<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.3.1" -->
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>
<channel>
	<title>Comments on: FUD: cuidado, o Google pode invadir seu blog!</title>
	<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/</link>
	<description>XML, XHTML, CSS, Tableless, Desenvolvimento Web, Python, Linux</description>
	<pubDate>Mon, 13 Oct 2008 06:04:19 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.3.1</generator>
		<item>
		<title>By: Blog da Maysa</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112913</link>
		<dc:creator>Blog da Maysa</dc:creator>
		<pubDate>Tue, 27 Nov 2007 12:40:12 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112913</guid>
		<description>&lt;strong&gt;Senha do Wordpress em perigo...&lt;/strong&gt;

Google ajuda a descobrir senhas de blogs
Quinta-feira, 22 de novembro de 2007 - 11h36
Pesquisador de Cambridge descobriu que o buscador pode decodificar senhas do Wordpress.
Steven J. Murdoch, do departamento de segurança da universidade inglesa, publ...</description>
		<content:encoded><![CDATA[<p><strong>Senha do Wordpress em perigo&#8230;</strong></p>
<p>Google ajuda a descobrir senhas de blogs<br />
Quinta-feira, 22 de novembro de 2007 - 11h36<br />
Pesquisador de Cambridge descobriu que o buscador pode decodificar senhas do Wordpress.<br />
Steven J. Murdoch, do departamento de segurança da universidade inglesa, publ&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Maysa</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112907</link>
		<dc:creator>Maysa</dc:creator>
		<pubDate>Tue, 27 Nov 2007 12:32:27 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112907</guid>
		<description>Ótimo texto, Élcio. Vou editar a notícia que passei em meu blog.

Maysa</description>
		<content:encoded><![CDATA[<p>Ótimo texto, Élcio. Vou editar a notícia que passei em meu blog.</p>
<p>Maysa</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Wagner Elias</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112249</link>
		<dc:creator>Wagner Elias</dc:creator>
		<pubDate>Mon, 26 Nov 2007 18:21:04 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112249</guid>
		<description>Boa tarde pessoal.

Na verdade isto não pode ser considerado uma vulnerabilidade, pois, é muito mais uma definição simples de arquitetura que uma falha.

O fato de os hashs gerados não possuir salt é uma fraquesa. Pois o hash pode ser identificado. Por exemplo usando uma Rainbow Table (http://en.wikipedia.org/wiki/Rainbow_table) um hash sem salt pode ser identificado sem computadores com alto processamento.

Concordo que o Google nesta história não tem nada ver mas, que existe uma fraquesa no sistema de autenticação existe. Ainda mais com esta falha (http://br-linux.org/linux/bugtraq-bug-do-wordpress-afeta-ate-mesmo-a-versao-corrente) o potencial aumenta muito.</description>
		<content:encoded><![CDATA[<p>Boa tarde pessoal.</p>
<p>Na verdade isto não pode ser considerado uma vulnerabilidade, pois, é muito mais uma definição simples de arquitetura que uma falha.</p>
<p>O fato de os hashs gerados não possuir salt é uma fraquesa. Pois o hash pode ser identificado. Por exemplo usando uma Rainbow Table (http://en.wikipedia.org/wiki/Rainbow_table) um hash sem salt pode ser identificado sem computadores com alto processamento.</p>
<p>Concordo que o Google nesta história não tem nada ver mas, que existe uma fraquesa no sistema de autenticação existe. Ainda mais com esta falha (http://br-linux.org/linux/bugtraq-bug-do-wordpress-afeta-ate-mesmo-a-versao-corrente) o potencial aumenta muito.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ASPECTO.Net - Notícias &#187; Google não ajuda a descobrir senhas de blogs</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112208</link>
		<dc:creator>ASPECTO.Net - Notícias &#187; Google não ajuda a descobrir senhas de blogs</dc:creator>
		<pubDate>Mon, 26 Nov 2007 15:53:22 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112208</guid>
		<description>[...] segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, [&#8230;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Google não ajuda a descobrir senhas de blogs &#124; Rafael Bernard Araújo</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112204</link>
		<dc:creator>Google não ajuda a descobrir senhas de blogs &#124; Rafael Bernard Araújo</dc:creator>
		<pubDate>Mon, 26 Nov 2007 15:50:58 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112204</guid>
		<description>[...] segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] segurança noticiada, resolveu apurar e o resultado é muito diferente do divulgado. Convido-os a visitar o Blog Fecha Tag para ver o que ele escreveu (e também convido-os a acompanhar, pois há conteúdo de primeira qualidade). De qualquer forma, [&#8230;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: De Tudo Um Pouco &#187; Leigos, tremei!</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112196</link>
		<dc:creator>De Tudo Um Pouco &#187; Leigos, tremei!</dc:creator>
		<pubDate>Mon, 26 Nov 2007 15:37:44 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112196</guid>
		<description>[...] A Info volta-e-meia pisa na bola. Recentemente ela espalhou essa notícia que deve ter apavorado metade dos blogueiros amadores que usam WordPress, como esse que vos fala. Felizmente, Rafa, meu clone, amigo, consultor para assuntos informáticos e parceiro de projetos, me esclareceu na hora: a verdade dos fatos está aqui. [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] A Info volta-e-meia pisa na bola. Recentemente ela espalhou essa notícia que deve ter apavorado metade dos blogueiros amadores que usam WordPress, como esse que vos fala. Felizmente, Rafa, meu clone, amigo, consultor para assuntos informáticos e parceiro de projetos, me esclareceu na hora: a verdade dos fatos está aqui. [&#8230;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: felipe tonello</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112193</link>
		<dc:creator>felipe tonello</dc:creator>
		<pubDate>Mon, 26 Nov 2007 15:32:11 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112193</guid>
		<description>nao funciona tag html =(</description>
		<content:encoded><![CDATA[<p>nao funciona tag html =(</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: felipe tonello</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112192</link>
		<dc:creator>felipe tonello</dc:creator>
		<pubDate>Mon, 26 Nov 2007 15:31:35 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-112192</guid>
		<description>Esse negocio de tentar hash igual é bobeira... como o Élcio provou, é um probabilidade entre 1/25616 = 2.938735877055718769x10-39

