<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
		xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>PHPSP.org.br &#187; segurança</title>
	<atom:link href="http://phpsp.org.br/tag/seguranca/feed/" rel="self" type="application/rss+xml" />
	<link>http://phpsp.org.br</link>
	<description>Grupo de Desenvolvedores de PHP de São Paulo</description>
	<lastBuildDate>Thu, 26 Jan 2012 16:08:17 +0000</lastBuildDate>
	<language>pt-br</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<copyright>2006-2009 </copyright>
	<managingEditor>admin@phpsp.org.br (PHPSP.org.br)</managingEditor>
	<webMaster>admin@phpsp.org.br (PHPSP.org.br)</webMaster>
	<category>php</category>
	<ttl>1440</ttl>
	<image>
		<url>http://phpsp.org.br/wp-content/uploads/2009/03/phpspcast-cover-art-144x144.gif</url>
		<title>PHPSP.org.br</title>
		<link>http://phpsp.org.br</link>
		<width>144</width>
		<height>144</height>
	</image>
	<itunes:subtitle>PHP à Paulista!</itunes:subtitle>
	<itunes:summary>Um podcast bem humorado sobre PHP e assuntos relacionados. Baseado no PHPSP, em cada episódio do Podcast são reunidos convidados novos para conversar sobre um assunto relacionado ao PHP de forma descontraida e informativa.</itunes:summary>
	<itunes:keywords>php, phpsp, brasil</itunes:keywords>
	<itunes:category text="Technology" />
	<itunes:category text="Technology">
		<itunes:category text="Software How-To" />
	</itunes:category>
	<itunes:category text="Technology">
		<itunes:category text="Podcasting" />
	</itunes:category>
	<itunes:author>PHPSP.org.br</itunes:author>
	<itunes:owner>
		<itunes:name>PHPSP.org.br</itunes:name>
		<itunes:email>admin@phpsp.org.br</itunes:email>
	</itunes:owner>
	<itunes:block>no</itunes:block>
	<itunes:explicit>no</itunes:explicit>
	<itunes:image href="http://phpsp.org.br/wp-content/uploads/2009/03/phpspcast-coverart-generic.png" />
		<item>
		<title>Desinformação na midia: PHP rotulado de vírus</title>
		<link>http://phpsp.org.br/2011/07/desinformacao-na-midia-php-rotulado-de-virus/</link>
		<comments>http://phpsp.org.br/2011/07/desinformacao-na-midia-php-rotulado-de-virus/#comments</comments>
		<pubDate>Fri, 29 Jul 2011 20:12:47 +0000</pubDate>
		<dc:creator>Rafael Dohms</dc:creator>
				<category><![CDATA[Artigos]]></category>
		<category><![CDATA[Comunidade]]></category>
		<category><![CDATA[erros da midia]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[segurança]]></category>

		<guid isPermaLink="false">http://phpsp.org.br/?p=1979</guid>
		<description><![CDATA[Jornal Hoje exibiu hoje uma matéria que rotula urls terminadas em .php como virus.  a reação da comunidade foi imediata, posts e manifestações surgiram logo em seguida e a hastag #phpvirus foi rapidamente colocada no Trending Topics do Twitter. Veja a história completa neste post e a matéria que causou toda reação aqui. O que você [...]]]></description>
			<content:encoded><![CDATA[<p>Jornal Hoje exibiu hoje uma matéria que rotula urls terminadas em .php como virus.  a reação da comunidade foi imediata, posts e manifestações surgiram logo em seguida e a hastag #phpvirus foi rapidamente colocada no Trending Topics do Twitter.</p>
<p>Veja a história completa neste <a href="http://blog.rafaeldohms.com.br/2011/07/29/desinformacao-na-midia-php-rotulado-como-virus/?lang=pt-br">post</a> e a matéria que causou toda reação <a href="http://g1.globo.com/jornal-hoje/noticia/2011/07/saiba-como-nao-cair-na-armadilha-de-mensagens-eletronicas-falsas.html">aqui</a>.</p>
<p><strong>O que você pode fazer?</strong></p>
<p>Entre neste <a href="http://www.peticaopublica.com.br/?pi=PHPJHOJE">abaixo assinado</a> que exige uma retratação da Rede Globo e deixe seu nome. Vamos unir a comunidade PHP e evitar esta desinformação e mancha do nosso trabalho.</p>
<div></div>
<div class="wp-about-author-containter-top" style="background-color:#FFF;"><div class="wp-about-author-pic"><img alt='' src='http://0.gravatar.com/avatar/4c678b5f99c982a1acf01be4b37efb8d?s=100&amp;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D100&amp;r=G' class='avatar avatar-100 photo' height='100' width='100' /></div><div class="wp-about-author-text"><h3><a href='http://phpsp.org.br/author/rdohms/' title='Rafael Dohms'>Rafael Dohms</a></h3><p>Rafael Dohms é um Evangelista PHP e membro ativo da Comunidade PHP. Ele ajudou na fundação de dois Grupos de Usuários de PHP ao longo do tempo e hoje compatilha a coordenação do PHPSP. Desenvolvedor, gamer e apaixonado por código ele também é host do primeiro podcast de PHP do Brasil: PHPSPCast.

