<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>WebAppSec@PT &#187; segurança</title>
	<atom:link href="http://webappsec.netmust.eu/tag/seguranca/feed/" rel="self" type="application/rss+xml" />
	<link>http://webappsec.netmust.eu</link>
	<description>Segurança de Aplicações Web</description>
	<lastBuildDate>Thu, 29 Jul 2010 21:11:32 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Arachni &#8211; nova ferramenta de detecção de vulnerabilidades de aplicações web</title>
		<link>http://webappsec.netmust.eu/2010/07/16/arachni-nova-ferramenta-de-deteccao-de-vulnerabilidades-de-aplicacoes-web/</link>
		<comments>http://webappsec.netmust.eu/2010/07/16/arachni-nova-ferramenta-de-deteccao-de-vulnerabilidades-de-aplicacoes-web/#comments</comments>
		<pubDate>Fri, 16 Jul 2010 15:46:05 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Arachni]]></category>
		<category><![CDATA[ruby]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/07/16/arachni-nova-ferramenta-de-deteccao-de-vulnerabilidades-de-aplicacoes-web/</guid>
		<description><![CDATA[Aqui fica mais uma ferramenta para detecção automática de vulnerabilidades em aplicações web, desenvolvida em Ruby. Esta ferramenta chama-se Arachni.

Está ainda numa fase de desenvolvimento muito intenso, mas pode ser mais uma ferramenta importante a juntar ao rol das existentes.


]]></description>
			<content:encoded><![CDATA[<p style="clear: both">Aqui fica mais uma ferramenta para detecção automática de vulnerabilidades em aplicações web, desenvolvida em Ruby. Esta ferramenta chama-se <a href="http://sourceforge.net/apps/trac/arachni/wiki">Arachni</a>.</p>

<p style="clear: both">Está ainda numa fase de desenvolvimento muito intenso, mas pode ser mais uma ferramenta importante a juntar ao rol das existentes.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/07/16/arachni-nova-ferramenta-de-deteccao-de-vulnerabilidades-de-aplicacoes-web/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Desenvolvimento Seguro com a Zend Framework</title>
		<link>http://webappsec.netmust.eu/2010/07/15/desenvolvimento-seguro-com-a-zend-framework/</link>
		<comments>http://webappsec.netmust.eu/2010/07/15/desenvolvimento-seguro-com-a-zend-framework/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 22:04:23 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[desenvolvimento]]></category>
		<category><![CDATA[Php]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[webinar]]></category>
		<category><![CDATA[zend]]></category>
		<category><![CDATA[zend framework]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/07/15/desenvolvimento-seguro-com-a-zend-framework/</guid>
		<description><![CDATA[Aqui fica um link para um webinar promovido pela Zend sobre um conjunto de boas práticas para o desenvolvimento em segurança usando a Zend Framework.

É necessário o registo no site da Zend, mas vale a pena.


]]></description>
			<content:encoded><![CDATA[<p style="clear: both">Aqui fica um <a href="http://www.zend.com/webinar/Framework/70170000000bEs9-webinar-secure-application-development-with-the-ZF-20100505.flv">link</a> para um <a href="http://www.zend.com/webinar/Framework/70170000000bEs9-webinar-secure-application-development-with-the-ZF-20100505.flv">webinar</a> promovido pela <a href="http://www.zend.com">Zend</a> sobre um conjunto de boas práticas para o desenvolvimento em segurança usando a <a href="http://framework.zend.com/">Zend Framework</a>.</p>

<p style="clear: both">É necessário o registo no site da Zend, mas vale a pena.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/07/15/desenvolvimento-seguro-com-a-zend-framework/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OWASP Top 10 para programadores .Net</title>
		<link>http://webappsec.netmust.eu/2010/07/15/owasp-top-10-para-programadores-net/</link>
		<comments>http://webappsec.netmust.eu/2010/07/15/owasp-top-10-para-programadores-net/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 14:50:35 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[.net]]></category>
		<category><![CDATA[desenvolvimento]]></category>
		<category><![CDATA[OWASP top 10]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/07/15/owasp-top-10-para-programadores-net/</guid>
		<description><![CDATA[O Bruno Morisson partilhou hoje na ML da InfoSec-Pros-PT um link muito interessante &#8211; um conjunto de artigos num blog de um tal de Troy Hunt, um arquitecto de software.

