Nuno156
New member
Heim? Esses exploits que linkaste existem porque o phpMyAdmin é open source, tal como podias mostrar exploits para o Wordpress, presta shop, phpbb (e outros x forum softwares), então agora o open source está mais imune a exploits lol? Quer dizer, tens o código exposto ao mundo, quem quiser explorar asério bugs com software open source vai reportá-los? E mesmo sendo reportados, quantos bugs não são corrigidos?
Eu sou completamente a favor do open source, mas sei identificar que todo o software open está muito mais exposto a exploits, até porque todos os meses somos bombardeados em qualquer software open source de nome, todo o santo dia posso ir aos logs ver n crawlers a tentar explorar versões antigas do wordpress e afins.
Essa da equipa do phpMyAdmin também não percebo, é até a primeira vez que estou a ouvir criticas ao pMA, todos os developers que me cruzei até agora usam o pMA e nunca ouvi nada... o pMA está no github e qualquer gajo pode fazer o que bem entender com o projecto, já nem é um projecto de uma só equipa. Gostava de entender melhor o que tens contra o pMA (estou a falar asério! pode ser que possa aprender alguma coisa).
Percebes bué disto... NOT!
[
Olha, até me dou ao luxo de usar a Microsoft como fonte:
Is Security by Obscurity a valid approach?
Security by obscurity is, in a nutshell, a violation of Kerckhoffs' Principle, which holds that a system should be secure because of its design, not because the design is unknown to an adversary. The basic premise of Kerckhoffs' Principle is that secrets don't remain secret for very long.
[
As a very good example, take the Windows NT® LAN Manager (NTLM) authentication protocol, which was initially considered a design secret. In order to implement the Samba interoperability product for UNIX-based operating systems, the Samba team had to reverse engineer the protocol. The result was the most comprehensive documentation on NTLM available (monyo.com/technical/samba/translation/ntlm.en.html) as well as the discovery of a number of bugs. Because so much of security grew out of cryptography, and so many secret designs have been revealed, many security practitioners believe all of Information Security should follow Kerckhoffs' Principle.
Obviamente, não poderia faltar a Wikipedia:
Security through obscurity - Wikipedia, the free encyclopedia
Security through obscurity is generally a pejorative term referring to a principle in security engineering, which attempts to use secrecy of design or implementation to provide security. A system relying on security through obscurity may have theoretical or actual security vulnerabilities, but its owners or designers believe that if the flaws are not known, then attackers will be unlikely to find them. (...)
Security through obscurity has never achieved engineering acceptance as an approach to securing a system, as it contradicts the principle of simplicity. The United States National Institute of Standards and Technology (NIST) specifically recommends against security through obscurity in more than one document. Quoting from one, "System security should not depend on the secrecy of the implementation or its components."
(...)
Because its source code is public knowledge, open source software is less fit to use security through obscurity.
Governo britânico:
https://www.gov.uk/government/uploa...file/78967/OSS_Toolkit_Security_Note_v1.0.pdf
1. Open source, as a category, is no more or less secure than closed proprietary software.
All software, including open source and closed proprietary, will have vulnerabilities. Individualsoftware products, regardless of category, will have strengths and weaknesses in securitycharacteristics such as provenance, quality, support, and vulnerability management. Given the rangeof vulnerabilities and diversity of exploits, on balance, neither category is considered more or lesssecure than the other.
Portanto, dizer que:
Não faz qualquer sentido.Se formos por aí, mais vale não instalar nada open source
Isto não tem NADA a ver com Open Source. Tem simplesmente a ver com quem desenvolve.
E sim, a haver diferença é a favor do Open Source.
É muito mais fácil para os White Hats debruçarem-se sobre código aberto, do que código
sobre o qual tenham de fazer reverse engineering. Quem tem mais interesse em descobrir
vulnerabilidades em código fechado é quem tem a lucrar (€€€€) com essas vulnerabilidades.
Ou seja, tem em mira um retorno (€€€€) para o tempo investido em reverse engineering.
E não estamos a falar em reportar bugs, estamos a falar de CVE. E os CVE têm prioridade,
lá está, quando a equipa do projecto sabe o que anda a fazer.
Quanto aos logs dos crawlers...
[
Experimenta ir antes aos logs das firewalls e IDS/IPS. E não estou a falar de firewalls dos
servidores, estou a falar de hardware específico. Depois diz-me se a maioria dos ataques é
sobre FOSS.
[
Top Intrusion Attacks
E ordena por risco (coloca o risco mais elevado primeiro), depois diz quanto FOSS é que lá está.
[

Quanto ao PHPMyAdmin... tenho zero contra... e ainda menos a favor. Coloca mais problemas
do que aqueles que resolve. É uma falha de segurança. Grande. Muito grande. Ninguém no
seu perfeito juízo usa uma ferramenta desse tipo. Idem para o cPanel. Idem para todas essas
ferramentas de "administração" para "administradores".