Executando verificação de segurança...
2

[AJUDA] Achei uma falha de segurança importante no site do governo

Pessoal, gostaria de pedir uma ajuda sincera sobre como que eu poderia reportar esta falha de segurança que encontrei, da forma mais amigável possível, sem que isso vire contra mim. Falei com alguns amigos, mas alguns me falaram para esquecer isto que o governo poderia me processar por eu ter encontrado a falha sem solicitação? Foi uma falha na verdade, que qualquer um com entendimento básico de segurança consegue encontrar, portanto eu não estava nem procurando ativamente, mas a falha é clara.

Me ajudam neste sentido? Como vocês reportariam este tipo de situação, ou alguém mais já reportou este tipo de situação? Já procurei artigos sobre isso e não achei nada claro...

Carregando publicação patrocinada...
4

Cara, cuidado. Notificar falhas assim o resultado final vai depender muito de quem ler sua notifiação.

Por regra você é proibido de buscar qualquer falha em um site sem ser formalmente solicitado. A unica falha que talvez fosse aceitado é:

  1. Estava acessando o site, coloquei o usuario e senha errado e mesmo assim logou
  2. Acessei a url e passei a informação do ID x errado e carregou uma informação que não é minha
  3. Minha internet estava lenta e enquanto carregava apareceu uns menus que eu não tenho acesso.

Porque as falhas acimas são validas de notificar sem ter problemas, pois elas em teorias são acidentais e não procuradas intencionalmente.

Agora se tu precisou acessar o inspetor do chrome para achar a falha, mostra que tu já estava tentando fazer algo além de acessar o site.

Fazendo uma comparação com o mundo real, voce vê um carro estacionado, ninguem te pede mas voce vai lá e tenta entrar nele (abrir sua tranca), se o dono ou a policia te pegar, pouco provavel que voce dizer (estava tentando ajudar) vai funcionar, isso porque o carro é privado e você não pode mexer sem a autorização do dono. O sistema segue o principio similar.

Se você pegar um dono bacana, o cara vai te agradecer, arrumar e vida que segue.
Se o cara for chatão, vai chamar a policia rsrs.

Enfim, mas se mesmo assim você acredita que deve informar (eu mesmo sabendo dessas coisas tem muito site que eu vou e informo), a minha recomendação é:

  1. Acesse uma VPN de confiança de preferencia de outro pais.
  2. Crie uma conta de email (pode ser o proton como foi citado)
  3. Se possivel escreva em inglês
  4. Não tente ganhar nada em troca com isso

E por fim não tenha esperança que irá arrumar, já peguei problema em mais de 50 sites e desses apenas 2 corrigiram. Então não se fruste se ignorar.

1
1

Olha, eu nunca precisei fazer isso, mas se você mandar por aqui provavelmente nada vai te ocorrer. Tentei achar algo relacionado ao MCTI, mas sem sucesso. Se você detalhar que estava fazendo um estudo pessoal de segurança do site deles talvez seja mais claro a sua "inocência"

1

sinceramente na minha humilde opinião eu ficaria calado, eu também ja reportei uma vez uma falha gravíssimo no sistema de segurança na empresa que trabalha, fiz todo um documento bem explicadinho de como funciona e até hj, só nada, nunca fizeram nada nunca recebi crédito por ter achado tal falha.

Lembro também de um podcast onde o YouTube Gabriel Pato (um hacker ético) falava que tinha tentando reporta para o governo uma falha também se segurança mas os caras só queriam saber em quem ele ia votar.

Tem muitos exemplos que eu poderia dar de relatos, sinceramente se você buscar a fundo vai ver que até em sistemas bancários eles não tão nem ai.

Resumindo: só esquece e finge que nunca viu

1

Quem te avisou que é perda de tempo teve o comentário negativado, mas eles estão certos.

É de conhecimento geral de quem é da área de segurança que os sistemas do governo do Brasil são cheios de falhas de segurança. Literalmente até existem casos de crianças (sim, crianças) explorando vulnerabilidade em sistemas do governo. "Todo mundo" sabe disso, mas ninguém reporta falha nenhuma.

É consenso que é uma péssima ideia reportar falha de segurança nos sistemas do governo brasileiro. Não perde seu tempo procurando mais falhas. Você vai achar com muita facilidade, mas vai dar ruim pra você.

— Ah, mas e a ética... pipipi, pópópó

Esquece! Já passamos por isso. Já tentamos. Já dialogamos. Não funciona. Só aprende com o erro dos outros e não coloca a mão nesse vespeiro.


