-->
Mostrando postagens com marcador Internet. Mostrar todas as postagens
Mostrando postagens com marcador Internet. Mostrar todas as postagens

terça-feira, 30 de março de 2010

A lambança do QUIPTXT: Lições de (não) privacidade e (in) segurança.

Para quem não conhece (eu não conhecia até ontem), QUIP é (ou era) um programa de um dólar para iPhone que tinha como finalidade permitir que os usuários do telefone pudessem mandar fotos uns para os outros (possivelmente para qualquer telefone com browser), já que pelo menos em algumas redes (ou modelos de iPhone) não havia como usar MMS.Edit: Mesmo telefones com suporte a MMS podiam tirar proveito do QUIP.

Pelo que eu entendi, funcionava assim:
  • O usuário tira uma foto com o QUIP (ou escolhe uma qualquer em sua biblioteca);
  • Usando qualquer conexão à internet disponível no telefone (3G, WiFi, etc), o QUIP posta essa foto em um endereço "criptografado" no site QUIPTXT (já está fora do ar), com o nome cadastrado do remetente;
  • O QUIP envia uma mensagem para o destinatário com o endereço "criptografado" da foto. Basta clicar e ver no browser do iPhone.
O gigantesco problema estava na "criptografia".

Para "criptografar" o endereço, o serviço simplesmente gerava um nome de 5 caracteres alfanuméricos para a foto. Digamos que o nome gerado fosse "sfffb". A foto então era hospedada desse jeito:

http://pic.quiptxt.com/sfffb (era um cachorrinho, mas não adianta mais clicar)

Um leigo pensa (se der tempo de pensar alguma coisa) que não há como alguém adivinhar esse endereço. Mas qualquer um com algum conhecimento de programação percebe imediatamente que há algo potencialmente muito errado aí. E havia.

Os (mais óbvios) erros dos programadores:

  • Não criaram senha para acessar a página;
  • Não criaram um "digito verificador" (o último caractere deveria depender do checksum dos quatro anteriores). Assim qualquer pessoa que recebesse um link para "sfffb", poderia tentar "sfffa" ou "sfffc" que esbarraria numa foto de outra pessoa, porque todas as combinações estavam disponíveis. Em sistemas com dígito verificador apenas algumas combinações são válidas;
  • Não criaram nenhum mecanismo de proteção contra download massivo das imagens. Assim quando a falha acima foi descoberta e criaram scripts para gerar todas as combinações possíveis de strings com cinco caracteres para baixar as fotos, o servidor de QUIPTXT não notou nada de errado e permitiu que milhares de fotos fossem baixadas pelo mesmo endereço IP, como se fosse possível isso acontecer no uso real.
Alguns apontam o fato de que eles usaram "apenas" cinco caracteres como parte do problema, mas não é bem assim. Eles poderiam ter usado trinta, mas se atribuíssem as combinações seqüencialmente como fizeram com cinco e/ou não bloqueassem tentativas sucessivas de download de fotos diferentes vindas do mesmo IP, não iria fazer qualquer diferença.

O resultado disso tem potencial para ser (não sei quantas fotos vazaram) a maior coleção "pública" de pornô amador não-intencional da história.

Como se não bastasse, cada página de foto mostrava também o nome do usuário que a enviou. Assim essa já é a maior violação de privacidade da história do iPhone e, quem sabe, da história da telefonia. Sabendo os nomes das pessoas e com alguma pesquisa, muitas fotos constrangedoras foram linkadas aos perfis do Facebook de quem as tirou. Alguns desses perfis já saíram do ar por conta disso.

Os erros dos usuários:
  • Confiar em uma aplicação de telefone qualquer para postar fotos de sua privacidade. Ainda que isso não tivesse sido descoberto, os criadores de QUIP e qualquer pessoa com acesso ao servidor podiam a qualquer tempo observar cada foto postada no serviço, com nome de quem enviou. Os criadores de QUIP adicionalmente sabiam até o telefone. Ainda que o serviço tivesse alguma segurança contra observadores externos, seus criadores ainda teriam acesso a isso tudo.
  • Não perceberem que as fotos estavam em servidores web. Não era uma coisa "de ceular para celular" como um MMS autêntico; 
  • Provavelmente, muita gente achou que o programa era "seguro" e seus autores "confiáveis" porque baixaram o programa da Apple Store. Grande erro. 
Se todo mundo retratado nas fotos que vazaram fosse adulto eu pensaria. "Ahhhhh... que manda fotos de si mesmo pelado é exibicionista mesmo e a maioria nem deve ligar muito para isso". Mas várias fotos lá são evidentemente de adolescentes. E aí o bicho pega. Vai pegar com certeza para os autores desa m**da colossal.
 