Atualmente ele trabalha na equipe SWAT do grupo MIH, uma equipe de experts que fornecem conhecimento técnico para o grupo além de trabalhar com P&amp;D buscando novos nichos da internet e tecnologia. Seu papel como Desenvolvedor Sênior é codar, treinar e auxiliar outras empresas e se divertir enquanto faz isso.</p><p><a href='http://www.rafaeldohms.com.br' title='Rafael Dohms'>Website</a> - <a href='http://www.twitter.com/rdohms' title='Rafael Dohmson Twitter'>Twitter</a> - <a href='http://phpsp.org.br/author/rdohms/' title='More posts by Rafael Dohms'>More Posts</a> </p></div></div>]]></content:encoded>
			<wfw:commentRss>http://phpsp.org.br/2011/07/desinformacao-na-midia-php-rotulado-de-virus/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Protegendo seu sistema contra ataques CSRF</title>
		<link>http://phpsp.org.br/2011/07/protegendo-seu-sistema-contra-ataques-csrf/</link>
		<comments>http://phpsp.org.br/2011/07/protegendo-seu-sistema-contra-ataques-csrf/#comments</comments>
		<pubDate>Thu, 07 Jul 2011 13:16:05 +0000</pubDate>
		<dc:creator>Kinn Coelho Julião</dc:creator>
				<category><![CDATA[Artigos]]></category>
		<category><![CDATA[Artigos de Convidados]]></category>
		<category><![CDATA[Comunidade]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[segurança]]></category>

