

<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Rodrigo Kumpera Weblog &#187; misc</title>
	<atom:link href="http://www.kumpera.net/blog/index.php/category/misc/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.kumpera.net/blog</link>
	<description>Meus achados sobre tecnologia</description>
	<lastBuildDate>Thu, 10 Jun 2010 04:33:11 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Onde estão os profissionais?</title>
		<link>http://www.kumpera.net/blog/index.php/2009/05/15/onde-estao-os-profissionais/</link>
		<comments>http://www.kumpera.net/blog/index.php/2009/05/15/onde-estao-os-profissionais/#comments</comments>
		<pubDate>Fri, 15 May 2009 12:34:56 +0000</pubDate>
		<dc:creator>kumpera</dc:creator>
				<category><![CDATA[Programming]]></category>
		<category><![CDATA[misc]]></category>

		<guid isPermaLink="false">http://www.kumpera.net/blog/?p=133</guid>
		<description><![CDATA[Todo mundo fala que existe um deficit de profissionais de tecnologia enorme. Aquele mítico número de cem mil profissionais que ninguém consegue achar. Que isso é um fato, não ha de se discutir, todas empresas com que tenho contato próximo possuem varias vagas em aberto a muitos meses.
A primeira solução que vem à cabeça de [...]]]></description>
			<content:encoded><![CDATA[<p>Todo mundo fala que existe um deficit de profissionais de tecnologia enorme. Aquele mítico número de cem mil profissionais que ninguém consegue achar. Que isso é um fato, não ha de se discutir, todas empresas com que tenho contato próximo possuem varias vagas em aberto a muitos meses.</p>
<p>A primeira solução que vem à cabeça de todos são as faculdades, afinal, uma boa graduação em ciências da computação é uma sólida fundação para um profissional da área. Devem faltar vagas ou coisa parecida, não?</p>
<p>Não, os números da educação superior em computação podem ser entendidos por sórdidos ou desastrosos &#8211; ao gosto do leitor. Segundo <a href="http://www.ibm.com/developerworks/blogs/page/academicbr?entry=produzo_software_no_brasil_na">esse artigo</a> são ofertadas todos os anos 150 mil vagas pelas faculdades. Porém apenas noventa mil se inscrevem nos processos seletivos e, pasmem, apenas 44mil se matriculam de fato em algum curso.</p>
<p>Não satisfeito com tal injúria, informo que apenas 17 mil destes se formam todos os anos. Assustador, no mínimo. Porém sejamos realistas, de seus colegas graduados quantos realmente ingressam na área? No meu caso, digo que esse número é próximo da metade.</p>
<p>Por essa análise, a cada ano o pais oferece 150mil vagas que resultarão em 8.500 novos profissionais ou, em termos relativos, uma taxa de aproveitamento de 5.6%. Pífio, péssimo, patético. Agora de quem é a culpa disso? Provavelmente minha, e sua, de todos nós. Está mais que na hora de fazermos algo pelos alumni de tecnologia deste pais.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.kumpera.net/blog/index.php/2009/05/15/onde-estao-os-profissionais/feed/</wfw:commentRss>
		<slash:comments>17</slash:comments>
		</item>
		<item>
		<title>Falha de segurança no site da Anatel compromete todos usuários</title>
		<link>http://www.kumpera.net/blog/index.php/2008/08/21/falha-de-seguranca-no-site-da-anatel-compromete-todos-usuarios/</link>
		<comments>http://www.kumpera.net/blog/index.php/2008/08/21/falha-de-seguranca-no-site-da-anatel-compromete-todos-usuarios/#comments</comments>
		<pubDate>Thu, 21 Aug 2008 14:37:10 +0000</pubDate>
		<dc:creator>kumpera</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[anger management]]></category>
		<category><![CDATA[misc]]></category>

		<guid isPermaLink="false">http://www.kumpera.net/blog/?p=87</guid>
		<description><![CDATA[Hoje fiquei sabendo através de um amigo que o sistema de chamados da anatel possui um furo de segurança que expõe todos dados dos chamados feitos por qualquer pessoa. Incluindo usuário e senha. Sim, isso mesmo, usuário e senha. A vulnerabilidade é tão grande que permite coletar os dados de todos usuários do sistema de [...]]]></description>
			<content:encoded><![CDATA[<p>Hoje fiquei sabendo através de <a href="http://plentz.org/2008/08/21/e-a-privacidade-anatel/">um amigo</a> que o sistema de chamados da anatel possui um furo de segurança que expõe <strong>todos</strong> dados dos chamados feitos por qualquer pessoa. Incluindo <strong>usuário</strong> e <strong>senha</strong>. Sim, isso mesmo, usuário e senha. A vulnerabilidade é tão grande que permite coletar os dados de todos usuários do sistema de maneira trivial por qualquer pessoa que entenda o básico de como funciona a web.</p>
<p>Os irresponsáveis pelo sistema permitem consultar os dados de um chamado sem qualquer forma de autenticação. Basta acessar <a href="http://sistemas.anatel.gov.br/focus/FaleConosco/MostrarDetalheSolicitacao.asp?idtSolicitacao=ZZZ">essa url</a> e trocar o <em>ZZZ</em> pelo número do chamado. Fosse apenas esse o problema não estaria eu tão assustado, porém se olharmos com cuidado para o problema vamos notar uma série de agravantes.</p>
<p>A página inclui uma enorme quantidade de dados pessoais do usuário, desde endereço a telefone e CPF. Estes são dados mais que suficientes para realizar vários tipos de fraudes. Fosse apenas este o problema não estaria tão assustado, pois seria necessário saber o código da solicitação para ler tais informações.</p>
<p>Vamos então verificar a segurança do código do chamado. Abra dois chamados, um em seguida do outro, e note que se trata de um número seqüencial pequeno sem qualquer forma de verificação ou randomização. Ou seja, é trivial coletar todos  chamados com ferramentas simples disponível em qualquer computador pessoal.</p>
<p>Finalmente vem a cartada final, reparem nos dados exibidos na página, eles incluem email e cpf. Até ai tudo bem, até você ir para a página de login do sistema e descobrir que para entrar você deve informar, acredite, seu email e cpf. Ou seja, temos como fazer não só harvesting de dados dos usuários, mas de suas senhas também.</p>
<p>Segurança como essa é inadmissivel para um órgão governamental. Isso é ridículo, é um afronte a nossa privacidade. Os amadores que fizeram esse sistema ignoraram todas regras básicas de segurança que qualquer desenvolvedor safo tem a obrigação de saber. Anatel, corrija isso com urgência e tome as devidas medidas administrativas para esse tipo de desastre não ocorra novamente. Por favor, a todos que lerem este texto, <strong>liguem já</strong> para a Anatel no <strong>0800 33 2001</strong>, registrem uma reclamação formal e divulguem esse problema para o quanto antes ser solucionado.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.kumpera.net/blog/index.php/2008/08/21/falha-de-seguranca-no-site-da-anatel-compromete-todos-usuarios/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
	</channel>
</rss>