Esse tipo de "excesso de confiança" dos usuários não é incomum. A cada rede social nova que aparece, não faltam usuários que voluntariamente fornecem nome de usuário e senha de suas contas de e-mail para "facilitar" o envio de convites para todos os seus contatos. Uma comodidade que pode lhes custar muito caro um dia, como aconteceu agora para muitos usuários do QUIP.

sábado, 27 de março de 2010

Gmail implementa "detecção de atividade suspeita" nas contas.

Mas isso está longe de ter a utilidade que poderia ter.

O nome é enganador. Na verdade a Google agora monitora se as contas são usadas fora de sua região geográfica habitual e dispara um aviso na própria conta (esse é o problema). Isso obviamente depende da pessoa que teve acesso à minha conta não ter mudado minha senha.

O que realmente me deixaria confortável seria poder optar por bloquear qualquer atividade na minha conta fora de minha região geográfica. Caso eu fosse viajar, removeria o bloqueio antes. Adicionalmente a Google me avisaria dessas tentativas de acesso. Então se eventualmente eu fosse vítima de um keylogger qualquer, o safado precisaria estar em Recife para tirar proveito e eu saberia que em algum lugar minha senha foi comprometida, tendo algum tempo para mudá-la antes que o %$#@$ arrumasse um cúmplice em Recife.

Eu gostaria que isso também existisse para cartões de crédito e bancários.

quarta-feira, 17 de fevereiro de 2010

reCAPTCHA: o "bem maior" por trás do incômodo.

Todo usuário avançado de computadores já deve estar bem ciente do objetivo de um CAPTCHA: proteger o site/serviço contra uso automatizado (SPAM, roubo de informações, leeching, etc). É um incômodo que toleramos porque é necessário para garantir a viabilidade do site/serviço.

O projeto reCAPTCHA vai além disso. Cada resposta que você dá está contribuindo no esforço de digitalização de publicações (tudo publicado antes da era da informática) iniciado pela Google. No momento reCAPTCHA está terminando a digitalização de 130 anos de edições do The New York Times.

Em um CAPTCHA como este:



Uma das palavras é conhecida pelo sistema e a outra foi digitalizada e não pôde ser entendida. Se você responder a palavra conhecida corretamente o sistema considera que você tenha acertado ambas e deixa você prosseguir, mas a palavra desconhecida só é considerada decifrada se outras pessoas responderem a mesma coisa.

Estou pensando em colocar reCAPTCHA em todos os downloads do meu site, só para contribuir com o projeto.

segunda-feira, 15 de fevereiro de 2010

Nunca duvide dos poderes do MS Paint.

Na próxima vez que alguém disser que o Paint não presta para nada, pode dizer que ele/ela é que não sabe desenhar. Veja isto aqui e babe:


O autor diz que levou 35h para fazer isso. Teria feito mais rápido no Gimp ou Photoshop? Provavelmente! Mas que graça isso teria?

Minha inveja é tão grande que eu quase grito FAKE! :-)

Como descobrir de onde veio (ou o que danado representa) uma foto.

Eu tenho essa necessidade de vez em quando. Esbarro em uma imagem na internet e fico me perguntando:
  • O que danado é isso?! Ou sua variante: "O que eu deveria estar vendo?"
  • Qual e a história por trás dessa imagem?
  • Quem são as pessoas na foto?
  • Quem é o autor da imagem?
  • Etc.

Perguntas a respeito de imagens ainda são um tanto complicadas de expressar no Google (leia-se: não dá), por isso fiquei surpreso e animado ao encontrar neste post do Engadget uma referência ao serviço TinEye.