		<guid isPermaLink="false">http://phpsp.org.br/?p=1833</guid>
		<description><![CDATA[Ataques CSRF ocorrem em várias aplicações web, eu gostaria de apresentar uma solução para este problema neste artigo, mas antes de mais nada aproveito para me apresentar, sou Kinn Coelho Juliao O que são ataques CSRF? CSRF é um ataque que força um usuário final à executar ações indesejadas em uma aplicação web em que ele(a) [...]]]></description>
			<content:encoded><![CDATA[<p>Ataques CSRF ocorrem em várias aplicações web, eu gostaria de apresentar uma solução para este problema neste artigo, mas antes de mais nada aproveito para me apresentar, sou <a href="http://www.linkedin.com/in/kinncj">Kinn Coelho Juliao</a></p>
<h2><strong>O que são ataques CSRF?</strong></h2>
<p><strong></strong>CSRF é um ataque que força um usuário final à executar ações indesejadas em uma aplicação web em que ele(a) está autenticado no momento. Com uma pequena ajuda da engenharia social (como enviar um link por e-mail ou chat), um atacante pode forçar os usuários de uma aplicação web para executar ações de escolha do atacante. Um CSRF  bem sucedido, pode comprometer os dados e funcionamento do usuário final caso o mesmo seja um usuário comum ao sistema. Se o usuário final for administrador, isso pode comprometer a aplicação Web inteira.<br />
<strong></strong></p>
<h2><strong>Exemplos de ataques</strong></h2>
<p><strong></strong>Como funciona o ataque? Há inúmeras maneiras em que um usuário final pode ser levado a carga de informações ou enviar informação para uma aplicação web. A fim de executar um ataque, devemos primeiro entender como gerar um pedido malicioso para a nossa vítima executar.</p>
<p>Vejamos o seguinte exemplo: Alice deseja transferir R$ 100,00 a João usando banco.com.br.  O pedido gerado por Alice será semelhante ao seguinte:</p>
<pre class="brush: plain; title: ; notranslate">
POST http://banco.com.br/transfer.do
HTTP/1.1.........Content-Length: 19;
acct=JOAO&amp;amount=100
</pre>
<p>No entanto, percebe que Maria da mesma aplicação web irá executar a mesma transferência usando parâmetros de URL da seguinte forma:</p>
<pre class="brush: plain; title: ; notranslate">
GET http://banco.com.br/transfer.do?acct=JOAO&amp;amount=100
HTTP/1.1
</pre>
<p>Maria decide agora para explorar esta vulnerabilidade de aplicações web usando Alice como sua vítima. Maria primeiro constrói a seguinte URL, que vai transferir R$ 100.000,00 da conta de Alice à sua conta:</p>
<pre class="brush: plain; title: ; notranslate">http://banco.com.br/transfer.do?acct=MARIA&amp;amount=100000</pre>
<p>Agora que seu pedido mal-intencionado é gerado, Maria  tem truque para apresentar o pedido. O método mais básico é o de enviar um e-mail HTML para Alice contendo o seguinte:</p>
<pre class="brush: xml; title: ; notranslate">
&lt;a href=&quot;http://banco.com.br/transfer.do?acct=MARIA&amp;amount=100000&quot;&gt;
Veja minhas fotos do Orkut!
&lt;/a&gt;
</pre>
<p>Supondo que Alice esta autenticada com a aplicação, quando ela clica no link, a transferência de R$ 100.000 para a conta de Maria irá ocorrer.</p>
<p>No entanto, Maria percebe que se Alice clica no link, em seguida, Alice vai notar que a transferência ocorreu.</p>
<p>Por isso, Maria decide esconder o ataque em uma imagem de zero bytes:</p>
<pre class="brush: xml; title: ; notranslate">&lt;/pre&gt;
&lt;img src=&quot;http://banco.com.br/transfer.do?acct=MARIA&amp;amount=100000&quot; alt=&quot;&quot; width=&quot;1&quot; height=&quot;1&quot; border=&quot;0&quot; /&gt;
&lt;pre&gt;</pre>
<p>Se essa tag de imagem for incluída no e-mail, Alice só vê uma pequena caixa que indica que o navegador não pode processar a imagem. No entanto, o navegador continua a enviar a solicitação para banco.com.br sem qualquer indicação visual de que atransferência tenha ocorrido.</p>
<p>Este exemplo, pode ocorrer em qualquer aplicação que não possua tratamento no controle de formulários e/ou outros meios de entrada de dados.</p>
<p>Podemos ver um exemplo de como prevenir isto em outro exemplo abaixo:<br />
<strong></strong></p>
<h2><strong>O que fazer?</strong></h2>
<p><strong></strong>Ações em sites estão sempre associados com formulários &#8211; login, transferência de fundos ou postar um comentário no blog. Nossa solução para o problema de CSRF é gerar uma chave única quando o usuário visita a página com o formulário-lo. Vamos definir esta chave na $_SESSION, bem como um campo hidden no formulário. Quando o formulário for enviado, vamos verificar a chave armazenada na sessão e a chave enviada pelo formulário. Se eles são os mesmos então nós sabemos que o usuário submeteu nosso formulário. Se eles não são iguais (ou a $_SESSION está vazia), então sabemos que algo nocivo está acontecendo e nós podemos seguramente redirecionar o usuário (e não tomar nenhuma ação).</p>
<pre class="brush: php; title: ; notranslate">
session_start ();

 // Se o formulário foi enviado ..
 if (isset ($_POST['submit']))
 {  // Verificar os marcadores
     if ($_SESSION[&quot;csrfToken '] == $_POST[' csrfToken '])
     {
         echo &quot;form do bem&quot;;
     }   else   {
         echo &quot;Ops, solicitação não permitida&quot;; exit;
     }
 }   else  { // Gerar o token

     $Token = md5 (uniqid (rand (), true));

     // Definir o token como uma sessão
     $_SESSION['CsrfToken'] = $ token;