Nesta série de artigos, são abordados os diversos riscos identificados pelo OWASP Top 10, sendo explicados detalhadamente cada um deles, com exemplos, numa perspectiva de um]]></description>
			<content:encoded><![CDATA[<p style="clear: both">O <a href="http://www.genhex.org/">Bruno Morisson</a> partilhou hoje na ML da InfoSec-Pros-PT um link muito interessante &#8211; um conjunto de artigos num <a href="http://www.troyhunt.com/2010/05/owasp-top-10-for-net-developers-part-1.html">blog</a> de um tal de <a href="http://www.troyhunt.com/">Troy Hunt</a>, um arquitecto de software.</p>

<p style="clear: both">Nesta série de artigos, são abordados os diversos riscos identificados pelo OWASP Top 10, sendo explicados detalhadamente cada um deles, com exemplos, numa perspectiva de um programador de .Net.</p>

<p style="clear: both">Para já, já existem os seguintes artigos sobre três dos principais riscos:<br /><ul style="clear: both"><li><a href="http://www.troyhunt.com/2010/05/owasp-top-10-for-net-developers-part-1.html#">Injecção</a></li><li><a href="http://www.troyhunt.com/2010/05/owasp-top-10-for-net-developers-part-2.html">Cross-Site Scripting (XSS)</a></li><li><a href="http://www.troyhunt.com/2010/07/owasp-top-10-for-net-developers-part-3.html">Quebra de Autenticação e da Gestão de Sessões</a></li></ul>Mais artigos sobre os restantes riscos OWASP devem seguir-se.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/07/15/owasp-top-10-para-programadores-net/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Armazenamento de Informações de Sessões Cifradas</title>
		<link>http://webappsec.netmust.eu/2010/07/14/armazenamento-de-informacoes-de-sessoes-cifradas/</link>
		<comments>http://webappsec.netmust.eu/2010/07/14/armazenamento-de-informacoes-de-sessoes-cifradas/#comments</comments>
		<pubDate>Wed, 14 Jul 2010 13:33:36 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[cookies]]></category>
		<category><![CDATA[Php]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[sessões]]></category>
		<category><![CDATA[webappsec]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/07/14/armazenamento-de-informacoes-de-sessoes-cifradas/</guid>
		<description><![CDATA[Aqui fica uma boa dica sobre guardar informação de sessões em PHP, de uma forma cifrada. Vale a pena uma olhadela!


]]></description>
			<content:encoded><![CDATA[<p style="clear: both">Aqui fica uma boa <a href="http://www.rooftopsolutions.nl/blog/storing-encrypted-session-information-in-a-cookie">dica</a> sobre guardar informação de sessões em PHP, de uma forma cifrada. Vale a pena uma olhadela!</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/07/14/armazenamento-de-informacoes-de-sessoes-cifradas/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Apresentação na World Internet Project 2010 (WIP2010)</title>
		<link>http://webappsec.netmust.eu/2010/07/06/apresentacao-na-world-internet-project-2010-wip2010/</link>
		<comments>http://webappsec.netmust.eu/2010/07/06/apresentacao-na-world-internet-project-2010-wip2010/#comments</comments>
		<pubDate>Tue, 06 Jul 2010 10:08:43 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[iscte]]></category>
		<category><![CDATA[OWASP portugal]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[wip]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/07/06/apresentacao-na-world-internet-project-2010-wip2010/</guid>
		<description><![CDATA[O World Internet Project (WIP) é um projecto internacional e colaborativo que olha para o impacto social, político e económico da Internet e de outras novas tecnologias.

