Pular para o conteúdo
LUCAS NEGRELLI

LUCAS NEGRELLI

Segurança da informação. Rede, sistema e código.

Estudo Segurança da Informação na FATEC, em São Paulo. Este site mede a própria configuração enquanto você lê. O resultado está logo abaixo e dá pra conferir em qualquer ferramenta de fora.

Ver a medição Quem sou eu

01. Medição em tempo real

Nota

··

medindo

Cabeçalhos de resposta HTTP

Quando esta página carregou, o navegador pediu o arquivo pro servidor e recebeu junto uma lista de instruções de segurança. Isso se chama cabeçalho de resposta. A lista abaixo é essa resposta, lida agora, no seu navegador. Não é print nem texto que eu digitei.

Conferir no securityheaders.com Conferir no Mozilla Observatory

02. Prova prática

Três ataques rodando de verdade nesta página

Configurar o cabeçalho é uma coisa, ele funcionar é outra. Cada botão abaixo tenta um ataque real contra esta página. O texto que aparece depois é a resposta do seu navegador, não uma animação que eu programei.

Ataque 01

Injeção de script (XSS)

Vou colocar um script dentro desta página e mandar ele rodar. É o que um XSS faz depois de achar um campo que não filtra o que a pessoa digita.

Ataque 02

Clickjacking

Vou tentar abrir este site dentro de um quadro invisível. É assim que funciona o golpe: o atacante põe o site verdadeiro por cima de uma página falsa e você clica achando que está em outro lugar.

Ataque 03

Adivinhação de tipo de arquivo

Vou baixar um arquivo de texto e ver se o servidor mandou o navegador respeitar o tipo declarado. Sem essa ordem, o navegador tenta adivinhar o que o arquivo é e pode acabar executando ele.

Se você abrir o console do navegador antes de clicar, vai ver as mesmas violações registradas lá.

03. Continua em