     // O nosso formulário com o campo oculto
     $ Form = '&lt;/pre&gt;
&lt;form action=&quot;&quot; method=&quot;POST&quot;&gt;  Conta: &lt;input type=&quot;text&quot; name=&quot;account&quot; /&gt;
   Valor: &lt;input type=&quot;text&quot; name=&quot;amount&quot; /&gt;
   &lt;input type=&quot;hidden&quot; name=&quot;csrfToken&quot; value=&quot;'.$token.'&quot; /&gt;   &lt;input type=&quot;submit&quot; name=&quot;submit&quot; value=&quot;Enviar Bufunfa&quot; /&gt; &lt;/form&gt;
&lt;pre&gt;
 ';

     echo $form;
 }
</pre>
<p>Podemos acrescentar um nível adicional de segurança, certificando-se o usuário veio a partir da página que contém o formulário.</p>
<pre class="brush: php; title: ; notranslate">
// Antes da verificação CSRF
if (! $_SERVER['HTTP_REFERER'] == 'http://banco.com.br/formulario/transferencia/enviar.php)
{
    echo &quot;Solicitação mal formada&quot;;  exit;
}
</pre>
<p>Obrigado pela atenção espero ter ajudado.</p>
<div class="wp-about-author-containter-top" style="background-color:#FFF;"><div class="wp-about-author-pic"><img alt='' src='http://1.gravatar.com/avatar/75eedc3e323654f396a318feea82d603?s=100&amp;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D100&amp;r=G' class='avatar avatar-100 photo' height='100' width='100' /></div><div class="wp-about-author-text"><h3><a href='http://phpsp.org.br/author/kinncj/' title='Kinn Coelho Julião'>Kinn Coelho Julião</a></h3><p>http://linkedin.com/in/kinncj</p><p><a href='http://instrutordephp.com.br' title='Kinn Coelho Julião'>Website</a> - <a href='kinncj' title='Kinn Coelho Juliãoon Twitter'>Twitter</a> - <a href='kinncj' title='Kinn Coelho Julião on Facebook'>Facebook</a> - <a href='http://phpsp.org.br/author/kinncj/' title='More posts by Kinn Coelho Julião'>More Posts</a> </p></div></div>]]></content:encoded>
			<wfw:commentRss>http://phpsp.org.br/2011/07/protegendo-seu-sistema-contra-ataques-csrf/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>PHPSPCast #2: Segurança, não programe sem ela!</title>
		<link>http://phpsp.org.br/2009/07/phpspcast-2-seguranca-nao-programe-sem-ela/</link>
		<comments>http://phpsp.org.br/2009/07/phpspcast-2-seguranca-nao-programe-sem-ela/#comments</comments>
		<pubDate>Tue, 28 Jul 2009 17:11:45 +0000</pubDate>
		<dc:creator>Rafael Dohms</dc:creator>
				<category><![CDATA[PHPSPCast]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://phpsp.org.br/?p=761</guid>
		<description><![CDATA[Após um longo periodo de turbulencia estamos de volta com um cast repleto de informações. Desta vez nos reunimos com Er Galvão Abott, líder do PHPBR e Diretor de Conteudo da PHP Conference Brasil para comentar um assunto chave para qualquer desenvolvedor, Segurança. Acompanhe enquanto comentamos estatisticas de segurança da internet, formas diferentes de atacar/defender [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://phpsp.org.br/wp-content/uploads/2009/07/episodio-2.gif"><img class="alignright size-full wp-image-758" title="PHPSPCast #2: Segurança" src="http://phpsp.org.br/wp-content/uploads/2009/07/episodio-2.gif" alt="PHPSPCast #2: Segurança" /></a></p>
<p style="text-align: left;">Após um longo periodo de turbulencia estamos de volta com um cast repleto de informações. Desta vez nos reunimos com Er Galvão Abott, líder do PHPBR e Diretor de Conteudo da PHP Conference Brasil para comentar um assunto chave para qualquer desenvolvedor, Segurança. Acompanhe enquanto comentamos estatisticas de segurança da internet, formas diferentes de atacar/defender sites, novas estratégias de segurança e revemos os 2 mandamentos de segurança do PHP.</p>
<p style="text-align: left;">
<p style="text-align: left;"><span id="more-761"></span></p>
<p style="text-align: left;"><strong>Links comentados durante o podcast </strong></p>
<ul>
<li><a href="http://www.phpmg.com/novidades-e-noticias/chamada-de-trabalhos-para-o-2-encontro-do-php-mg">Segundo encontro PHPMG</a></li>
<li><a href="http://www.phpconf.com.br">PHP Conference Brasil</a></li>
<li><a href="http://www.owasp.org">OWASP</a></li>
<li><a href="http://www.php.org.br">PHP Brasil Comunidades</a></li>
<li><a href="http://www.temporealeventos.com.br/?area=88">Curso Top 10 OWASP</a></li>
<li><a href="http://www.temporealeventos.com.br/?area=139">Curso PHP OO</a></li>
</ul>
<p><strong>Escute!</strong></p>
<p></p>
<h3><strong>Assine!</strong></h3>
<p>Assine o PHPSPCast: <strong><a href="http://feeds2.feedburner.com/phpspcast" target="_blank">http://feeds2.feedburner.com/phpspcast</a> </strong></p>
<h4><strong>No iTunes:</strong></h4>
<p>Quer assinar o PHPSPCast em seu iTunes? <a title="Assinar PHPSPCast no iTunes" href="http://phpsp.org.br/phpspcast-no-itunes/" target="_self"><strong>Clique aqui</strong></a> e saiba como assinar pelo iTunes ou fazer o download pelo iPhone/iPod!</p>
<h3><strong>Recados!</strong></h3>
<p>Elogios, críticas, sugestões, dúvidas ou <strong>#fail</strong> sobre este episódio?  Idéias, temas e dúvidas para o próximo<strong> </strong>PHPSPCast?  Mande email para <strong><a href="mailto:phpspcast@phpsp.org.br">phpspcast@phpsp.org.br</a> </strong>ou um recado de voz para phpspcast@phpsp.org.br pelo Google Talk.</p>
<div class="wp-about-author-containter-top" style="background-color:#FFF;"><div class="wp-about-author-pic"><img alt='' src='http://0.gravatar.com/avatar/4c678b5f99c982a1acf01be4b37efb8d?s=100&amp;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D100&amp;r=G' class='avatar avatar-100 photo' height='100' width='100' /></div><div class="wp-about-author-text"><h3><a href='http://phpsp.org.br/author/rdohms/' title='Rafael Dohms'>Rafael Dohms</a></h3><p>Rafael Dohms é um Evangelista PHP e membro ativo da Comunidade PHP. Ele ajudou na fundação de dois Grupos de Usuários de PHP ao longo do tempo e hoje compatilha a coordenação do PHPSP. Desenvolvedor, gamer e apaixonado por código ele também é host do primeiro podcast de PHP do Brasil: PHPSPCast.

