Code Search: Novas ameaças de segurança

Como já era de se esperar a estréia do Google Code Search trouxe inúmeras novas oportunidades de crackers buscarem obter informações como senhas de sites alheios.

Em forma de pesquisa algumas pessoas buscaram obter acesso a senhas alheias utilizando expressões regulares no code search. No exemplo foi utilizada uma busca que retorna senhas de banco de dados de blogs do tipo wordpress.

Não! o Google não cometeu uma falha e esta indexando de alguma forma arquivos de configuração, como já demostrei arquivos .php não mostram seu código fonte na web. O problema esta um pouco mais além e na verdade é culpa de más práticas de desenvolvedores.

Como fugir destes problemas?

1. Não user arquivos .inc para configurações - ok esta é velha mas vale ainda, se você utilizar um arquivo desta extesão ele é indexado e visto como um arquivo de texto, use sempre .inc.php ou .inc.asp

2. Não armazene cópias em arquivos ZIP - Não só zip como qualquer outra forma de arquivo compactado, por um motivo simples, são estes arquivos que o Google Code Search esta indexando e disponibilizando em sua busca, ou seja, se vc tiver um backup do seu site em zip guardada lá e o google achar… sua configuração esta exposta.

Esta são duas dicas básicas que na verdade já deviam valer antes do Code Search, mas fica ai a recomendação para que não tenham problemas. Alguns comentpários já estao por aqi com string para busca de senhas em ASP e outras linguagens.

comments powered by Disqus

Related Posts

Iterating over life with SPL Iterators I: Directories

Iterating over life with SPL Iterators I: Directories

  • October 8, 2009

In the past i have already talked about SPL and how it makes PHP Developers’ life a breeze, since then i have felt a lack of SPL recipes around the web, if you are getting into SPL now, using some of the available classes can be a real mystery, so I decided to add more posts to google’s list of SPL articles.

Read More
php|tek 2009: The community in action

php|tek 2009: The community in action

  • June 1, 2009

This year I was abel to attended the 2009 php|tek conference in Chicago.

Read More
Análise: Facebook - The Missing Manual

Análise: Facebook - The Missing Manual

  • March 31, 2008

Facebook: The Missing ManualQuando recebi este livro da O’Reilly, confesso que estava com um “pé atras” achando que não seria algo útil. Se era pra aprender a usar o facebook, porque não apenas ficar clicando até aprender? Mas o livro mostra o outro lado do facebook, dando uma visão de usuário avançado para o novato, acelerando este processo de aprendizado e montando uma caixa de ferramentas maior para o mesmo, e até em alguns casos surpreendendo o usuário avançado com novidades.

O livro começa dando uma explicação aos leigos com uma visão bem geral do que é e como funciona o facebook, e neste ponto já começa a dar algumas dicas interessantes de como usar o facebook profissionalmente. O autor realmente posiciona o leitor sobre o que o livro trata, deixando claro ser um livro que clareia as idéias sobre o facebook e faz recomendações de segurança e uso.

Read More