O WIP reuniu-se em Lisboa, no ISCTE-IUL, no seu 11º encontro anual, a ter lugar entre 6 e 8 de Julho, e juntou um conjunto de pessoas de todo]]></description>
			<content:encoded><![CDATA[<p style="clear: both">O <a href="http://www.worldinternetproject.net/">World Internet Project (WIP)</a> é um projecto internacional e colaborativo que olha para o impacto social, político e económico da Internet e de outras novas tecnologias.</p>

<p style="clear: both">O WIP <a href="http://www.lini-research.org/np4/wip">reuniu-se em Lisboa</a>, no <a href="http://www.iscte.pt">ISCTE-IUL</a>, no seu 11º encontro anual, a ter lugar entre 6 e 8 de Julho, e juntou um conjunto de pessoas de todo o mundo que discutem alguns dos problemas com a actual Internet.</p>

<p style="clear: both">Estive lá, e fiz uma apresentação muito sucinta de alguns dos problemas da WWW, e do <a href="http://www.owasp.org">OWASP</a>.</p>

<p style="clear: both">Aqui está a apresentação.</p>

<p style="clear: both"><span style=" text-align: center; display: block; margin: 0 auto 10px;"><object id="__sse4691587" height="317" width="380"><param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=wip2-100706043923-phpapp02&#038;stripped_title=is-the-web-at-risk" /><param name="allowFullScreen" value="true" /><param name="allowScriptAccess" value="always" /><embed name="__sse4691587" allowfullscreen="true" type="application/x-shockwave-flash" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=wip2-100706043923-phpapp02&#038;stripped_title=is-the-web-at-risk" allowscriptaccess="always" height="317" width="380"></embed></object></span></p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/07/06/apresentacao-na-world-internet-project-2010-wip2010/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nova versão da ferramenta OWASP JBroFuzz</title>
		<link>http://webappsec.netmust.eu/2010/07/01/nova-versao-da-ferramenta-owasp-jbrofuzz/</link>
		<comments>http://webappsec.netmust.eu/2010/07/01/nova-versao-da-ferramenta-owasp-jbrofuzz/#comments</comments>
		<pubDate>Thu, 01 Jul 2010 23:22:28 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Ferramentas]]></category>
		<category><![CDATA[Fuzzer]]></category>
		<category><![CDATA[http]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[jbrofuzz]]></category>
		<category><![CDATA[segurança]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/07/01/nova-versao-da-ferramenta-owasp-jbrofuzz/</guid>
		<description><![CDATA[Foi lançada uma nova versão da ferramenta JBroFuzz a ser desenvolvida num dos projectos patrocinados pela OWASP.

Ok, mas o que é isto do Fuzzing e para que serve?

Nada melhor do que usar a definição na Wikipedia, que define o Fuzz testing ou fuzzing como sendo uma técnica de testes a software que passa input inválido,]]></description>
			<content:encoded><![CDATA[<p style="clear: both">Foi lançada uma nova versão da ferramenta <a href="http://www.owasp.org/index.php/Category:OWASP_JBroFuzz">JBroFuzz</a> a ser desenvolvida num dos projectos patrocinados pela <a href="http://www.owasp.org/">OWASP</a>.</p>

<p style="clear: both">Ok, mas o que é isto do Fuzzing e para que serve?</p>

<p style="clear: both">Nada melhor do que usar a definição na <a href="http://en.wikipedia.org/wiki/Fuzz_testing">Wikipedia</a>, que <a href="http://en.wikipedia.org/wiki/Fuzz_testing">define</a> o <strong><em>Fuzz testing</em></strong> ou <strong><em>fuzzing</em></strong> como sendo uma técnica de testes a software que passa input inválido, inesperado e aleatório para uma determinada aplicação de software. Se o programa falhar (por exemplo se crashar), é possível detectar os defeitos do mesmo.</p>

<p style="clear: both">No caso específico do JBroFuzz, trata-se de um fuzzer específico para aplicações web. O JBroFuzz pode ser utilizado para enviar pedidos fuzzing para aplicações web, através do protocolo HTTP ou HTTPS. </p>