Comentaram sobre o serviço justamente porque muita gente queria saber (incluindo eu), o que raios é isso:



Ficaria perfeito como papel de parede do PC da sua sogra, não ficaria? ;-)

TinEye ajuda a responder essa questão e muitas outras. Basta fazer o upload da imagem ou dar o link onde ela se encontra. TinEye procura no seu banco de dados tanto por imagens idênticas quanto modificações dela. Pequenas alterações, mudanças no tamanho e formato aparentemente não enganam o algoritmo.

Por exemplo, esta foto de Emma Watson tem marca d'agua de "Emma Watson Online":


Mas será que eles são mesmo os detentores do Copyright? TinEye é capaz de encontrar uma versão sem a marca d'agua? Sim, é capaz.

E fica ainda melhor. Se você alimentar o TinEye com esta outra imagem:


Obtém estes resultados. Perceba a significativa diferença entre as imagens, mas ainda assim o TinEye acertou.

Infelizmente, o serviço não é perfeito (meus blogs não estão indexados por ele, imagine... :-P), mas já dá para fazer muita coisa. Agora há pouco eu fiquei curioso para saber a origem de duas imagens publicadas no Meio Bit. Esta "não foto" (óxente!) da mesma Emma Watson:


E esta caracterização do troll médio:


Clique nas imagens para ver o que estava lendo quando as encontrei.

Ambas estão indexadas pelo TinEye. Se você prestar atenção à segunda vai notar que a imagem na tela é uma montagem. TinEye ajuda a encontrar uma versão menos editada:


Infelizmente muitos resultados são em línguas indecifráveis ou estão em páginas que requerem registro para ver (só spiders como o TinEye tem acesso, como é normal) então encontrar outras referências à imagem pode ser apenas o começo de uma longa pesquisa.

Mas francamente é muito melhor do que nada, não é mesmo?

Para ficar muito melhor, basta a Google comprar a Idée...

quinta-feira, 4 de fevereiro de 2010

Trolls e outros anônimos fecham a seção de comentários do Engadget.

É temporário, mas impressiona.

Eu já havia notado o incômodo há alguns dias. As brigas em posts a respeito do iPad eram garantidas e nos posts sobre coisas que nada tinham a ver nem com o iPad nem com a Apple alguém arranjava um jeito de inflamar trazendo o assunto Apple/iPad/iPhone à tona. De um lado, qualquer um que elogiasse o iPad poderia ser tachado de fanboy. E do outro, qualquer um que o criticasse quase invariavelmente era chamado de Apple-hater.

Dias antes, impulsionada pela crítica de vários leitores de que o Engadget estava publicando notícias demais sobre o iPad (um produto que nem está no mercado ainda e já sofre feroz "análise" e "comparação" com outros produtos) a administração do blog criou a opção de se excluir qualquer tipo de notícia da leitura, assim qualquer um poderia ter um Engadget "iPad free" ou mesmo "Apple free". Mas nem assim os ânimos se acalmaram, porque de um lado o tom irônico do anúncio da opção botou mais lenha na fogueira e pelo outro ainda havia quem criticasse ferozmente o Engadget por ter feito isso (em outros posts) dizendo que o blog não deveria ter "se curvado" à vontade dos que reclamavam e que a criação de tal opção deveria ter sido colocada em votação.

!?

Esse tipo de coisa sempre me lembra de uma cena de U-571 onde um soldado americano, discutindo com seu superior, ameaça bombardear o avião alemão (que não sabe que está sobrevoando um inimigo), o que possivelmente destruiria o disfarce do grupo. Quando o avião vai embora o superior dá um murro no soldado e grita "ISTO NÃO É UMA DEMOCRACIA!".

É o fim do mundo. Botar em votação a criação de uma maldita opção é o tipo de insanidade que só pode sair da cabeça daquela extirpe de gente que se pudesse empurraria seus gostos e vontades pela goela de todo o resto da raça humana. Edit: Então é "democrático" negar às minorias o direito a qualquer opção, desde que uma maioria decida isso, não é? Afinal "democracia" não é uma "ditadura da maioria"?

Como se pode ver, a criação da tal opção não resolveu o problema do Engadget. Eu só me lembro de uma única outra ocorrência desse tipo, quando um dos mais conhecidos fóruns sobre áudio e vídeo do mundo, o avsforum, fechou as boards de blu-ray e HD-DVD para postagem porque as brigas entre os defensores de cada formato alcançaram um patamar intolerável.

segunda-feira, 21 de setembro de 2009

O enigma (será mesmo?) da Google.

