<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: E se alguém trocar a sua id do AdSense?</title>
	<atom:link href="http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/feed/" rel="self" type="application/rss+xml" />
	<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/</link>
	<description>Linux, Open-source, Programação e Produtividade</description>
	<pubDate>Thu, 20 Nov 2008 08:47:40 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6</generator>
		<item>
		<title>By: Jonas Abreu</title>
		<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-17170</link>
		<dc:creator>Jonas Abreu</dc:creator>
		<pubDate>Sun, 02 Mar 2008 17:24:21 +0000</pubDate>
		<guid isPermaLink="false">http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-17170</guid>
		<description>Sobre a falha de segurança, testei na última versão do WP e ela parece estar corrigida.</description>
		<content:encoded><![CDATA[<p>Sobre a falha de segurança, testei na última versão do WP e ela parece estar corrigida.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jonas Abreu</title>
		<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-17167</link>
		<dc:creator>Jonas Abreu</dc:creator>
		<pubDate>Sun, 02 Mar 2008 17:16:19 +0000</pubDate>
		<guid isPermaLink="false">http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-17167</guid>
		<description>O bloqueio de código html provavelmente reduz em 100% a possibilidade de um tipo de ataque como esse. O problema é que muitas vezes queremos liberar a utilização de alguns elementos html, como links. Quando isso acontece, precisamos ser capazes de detectar o que queremos deixar. Uma das técnicas que o WP usa é retirar as tags &#60;script&#62;, que não é totalmente segura (outras são usadas pra compensar). O ideal é se manter sempre com a versão mais recente do WP. Mas isso também não garante muita coisa.

Quando escrevi esse post fiz alguns testes em uma instalação de testes que tenho do WP e encontrei uma falha de segurança (não é crítica a ponto de permitir a troca da ID do AdSense, mas dá pra usá-la para roubo de cookies). Já estou entrando em contato com a equipe de segurança do WP para que corrijam, mas até isso ser incorporado ao código ela continuará por aí.

Mas isso não é nem muito culpa deles. Qualquer sistema está vulnerável. Não existe a possibilidade de se construir um sistema 100% seguro.

Quanto a uma matéria sobre prevenção, estou preparando a algum tempo um post sobre segurança. Assim que estiver pronto coloco no ar.

Obrigado pelas visistas!</description>
		<content:encoded><![CDATA[<p>O bloqueio de código html provavelmente reduz em 100% a possibilidade de um tipo de ataque como esse. O problema é que muitas vezes queremos liberar a utilização de alguns elementos html, como links. Quando isso acontece, precisamos ser capazes de detectar o que queremos deixar. Uma das técnicas que o WP usa é retirar as tags &lt;script&gt;, que não é totalmente segura (outras são usadas pra compensar). O ideal é se manter sempre com a versão mais recente do WP. Mas isso também não garante muita coisa.</p>
<p>Quando escrevi esse post fiz alguns testes em uma instalação de testes que tenho do WP e encontrei uma falha de segurança (não é crítica a ponto de permitir a troca da ID do AdSense, mas dá pra usá-la para roubo de cookies). Já estou entrando em contato com a equipe de segurança do WP para que corrijam, mas até isso ser incorporado ao código ela continuará por aí.</p>
<p>Mas isso não é nem muito culpa deles. Qualquer sistema está vulnerável. Não existe a possibilidade de se construir um sistema 100% seguro.</p>
<p>Quanto a uma matéria sobre prevenção, estou preparando a algum tempo um post sobre segurança. Assim que estiver pronto coloco no ar.</p>
<p>Obrigado pelas visistas!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Denis</title>
		<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-17138</link>
		<dc:creator>Denis</dc:creator>
		<pubDate>Sun, 02 Mar 2008 15:34:43 +0000</pubDate>
		<guid isPermaLink="false">http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-17138</guid>
		<description>O simples fato de bloquear o uso de código html (leia-se  por exemplo) em formulários de contato e comentários já reduz muito a chance deste ataque acontecer.</description>
		<content:encoded><![CDATA[<p>O simples fato de bloquear o uso de código html (leia-se  por exemplo) em formulários de contato e comentários já reduz muito a chance deste ataque acontecer.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Felipe</title>
		<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16915</link>
		<dc:creator>Felipe</dc:creator>
		<pubDate>Sat, 01 Mar 2008 23:28:20 +0000</pubDate>
		<guid isPermaLink="false">http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16915</guid>
		<description>Cara... ISSO É MUITO SÉRIO !

Tem alguma matéria mostrando os métodos de bloquear esse javascript ?

