Vários dias depois de ter sido descoberta uma falha massiva em duas versões do software de encriptação OpenSSL, a maioria dos grandes sites já tomou as precauções necessárias.
No entanto, os especialistas avisam que os riscos se mantêm. Nuno Ponte, especialista de segurança da Multicert – a primeira entidade certificadora em Portugal, explica o que está envolvido neste problema e o que os utilizadores devem fazer para se protegerem.
Qual é o risco nesta altura?
A primeira ação imediata é tentar proteger o site, e isso já foi feito pelos sites maiores e está a ser feito pelos outros. Um segundo passo, que depende da avaliação de risco de cada fornecedor de serviço, poderá passar por pedir uma rotação de passwords, que já é um nível de proteção individual dos utilizadores.
Mesmo com novos certificados, é possível que um navegador não distinga um site válido de um fraudulento?
Se um atacante teve acesso à informação sensível, nomeadamente à chave privada de um site exposto, há possibilidade de fazer uma réplica do site. É uma espécie de ‘phishing’, mas pode ser detetado: os navegadores já fazem algum tipo de avaliação dessa informação. Mas há sempre esse risco.
Vale a pena mudar a palavra-passe?
Há vários níveis de informação que podem ter sido expostos. O primeiro é a chave privada. Se um atacante obteve a chave privada de um certificado, durante o tempo em que o site esteve exposto e em que o certificado não foi alterado, foi possível ao atacante monitorizar o tráfego que passou. E aí pode ter obtido acesso a passwords. Por isso é que se está a recomendar aos fornecedores de serviço para pedirem aos utilizadores que renovem as passwords.
Há alguma coisa que os utilizadores devem evitar fazer online?
O que podem fazer é ver a data de emissão do certificado, que está disponível. Existem algumas ferramentas que permitem fazer um ‘scan’ do domínio e verificar se está vulnerável ou não. Devem verificar se nas configurações do navegador está ligada a verificação do estado do certificado, para confirmar que não estão a aceder a um site fraudulento, uma cópia.
Quem usa a versão Android 4.1.1. e o BlackBerry Messenger, ambos vulneráveis, o que deve fazer?
Qualquer dispositivo está sempre vulnerável a este tipo de situações. O que se recomenda é sempre a fazerem os updates periódicos. Além disso, são os mesmos cuidados que estão a ser recomendados para os sites: alteração das passwords, mas isso são práticas que devem ser feitas independentemente de haver ou não vulnerabilidades. A rotação periódica de passwords é uma boa prática.
Servidores e routers também foram afetados. Nesses casos, o que se pode fazer?
A mensagem que tem sido passada é que só os websites é que estão vulneráveis, mas a verdade é que também há servidores de email que utilizam OpenSSL e alguns routers, alguns equipamentos de rede. Podem estar ou não expostos, a vulnerabilidade só foi descoberta para determinadas versões do OpenSSL. Para os sites há ferramentas que fazem uma ligação e verificam o protocolo. No caso dos routers não é tão simples. O melhor será contactar os fabricantes para tentar identificar. Na maior parte dos equipamentos, uma vez que estão a utilizar bibliotecas de software de código aberto, normalmente os fabricantes são obrigados a disponibilizar publicamente as licenças.
Durante os dois anos em que a falha esteve indetetada, os sites que tinham “https” no endereço afinal estavam vulneráveis?
Inseguros estiveram de certeza. Aquilo que se pode especular é se foi de propósito ou não. Têm sido apontados alguns receios sobre a NSA, que já emitiu um comunicado, e fazendo uma comparação com comunicados anteriores, desta vez foi bastante claro e peremptório, não houve aqui um jogo de palavras. Se a história representar alguma coisa, desta vez parece que é autêntico. Mas de qualquer forma não há certezas, ninguém sabe. Isto era uma implementação simples, o ‘bug’ era relativamente óbvio, há todo o tipo de especulações. Há informação e contra-informação. Os sites nestes últimos dois anos estiveram inseguros e provavelmente continuam inseguros porque ainda haverá bugs que não foram descobertos. Mas costuma-se dizer que o único sistema seguro é aquele que está desligado.
O que recomenda aos sites a Multicert?
Para resolver o problema, estamos a recomendar primeiro fazer o update de software, não adianta ir para os outros sem antes fazer esse. Depois, emitir um novo certificado, e terceiro, revogar o certificado antigo. A questão da rotação das passwords é deixada ao arbítrio dos detentores dos sites.
A revogação massiva de certificados não irá provocar uma sobrecarga nos navegadores?
Não, há dois tipos de validação do certificado que pode ser feita: uma é através de uma lista de certificados revogados, uma coisa estática de que é preciso fazer download. As listas são emitidas com alguma periodicidade, os navegadores fazem download uma vez e fica em memória até à próxima emissão. O outro tipo de validação é um protocolo de pergunta e resposta, e já era feito antes. Não vai significar um aumento do número de consultas.
É possível que haja outros erros deste tipo?
Sim, é possível. Mais uma vez, uma presença web não é uma coisa de pôr um servidor online e esquecer o assunto. Precisa de manutenção regular e estar atentos às vulnerabilidades que vão surgindo. Nós, como primeira entidade certificadora, temos também uma obrigação para com os nossos clientes e com a comunidade, de irmos avisando e alertando para os perigos.
Esta é mesmo uma das maiores falhas de sempre na Internet?
É estimado que há dois terços dos servidores que utilizam software Apache, mas falta saber se usam esta versão do OpenSSL. Temos tido outras falhas de software, não sei se esta vulnerabilidade é a maior de sempre. Tem é um grande impacto, é um software bastante popular. É uma falha importante, sem dúvida, mas importa destacar que é uma falha de um software específico, não do protocolo em si. O protocolo continua a ser recomendado pelos investigadores. Também não foi uma falha de uma entidade certificadora, não tem nada a ver com certificados ou não. O que a indústria das entidades certificadoras está a fazer é a oferecer programas de troca dos certificados para ir ao encontro das necessidades dos clientes.
Fonte: Dinheiro Vivo