Lembram do criativo e realmente enigmático outdoor da Electronic Arts? A Google teve uma idéia bem parecida, mas que a princípio não parece tão boa quanto a da EA:

Cartazes como esse foram espalhados pelo Campus do MIT:



A mensagem:


"Se você pode entender isto, você talvez tenha um futuro na Google."

Como se pode ver, a sutileza do cartaz da EA se perdeu na versão Google. Deixar explícita a intenção do enigma justamente dentro do MIT me parece mais com uma jogada de marketing do que uma real intenção de contratar alguém. Afinal, é o MIT! Se a frase fosse também cifrada isso iria realmente se parecer com um enigma digno de atenção.

O enigma da EA é mais simples e eu entendi e decodifiquei em segundos (no da Google eu nem sei por onde começar), mas sua execução é bem mais elegante.

Vários leitores do TechCrunch afirmam já ter descoberto o número oculto. Pode ser que sim, mas também pode ser que não. Se for verdade que eles já descobriram o número certo, isso reforça minha idéia de que não passa de uma jogada promocional.

Edit: Passei perto e longe ao mesmo tempo. Eu estava duvidando que isso fosse uma real oferta de emprego da Google, mas a oferta de "emprego" é real. Só não é da Google. Ou será que existem duas ofertas de emprego embutidas ali, uma sendo para os "não exatamente brilhantes"?

domingo, 20 de setembro de 2009

Por que o Twitter faz tanto sucesso (e eu não uso)?



Fácil. Para escrever no Twitter não é preciso ter idéias nem ter qualquer coesão no texto. Aliás, nem há tempo para coesão em textos tão pequenos. Quando você escreve em um blog até escolher um título é motivo para uma tempestade cerebral. E no Twitter nem título as mensagens tem, claro.

Ainda por cima um grande parcela dos "autores" escreve como se os leitores estivessem do lado deles, presenciando o mesmo que eles. Sem essa proximidade o que está escrito não tem contexto e não faz o menor sentido. Acompanhar um tweet assim é como observar uma pessoa que está tendo delírios, balbuciando frases desconexas.

Mas parece que os "seguidores" do Twitter nem esperam mesmo que haja um "cérebro" implícito em cada post. Isso facilita enormemente a decisão de escrever ou não no Twitter. Se você considerar que uma alarmante parcela da população (e não estou falando apenas da camada pobre) é incapaz de interpretar um texto mais complicado que um anúncio, verá que o Twitter no Brasil é como juntar a fome com a vontade de comer!

Não, eu não estou dizendo que só analfabetos funcionais usariam o Twitter. Isso é como afirmar que só existe lixo no Orkut. As duas afirmações são preconceituosas e passam longe da verdade. Quem procura lixo encontra-o em abundância nos dois serviços, mas não é só o que há.

Inicialmente eu me senti tentado a usar o Twitter para assuntos técnicos e pessoais (complementando este blog e o meu blog pessoal), mas não do jeito que a maioria dos "famosos" faz (um interminável fluxo de trivialidades que só interessa a quem considera a revista Caras uma leitura excitante) . Eu tenho muitas idéias "soltas" que acabam nunca indo para o blog ou para o site porque não são material suficiente para uma redação com começo, meio e fim, mas que poderiam interessar a meus leitores assim mesmo. Muita coisa vai parar em rascunhos do blog que nunca são publicados e outras se perdem na minha memória.

Mas, ainda assim, o limite de caracteres do Twitter é pequeno para expor a maioria dos fragmentos de idéias e opiniões que tenho. No momento eu deixei a idéia de lado. Depois que a "moda" tiver passado eu vou reavaliar se o serviço se encaixa na forma que gosto de escrever.

Texto relacionado: Por que não uso o Orkut?

segunda-feira, 31 de agosto de 2009

Willem.org se foi.

Quem trabalha com eletrônica (e muita gente da área de informática) já deve ter visto pelo menos uma vez referência ao famoso gravador de eeprom "Willem". Lamentavelmente uma grande fonte de informações sobre o aparelho e gravação de eeprom em geral "expirou" há mais de dois meses e já pertence a um oportunista: Willem.org desapareceu juntamente com todo o seu conteúdo (fórum, downloads, etc).

Requiescat in pace.

