Blogueiros não cuidam da segurança de seus blogs

Sim!!! Eu já tive um site hackeado!! Era sábado de manhã quando acessei o site do centro acadêmico da biologia e a página inicial havia sido alterada!

Depois de alguns minutos de pesquisas, havia descoberto a besteira!!! Eu usava uma versão desatualizada do PHPBB (um fórum de discussão muito utilizado na net) e por ai o hacker conseguiu a senha do meu banco de dados! Só com isso ele já poderia ter zoado muita coisa.

Só que fiz uma besteira maior ainda: A senha do banco de dados era a mesma do FTP, ou seja, o cara poderia ter simplesmente APAGADO TUDO!!! Como ele nem foi tão malvado, foi só restaurar a página inicial e dai na segunda apagar tudo e restaurar o backup da página (afinal ele poderia ter deixado alguma página com alguma programação “trojan”).

Desde este dia tenho ficado muito mais atento com esses programas prontos que tem na net, como o phpmyadmin e o WORDPRESS!!!

Ontem o Wordpress.org fez algo totalmente não recomendável para um produtor de software: lançou uma atualização em um SÁBADO. Nem todo mundo acessa internet nos finais de semana.

Ai me ocorreu uma dúvida: Será que os blogueiros são cuidadosos com seus blogs?

O RESULTADO É ASSUSTADOR!!! Peguei a lista do Interney dos 100 principais blogs brasileiros segundo o Technorati e analisei os códigos fontes de todos os blogs (exceto aqueles com dominios gratuitos ou de grandes portais).

Primeiro vamos ver qual a “plataforma” que o pessoal utiliza:

“plataforma” que o pessoal utiliza

Os “indefinidos” são aqueles que eu não consegui identificar. Provavelmente a maioria utiliza Wordpress, pois quem mais utiliza “charset=UTF-8″? Mas não levei em conta pois não tinha certeza.

Agora, dos 38 que utilizam a plataforma Wordpress, temos:

Plataformas Wordpress

Dos 38 blogs com Wordpress, somente UM estava com a última versão!! Parabéns para o adminsitrador do Google Discovery!12 estavam com a versão 2.2.2 (a “última até ontem”) e os 25 restantes estavam desatualizados!

Irônico que um dos blogs anunciavam o lançamento da versão 2.2.3 (ou seja, postaram ontem) mas utilizavam uma versão 2.1 .

Versão 2.1?

Menos mal que a versão 2.2.x domina esta lista. Mas o impressionante é que VÁRIOS BLOGS de tecnologia ou que falam sobre blogs tem versão desatualizada (2.2.1 para baixo)!!!!

Será que pelo menos os blogueiros fazem backup de seus blogs?

Dicas:

1- Se quiser ver a lista dos bugs do wordpress, entre no Wordpress Trac

2- Caso prefira esconder a sujeira em baixo do tapete ao invés de arrumar, você pode esconder a versão do seu wordpress seguindo esta dica do HebertPHP – Duas dicas de segurança para o wordpress. Mas isso não ajuda muito.

3- Os sites não foram divulgados aqui por motivos de segurança (tudo bem que é só entrar na lista e ver página por página, mas ai não é problema meu)

4- As análises foram iniciadas as 23:35 e terminaram as 23:55 de 08/09. Provavelmente os que estão na versão 2.2.2 vão estar na versão 2.2.3 em breve. Quer apostar quanto que os outros não vão atualizar?
5- A maioria dos provedores possuem instalação automática do wordpress. Verifique se existe alguma “atualização” automática, ou instale algum plugin “atualizador” (eu sempre faço na mão, então não sei de plugins… se alguém puder indicar, ganha um link)

6- Antes de fazer o update, faça um backup do banco de dados e das páginas… eu fiz uma besteira no meu update e fui salvo graças a um backup!!!

7- Para atualizar seu blog manualmente, desabilite todos os plugins, descompacte o arquivo zipado e suba todos os arquivos por cima dos antigos. Depois é só habilitar os plugins normalmente.

Assine o feed do Infoblog Feeds do Infoblog

Guardar no Pagestacker

Compartilhe este texto via Orkut

Veja também

27 Comments so far

  1. Highlander on September 9th, 2007

    Poxa, o b2evolution nem aparece na lista?

    Pelo menos deve ficar que nem o linux, ninguém se preocupa em procurar brecha :D

    Responder

  2. jonny on September 9th, 2007

    re re r e
    Pessoalmente eu acho que essa coisa de “sistema operaciona seguro” exagerado. Não existe sitema operacional seguro, e sim um analista mais preocupado.

    Quando invadiram meu servidor, era um freeBSD, mas poderia ser tanto um windows quanto um linux. Fiz besteira e invadiram…

    (o problema é que no windows o analista tem muito mais trabalho… :) )

    Responder

  3. Carlos Fran on September 9th, 2007

    Olá!
    Sem comentários né Jonny?! ;)
    Mesmo (ainda) não usando o Wordpress quero deixar aqui dois links para dois plugins:
    1 – Fully automatic upgrades of your WordPress
    http://www.zirona.com/software/wordpress-instant-upgrade

    2 – WordPress Database Backup
    http://www.ilfilosofo.com/blog/2007/01/22/wordpress-database-backup-re-release-version-20/

    Até mais!