Quer dizer, algo inviável.. é mais fácil o cara usar um bruteforce para descobrir num 486 do que achar uma senha do gênero: 'f4p12Er'</description>
		<content:encoded><![CDATA[<p>Esse negocio de tentar hash igual é bobeira&#8230; como o Élcio provou, é um probabilidade entre 1/25616 = 2.938735877055718769&#215;10-39</p>
<p>Quer dizer, algo inviável.. é mais fácil o cara usar um bruteforce para descobrir num 486 do que achar uma senha do gênero: &#039;f4p12Er&#039;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Daniel Luz</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-110344</link>
		<dc:creator>Daniel Luz</dc:creator>
		<pubDate>Sat, 24 Nov 2007 00:20:07 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-110344</guid>
		<description>Tudo bem, Murilo, foi só uma confusão. Estranhei você estar propondo isso, por isso que não parti já "acusando" você :)
E quanto ao ataque de dicionário, aí entra a questão do salting. O invasor precisaria de um tanto de sorte pra encontrar em alguma tabela ou no Google a senha com o mesmo salting que você usou. E se cada senha tiver um salt diferente, então, torna-se inviável até mesmo ele construir uma &lt;a href="http://en.wikipedia.org/wiki/Rainbow_table" rel="nofollow"&gt;tabela para consulta&lt;/a&gt; para aplicar a todas as senhas ao mesmo tempo, ou sequer deduzir que duas pessoas, por terem o mesmo hash, têm a mesma senha.</description>
		<content:encoded><![CDATA[<p>Tudo bem, Murilo, foi só uma confusão. Estranhei você estar propondo isso, por isso que não parti já &#034;acusando&#034; você <img src='http://blog.elcio.com.br/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
E quanto ao ataque de dicionário, aí entra a questão do salting. O invasor precisaria de um tanto de sorte pra encontrar em alguma tabela ou no Google a senha com o mesmo salting que você usou. E se cada senha tiver um salt diferente, então, torna-se inviável até mesmo ele construir uma <a href="http://en.wikipedia.org/wiki/Rainbow_table" rel="nofollow">tabela para consulta</a> para aplicar a todas as senhas ao mesmo tempo, ou sequer deduzir que duas pessoas, por terem o mesmo hash, têm a mesma senha.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Murilo</title>
		<link>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-110219</link>
		<dc:creator>Murilo</dc:creator>
		<pubDate>Fri, 23 Nov 2007 22:35:27 +0000</pubDate>
		<guid>http://blog.elcio.com.br/fud-cuidado-o-google-pode-invadir-seu-blog/#comment-110219</guid>
		<description>Daniel, não fiz essa proposta não. Muito pelo contrário aliás, proponho que a Wordpress corrija isso =].
E boa observação Élcio, realmente o cara ia ter que ter uma "mega sorte" para achar um hash correspondente. Mas e se tiver muitas hashs de senhas expostas? 
Pegar os hashs que ele encontrou pelo Google e procurar nos dicionários deles?
Isso seria muito fácil, não? Bom, talvez não achem. Talvez todos os hashs  expostosque acharem pelo Google não tenham encontrado o valor mas, vai saber né?
Como eu disse. Wordpress é muito visada. É uma coisa grande. Muita gente iria querer fazer o que não presta.
Abraço.</description>
		<content:encoded><![CDATA[<p>Daniel, não fiz essa proposta não. Muito pelo contrário aliás, proponho que a Wordpress corrija isso =].<br />
E boa observação Élcio, realmente o cara ia ter que ter uma &#034;mega sorte&#034; para achar um hash correspondente. Mas e se tiver muitas hashs de senhas expostas?<br />
Pegar os hashs que ele encontrou pelo Google e procurar nos dicionários deles?<br />
Isso seria muito fácil, não? Bom, talvez não achem. Talvez todos os hashs  expostosque acharem pelo Google não tenham encontrado o valor mas, vai saber né?<br />
Como eu disse. Wordpress é muito visada. É uma coisa grande. Muita gente iria querer fazer o que não presta.<br />
Abraço.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