Atualmente ele trabalha na equipe SWAT do grupo MIH, uma equipe de experts que fornecem conhecimento técnico para o grupo além de trabalhar com P&amp;D buscando novos nichos da internet e tecnologia. Seu papel como Desenvolvedor Sênior é codar, treinar e auxiliar outras empresas e se divertir enquanto faz isso.</p><p><a href='http://www.rafaeldohms.com.br' title='Rafael Dohms'>Website</a> - <a href='http://www.twitter.com/rdohms' title='Rafael Dohmson Twitter'>Twitter</a> - <a href='http://phpsp.org.br/author/rdohms/' title='More posts by Rafael Dohms'>More Posts</a> </p></div></div>]]></content:encoded>
			<wfw:commentRss>http://phpsp.org.br/2009/07/phpspcast-2-seguranca-nao-programe-sem-ela/feed/</wfw:commentRss>
		<slash:comments>19</slash:comments>
			<enclosure url="http://phpsp.org.br/wp-content/uploads/podcast/PHPSPCast-2.mp3" length="87592044" type="audio/mpeg" />
		<itunes:duration>1:31:14</itunes:duration>
		<itunes:subtitle>
Após um longo periodo de turbulencia estamos de volta com um cast repleto de informações. Desta vez nos reunimos com Er Galvão Abott, líder do PHPBR e Diretor de Conteudo da PHP Conference Brasil para comentar um assunto chave para qualquer desenvo[...]</itunes:subtitle>
		<itunes:summary>
Após um longo periodo de turbulencia estamos de volta com um cast repleto de informações. Desta vez nos reunimos com Er Galvão Abott, líder do PHPBR e Diretor de Conteudo da PHP Conference Brasil para comentar um assunto chave para qualquer desenvolvedor, Segurança. Acompanhe enquanto comentamos estatisticas de segurança da internet, formas diferentes de atacar/defender sites, novas estratégias de segurança e revemos os 2 mandamentos de segurança do PHP.