A única fonte de informação técnica sobre o gravador que ainda consigo encontrar é a página do Luciano Sturaro.

O produto em si continua em desenvolvimento pela empresa tailandesa Sivava, que aparentemente tem fortes laços com o próprio Willem. Se é que não pertence a ele.

quinta-feira, 20 de agosto de 2009

Análise do serviço Saraiva Digital

Zeurt, um dos poucos usuários do fórum com status de "seeder", decidiu empenhar um pouco do seu dinheiro numa interessante análise do serviço de download de filmes da Saraiva. Se você quiser saber como a coisa funciona sem ter que "pagar prá ver" (literalmente), acompanhe o texto dele.

quarta-feira, 10 de junho de 2009

Como visitar um site que está congelado no Registro.br.

Quando você esquece de pagar a anuidade do seu domínio com TLD ".br" ao registro.br este costuma "congelar" o endereço por algumas semanas como forma de chamar sua atenção para o problema. Assim, mesmo que você tenha mudado de endereço de e-mail e que toda a correspondência de cobrança tenha se extraviado, você (ou alguma outra pessoa) uma hora vai perceber que há algo errado porque seu site vai sair do ar e/ou e-mails vão começar a voltar.

Mas enquanto o provedor de hospedagem estiver sendo pago, ainda é possível acessar um site congelado.

Vamos pegar como exemplo o domínio meskla.com.br, que precisei acessar esta semana mas que aparecia "fora do ar". Eu tentei o cache do Google, buscando por cache:meskla.com.br, mas como a página é constituída apenas por imagens, é só isso que aparece:


Segundo o registro.br o domínio está congelado desde maio (dados obtidos hoje):

domínio: meskla.com.br
.
.
.
servidor DNS: ns1.sistemaseguro.com.br
status DNS: 09/06/2009 AA
último AA: 09/06/2009
servidor DNS: ns2.sistemaseguro.com.br
status DNS: 09/06/2009 AA
último AA: 09/06/2009
criado: 02/04/2005 #2076457
expiração: 02/04/2009
alterado: 04/05/2009
status: congelado

Pegue qualquer um dos dois servidores DNS listados e faça um PING para obter o endereço IP:

C:\ping ns1.sistemaseguro.com.br
Disparando contra ns1.sistemaseguro.com.br [72.232.162.250] com 32 bytes de dado
s:
Resposta de 72.232.162.250: bytes=32 tempo=191ms TTL=46
Resposta de 72.232.162.250: bytes=32 tempo=142ms TTL=49
Resposta de 72.232.162.250: bytes=32 tempo=195ms TTL=46
Resposta de 72.232.162.250: bytes=32 tempo=178ms TTL=49

Pegue o endereço IP obtido e configure como servidor DNS principal do Windows: 

Feito isso, tente de novo. Pode ser necessário fechar o browser e abrir outra vez. O site vai aparecer:

A partir de agora você pode navegar pelo site inteiro e até acessar contas de e-mail que você tenha nele, como se não estivesse congelado. Quando terminar de ver o que você quer, não esqueça de desfazer a configuração do DNS.

Edit: Vale a pena mencionar que, devido à forma como essas coisas funcionam, mesmo que  o detentor atual de meskla.com.br não pague o registro.br e eventualmente o domínio passe a ser de outra pessoa, enquanto o seu provedor de hospedagem quiser seu site poderá ser acessado dessa maneira. Poderão então existir dois "meskla.com.br", dependendo de que servidor DNS você usar. É por isso que é tão importante usar apenas servidores DNS conhecidos e confiáveis. 

segunda-feira, 1 de junho de 2009

Os vários motivos para um spammer se cadastrar em um fórum.

Até a semana passada eu pensava (santa ingenuidade, Batman!) que um spammer se cadastrava em um fórum apenas para deixar mensagens óbvias de propaganda no próprio fórum. Na semana passada enquanto verificava se alguns inscritos recentes no meu fórum eram spammers ou não, descobri outras razões.

1) Propaganda no próprio perfil, quando o mecanismo do fórum permite que você possa escrever um texto livre lá;
2) Postar respostas no fórum baseadas no que já está escrito, mas cuja verdadeira intenção é fazer a propaganda que está na sua assinatura. Essas mensagens às vezes não fazem nenhum sentido, mas já vi uma pergunta que chegou a ser levada a sério e respondida.