<p style="clear: both">A ferramenta gera pedidos, envia-os para a aplicação em cause e regista as respostas que recebe de volta. Não tenta identificar se um determinado site é vulnerável ou não, necessitando depois intervenção e análise manual.</p>

<p style="clear: both">Mais uma ferramenta da OWASP, a juntar à colecção de excelentes recursos disponibilizados gratuitamente pela organização. </p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/07/01/nova-versao-da-ferramenta-owasp-jbrofuzz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>10 dicas de segurança para o WordPress</title>
		<link>http://webappsec.netmust.eu/2010/07/01/10-dicas-de-seguranca-para-o-wordpress/</link>
		<comments>http://webappsec.netmust.eu/2010/07/01/10-dicas-de-seguranca-para-o-wordpress/#comments</comments>
		<pubDate>Thu, 01 Jul 2010 16:14:41 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/07/01/10-dicas-de-seguranca-para-o-wordpress/</guid>
		<description><![CDATA[Para quem usa a plataforma WordPress para ter o seu próprio blog na rede, a Smashing Magazine compilou uma série de 10 dicas de segurança que podem ajudar a proteger o seu blog. 

Aqui fica a lista:Prevenir que informação desnecessária seja mostradaForçar a utilização de SSLUsar o .htaccess para proteger o ficheiro wp-configBanir bots e]]></description>
			<content:encoded><![CDATA[<p style="clear: both">Para quem usa a plataforma <a href="http://www.wordpress.org">WordPress</a> para ter o seu próprio blog na rede, a <a href="http://www.smashingmagazine.com/">Smashing Magazine</a> compilou uma série de <a href="http://www.smashingmagazine.com/2010/07/01/10-useful-wordpress-security-tweaks/">10 dicas de segurança</a> que podem ajudar a proteger o seu blog. </p>

<p style="clear: both">Aqui fica a <a href="http://www.smashingmagazine.com/2010/07/01/10-useful-wordpress-security-tweaks/">lista</a>:<br /><ol style="clear: both"><li>Prevenir que informação desnecessária seja mostrada<br /></li><li>Forçar a utilização de SSL<br /></li><li>Usar o .htaccess para proteger o ficheiro wp-config<br /></li><li>Banir bots e utilizadores não desejados<br /></li><li>Proteger o blog WordPress de injecções de scripts<br /></li><li>Lutar contra os usurpadores de conteúdos<br /></li><li>Criar um plug-in para proteger o blog contra pedidos maliciosos de URL<br /></li><li>Remover o número de versão do WordPress<br /></li><li>Alterar o nome do utilizador &#8220;Admin&#8221; que vem configurado por defeito<br /></li><li>Impedir a navegação em directorias<br /></li></ol>Estas <a href="http://www.smashingmagazine.com/2010/07/01/10-useful-wordpress-security-tweaks/">dicas</a> permitem que o seu blog fique um pouco mais seguro.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/07/01/10-dicas-de-seguranca-para-o-wordpress/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Just 4 Meeting</title>
		<link>http://webappsec.netmust.eu/2010/06/18/just-4-meeting/</link>
		<comments>http://webappsec.netmust.eu/2010/06/18/just-4-meeting/#comments</comments>
		<pubDate>Fri, 18 Jun 2010 18:42:03 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[j4m]]></category>
		<category><![CDATA[portugal]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[w3af]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/06/18/just-4-meeting/</guid>
		<description><![CDATA[É já nos próximos dias 25, 26 e 27 que se vai realizar o evento Just 4 Meeting, Information Security Meeting, Workshops and Training Sessions.

Eu vou lá estar&#8230;

Estou particularmente interessado nas seguintes sessões:

100% hands-on W3AFDDos 

Podem consultar a agenda aqui, assim como podem ver o cartaz do evento aqui.

Depois conto como foi.


