All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias
Categories: Notícias

Como um simples erro pode comprometer dados de milhares de sites

Um em cada 600 sites possui a pasta .git completamente desprotegida – um erro que ocorre na implementação do site. Quem afirma isso é o desenvolvedor Jamie Brown, que postou tal sentença em seu blog.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada
De acordo com ele, 2.402 dos 1,5 milhão de sites que ele rastreia possui a pasta .git exposta, com a possibilidade de baixá-la. Algumas páginas têm o acesso tão fácil quanto digitar a URL na barra de endereços.

Por que isso é um problema? Para quem não sabe, Git é uma ferramenta amplamente utilizada por desenvolvedores e que pode ser uma mão na roda – mas também pode ser bastante perigosa se não utilizada de forma correta.

Ela é utilizada para para controlar versões. Dessa forma, quando há múltiplas alterações no código ao longo do tempo, os desenvolvedores podem monitorar tais mudanças e trabalhar juntos para melhorar os códigos, se necessário. Não por coincidência, o Git também é usado no site de codificação GitHub.

Apesar de ser uma ferramenta importante, desenvolvedores inexperientes podem cometer um simples erro que expõe informações de milhares de sites.

Ao rastrear o site, todas as mudanças antigas são mantidas em uma pasta chamada .git. Se cair em mãos erradas, essa pasta pode fazer um estrago enorme. Isso pode significar dar acesso a quem quiser a qualquer código-fonte, teclas de acesso do servidor, senhas de banco de dados, arquivos hospedados, salts de criptografia e outras informações – alguns diretórios do .git possuem uma porção de dados sigilosos, sem qualquer proteção.

Owen Williams, do site The Next Web, teve acesso ao banco de dados de Brown, no qual ele pode verificar um número grande de universidades e Ongs que possuíam esse problema.

Brown deu como exemplo um grupo de direitos humanos que expôs uma lista com todos os usuários que assinaram para uma campanha pelos direitos dos homossexuais – incluindo endereço residencial e e-mail.

Corrigir o erro e não cometê-lo mais é simples: basta não fazer o upload do repositório juntamente com o site.

Administradores de servidores também podem mitigar os riscos, desabilitando a pesquisa no diretório de arquivos ou adicionando uma regra nos servidores para proibir todo o acesso ao diretório .git.
Next Ascenty investe R$ 200 milhões em data center na capital paulista »
Previous « Dicas preciosas para manter-se seguro na internet
Share
Published by
Redação
Tags: segurança
11 anos ago

    Related Post

  • Ferramenta de IA analisa diferença tática entre Brasil e Marrocos no primeiro jogo da Seleção
  • HPE une rede e segurança e mira fim da gestão fragmentada
  • Motiva automatiza 76% do atendimento em rodovias com IA da Zendesk

Recent Posts

  • Notícias

Motiva automatiza 76% do atendimento em rodovias com IA da Zendesk

A Motiva implementou um sistema de atendimento omnicanal da Zendesk para unificar a experiência do…

36 minutos ago
  • Notícias

Ferramenta de IA analisa diferença tática entre Brasil e Marrocos no primeiro jogo da Seleção

Na edição mais tecnológica da Copa do Mundo, a inteligência artificial (IA) tem se mostrado…

47 minutos ago
  • Artigos

O paradoxo da abundância: por que a “crise de inteligência de 2028” subestima o fator humano

Por Leonardo Tristão Recentemente, passou a circular nos altos escalões corporativos um relatório provocativo intitulado "The 2028 Global…

1 hora ago
  • Notícias

Empresas não sabem como comprar IA, e esse é o maior obstáculo da adoção, diz executivo da HPE

A maioria das empresas que hoje investe em inteligência artificial não sabe exatamente quem deve…

17 horas ago
  • Notícias

Datamint capta R$ 25 milhões em rodada seed liderada pela Headline

A Datamint, startup brasileira de inteligência artificial (IA) voltada à gestão de ativos em operações…

17 horas ago
  • Notícias

Consumidores ainda resistem a delegar pagamentos a agentes de IA, indica Forrester

Os consumidores ainda não estão preparados para permitir que agentes de inteligência artificial (IA) realizem…

18 horas ago
All Rights ReservedView Non-AMP Version
  • L