Comentários sobre: FUD: cuidado, o Google pode invadir seu blog! https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/ HTML5, CSS, Tableless, Desenvolvimento Web, Python, Linux Fri, 18 May 2018 21:50:16 +0000 hourly 1 Por: Google não ajuda a descobrir senhas de blogs | Rafael Bernard Araujo https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-76993 Fri, 18 May 2018 21:50:16 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-76993 […] segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, […]

]]>
Por: Manthonioz https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5021 Tue, 08 Dec 2009 11:30:08 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5021 Só faltava mais essa.O que podemos fazer.

]]>
Por: Blog da Maysa https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5020 Tue, 27 Nov 2007 12:40:12 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5020 Senha do WordPress em perigo…

Google ajuda a descobrir senhas de blogs
Quinta-feira, 22 de novembro de 2007 – 11h36
Pesquisador de Cambridge descobriu que o buscador pode decodificar senhas do WordPress.
Steven J. Murdoch, do departamento de segurança da universidade inglesa, publ…

]]>
Por: Maysa https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5019 Tue, 27 Nov 2007 12:32:27 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5019 Ótimo texto, Élcio. Vou editar a notícia que passei em meu blog.

Maysa

]]>
Por: Wagner Elias https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5018 Mon, 26 Nov 2007 18:21:04 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5018 Boa tarde pessoal.

Na verdade isto não pode ser considerado uma vulnerabilidade, pois, é muito mais uma definição simples de arquitetura que uma falha.

O fato de os hashs gerados não possuir salt é uma fraquesa. Pois o hash pode ser identificado. Por exemplo usando uma Rainbow Table (http://en.wikipedia.org/wiki/Rainbow_table) um hash sem salt pode ser identificado sem computadores com alto processamento.

Concordo que o Google nesta história não tem nada ver mas, que existe uma fraquesa no sistema de autenticação existe. Ainda mais com esta falha (http://br-linux.org/linux/bugtraq-bug-do-wordpress-afeta-ate-mesmo-a-versao-corrente) o potencial aumenta muito.

]]>
Por: ASPECTO.Net - Notícias » Google não ajuda a descobrir senhas de blogs https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5017 Mon, 26 Nov 2007 15:53:22 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5017 […] segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, […]

]]>
Por: Google não ajuda a descobrir senhas de blogs | Rafael Bernard Araújo https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5016 Mon, 26 Nov 2007 15:50:58 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5016 […] segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, […]

]]>
Por: De Tudo Um Pouco » Leigos, tremei! https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5015 Mon, 26 Nov 2007 15:37:44 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5015 […] A Info volta-e-meia pisa na bola. Recentemente ela espalhou essa notícia que deve ter apavorado metade dos blogueiros amadores que usam WordPress, como esse que vos fala. Felizmente, Rafa, meu clone, amigo, consultor para assuntos informáticos e parceiro de projetos, me esclareceu na hora: a verdade dos fatos está aqui. […]

]]>
Por: felipe tonello https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5014 Mon, 26 Nov 2007 15:32:11 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5014 nao funciona tag html =(

]]>
Por: felipe tonello https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5013 Mon, 26 Nov 2007 15:31:35 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5013 Esse negocio de tentar hash igual é bobeira… como o Élcio provou, é um probabilidade entre 1/25616 = 2.938735877055718769×10-39

Quer dizer, algo inviável.. é mais fácil o cara usar um bruteforce para descobrir num 486 do que achar uma senha do gênero: ‘f4p12Er’

]]>
Por: Daniel Luz https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5012 Sat, 24 Nov 2007 00:20:07 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5012 Tudo bem, Murilo, foi só uma confusão. Estranhei você estar propondo isso, por isso que não parti já “acusando” você 🙂
E quanto ao ataque de dicionário, aí entra a questão do salting. O invasor precisaria de um tanto de sorte pra encontrar em alguma tabela ou no Google a senha com o mesmo salting que você usou. E se cada senha tiver um salt diferente, então, torna-se inviável até mesmo ele construir uma tabela para consulta para aplicar a todas as senhas ao mesmo tempo, ou sequer deduzir que duas pessoas, por terem o mesmo hash, têm a mesma senha.

]]>
Por: Murilo https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5011 Fri, 23 Nov 2007 22:35:27 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5011 Daniel, não fiz essa proposta não. Muito pelo contrário aliás, proponho que a WordPress corrija isso =].
E boa observação Élcio, realmente o cara ia ter que ter uma “mega sorte” para achar um hash correspondente. Mas e se tiver muitas hashs de senhas expostas?
Pegar os hashs que ele encontrou pelo Google e procurar nos dicionários deles?
Isso seria muito fácil, não? Bom, talvez não achem. Talvez todos os hashs expostosque acharem pelo Google não tenham encontrado o valor mas, vai saber né?
Como eu disse. WordPress é muito visada. É uma coisa grande. Muita gente iria querer fazer o que não presta.
Abraço.

