{"id":190,"date":"2010-09-21T12:40:37","date_gmt":"2010-09-21T15:40:37","guid":{"rendered":"http:\/\/www.universolivre.net.br\/blog\/?p=190"},"modified":"2010-09-21T12:40:37","modified_gmt":"2010-09-21T15:40:37","slug":"twitter-sofre-ataque-xss","status":"publish","type":"post","link":"https:\/\/www.universolivre.com.br\/?p=190","title":{"rendered":"Twitter sofre ataque XSS"},"content":{"rendered":"<p>Impressionante como cada tecnologia que se cria logo se usa alguma ferramenta para o mal. Isso acontece em todas as \u00e1reas, desde sistemas operacionais at\u00e9 simples <em>APIs <\/em>de sites de relacionamento.<\/p>\n<p>A \u00faltima v\u00edtima, hoje pela manh\u00e3, foi o microblog Twitter, que teve um ataque que partiu do usu\u00e1rio <a href=\"http:\/\/twitter.com\/test_nau\" target=\"_blank\">@test_nau<\/a> e foi confirmado pela equipe do Twitter pr\u00f3ximo \u00e0s 11 horas de hoje (hor\u00e1rio de Bras\u00edlia).<\/p>\n<p>O <em>script<\/em> de site transverso (<em>Cross-Site Script<\/em> ou <em>XSS<\/em>) \u00e9 uma fun\u00e7\u00e3o bem legal, onde tu podes rodar um script que est\u00e1 hospedado em outro site dentro de teu blog, por exemplo, e \u00e9 muito usado para divulga\u00e7\u00f5es virais utilizando-se sites de relacionamento (como <em>Orkut<\/em>, <em>Facebook<\/em>, <em>Twitter<\/em> e outros). Gra\u00e7as a essa tecnologia, pessoas n\u00e3o precisam ser programadores ou terem acesso direto \u00e0 hospedagem do site para inclu\u00edrem fun\u00e7\u00f5es legais aos seus blogs ou sites, como, por exemplo, meu <em>post<\/em> sobre o <a href=\"http:\/\/www.universolivre.net.br\/blog\/2010\/08\/14\/um-dia-para-comemorar-o-projeto-debian\/\">DebianDay<\/a> deste ano, onde rodo um script hospedado em outro site para fazer os bal\u00f5es festivos do Debian.<\/p>\n<p>No entanto, isso abre uma brecha de seguran\u00e7a, como ocorreu no <em>Twitter<\/em>, pois o <em>script<\/em> pode ser malicioso. E no caso no <em>Twitter<\/em> foi mais f\u00e1cil, pois grande parte das pessoas utilizam a interface Web para colocar seus <em>&#8220;O que estou fazendo?&#8221;<\/em>, logados e com toda a interface bem conhecida \u00e0 disposi\u00e7\u00e3o de quem conhece a ferramenta como programador. Criar um <em>script<\/em> que force os leitores a <em>retwittar<\/em> tornou-se algo simples.<\/p>\n<p>Mas o ocorrido hoje pela manh\u00e3 exp\u00f5e algo muito mais grave, pois esse <em>script<\/em> inocente que obriga os usu\u00e1rios do <em>Twitter<\/em> a <em>retwittar<\/em> uma mensagem poderia, por exemplo, fazer com que a m\u00e1quina do usu\u00e1rio fosse infectada por algum v\u00edrus, gerar mensagens de <em>spam<\/em> sem controle ou at\u00e9 capturar dados particulares das v\u00edtimas.<\/p>\n<p>Felizmente a equipe de desenvolvimento do <em>Twitter<\/em> agiu rapidamente e acabou com a possibilidade de <em>XSS<\/em> nos <em>twits<\/em>. Ganha-se em seguran\u00e7a, mas perde-se parte da capacidade de divulga\u00e7\u00e3o viral que tornou essa ferramenta t\u00e3o conhecida. Como dizia o tio do Piter Parcker: <em>&#8220;Grandes poderes requerem grande responsabilidade&#8230;&#8221;<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Impressionante como cada tecnologia que se cria logo se usa alguma ferramenta para o mal. Isso acontece em todas as \u00e1reas, desde sistemas operacionais at\u00e9 simples APIs de sites de relacionamento. A \u00faltima v\u00edtima, hoje pela manh\u00e3, foi o microblog Twitter, que teve um ataque que partiu do usu\u00e1rio @test_nau e foi confirmado pela equipe &hellip; <a href=\"https:\/\/www.universolivre.com.br\/?p=190\" class=\"more-link\">Continuar lendo <span class=\"screen-reader-text\">Twitter sofre ataque XSS<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[],"class_list":["post-190","post","type-post","status-publish","format-standard","hentry","category-web"],"_links":{"self":[{"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=\/wp\/v2\/posts\/190"}],"collection":[{"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=190"}],"version-history":[{"count":0,"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=\/wp\/v2\/posts\/190\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=190"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=190"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.universolivre.com.br\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=190"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}