partilhado;</li>

  <li>A terceira vulnerabilidade descoberta tem que ver com as permissões de acesso ao documento. Se retirar a permissão a uma pessoa para aceder aos seus documentos, este podem, em alguns casos, ter acesso posterior aos documentos sem o conhecimento do dono do mesmo.</li>
</ul>

<p>O nível de gravidade das duas primeiras vulnerabilidades é consideravelmente baixo. No entanto, a terceira vulnarabilidade, a persistir, é uma vulnerabilidade muito séria que compromete a integridade de todo o Google Docs.</p>

<p>Entretanto a Google já se <a href="http://googledocs.blogspot.com/2009/03/just-to-clarify.html">manifestou</a> sobre estes problemas.</p>

<p><br /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/04/01/problemas-de-seguranca-no-google-docs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OWASP AntiSamy comprometido?</title>
		<link>http://webappsec.netmust.eu/2009/04/01/owasp-antisamy-comprometido/</link>
		<comments>http://webappsec.netmust.eu/2009/04/01/owasp-antisamy-comprometido/#comments</comments>
		<pubDate>Wed, 01 Apr 2009 16:27:20 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Problemas]]></category>
		<category><![CDATA[bugs]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2009/04/01/owasp-antisamy-comprometido/</guid>
		<description><![CDATA[A ferramenta da AntiSamy é um projecto do OWASP que serve para filtrar o input que as aplicações web recebem por parte de utilizadores. Existem aplicações web que permitem a introdução de conteúdo em HTML e CSS. A ferramenta AntiSamy permite filtrar esse mesmo conteúdo introduzido de acordo com um conjunto de regras pré-estabelecido. Isto]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">A ferramenta da <a href="http://www.owasp.org/index.php/Category:OWASP_AntiSamy_Project">AntiSamy</a> é um projecto do OWASP que serve para filtrar o <em>input</em> que as aplicações web recebem por parte de utilizadores. Existem aplicações web que permitem a introdução de conteúdo em HTML e CSS. A ferramenta <strong>AntiSamy</strong> permite filtrar esse mesmo conteúdo introduzido de acordo com um conjunto de regras pré-estabelecido. Isto permite evitar ataques de XSS contra as aplicações web.</p>

<p style="text-align: justify;">Aparentemente, alguém descobriu agora que existe uma forma de efectuar o <em>bypass</em> do controlo oferecido pelo <strong>AntiSamy</strong>. O método consistem em comprometer uma das bibliotecas Java, nas quais o AntiSamy se baseia, para corromper a forma como funciona. Mais detalhes podem ser encontrados aqui.</p>

<p style="text-align: justify;"><br /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2009/04/01/owasp-antisamy-comprometido/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

