Tópico da Programação (desenvolvimento de software)

Tópico da Programação (desenvolvimento de software)

  • Java

    Votes: 66 53.2%
  • C

    Votes: 77 62.1%
  • C++

    Votes: 58 46.8%
  • C#

    Votes: 47 37.9%
  • PHP

    Votes: 45 36.3%
  • BASIC (Visual e outros)

    Votes: 63 50.8%
  • Objective-C

    Votes: 2 1.6%
  • Python

    Votes: 23 18.5%
  • PERL

    Votes: 11 8.9%
  • JavaScript

    Votes: 55 44.4%
  • Ruby

    Votes: 6 4.8%
  • Pascal (ANSI, Turbo, Delphi, outros)

    Votes: 55 44.4%
  • Lisp

    Votes: 9 7.3%
  • Assembly (quais?)

    Votes: 35 28.2%
  • Fortran

    Votes: 12 9.7%
  • COBOL

    Votes: 16 12.9%
  • Haskell / OCaml

    Votes: 8 6.5%
  • Prolog

    Votes: 22 17.7%
  • .NET

    Votes: 37 29.8%
  • Struts/Hibernate

    Votes: 4 3.2%

  • Total voters
    124
Por mais que encriptes os dados, alguém que explore uma vulnerabilidade no sistema tem sempre acesso aos mesmos.
Basta usar o código da aplicação para os ir buscar.
A encriptação dos dados não os protege quando a intrusão vem da aplicação que os usa.
Não tem qualquer utilidade encriptar os dados de uma base de dados, a menos que seja uma BD segregada para a proteger de quem tiver acesso ao servidor da BD mas não tiver acesso ao servidor aplicacional (ou quaisquer outros consumidores legítimos dessa informação).
mas como é que eles vao buscar o codigo da aplicaçao se a aplicaçao é uma coisa à parte da BD?
 
mas como é que eles vao buscar o codigo da aplicaçao se a aplicaçao é uma coisa à parte da BD?

Por onde é que os hackers entram?
Não é precisamente pelos servidores aplicacionais?
Os servidores aplicacionais não têm acesso à informação desencriptada para a poderem usar?
Portanto, quem tem acesso aos servidores aplicacionais têm sempre acesso a todos os dados que estejam na BD, por mais encriptados que estejam.

O único modo de proteger informação é segregando a informação dos sistemas que podem ser acedidos por utilizadores comuns.

Ou seja, nos servidores aplicacionais acessíveis pelo público em geral (onde as pessoas fazem login) nunca pode estar informação sensível.

Toda a informação sensível tem de estar em sistemas aos quais apenas outros sistemas tenham acesso limitado a pedidos que não obtenham informação desse sistema, nem permitam fazer uso abusivo dessa informação.
 
Por onde é que os hackers entram?
Não é precisamente pelos servidores aplicacionais?
Os servidores aplicacionais não têm acesso à informação desencriptada para a poderem usar?
Portanto, quem tem acesso aos servidores aplicacionais têm sempre acesso a todos os dados que estejam na BD, por mais encriptados que estejam.

O único modo de proteger informação é segregando a informação dos sistemas que podem ser acedidos por utilizadores comuns.

Ou seja, nos servidores aplicacionais acessíveis pelo público em geral (onde as pessoas fazem login) nunca pode estar informação sensível.

Toda a informação sensível tem de estar em sistemas aos quais apenas outros sistemas tenham acesso limitado a pedidos que não obtenham informação desse sistema, nem permitam fazer uso abusivo dessa informação.

mas a questão é que o professor disse que a unica ameaça seria apenas a BD...
e assumindo que obtiam os dados que estavam na BD eles nunca podiam decifrar os dados se nao entrassem dentro do codigo da aplicacao..porque é dentro da aplicação que está o codigo que decifra os dados.... é isso? nao consigo entender como é que atraves do firestore se descobre o codigo que está dentro de uma aplicação móvel
 
mas a questão é que o professor disse que a unica ameaça seria apenas a BD...
e assumindo que obtiam os dados que estavam na BD eles nunca podiam decifrar os dados se nao entrassem dentro do codigo da aplicacao..porque é dentro da aplicação que está o codigo que decifra os dados? é isso? nao consigo entender como é que atraves do firestore se descobre o codigo que está dentro de uma aplicação móvel

Professores...
[:)]


Raros são os professores que sabem alguma coisa do que supostamente estão a ensinar...