]]></description>
			<content:encoded><![CDATA[<p style="clear: both">É já nos próximos dias 25, 26 e 27 que se vai realizar o evento <a href="http://www.just4meeting.com/">Just 4 Meeting</a>, Information Security Meeting, Workshops and Training Sessions.</p>

<p style="clear: both">Eu vou lá estar&#8230;</p>

<p style="clear: both"><a href="http://blog.carlosserrao.net/wp-content/uploads/2010/06/Agenda___Just4Meeting.png" class="image-link"><img class="linked-to-original" src="http://blog.carlosserrao.net/wp-content/uploads/2010/06/Agenda___Just4Meeting-thumb.png" height="146" width="380" style=" text-align: center; display: block; margin: 0 auto 10px;" /></a>Estou particularmente interessado nas seguintes sessões:</p>

<ul style="clear: both"><li>100% hands-on W3AF<br /></li><li>DDos <br /></li></ul>

<p style="clear: both">Podem consultar a agenda <a href="http://www.just4meeting.com/agenda">aqui</a>, assim como podem ver o cartaz do evento <a href="http://www.just4meeting.com/wp-content/uploads/2010/06/flyerJ4M.pdf">aqui</a>.</p>

<p style="clear: both">Depois conto como foi.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/06/18/just-4-meeting/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>O estado da segurança das aplicações Web</title>
		<link>http://webappsec.netmust.eu/2010/05/11/o-estado-da-seguranca-das-aplicacoes-web/</link>
		<comments>http://webappsec.netmust.eu/2010/05/11/o-estado-da-seguranca-das-aplicacoes-web/#comments</comments>
		<pubDate>Tue, 11 May 2010 11:44:17 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Estudo]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/05/11/o-estado-da-seguranca-das-aplicacoes-web/</guid>
		<description><![CDATA[O Ponemon Institute, devidamente patrocinado pela Imperva e pela WhiteHat Security (que estão devidamente representados na OWASP) levaram a cabo um estudo alargado sobre a Segurança de Aplicações Web.

O estudo foi conduzido com o objectivo de perceber os riscos de sites de web inseguros e como as organizações estão a lidar com as ameaças internas]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">O <a href="http://www.ponemon.org/index.php">Ponemon Institute</a>, devidamente patrocinado pela <a href="http://www.imperva.com/index.html">Imperva</a> e pela <a href="http://www.whitehatsec.com/home/index.html">WhiteHat Security</a> (que estão devidamente representados na <a href="http://www.owasp.org">OWASP</a>) levaram a cabo um <a href="http://www.slideshare.net/jeremiahgrossman/state-of-web-application-security-by-ponemon-institute">estudo</a> alargado sobre a Segurança de Aplicações Web.</p>

<p style="text-align: justify;">O <a href="http://www.slideshare.net/jeremiahgrossman/state-of-web-application-security-by-ponemon-institute">estudo</a> foi conduzido com o objectivo de perceber os riscos de sites de web inseguros e como as organizações estão a lidar com as ameaças internas e externas. O estudo revela que apesar de muitas organizações terem algumas das suas aplicações críticas de negócio acessíveis através dos seus sites web, as mesmas não conseguem envolver os recursos necessários para garantir a protecção e segurança destas aplicações web que são importantes nas suas operações. Isto é particularmente preocupante se considerarmos que a camada aplicacional é um dos alvos preferidos de atacantes.</p>

<p style="text-align: justify;">O estudo envolveu cerca de 638 empresas dos Estados Unidos e um conjunto de empresas de segurança. O estudo revela que os sites web estão em risco pelos seguintes motivos:<br /><ul style="clear: both"><li>70% dos inquiridos não acreditam que as suas organizações reservem e invistam os recursos suficientes para garantir a segurança e proteger as suas aplicações Web críticas;<br /></li><li>34% de vulnerabilidades urgentes e críticas não são resolvidas;<br /></li><li>38% acreditam que será necessário mais do que 20h de tempo de programação (em média) para resolver uma vulnerabilidade;<br /></li><li>55% dos inquiridos acreditam que os programadores estão demasiado ocupados para responderem aos problemas de segurança detectados.</li></ul></p>