Até aí, fácil de identificar se a administração do fórum fizer um patrulhamento eficiente. Mas o pior é este:

3) Obter acesso à lista de usuários do fórum, com seus e-mails.

Para o administrador do fórum, vai de muito difícil a impossível detectar que um usuário se cadastrou para isso. Só resta impedir que ele obtenha a lista. E para isso é necessário vetar a lista para todos os usuários não-administradores.

Muitos mecanismos de fórum permitem que cada usuário esconda o e-mail para os outros usuários. Eu sempre escolho essa opção, mas como ficou evidente no meu fórum a grande maioria não parece se importar. Por isso tive que instalar um mod que ocultou todos os e-mails, independente da vontade de cada usuário. 

Então, se você se cadastrar em um fórum qualquer, mesmo que confie 100% na administração e nos outros usuários, procure pela opção de esconder seu endereço de e-mail. Você não vai deixar de receber SPAM por isso, mas ajuda.

quarta-feira, 29 de abril de 2009

Aperfeiçoamento na página de resultados do Google.

Eu não sei há quanto tempo isso foi "ativado" mas eu só agora percebi isto aqui:



Edit: Macacos me mordam... Segundo o Google Blog isso existe desde novembro do ano passado. Como é que eu só vi agora?!

Isso chama-se "searchwiki" e segundo é explicado aqui só aparece para quem está logado em uma conta Google e permite "promover" e "remover" resultados, além de fazer comentários. Segundo a Google, isso só afeta as suas buscas porque de outra forma (isso já é minha opinião) isso seria usado certamente com fins "malignos".

Mas eu não ficaria nem um pouco surpreso se secretamente a Google usasse os resultados das "promoções" e "remoções" de alguma forma, nem que fosse em casos extremos e/ou com revisão humana.

Há muito tempo eu venho me aborrecendo com sites irrelevantes que por um ou outro motivo conseguem alcançar um alto ranking nos resultados do Google mesmo sem ter conteúdo. E como eu não consigo decorar o nome de todos eles volta e meia perco meu tempo visitando-os de novo (e ajudo a promovê-los ao clicar no link na página de buscas). Eu não sei ainda se essa nova funcionalidade do Google vai permitir que eu elimine esses domínios inteiros de todas as minhas buscas, mas pelo menos já é um passo nessa direção.

terça-feira, 20 de janeiro de 2009

Esqueça o 130. Acerte sua hora pela internet.

Se você dá manutenção em redes, sabe que é no mínimo aconselhável estar com o seu relógio exibindo a hora certa. Eu não sei como é nos outros estados, mas aqui em PE nós sempre ligamos "130" para o serviço "Hora Certa".  

Pois o Observatório Nacional oferece um serviço falado igualzinho via internet. Usuários do IE instalam um complemento do Media Player, Chrome requer o "Java for Chrome".  

Mas você pode também ver a hora certa em texto.

terça-feira, 2 de dezembro de 2008

Por que não é fácil localizar um spammer ou bandido.

Alguns comentários deixados em meus posts anteriores me fizeram escrever este aqui.

Primeiro e mais importante: Ter o IP do cara não significa nada.


Saber o endereço IP serve para pegar o delinquente amador, que não espera ser caçado e por isso faz de dentro de sua própria casa. Mas não espere com isso pegar o bandido que planeja.

Antigamente os bandidos precisavam invadir a conta de acesso de alguém e acessar por um orelhão distante de sua residência para poderem usar a internet sem serem localizados. Hoje ficou muito mais fácil, com a proliferação do acesso wireless gratuito (hotspots) e das Lan Houses.

Você já precisou dar identidade e CPF numa Lan House? Precisa preencher um formulário para usar o hotspot do seu shopping preferido? Quando a polícia chegar até o IP do acesso e descobrir que esse IP é de uma Lan House ou hotspot vai fazer o que?

E quando a identificação nesses lugares for obrigatória (vai demorar), isso só vai atrapalhar o cidadão honesto, porque para o bandido não é nada complicado apresentar um documento falso. E mesmo que isso não fosse possível, ainda restaria ao bandido procurar redes wireless desprotegidas (wardriving), principalmente domésticas, e acessar por elas confortávelmente sentado em seu carro. Quando a polícia chegar, vai prender uma pessoa cujo único crime é não saber proteger seu acesso sem fio.