Normalmente as vulnerabilidades estão nas aplicações.
99% dos programadores não sabem o suficiente para fazer aplicações sem vulnerabilidades.
E o 1% que sabe comete erros em muitas, ou mesmo na maioria das vezes.

Ou seja, o modo mais fácil e mais usado para obter acessos indevidos é através das aplicações.
Dificilmente alguém acede directamente às bases de dados, que normalmente têm código muito mais seguro (mais escrutinado).

Tens aqui um exemplo real:
https://gustavosilva.me/blog/2018/1...ansportation-app-of-Porto-CVE-2018-13342.html

As vulnerabilidades estão "sempre" nas aplicações.

Nota: os web services que correm do lado do servidor para prestar conteúdos às aplicações móveis também são aplicações, e o servidor onde correm são servidores aplicacionais.
 
Professores...
[:)]


Raros são os professores que sabem alguma coisa do que supostamente estão a ensinar...


Normalmente as vulnerabilidades estão nas aplicações.
99% dos programadores não sabem o suficiente para fazer aplicações sem vulnerabilidades.
E o 1% que sabe comete erros em muitas, ou mesmo na maioria das vezes.

Ou seja, o modo mais fácil e mais usado para obter acessos indevidos é através das aplicações.
Dificilmente alguém acede directamente às bases de dados, que normalmente têm código muito mais seguro (mais escrutinado).

Tens aqui um exemplo real:
https://gustavosilva.me/blog/2018/1...ansportation-app-of-Porto-CVE-2018-13342.html

As vulnerabilidades estão "sempre" nas aplicações.

Nota: os web services que correm do lado do servidor para prestar conteúdos às aplicações móveis também são aplicações, e o servidor onde correm são servidores aplicacionais.

a aplicaçao que estou a fazer nao tem proteccao nenhuma...nem sei sequer como se mete proteccao numa aplicação...
portanto so por curiosidade, é entao possivel um hacker entrar dentro de uma aplicacao movel se ela nao tiver proteccao nenhuma? se sim, tou fascinada:sh)
 
Pensa na segurança como num queijo suíço; tens imensos buracos por onde entrar. Se não é pela app, é pelo OS...
 
a aplicaçao que estou a fazer nao tem proteccao nenhuma...nem sei sequer como se mete proteccao numa aplicação...
portanto so por curiosidade, é entao possivel um hacker entrar dentro de uma aplicacao movel se ela nao tiver proteccao nenhuma? se sim, tou fascinada:sh)

Não existe software sem vulnerabilidades, pode ser mais ou menos complicado de as encontrar mas não existe.
 
Não existe software sem vulnerabilidades, pode ser mais ou menos complicado de as encontrar mas não existe.
mas tipo tens uma aplicaçao no telemovel, e um hacker pode entrar dentro dela e ver o codigo..isso é mesmo hardcore
 
a aplicaçao que estou a fazer nao tem proteccao nenhuma...nem sei sequer como se mete proteccao numa aplicação...
portanto so por curiosidade, é entao possivel um hacker entrar dentro de uma aplicacao movel se ela nao tiver proteccao nenhuma? se sim, tou fascinada:sh)


Teoricamente, nenhuma aplicação móvel é segura.
Nenhuma.
Zero.
Nickles.
Pevides.
Batatoides.

A razão é simples: o código está num dispositivo de outra pessoa.

Portanto, num telemóvel Android a segurança é nula, porque é relativamente fácil ter pelo menos um dispositivo Android ao qual se possa fazer "root".
Tendo acesso "root" tem-se acesso ao código da aplicação.
É só fazer disassembly e analisar o que a app faz.

Num iPhone é um pouco mais complicado, mas basta um iPhone com JB para ter acesso ao código das aplicações e fazer o mesmo que em Android.

Portanto, toda a segurança baseia-se na definição das API (web services) e na sua segurança.
Se não conseguirem entrar pelo servidor aplicacional, e as API apenas derem informações estritamente ligadas à conta que as pede, a coisa está mais ou menos segura.
 
Enquanto tiveres o factor humano na equação nunca deixarão de haver buracos. Pode ser mais ou menos complexo, mas o workaround é quase sempre garantido.
 
Teoricamente, nenhuma aplicação móvel é segura.
Nenhuma.
Zero.
Nickles.
Pevides.
Batatoides.

A razão é simples: o código está num dispositivo de outra pessoa.

