Ataque 01
Injeção de script (XSS)
Vou colocar um script dentro desta página e mandar ele rodar. É o que um XSS faz depois de achar um campo que não filtra o que a pessoa digita.
Segurança da informação. Rede, sistema e código.
Estudo Segurança da Informação na FATEC, em São Paulo. Este site mede a própria configuração enquanto você lê. O resultado está logo abaixo e dá pra conferir em qualquer ferramenta de fora.
01. Medição em tempo real
Nota
··
medindo
Quando esta página carregou, o navegador pediu o arquivo pro servidor e recebeu junto uma lista de instruções de segurança. Isso se chama cabeçalho de resposta. A lista abaixo é essa resposta, lida agora, no seu navegador. Não é print nem texto que eu digitei.
Você está rodando local. Os cabeçalhos são
aplicados pelo servidor de produção, então aqui eles aparecem como
ausentes. Em lucasnegrelli.com a lista fecha completa.
Conferir no securityheaders.com Conferir no Mozilla Observatory
Serve pra evitar: que um script injetado na página consiga rodar
Serve pra evitar: que a conexão caia pra HTTP e alguém leia no meio do caminho
Serve pra evitar: que outro site abra este por dentro pra roubar o seu clique
Serve pra evitar: que o navegador adivinhe o tipo do arquivo e execute sem querer
Serve pra evitar: que o endereço da página vaze pro site que você clicou
Serve pra evitar: que câmera, microfone e localização fiquem disponíveis à toa
Serve pra evitar: que outra aba consiga bisbilhotar a memória desta
Serve pra evitar: que outro site carregue arquivos daqui sem permissão
02. Prova prática
Configurar o cabeçalho é uma coisa, ele funcionar é outra. Cada botão abaixo tenta um ataque real contra esta página. O texto que aparece depois é a resposta do seu navegador, não uma animação que eu programei.
Ataque 01
Vou colocar um script dentro desta página e mandar ele rodar. É o que um XSS faz depois de achar um campo que não filtra o que a pessoa digita.
Ataque 02
Vou tentar abrir este site dentro de um quadro invisível. É assim que funciona o golpe: o atacante põe o site verdadeiro por cima de uma página falsa e você clica achando que está em outro lugar.
Ataque 03
Vou baixar um arquivo de texto e ver se o servidor mandou o navegador respeitar o tipo declarado. Sem essa ordem, o navegador tenta adivinhar o que o arquivo é e pode acabar executando ele.
Se você abrir o console do navegador antes de clicar, vai ver as mesmas violações registradas lá.
03. Continua em