    Responder

  4. Norberto Kawakami on September 9th, 2007

    Eu utilizo o Instant Upgrade que o Carlos Fran indicou acima. E nunca me deixa na mão. O backup é o que demora mais. Cerca de 40 min para copiar todos os arquivos e fazer o backup do BD mysql.
    O Upgrade demora menos de 5 segundos!

    abraço

    Responder

  5. Rick on September 9th, 2007

    Rapaz, não pode vacilar, qualquer falha os cara aproveitam!

    Responder

  6. Alexandre Fugita on September 10th, 2007

    Fala Jonny!

    Acabo de atualizar! Eu vi que tinha atualização do WP no sábado, estranhei o dia… Mas em geral gosto de fazer as atualizações de madrugada e como madrugada de sábado pra domingo geralmente não estou no PC… hehehe! Deixei pra hoje, de domingo pra segunda!

    Pra todos os efeitos, na verdade pra mostrar que estou com a última versão nem precisaria atualizar… é só mudar o arquivo /wp-includes/version.php e todo mundo vai achar questá atualizado…

    Dica: existe um plugin novo chamado WPAU (WP Automatic Upgrade) que é fantástico e atualiza “tumaticamenti” o WP! Fiz um teste não no blog principal e sim em uma instalação teste. Funciona que é uma beleza!

    http://techie-buzz.com/wordpress-plugins/wordpress-automatic-upgrade-plugin.html

    Abraços!

    Abraços!

    Responder

  7. jonny on September 10th, 2007

    Fala Alê!

    Como eu disse, quem estava com o 2.2.2 vai para o 2.2.3…

    O problema é que tem gente ainda utilizando o 2.0!!! Esses sim que não estão muito preocupados com atualização.

    Responder

  8. bernabauer on September 10th, 2007

    Tem que levar em consideração que acabou de passar um feriadão. Poucos são aqueles que dedicam seu preciso tempo livre para o blog.

    Responder

  9. jonny on September 10th, 2007

    sim…

    Mas o problema não é a versão 2.2.2 e sim as versões BEEEEEEEEEEEM mais antigas…

    Responder

  10. Bárbara on September 10th, 2007

    Essa questão do Wordpress é muito complicada. Talvez se os desenvolvedores se preocupassem em lançar versões estabilizadas, sem ficar lançando versões 2.x.x.x.etc seria bem mais seguro.

    Algo que permite muito a invasão em blogs do wordpress são os temas, por incrível que pareça. Pra verificar isso existe um scanner muito prático de se utilizar, recomendo:

    http://blogsecurity.net/wordpress/tools/wp-scanner/

    Sobre as atualizações eu sou muito seleta com isso. Apesar do meu host oferecer a atualização automatica eu sempre faço o upgrade manual. Assim que vejo a notícia de novas versões já atualizo. E sempre que posso atualizo a versão Alpha de teste que são disponibilizadas na lista de discussão do wp-testers. Assim é mais fácil ficar por dentro dos bugs. Muita gente sabe que são corrigidos diversos bugs, mas nunca se sabe quais são estes bugs.

    Abraços Jonny, e obrigada pela visita!

    Responder

  11. FMatt on September 10th, 2007

    A razão para isso é que a maioria não se dá muito bem com atualizações.

    Muitos já enfrentaram problemas, uns por falta de informação, e outros por serem burros mesmo heheheh.

    Quem não é muito familiarizado prefere esperar grandes mudanças ou grandes problemas de segurança.

    Obviamente grandes blogs (quero dizer com muitas visitas, ou polêmicos) DEVEM estar sempre atualizados.

    Outro problema é quem utiliza MUITOS plugins. Pode acontecer de alguns plugins não funcionarem com novas versões do WP.

    Enfim, cada caso é um caso. Mas no final das contas, o melhor é atualizar o WP, nem que seja perdendo 1 horinha a mais de sono. É mais seguro :P

    []s

    Responder

  12. Lu on September 10th, 2007

    Atualização do wordpress é algo importantíssimo, mas a dica-chave desse texto é backup, sempre! Faço ao menos um por semana, e guardo em locais diferentes.

    Responder

  13. Anderssauro on September 10th, 2007

    ótima dica da Lu

    Responder

  14. Bibi on September 11th, 2007

    Atualizei dois dos meus blogs, os que usam WP, ontem. Só não atualizei antes porque eu preciso de “ajuda”, pois quando tento atualizar usando a minha conexão e FTP dana tudo. Quem me “ajuda” abre e instala direto no servidor sem passar por programinhas. O backup é automático e eu recebo por email, graças a um plugin que faz isso.

    É muito simples saber que foi atualizado: só abrir o WP! Ele avisa na página principal, não ? Então se eu vou postar eu vejo, mas geralmente o aviso vem de vários blogs, incluindo do WP.