Portanto, num telemóvel Android a segurança é nula, porque é relativamente fácil ter pelo menos um dispositivo Android ao qual se possa fazer "root".
Tendo acesso "root" tem-se acesso ao código da aplicação.
É só fazer disassembly e analisar o que a app faz.

Num iPhone é um pouco mais complicado, mas basta um iPhone com JB para ter acesso ao código das aplicações e fazer o mesmo que em Android.

Portanto, toda a segurança baseia-se na definição das API (web services) e na sua segurança.
Se não conseguirem entrar pelo servidor aplicacional, e as API apenas derem informações estritamente ligadas à conta que as pede, a coisa está mais ou menos segura.

aplicações como o facebook e o instagram e etc devem ser 99,99999% seguras.. devem ter montes de pessoas a vigiar 24 h por dia lol
 
vou masé para cibersegurança..acho isso bué curioso..porra:sh)

Ninguém sabe de cibersegurança sem saber programar melhor que a maioria dos melhores programadores, nem sem saber encontrar e explorar vulnerabilidades.

E não me refiro a saber usar o KALI, NMAP, ou NESSUS.
Isso é pseudo-hacker.

A segurança faz parte desde o início, começando pelo desenho até à implementação das aplicações.

As ferramentas só servem para as vulnerabilidades básicas nos sistemas, e não para as aplicações desenvolvidas por "nós".

Por exemplo, nenhuma ferramenta de detecção de vulnerabilidades iria detectar a vulnerabilidade do link que deixei aí acima.
 
aplicações como o facebook e o instagram e etc devem ser 99,99999% seguras.. devem ter montes de pessoas a vigiar 24 h por dia lol

Pessoas?
Nem pó.

Existem algoritmos de detecção e prevenção de intrusões.
Só computadores conseguem ser suficientemente rápidos para evitar intrusões, e mesmo assim, nem sempre.

De qualquer modo, a verdadeira segurança é feita através da inspecção do código, especificações, casos de teste, etc.
 
Ninguém sabe de cibersegurança sem saber programar melhor que a maioria dos melhores programadores, nem sem saber encontrar e explorar vulnerabilidades.

E não me refiro a saber usar o KALI, NMAP, ou NESSUS.
Isso é pseudo-hacker.

A segurança faz parte desde o início, começando pelo desenho até à implementação das aplicações.

As ferramentas só servem para as vulnerabilidades básicas nos sistemas, e não para as aplicações desenvolvidas por "nós".

Por exemplo, nenhuma ferramenta de detecção de vulnerabilidades iria detectar a vulnerabilidade do link que deixei aí acima.

nao sabia disso...
é por isso que nao ha muita gente a ir para cibersegurança..supostamente nao é para qualquer um lol
 
nao sabia disso...
é por isso que nao ha muita gente a ir para cibersegurança..supostamente nao é para qualquer um lol

Se for para mandar executar o NESSUS, qualquer pessoa faz isso, nem precisa saber programar.
Mas se for para fazer análise de APIs e outros pontos de exposição, é necessário alguém com enorme experiência em desenvolvimento e capacidade para encontrar e explorar vulnerabilidades.
 
Se for para mandar executar o NESSUS, qualquer pessoa faz isso, nem precisa saber programar.
Mas se for para fazer análise de APIs e outros pontos de exposição, é necessário alguém com enorme experiência em desenvolvimento e capacidade para encontrar e explorar vulnerabilidades.

eu gostava de ir para cibersegurança apesar de nao perceber nada do assunto
é uma area com falta de pessoal portanto acho que qualquer pessoa é bem vinda
 
Começa pelo básico, vê se gostas e vê se te vês a fazer isso todos os dias, tentar aprender e amadurecer o teu percurso e depois pensa sim em voos mais altos. Afinal nunca começas uma casa pelo telhado.
 
Começa pelo básico, vê se gostas e vê se te vês a fazer isso todos os dias, tentar aprender e amadurecer o teu percurso e depois pensa sim em voos mais altos. Afinal nunca começas uma casa pelo telhado.

eu acho que sou capaz de gostar porque gosto de detectar erros

que sites posso ver e etc sobre cibersegurança?
 
eu acho que sou capaz de gostar porque gosto de detectar erros

que sites posso ver e etc sobre cibersegurança?

Tenta procurar no youtube coisas do Philippe de Ryck. Tive uma formação com ele e o homem parece perceber da poda.
 
Back
Top