Segundo: O rastreamento do e-mail é geralmente inútil.

É verdade que o cabeçalho de um e-mail contém informações sobre todos os servidores por onde ele passou, começando pela conta usada para o envio, mas é preciso ter em mente que essa informação de forma alguma aponta diretamente (ou mesmo indiretamente) para alguém.

Tomemos o exemplo de visabr.com.br. Os bandidos registraram um domínio e contrataram hospedagem. Pelo exposto no primeiro item você deve concordar que se o bandido fez o dever de casa rastrear os IPs coletados por registro.br e pelo provedor de hospedagem é perda de tempo. Com a hospedagem o bandido também tem seu próprio servidor de e-mail, de onde pode disparar mensagens à vontade usando contas *@visabr.com.br.

Para a polícia, saber que o e-mail foi enviado por joao@visabr.com.br tem algum valor? A quem os policiais vão perguntar de quem é a conta joao@visabr.com.br?

Ainda que os bandidos tenham sido obrigados a pagar adiantado pela hospedagem e pelo registro, podem fazer isso com boleto bancário no Brasil, que é completamente anônimo, ou com dados de cartão de crédito roubados.

22/12/08: Além disso, existem vários tipos de "exploits" que permitem ao pilantra mandar e-mail usando a conta de outras pessoas, incluindo empresas. Um deles é conhecido como "form post hijacking" ou "contact form header injection".


Como então pegar os bandidos?

Seguindo o rastro do dinheiro ou mercadorias até eles.

------------------------------------

Nota: Note que propositalmente eu não uso a palavra "hacker" neste texto e nos outros sobre fraudes. Eu acho uma temeridade confundir "hackers" com "bandidos". O hacker que eventualmente cruza a linha merece ser tratado pelo adjetivo mais apropriado: ladrão, bandido, criminoso, etc. Mas a maioria dos hackers não cruza essa linha.

quarta-feira, 19 de novembro de 2008

Falta de crédito me incomoda. Falta de links, também.

Eu comecei a notar uma tendência incômoda nos sites de notícias "informais" brasileiros. Mesmo quando o autor da matéria cita a fonte, é de um jeito genérico sem colocar de jeito nenhum um link para a fonte "real" (a página de onde a informação foi obtida).

Isso é o equivalente digital a me dizer "eu vi na Globo que..."

Quando? Em que programa?

Com o agravante que não não dá para fazer links para programas de TV, mas para matérias que você acabou de ler na própria internet, dá sim.

Eu deixei de ler a Geek Online há uns meses por causa disso, retirando seu feed do agregador do Gmail. Eu comecei a notar uma quantidade crescente de matérias que pareciam ser apenas traduções grosseiras sem nenhum acréscimo aproveitável feito pela Geek e sem um link para a matéria original que me permitisse checar a informação.

Depois eu comecei a prestar atenção e percebi que a Info Online faz a mesma coisa. Não sei se fazem simples traduções, porque a falta de links para o original torna difícil checar isso, mas a Info tem ainda outros problemas. Eles não omitem os links sempre, mas já aconteceu mais de uma vez de eu querer explorar a notícia e ter que formular uma busca em inglês no google para achar as fontes.

E ontem eu notei que isso também é uma tendência nas notícias publicadas no forumpcs. Alguns autores mais do que outros.

Depois vão me criticar por não dar atenção às publicações nacionais.

quarta-feira, 5 de novembro de 2008

O holograma que não é holograma

Hoje eu vi a reportagem no Jornal do SBT mostrando como a CNN inovou ao mostrar pela primeira vez um holograma de corpo inteiro na TV. Era a reporter Jessica Yellin transmitindo de Chicago para o estúdio. O corpo dela estava sendo digitalizado em tempo real por 35 câmeras.

Até aí, tudo bem. Dá para entender como a coisa funciona. Mas como a imagem dela estava sendo projetada
no estúdio? A câmera andava de propósito para mostrar que a imagem tinha volume e era possível ver até as costas da repórter. Um aparelho capaz de pegar a imagem de 35 câmeras e projetar "no ar" uma imagem tridimensional é algo muito mais extraordinário que colocar 35 câmeras em volta de uma pessoa. De onde veio a tecnologia para projetar uma imagem 3D no espaço vazio quando até projetar uma imagem 2D requer algum anteparo (nem que seja uma finíssima cortina de vapor)?