]]>
Por: Micael https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5010 Fri, 23 Nov 2007 19:11:46 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5010 Li esse texto na info, fui curioso olhar o site do cara e me surpreendi com essa coisa.

Por isso deixei de ser assinante da revista. Não parece nada profissional.

parece uma equipe especializada em sensacionalismo, querem derrubar a excelente fama do wordpress?

]]>
Por: felipe tonello https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5009 Fri, 23 Nov 2007 15:54:14 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5009 Ótimo texto elcio!
O cara la do light blue viaja..
Ele escreve um artigo daquele só pra pagar de cracker porque é um lammer total…

Abraços,

]]>
Por: Davis Sousa https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5008 Fri, 23 Nov 2007 15:08:19 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5008 Ainda bem que minha senha não é banana… 😛

]]>
Por: Elcio https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5007 Fri, 23 Nov 2007 01:45:48 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5007 Murilo, uma em cada 25616 strings vai ter o mesmo hash de Xbanana43.

Duvido que alguém tenha um dicionário para ataque com 25616 palavras. Ou que o Google tenha indexado tantos hashs md5 assim.

25616 = 340.282.366.920.938.463.463.374.607.431.768.211.456

Se cada palavra ocupar um único byte, e você gravar esse dicionário em HDs de 1 Terabyte, e empilhar essas hds uma em cima da outra, a pilha teria 6 trilhões de trilhões de quilômetros de altura.

Se, hipotéticamente, houvesse um dicionário tão grande assim, e o supercomputador do atacante conseguisse calcular 1 trilhão de hashs por segundo, ele levaria dez bilhões de trilhões de anos para processar o dicionário todo. O que é um milhão de vezes maior que a idade que os cientistas dizem ter o universo.

Não acho que isso possa ser considerado “um erro grave”.

]]>
Por: Daniel Luz https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5006 Fri, 23 Nov 2007 01:32:36 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5006 Não entendi muito bem o que você quis dizer, Murilo… você propõe então guardar a senha inalterada no banco? É bem melhor correr o risco de alguém acertar uma senha por uma infeliz colisão de hashes que correr o risco de alguém se apropriar dos dados de seu banco e assim automaticamente saber todas as senhas que estão ali, o que é agravado ainda mais pelo fato da grande maioria dos usuários reaproveitar senhas.

MD5, que não é um bom algoritmo para senhas, já usa 128 bits, ou seja, são 2^128 (um número de 39 dígitos) valores diferentes. Este espaço é maior que o de todas as senhas possíveis com menos de 20 caracteres usando todos os caracteres imprimíveis ASCII. Quais são as chances práticas de haver uma colisão entre duas senhas?

Hashes ainda podem ser aprimorados usando salting, como o Cris Dias propôs. Assim, mesmo se seu banco de dados cair em mãos erradas e alguma senha for a princípio fácil de se quebrar, um bom salt torna inviável ter alguma tabela precomputada de hashes de um dicionário. E, se o ofensor não souber qual é o salt aplicado, mesmo conseguindo computar alguma expressão que dê o mesmo hash, há chances desta não ser a expressão original, e assim continuar impossível tanto logar na conta quanto saber a verdadeira senha do usuário.

]]>
Por: Murilo https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5005 Thu, 22 Nov 2007 22:31:57 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5005 Faltou você mencionar que hashs md5 por ter um formato que é de ter 32 caracteres (que é limitado) para cada string (que não são limitadas), pode ter várias strings que retornam o mesmo hash md5.
Assim se sua senha é Xbanana43 o hash criado é 6602bdb9ebad43ec164de0eb6be967ee, mas muitas strings diferentes podem retornar o mesmo hash.
Por exemplo pode constar uma string “nadaaver” (só um exemplo) com o mesmo hash do Xbanana43 no dicionário, de forma que, se o cara digitar seu login e nadaaver (que ele achou no dicionário com) e o algoritmo do wordpress transformar nadaaver para hash md5 e comparar com o que está no banco, vai conseguir logar e nem precisa saber sua senha.
Então isso, por se tratar de WordPress, uma coisa que é bastante visada, pode ser considerado um erro grave.
Abraço.

]]>
Por: Marcel https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5004 Thu, 22 Nov 2007 21:28:46 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5004 bom artigo, também tinha lido isso da info, manda o link desse seu para eles..
também sugiro ler o artigo do slashdot sobre isso, nos comentarios o pessoal fala que a culpa é do usuário que colocou uma senha comum onde pode-se encontrar hashes dela no google ou em sites que tem lista de hash (chegam até a dar o link do dito site)
e também culpa do wordpress por não usar salted hash..
na minha opinião primeiro o usuário não deveria usar senhas comuns, segundo o wordpress deveria salt o hash e depois não deveria nem usar md5 visto que o proprio algoritimo já foi quebrado

]]>
Por: danielevsilva https://elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5003 Thu, 22 Nov 2007 18:12:31 +0000 http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-5003 ¬¬ *medo

]]>