    Acho que as pessoas não atualizam porque acham que não é preciso, preguiça e falta de habilidade / conhecimento para fazê-lo. Às vezes até querem, mas não podem ou não sabem fazê-lo.

    Responder

  15. Bruno Alves on September 11th, 2007

    Eu não costumo atualizar, assim que sai uma nova versão, aguardo um pouco, quase sempre.

    Possuo 3 backups para cada um dos blogs, um no e-mail (base de dados), um no servidor e outro remoto.

    Problemas podem ocorrer, mesmo com a versão mais nova do WP, portanto, o bakup é fundamental.

    Abraço

    Responder

  16. Henrique Cintra on September 11th, 2007

    Tá bom… tá bom… depois desse puxão de orelha vou atualizar meu blog, mesmo não estando nem no top 1000 da blogosfera brasileira.

    Também faço backup por e-mail, mas o que a Lu disse eu não tinha pensado, tenho de fazer backup em mais de um lugar!

    Jonny, agora faz um review do “Fully automatic upgrades of your WordPress” e do “WP Automatic Upgrade” pra indicar qual o melhor :)

    Aproveitando o comentário, quero te indicar o “Personal Software Inspector (PSI) – Secunia”, que diz se seus programas estão atualizados:
    https://psi.secunia.com/

    Usei e subi de 60% para 98% a “atualização” do meu micro.

    Responder

  17. TioSolid on September 11th, 2007

    Ainda bem que faço parte da lista do 2.2.3. Sempre fui muito religioso para com updates e tal, para nao ter maiores problemas depois.

    Pelo menos a maioria (de acordo com seu gráfico) usa 2.2.2, o que já é um avanço

    Responder

  18. jonny on September 11th, 2007

    Como dizem…

    Jesus Cristo salva, mas Norton faz Backups

    Responder

  19. jonny on September 11th, 2007

    Henrique…
    Quem sabe na atualização do 2.2.3 para o 2.3?

    Mas acho que é algo tão simples que não tem segredo. Até pela Bash é extremamente simples…

    Responder

  20. jonny on September 11th, 2007

    Acabei de pensar em uma coisa:

    Será que a Dreamhost faz backup de dados?

    Responder

  21. Test | ...zezologs.org on September 13th, 2007

    [...] e com o> wordpress não é muito diferente!>> A pesquisa completa está no meu blog> http://www.jonnyken.com/infoblog/2007/09/09/blogueiros-nao-cuidam-da-seguranca-de-seus-blogs/>> Abraços> Jonny Ken Itaya>> Blogs> http://www.jonnyken.com/blog> [...]

  22. Alessandro Martins on September 14th, 2007

    Demorei três dias para passar do 2.2.2 para o 2.2.3 e me dei mal. Começaram a, de algum modo, a utilizar meu limite de transferência e tudo saiu do ar… quando voltou, atualizei e parou. Agora, saiu atualização eu faço a coisa acontecer…

    Responder

  23. Ostrock on September 17th, 2007

    E mais uma vez temos um trabalho duro do Jonny em prol da blogosfera… parabéns…

    E como faz o backip do bd, só salver uma cópia em algum outro local ou há algum procedimento mais detalhado?

    Responder

  24. Jonny on September 17th, 2007

    Ostrock

    Como eu tenho várias coisas no banco de dados além dos 3 blogs (meu, da Dani e o Infolog), eu vou no phpmyadmin e exporto todo o banco. Se der algum piripaque, basta importar o que for importante :)

    Se fosse em um windows com mysql, bastaria copiar a base de Dados. Como está em um linux, eu só sei exportar via phpmyadmin.

    Abraços

    Responder

  25. Charles A. Müller on May 23rd, 2009

    Olá. Depois de uma invasão “code injection” (um vírus adicionou código malioso em meus arquivos .PHP, reverti salvando minha cópia offline, felizmente atualizada, pra cima da online), o assunto segurança ganhou importância) e este artigo chamou minha atenção.
    Qual a melhor forma de regular as permissões de arquivo (CHMOD) para quem trabalha com WordPress?
    Se deixo liberado (777) corro riscos. Se bloqueio(no writable) é o WP-Admin que não consegue trabalhar direito (upload de imagens via web, atualização de sitemaps, plugins que precisam gravar arquivos-texto etc.). Tem um meio termo? Digo, deixar o WordPress (WP-Admin acessado via Web, plugins etc.) gravar o que tem que gravar e ao mesmo tempo ter segurança?

    Responder

    jonny reply on June 19th, 2009 1:45 am:

    Eu acho que a versão mais segura é quando a própria hospedagem instala automaticamente para você… Normalmente eles já instalam com as prioridades corretas.

    Você também pode ligar para o suporte e perguntar sobre isso. Acho que com o grande número de usuários de WP, eles já devem saber como instalar tudo de maneira segura!

    Responder

    jonny reply on June 19th, 2009 2:56 am:

    Acabei de lembrar que tem um plugin que verifica as permissões de acesso do Wordpress… Vale a pena instalar para ver se está tudo OK

    http://semperfiwebdesign.com/plugins/wp-security-scan/

    Falou!

    Responder

Leave a reply