A resposta na minha opinião: Não era holograma coisíssima nenhuma. O âncora que estava conversando com a repórter não estava vendo nada e os telespectadores é que viam a imagem aplicada ao vídeo em tempo real.

Isso está muito longe da definição de "holograma". Falta justamente a parte do processo que define o termo.

11/11/08: A Veja confirma que não é holograma (veja comentários) e a CBC também.

O vídeo:


quarta-feira, 3 de setembro de 2008

Sobre o Google Chrome

A primeira surpresa que tive com o novo browser da Google foi ter sabido da existência dele pelo Jornal da Globo ontem, antes de ter visto a notícia online. E eu passo mais horas por dia lendo no computador do que assistindo TV.

Instalei, estou testando e aí vão as primeiras impressões:

  • Não gosto de instaladores onde você só pode baixar um "stub" que depois baixa o resto pela Internet. Eu tenho neste momento três PCs em operação na casa e se eu quiser o Chrome em todos eles vou ter que baixar três vezes. Para demonstrar para um amigo ou cliente teria que esperar baixar antes. É pouca coisa, mas não gosto disso.
  • Importa favoritos, histórico de navegação e senhas do Firefox. Isso facilita enormemente para mim uma possível migração ou uso conjunto;
  • Muito esquisito. Não gosto de interfaces minimalistas assim como detesto controles remotos simplificados. Para conseguir acessar meus favoritos eu tive que procurar o jeito (CTRL+B) no help e eu não gosto de ser obrigado a ler o help nos primeiros dez minutos no software;
  • Muito poucas opções de configuração;
  • Não tem opção de salvar uma página como .MHT!;
  • É a primeira vez que vejo uma aplicação se instalar em Documents and Settings...Dados de Aplicativos. Isso para mim é comportamento de vírus. Quando percei isso fui verificar se outras aplicações legítimas tem esse hábito e encontrei algumas, mas a única relevante foi o Microsoft SyncToy. A maioria dos EXEs lá foram colocados pelo Google;
  • Compatibilidade parece ótima. Já visitei vários sites, incluindo meu banco, e tirando alguns pequenos problemas estéticos tudo parece OK;
  • Abrir o Shopfacil faz o Chrome saltar para 100% da CPU. Eu não uso o Shopfacil, mas isso indica um problema que pode aparecer de repente em outros sites; 12/12/08: Testei com a versão mais recente e não está mais acontecendo;
  • Gostei do recurso de destacar no endereço o nome do domínio;
  • Não gostei da ausência da barra de título, com o nome completo da janela onde você está;
  • Cada aba aberta no Chrome aparece como um processo diferente no Windows. Por um lado, isso tem tudo para ser bom, porque eu posso ver exatamente o que cada aba está consumindo em recursos. Por outro lado, não encontrei um meio de saber que aba corresponde a cada processo, então não adianta nada. Editado: explicado nos comentários.
  • Cada aba que você abre espreme o título das outras na janela até que não seja mais possível distinguir o conteúdo de cada uma delas. No Firefox além das abas rolarem lateralmente, existe uma lista lateral. Nesse momento o meu Firefox tem umas 190 abas abertas e já é um pouco difícil encontrar a aba que me interessa mesmo com a lista. Seria inviável navegar do jeito que estou acostumado usando o Chrome.
Podem haver meios de contornar todos os problemas. Mas o danado é que não devem ser nada intuitivos. No momento, muito mais motivos para não usar do que para usar.

sexta-feira, 9 de maio de 2008

Google Translate com 23 idiomas e detecção automática

Já precisou entender o conteúdo de um página toda escrita em uma daquelas línguas européias indecifráveis? A nova versão do Google Translate pode ser a solução, porque além de suportar 23 idiomas traduzindo do e para o português, tem detecção automática, dispensando você de "filosofar": Isso é finlandês ou tcheco? Hummmm...

Teste com esta página. Como sempre, a tradução esta longe da perfeição, mas muito melhor que tentar entender na língua original.

O ForumPCs está de cara nova


O FórumPCs ainda é meu fórum preferido apesar da moderação "transparente" (no sentido de "invisível").