Desculpa se é pedir demais, mas você poderia fazer mais uma matéria sobre isso, focando as coisas que podemos fazer para detectar imediatamente, métodos para "evitar" que isso aconteça, o que fazer caso aconteça, e melhor forma de reportar ao Google ?

Valeu mesmo. Nota 10 pra essa matéria!</description>
		<content:encoded><![CDATA[<p>Cara&#8230; ISSO É MUITO SÉRIO !</p>
<p>Tem alguma matéria mostrando os métodos de bloquear esse javascript ?</p>
<p>Desculpa se é pedir demais, mas você poderia fazer mais uma matéria sobre isso, focando as coisas que podemos fazer para detectar imediatamente, métodos para &#8220;evitar&#8221; que isso aconteça, o que fazer caso aconteça, e melhor forma de reportar ao Google ?</p>
<p>Valeu mesmo. Nota 10 pra essa matéria!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Segurança e a injeção de conteúdo em formulários web</title>
		<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16851</link>
		<dc:creator>Segurança e a injeção de conteúdo em formulários web</dc:creator>
		<pubDate>Sat, 01 Mar 2008 18:05:12 +0000</pubDate>
		<guid isPermaLink="false">http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16851</guid>
		<description>[...] injeção de conteúdo em formulários web    “O VidaGeek.net publicou hoje uma matéria chamada E se alguém trocar a sua id do AdSense? que aborda o problema de segurança causado pela possibilidade de inserir javascript numa página [...]</description>
		<content:encoded><![CDATA[<p>[...] injeção de conteúdo em formulários web    “O VidaGeek.net publicou hoje uma matéria chamada E se alguém trocar a sua id do AdSense? que aborda o problema de segurança causado pela possibilidade de inserir javascript numa página [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jonas Abreu</title>
		<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16560</link>
		<dc:creator>Jonas Abreu</dc:creator>
		<pubDate>Fri, 29 Feb 2008 22:09:29 +0000</pubDate>
		<guid isPermaLink="false">http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16560</guid>
		<description>O Javascript teria a ID, mas nem é muito complicado você criar um ID fake no AdSense e receber por cheque em uma caixa postal anônima.... Sem contar que o verdadeiro problema é você detectar que isso está acontecendo. O cara pode simplesmente resolver roubar 5% do lucro. Um golpe praticamente indetectavel.

Obrigado pelas visitas!</description>
		<content:encoded><![CDATA[<p>O Javascript teria a ID, mas nem é muito complicado você criar um ID fake no AdSense e receber por cheque em uma caixa postal anônima&#8230;. Sem contar que o verdadeiro problema é você detectar que isso está acontecendo. O cara pode simplesmente resolver roubar 5% do lucro. Um golpe praticamente indetectavel.</p>
<p>Obrigado pelas visitas!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Meerstempel Badist</title>
		<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16529</link>
		<dc:creator>Meerstempel Badist</dc:creator>
		<pubDate>Fri, 29 Feb 2008 17:10:15 +0000</pubDate>
		<guid isPermaLink="false">http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16529</guid>
		<description>Não sabia que isso era possível, doidera mesmo, temos que ficar viajando isso agora é tenso.</description>
		<content:encoded><![CDATA[<p>Não sabia que isso era possível, doidera mesmo, temos que ficar viajando isso agora é tenso.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Rafael Dx7</title>
		<link>http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16501</link>
		<dc:creator>Rafael Dx7</dc:creator>
		<pubDate>Fri, 29 Feb 2008 15:58:14 +0000</pubDate>
		<guid isPermaLink="false">http://vidageek.net/2008/02/29/e-se-alguem-trocar-a-sua-id-do-adsense/#comment-16501</guid>
		<description>no javascript injetado não tinha o id do espertão? se tiver não poderia acontecer uma denúncia ao google? com este script pronto ele deve estar fazendo isso em muitos lugares. 

o problema é que se ele fosse mais inteligente as chances de ser descoberto seriam bem menores. o mais engraçado é que eles semprem cometem o mesmo erro. bom pra nós!</description>
		<content:encoded><![CDATA[<p>no javascript injetado não tinha o id do espertão? se tiver não poderia acontecer uma denúncia ao google? com este script pronto ele deve estar fazendo isso em muitos lugares. </p>
<p>o problema é que se ele fosse mais inteligente as chances de ser descoberto seriam bem menores. o mais engraçado é que eles semprem cometem o mesmo erro. bom pra nós!</p>
]]></content:encoded>
	</item>
</channel>
</rss>