Links comentados durante o podcast 

Segundo encontro PHPMG
PHP Conference Brasil
OWASP
PHP Brasil Comunidades
Curso Top 10 OWASP
Curso PHP OO

Escute!

Assine!
Assine o PHPSPCast: http://feeds2.feedburner.com/phpspcast 
No iTunes:
Quer assinar o PHPSPCast em seu iTunes? Clique aqui e saiba como assinar pelo iTunes ou fazer o download pelo iPhone/iPod!
Recados!
Elogios, críticas, sugestões, dúvidas ou #fail sobre este episódio?  Idéias, temas e dúvidas para o próximo PHPSPCast?  Mande email para phpspcast@phpsp.org.br ou um recado de voz para phpspcast@phpsp.org.br pelo Google Talk.
Rafael DohmsRafael Dohms é um Evangelista PHP e membro ativo da Comunidade PHP. Ele ajudou na fundação de dois Grupos de Usuários de PHP ao longo do tempo e hoje compatilha a coordenação do PHPSP. Desenvolvedor, gamer e apaixonado por código ele também é host do primeiro podcast de PHP do Brasil: PHPSPCast.

Atualmente ele trabalha na equipe SWAT do grupo MIH, uma equipe de experts que fornecem conhecimento técnico para o grupo além de trabalhar com P&#38;D buscando novos nichos da internet e tecnologia. Seu papel como Desenvolvedor Sênior é codar, treinar e auxiliar outras empresas e se divertir enquanto faz isso.Website - Twitter - More Posts </itunes:summary>
		<itunes:keywords>PHPSPCast</itunes:keywords>
		<itunes:author>PHPSP.org.br</itunes:author>
		<itunes:explicit>no</itunes:explicit>
		<itunes:block>no</itunes:block>
	</item>
		<item>
		<title>Segurança insegura !</title>
		<link>http://phpsp.org.br/2009/04/seguranca-insegura/</link>
		<comments>http://phpsp.org.br/2009/04/seguranca-insegura/#comments</comments>
		<pubDate>Sun, 05 Apr 2009 15:28:36 +0000</pubDate>
		<dc:creator>Augusto Pascutti</dc:creator>
				<category><![CDATA[Des-sobrinhação]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[segurança]]></category>

