<?xml version="1.0" encoding="UTF-8"?> <rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" ><channel><title>Blog Oficial da FRHOST &#187; Segurança Online</title> <atom:link href="http://www.frhost.com.br/blog/category/seguranca-online/feed" rel="self" type="application/rss+xml" /><link>http://www.frhost.com.br/blog</link> <description></description> <lastBuildDate>Fri, 20 Jan 2012 05:13:31 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Segurança WordPress em seu Site ou Blog</title><link>http://www.frhost.com.br/blog/seguranca-online/seguranca-wordpress-em-seu-site-ou-blog</link> <comments>http://www.frhost.com.br/blog/seguranca-online/seguranca-wordpress-em-seu-site-ou-blog#comments</comments> <pubDate>Sun, 08 Jan 2012 19:00:39 +0000</pubDate> <dc:creator>Arthur Oliva</dc:creator> <category><![CDATA[Segurança Online]]></category> <category><![CDATA[aumentar segurança wordpress]]></category> <category><![CDATA[segurança no wordpress]]></category> <category><![CDATA[segurança wordpress]]></category> <category><![CDATA[wordpress seguro]]></category><guid isPermaLink="false">http://www.frhost.com.br/blog/?p=579</guid> <description><![CDATA[A FRHOST como provedor de hospedagem toma todas as medidas de segurança possíveis diariamente, para deixar nossos servidores mais seguros e estáveis, barrando o máximo de visitas indesejadas e suspeitas com sistemas atualizados com versões estáveis, firewalls físicos e lógicos, backups e segurança sempre conferidos por nossa equipe, checagem de exploits, entre outros. Mas estas [...]]]></description> <content:encoded><![CDATA[<p>A FRHOST como provedor de hospedagem toma todas as medidas de segurança possíveis diariamente, para deixar nossos servidores mais seguros e estáveis, barrando o máximo de visitas indesejadas e suspeitas com sistemas atualizados com versões estáveis, firewalls físicos e lógicos, backups e segurança sempre conferidos por nossa equipe, checagem de exploits, entre outros.</p><p>Mas estas medidas acabam sendo sem utilidade para você, se no seu blog ou site possuir scripts desatualizados e com falhas de segurança, onde a parcela de responsabilidade do seu desenvolvedor acaba deixando a desejar. É certo que a maioria dos ataques é facilitada pelo descuido do próprio desenvolvedor/responsável com estes scripts inseguros, onde acabam sendo negligenciados e fazendo a diferença entre perder um projeto e se preocupar depois com soluções para correção.</p><p>Então lembre-se, você é o maior interessado em deixar o seu site ou blog seguros, utilizando scripts atualizados, senhas difíceis, camadas de proteção, etc. E antes de realizar qualquer alteração em seu site ou blog tenha real conhecimento no que irá realizar, caso contrário poderá danificar a sua instalação, neste caso solicite estas alterações ao seu webmaster/desenvolvedor, e sempre backups antes de qualquer alteração.</p><p><strong><br /> 1. Objetivo</strong></p><p>Neste post pretendemos abordar aspectos que ajudem a melhorar a segurança no seu site ou blog wordpress.</p><p><strong>2. WordPress</strong></p><p>Primeiro vamos focar nos ajustes e configurações da interface web.</p><p><strong><br /> 2.1 Versão WordPress</strong></p><p>Busque sempre utilizar a última versão disponível do WordPress.</p><p>Não tenha medo de atualizar, vale mais a pena ajustar seu tema e configurações, se houver alguma mudanças,  do que correr um risco de segurança, você não acha?</p><p>A versão do site do projeto é testada por centenas de desenvolvedores e milhares de usuários, atualize sempre para as versões mais novas.</p><p>Ao fazer isto você vai sempre contará com inúmeras correções (bugfix) e melhorias.</p><p><strong>2.2 Versões Plugins</strong></p><p>Prefira sempre plugins com documentação, boa aprovação e aceitação dos usuários, principalmente aqueles com vários reviews.</p><p>Mantenha seus plugins atualizados e se possível, em caso de sites com grande movimento, peça para seu desenvolvedor avaliar cada plugin buscando falhas que podem ser exploradas como XSS e SQL Injections.</p><p>Infelizmente os desenvolvedores de plugins não se preocupam com a escalabilidade, portanto, alguns plugins podem deixar seu site lento e pesado por não terem sido projetados para grandes tráficos, logo estes merecem avaliação cuidadosa e testes de carga com apoio da sua equipe de infraestrutura (devops) e desenvolvedores.</p><p><strong><br /> 2.3 Senhas</strong></p><p>Utilize senhas fortes alfanuméricas, case sentitive (maiusculas e minúsculas) e símbolos.</p><p>Suas senhas devem ter pelo menos 8 caracteres, se possível use mais.</p><p>Use um gerador automático de senhas, isso evita que você construa senhas com percepções pessoais, algo que pode ser explorado por atacantes estudando seu perfil em redes sociais por exemplo.</p><p>Veja um exemplo de senha forte, alfanuméricas com símbolos.</p><blockquote><p><em><strong>q7w=1@fzctzd;d</strong></em></p><p>=jil~J9R0JmG/x</p></blockquote><p>Você precisa guardar essas senhas de forma segura, afinal são complicadas e difíceis de gravar em nossa memória, para isto anote estes dados em um local seguro em seu computador.</p><p>Use senhas com essa complexidade principalmente para acesso ao banco de dados do wordpress.