<p style="text-align: justify;">É um estudo muito interessante, e com resultados igualmente interessantes.</p>

<p style="text-align: justify;">Aconselha-se a leitura do mesmo. <a href="http://www.slideshare.net/jeremiahgrossman/state-of-web-application-security-by-ponemon-institute">Aqui</a>.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/05/11/o-estado-da-seguranca-das-aplicacoes-web/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Jarlsberg</title>
		<link>http://webappsec.netmust.eu/2010/05/07/jarlsberg/</link>
		<comments>http://webappsec.netmust.eu/2010/05/07/jarlsberg/#comments</comments>
		<pubDate>Sat, 08 May 2010 01:38:03 +0000</pubDate>
		<dc:creator>Carlos Serrao</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[formação]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[jarlsberg]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[treino]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[webgoat]]></category>

		<guid isPermaLink="false">http://webappsec.netmust.eu/2010/05/07/jarlsberg/</guid>
		<description><![CDATA[Jarlsberg é o seu nome, e é uma aplicação desenvolvida pela Google para demonstrar como funcionam as principais vulnerabilidades em aplicações Web. Como já havia referido por aqui, o gigante da Web parece finalmente ter acordado para o verdadeiro problema de segurança das aplicações Web, e começa a apostar bem forte na protecção das mesmas,]]></description>
			<content:encoded><![CDATA[<p style="clear: both"><a href="http://webappsec.netmust.eu/wp-content/uploads/2010/05/jarlsberg1.png" class="image-link"><img class="linked-to-original" src="http://webappsec.netmust.eu/wp-content/uploads/2010/05/jarlsberg1-thumb.png" height="320" align="left" width="380" style=" display: inline; float: left; margin: 0 10px 10px 0;" /></a><div style="text-align: justify;"><a href="http://jarlsberg.appspot.com/">Jarlsberg</a> é o seu nome, e é uma aplicação desenvolvida pela <a href="http://www.google.com">Google</a> para demonstrar como funcionam as principais vulnerabilidades em aplicações Web. Como já havia referido por aqui, o gigante da Web parece finalmente ter acordado para o verdadeiro problema de segurança das aplicações Web, e começa a apostar bem forte na protecção das mesmas, como uma forma de proteger o seu próprio core business.</div></p>

<p style="text-align: justify;">O Jarlsberg é portanto uma aplicação web inerentemente insegura, um pouco à semelhança do que acontece com o <a href="http://www.owasp.org/index.php/Category:OWASP_WebGoat_Project">Webgoat</a> da <a href="http://www.owasp.org">OWASP</a>, que serve para demonstrar como funcionam os mais diversos ataques a aplicações Web. A ferramenta está organizada em diversos laboratórios de teste, que permitem que alguém possa ir evoluindo no estudos dos mesmos. É possível usar técnicas de <strong><em>black box hacking</em></strong> e de <strong><em>white box hacking</em></strong> para ir explorando as múltiplas vulnerabilidades da aplicação, que vai desde <strong><em>cross-site scripting</em></strong> e <strong><em>cross-site request forgery</em></strong> a perdas de informação, negação de serviços e execução remota de código. </p>

<p style="text-align: justify;">O Jarlsberg funciona integralmente online, sobre o Google <a href="http://code.google.com/appengine/">AppEngine</a>, foi escrito em <a href="http://www.python.org/">Python</a>, e constitui-se assim como excelente recurso de formação e de treino nesta área. Ao longo de diversas lições devidamente explicativas e claras, e com a ajuda da ferramenta da Google, o utilizador irá perceber um pouco melhor todo este contexto de segurança aplicacional para a Web.</p>

<p style="text-align: justify;">Vale a pena ver.</p>

<p><br class="final-break" style="clear: both" /></p>
]]></content:encoded>
			<wfw:commentRss>http://webappsec.netmust.eu/2010/05/07/jarlsberg/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