EDIT: Podem colocar meu comentário em -999999 que essa vai continuar sendo a realidade.

-1
1

Esse canal de comunicação não foi feito para reportar falha de segurança. Inclusive o próprio título diz incidente, que são eventos de ataques de segurança. E como diz na página:

Atenção: este canal de comunicação destina-se apenas aos órgãos do SISP para incidentes cibernéticos relacionados aos seus ativos de informação. Caso você seja um cidadão e possui alguma necessidade relacionada à segurança, utilize o serviço Fala.BR para que seja devidamente atendido pelo órgão competente.

Não existe nenhum canal de comunicação para reportar falhas de segurança em sistemas do governo brasileiro.

De qualquer forma é uma péssima ideia reportar. Todo mundo que reportou se arrependeu. Já cansei de ler relatos de pessoas que tentaram e só arrumaram dor de cabeça por causa disso.

0

Meus 2 cents extendidos,

  1. Caso o autor nao queira se identificar recomendei o uso de proton e rede tor.

  2. Na pagina em questao, esta descrito:

São exemplos de tipos de incidentes para fins de inclusão na notificação:
...Uso ou acesso não autorizado a sistemas ou dados...
...Entre outros

Infere-se a possibilidade de uso para o report de vulnerabilidades como a citada pelo autor.

Quanto o fato de nao ser um "incidente", o CERT.br identifica:

Um incidente para o CERT.br é qualquer evento adverso, confirmado ou sob suspeita, relacionado à segurança dos sistemas ou redes de computadores, que possa comprometer a confidencialidade, integridade ou disponibilidade de dados.

Dai a interpretacao como passivel de uso do canal relatado para tal procedimento.

Somando-se ao isso, tambem sugeri o envio para [email protected] caso o canal oficial nao seja o mais adequado. Os profissionais do CERT.br sao bem amistosos quanto ao recebimento deste tipo de alerta.

Sobre relatar ou nao o problema, eh uma questao de foro intimo do autor - que perguntou sobre como relatar e evitar dor de cabeca (no que procurei ser pragmatico e assertivo)

No mais, sobre esta questao "relatar ou nao relatar", acredito que foi tratada de forma eloquente faz algum tempo por filosofos:

Sócrates (segundo Platão, na Apologia) “O pior mal para uma cidade não é a desordem, mas a indiferença dos cidadãos.”

No espírito da Apologia, Sócrates insiste que sua missão era despertar os cidadãos, porque a pior coisa não era o erro do governo, mas a apatheia (apatia/indiferença) da pólis.

Saude e Sucesso !

-1

Incidente de segurança e vulnerabilidade de segurança são termos bem definidos na área e se tratam de coisas distintas, não é passível de subjetividade nem opinião.

Infere-se a possibilidade de uso para o report de vulnerabilidades como a citada pelo autor.

Não existe essa interpretação, está totalmente claro na página que o canal de comunicação é para relatar incidentes de segurança e não para reportar vulnerabilidades de segurança. Vou repetir: a diferença entre incidente e vulnerabilidade é clara e bem definida na área, conforme comprovado pelas referências no final deste comentário.

Além disso, está bem claro na página que o canal de comunicação é de uso exclusivo pelo SISP. Mesmo que fosse um incidente de segurança (não é), a menos que o autor do post faça parte do SISP ele não deve usar esse canal. Se ele fizesse parte do SISP, não teria feito este post.

No mais, sobre esta questao "relatar ou nao relatar", acredito que foi tratada de forma eloquente faz algum tempo por filosofos:

Isso não tem nada a ver com ética. Vários outros já relataram antes. As vulnerabildiades não foram corrigidas. A única coisa que mudou é que ganharam processos e investigações.

Quer reportar como anônimo? Tá bom, vai na fé. Mas não vai mudar absolutamente nada. Será só mais um email ignorado.

Entenda, colega: Os sistemas do governo brasileiro não são cheios de vulnerabilidade por falta de gente reportando. Tem gente até demais reportando... O buraco é bem mais embaixo. Bem mesmo.

Referências:

0

Prezado @Silva97,

Obrigado por suas colocacoes !

Apesar de nao concordar com alguns dos pontos elencados, o exercicio do contraditorio eh fundamental para o crescimento do debate.

Anotei seus pontos para futura referencia - valeu !

Conteúdo excluído
0