		<guid isPermaLink="false">http://phpsp.org.br/2009/04/05/seguranca-insegura/</guid>
		<description><![CDATA[Alguns de vocês já sabem que o próximo PHPSPCast já foi gravado e está sendo editado, o tema dele é segurança ! Segurança é algo com o qual sempre devemos estar preocupados, mas como em diversas áreas de desenvolvimento, não basta &#8220;achar&#8221;; é necessário estudar e entender todos os problemas de segurança de determinadas implementações. [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-full wp-image-378" title="Falha de Segurança" src="http://phpsp.org.br/wp-content/uploads/2009/04/carjpg.jpeg" alt="Falha de Segurança" width="330" height="231" />Alguns de vocês já sabem que o próximo PHPSPCast já foi gravado e está sendo editado, o tema dele é <strong>segurança</strong> ! Segurança é algo com o qual sempre devemos estar preocupados, mas como em diversas áreas de desenvolvimento, não basta &#8220;achar&#8221;; é necessário estudar e entender todos os problemas de segurança de determinadas implementações.<br />
É comum cairmos no mesmo problema em que nosso colega caiu. Ele queria proteger o <strong>phpinfo() </strong>dele das demais pessoas, ele poderia muito bem remover essa funcionalidade depois, mas ele corria o risco de esquecer e isto ficar aberto pra sempre. Pensando nisso e na segurança do ambiente dele, ele acabou com a seguinte solução:</p>
<pre class="textmate-source twilight"><span class="linenum">    1</span> <span class="source source_php"><span class="source source_php source_php_embedded source_php_embedded_block source_php_embedded_block_html"><span class="punctuation punctuation_section punctuation_section_embedded punctuation_section_embedded_begin punctuation_section_embedded_begin_php">&lt;?php</span>
<span class="linenum">    2</span>  <span class="keyword keyword_control keyword_control_php">if</span> (<span class="variable variable_other variable_other_global variable_other_global_safer variable_other_global_safer_php"><span class="punctuation punctuation_definition punctuation_definition_variable punctuation_definition_variable_php">$</span>_SERVER</span>[<span class="string string_quoted string_quoted_single string_quoted_single_php"><span class="punctuation punctuation_definition punctuation_definition_string punctuation_definition_string_begin punctuation_definition_string_begin_php">'</span><span class="meta meta_string-contents meta_string-contents_quoted meta_string-contents_quoted_single meta_string-contents_quoted_single_php">REMOTE_ADDR</span><span class="punctuation punctuation_definition punctuation_definition_string punctuation_definition_string_end punctuation_definition_string_end_php">'</span></span>] <span class="keyword keyword_operator keyword_operator_comparison keyword_operator_comparison_php">==</span> <span class="string string_quoted string_quoted_single string_quoted_single_php"><span class="punctuation punctuation_definition punctuation_definition_string punctuation_definition_string_begin punctuation_definition_string_begin_php">'</span><span class="meta meta_string-contents meta_string-contents_quoted meta_string-contents_quoted_single meta_string-contents_quoted_single_php">192.168.2.89</span><span class="punctuation punctuation_definition punctuation_definition_string punctuation_definition_string_end punctuation_definition_string_end_php">'</span></span>)
<span class="linenum">    3</span>  {
<span class="linenum">    4</span>    <span class="support support_function support_function_info support_function_info_php">phpinfo</span>()<span class="punctuation punctuation_terminator punctuation_terminator_expression punctuation_terminator_expression_php">;</span>
<span class="linenum">    5</span>  } <span class="keyword keyword_control keyword_control_php">else</span> {
<span class="linenum">    6</span>    <span class="support support_function support_function_construct support_function_construct_php">echo</span> <span class="string string_quoted string_quoted_double string_quoted_double_php"><span class="punctuation punctuation_definition punctuation_definition_string punctuation_definition_string_begin punctuation_definition_string_begin_php">"</span><span class="meta meta_string-contents meta_string-contents_quoted meta_string-contents_quoted_double meta_string-contents_quoted_double_php">&lt;h1&gt;You're like, not authorized to view this.&lt;/h1&gt;</span><span class="punctuation punctuation_definition punctuation_definition_string punctuation_definition_string_end punctuation_definition_string_end_php">"</span></span><span class="punctuation punctuation_terminator punctuation_terminator_expression punctuation_terminator_expression_php">;</span>
<span class="linenum">    7</span>  }
<span class="linenum">    8</span> <span class="punctuation punctuation_section punctuation_section_embedded punctuation_section_embedded_end punctuation_section_embedded_end_php"><span class="source source_php">?</span>&gt;</span></span></span></pre>
<p>A falha se encontra no fato de que não se deve confiar na variável <em>$_SERVER</em>. É comum as pessoas acreditarem que quem fornece esses dados é o servidor http e que eles são intocáveis. Mas a super global <em>$_SERVER</em> é tão manipulável quanto qualquer outra variável, portanto o que foi criado acima foi uma falsa idéia de segurança.<br />
O post original pode ser encontrado <a title="aqui" href="http://egovsergo.com/2009/04/03/protecting-your-phpinfo/">aqui</a>.</p>
<div class="wp-about-author-containter-top" style="background-color:#FFF;"><div class="wp-about-author-pic"><img alt='' src='http://0.gravatar.com/avatar/89de242e444d231e9928320af0417571?s=100&amp;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D100&amp;r=G' class='avatar avatar-100 photo' height='100' width='100' /></div><div class="wp-about-author-text"><h3><a href='http://phpsp.org.br/author/augusto/' title='Augusto Pascutti'>Augusto Pascutti</a></h3><p>Augusto Pascutti é desenvolvedor PHP a 5 anos, trabalhou em projetos Open Source como CakePHP, Zend Framework e Habari. É evangelista PHP e de boas práticas, Zend Certified Engineer para PHP 5, fundador/coordenador do PHPSP, host do PHPSPCast e headbanger nas horas vagas.</p><p><a href='http://www.augustopascutti.com' title='Augusto Pascutti'>Website</a> - <a href='http://phpsp.org.br/author/augusto/' title='More posts by Augusto Pascutti'>More Posts</a> </p></div></div>]]></content:encoded>
			<wfw:commentRss>http://phpsp.org.br/2009/04/seguranca-insegura/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Análise: Essential PHP Security</title>
		<link>http://feeds.feedburner.com/~r/RafaelDohms/~3/523365667/</link>
		<comments>http://feeds.feedburner.com/~r/RafaelDohms/~3/523365667/#comments</comments>
		<pubDate>Mon, 26 Jan 2009 11:16:57 +0000</pubDate>
		<dc:creator>Rafael Dohms</dc:creator>
				<category><![CDATA[Blogs]]></category>
		<category><![CDATA[Livros]]></category>
		<category><![CDATA[Review/Análise]]></category>
		<category><![CDATA[Comunidade]]></category>
		<category><![CDATA[php-sp-blogs]]></category>
		<category><![CDATA[PHPSP]]></category>
		<category><![CDATA[review]]></category>
		<category><![CDATA[segurança]]></category>

		<guid isPermaLink="false">http://www.rafaeldohms.com.br/?p=468</guid>
		<description><![CDATA[Embora publicado em 2005, o livro &#8220;Essential PHP Security&#8221; trata de um assunto que até hoje é muito atual. Escrito por Chris Shiflett o livro trata de todos aspectos de segurança relacionados a uma aplicação em PHP, por isso ainda hoje seu conteúdo pode ser considerado atualizado e aplicável a qualquer situação do dia a [...]]]></description>
			<content:encoded><![CDATA[<!-- google_ad_section_start -->
<div id="HOTWordsTxt">

<img class="alignright size-full wp-image-470" title="phpseccover" src="http://www.rafaeldohms.com.br/wp-content/uploads/phpseccover.gif" alt="phpseccover" width="180" height="236" />Embora publicado em 2005, o livro “Essential PHP Security” trata de um assunto que até hoje é muito atual. Escrito por Chris Shiflett o livro trata de todos aspectos de segurança relacionados a uma aplicação em PHP, por isso ainda hoje seu conteúdo pode ser considerado atualizado e aplicável a qualquer situação do dia a dia de um desenvolvedor.

O livro possui uma forma muito leve e exemplificada de expor os diversos aspectos de segurança que são tratados. Assuntos estes que são muito bem expostos e claramente separados em capítulos, tratando desde forms até includes e segurança em ambientes compartilhados. Cada tópico é analisado com detalhe e dividido internamente por formas de se burlar/atacar a falha de segurança, com isso o livro se torna também uma fácil fonte de consulta onde é possível se ir direto ao capítulo que trata do aspecto que esta sendo codado e verificar as falhas que se deve prestar atenção. Além disso, o capitulo introdutório também trata do assunto de segurança de uma forma mais geral, como técnicas de análise de risco e conceitos como “Defense in Depth” que ajudam a ver segurança como um processo bem maior que analisar um único ponto de falha da sua aplicação.

Mesmo sendo de 2005 o livro trata de assuntos como XSS que no atual momento da web e seu uso de AJAX deve ser sempre analisado cuidadosamente em novos e antigos projetos. Além disso velhos amigos como “Session Hijacking” e “SQL Injection” são analisados sobre diferentes pontos de vista, alinhados a segmentos específicos de um site. Esta estrutura proporciona uma leitura relaxante e de ritmo agradável que pode ser facilmente encaixada em momentos de descontração ou nas salas de espera das ocasionais idas ao médico (pelomenos funcionou para mim).

O livro merece com certeza fazer parte do histórico (ou prateleira) de qualquer desenvolvedor, pelomenos para servir como ponto de reflexão, mesmo em um novo mundo onde cada vez mais Framework aparecem internalizando todos aspectos de segurança, mas como sempre digo, nos desenvolvedores temos sempre de saber o que ocorre por trás das cortinas.<strong></strong>

<strong>Essential PHP Security A Guide to Building Secure Web Applications</strong>

By Chris Shiflett
October 2005
Pages: 124
ISBN 10: 0-596-00656-X | ISBN 13: 9780596006563admin</div>
<div id="st_tags"><a rel="tag" href="http://www.rafaeldohms.com.br/tag/php/pt/">PHP</a>, <a rel="tag" href="http://www.rafaeldohms.com.br/tag/review/pt/">review</a>, <a rel="tag" href="http://www.rafaeldohms.com.br/tag/seguranca/pt/">Segurança</a>, <a rel="tag" href="http://www.rafaeldohms.com.br/tag/shiflett/pt/">shiflett</a></div>
<img src="http://feeds.feedburner.com/~r/RafaelDohms/~4/523365667" alt="" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://www.rafaeldohms.com.br/2009/01/26/analise-essential-php-security/pt/feed/pt/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