</p><p><strong><br /> 2.4 Usuários</strong></p><p><strong><br /> 2.4.1 Admin</strong></p><p>Em caso de um ataque de força bruta o primeiro usuário que vão tentar usar é o ADMIN, ele é o usuário padrão de administração do wordpress, portanto meu amigo, remova as credenciais deste usuário, crie um usuário com outro NOME e especifique privilégios de ADMIN, logue-se com esse novo usuário e logo depois remova o usuário ADMIN.</p><p><strong><br /> 2.4.2 Pessoal</strong></p><p>Crie diretamente os usuários que vão trabalhar e alimentar o site.</p><p>Evite criar usuários com nomes simples Guto, Paulo, José, Carol pois esses são os primeiros que o pessoal vai tentar ‘forçar’ a autenticação.</p><p>Crie apelidos para seus usuários e defina as permissões corretas, editor, colaborador, revisor, etc.</p><p>Mesmo definindo um nome aleatório para a conta, lembre-se que internamente  você vai enxergar o ‘Nome Real’ do usuário, basta preencher esse campo corretamente durante o cadastro.</p><p>Exemplo:</p><blockquote><p><em><strong>Usuário: Gv10[4Rv4lh0</strong></em></p><p><em><strong>Nome Real: Gustavo Carvalho</strong></em></p></blockquote><p><strong><br /> 2.4.3 Usuários nos temas</strong></p><p>Não permita que os visitantes do site vejam o nome de quem publicou o post no seu tema, isso em caso de um site que se preocupa com segurança.</p><p>Se fizer isso no seu tema, você estará dando metade da informação necessária para que alguém execute um ataque de força bruta em seu blog.</p><p>Por último, desabilite o registro de usuários, cadastre manualmente seus colaboradores, assim é mais seguro.</p><p><strong>2.5 Acesso Remoto</strong></p><p>Utilize senhas seguras de acesso ao seu FTP, painel de controle da sua hospedagem e emails.<br /> <strong></strong></p><p>2.6 Informações do sistema<br /> <strong>2.6.1 Versão</strong></p><p>Omitir versão do wordpress é importante, se o atacante sabe a versão ele pode procurar por exploits vigentes que podem te afetar caso algo ainda não tenha atualizado seu blog.</p><p>Para resolver isto basta editar o functions.php do seu tema e adicionar a linha abaixo.</p><div><div id="highlighter_194551"><table border="0" cellspacing="0" cellpadding="0"><tbody><tr><td></td><td><div><div><strong>remove_action(&#8216;wp_head&#8217;, &#8216;wp_generator&#8217;);</strong></div></div></td></tr></tbody></table></div></div><p><em>Você pode utilizar um plugin para isto, antes de intervir continue lendo até a seção de plugins.</em><br /> <strong>2.6.2 Robots</strong></p><p>Evite que os robos varram e indexem diretórios administrativos de seu site.</p><p>Edite o arquivo robots.txt da raiz e insira a linha abaixo:</p><div><div id="highlighter_363989"><table border="0" cellspacing="0" cellpadding="0"><tbody><tr><td></td><td><div><div><strong>Disallow: /wp-*</strong></div></div></td></tr></tbody></table></div></div><p><strong><br /> 2.7 Cuidando do Banco de Dados</strong></p><p>Quando o wordpress é instalado por padrão, ele cria tabelas com o prefixo wp-*</p><p>Usar essa tabelas facilita a vida do atacante pois ele conhece quais são as tabelas de usuário, posts, etc, assim ele pode tentar fazer injections e alterar os dados destas.</p><p>Para dificultar a vida do atacante podemos mudar o prefixo das tabelas para qualquercoisa-* por exemplo, isso pode ser feito durante a instalação.</p><p>Se seu wordpress já estiver instalado, vamos indicar alguns plugins que te ajudam a fazer esta mudança.</p><p><strong><br /> 2.8 Permissões de arquivos</strong></p><p>É importante definir corretamente as permissões de arquivos do seu wordpress</p><p>Nunca use 777 para diretórios e arquivos, faça o correto.</p><p>Use sempre a permissão 755 (RWX,R–,R–) para diretórios e 644 (RW-,R–,R–) para arquivos.</p><p><strong><br /> 2.9 Backup</strong></p><p>Faça Backups regulares dos arquivos estáticos e dinâmicos do WordPress, incluindo banco de dados.</p><p><strong><br /> 3.0 Plugins WordPress</strong></p><p>Abaixo vamos apresentar alguns plugins interessantes para você utilizar em seu wordpress, mas isso não significa que você tem que sair baixando tudo e instalando tudo, alguns podem sobrepor outros, entenda o que cada um faz primeiro e tenha conhecimento no que irá realizar, se não, solicite este procedimento ao seu webmaster, na seção 4.4 vamos te ajudar a combinar alguns plugins de segurança para você ter maior eficiência no uso destes.</p><p><strong>3.1 Segurança</strong></p><p>Vamos começar pelos plugins que são o foco deste post, segurança!</p><p><strong> 3.1.1 Akismet</strong></p><p>Este plugin lhe permite controlar SPAM no seus comentários e track-backs, evitando vandalismos em seu site.</p><p>É um dos plugins de mais eficientes para essa finalidade.</p><p><a href="http://akismet.com/">http://akismet.com/</a></p><p><strong>3.1.2 Bad Behavior</strong></p><p>Utilizar plugin Bad Behavior para bloquear IPs maliciosos e comportamentos suspeitos.</p><p>Este plugin analisa toda o início das requisições HTTP, caso um bot seja detectado ele rejeita o acesso.</p><p>Ele avalia IPs sujos e outros comportamentos diminuindo as chances de vandalismo em seu site.</p><p><a href="http://bad-behavior.ioerror.us/documentation/benefits/">http://bad-behavior.ioerror.us/documentation/benefits/</a></p><p><strong>3.1.3 WP Better Security</strong></p><p>É um dos plugins mais completos, vale a pena utilizar, e sempre tem atualizações muito recentes, acompanhando o lançamento das releases do WP.</p><p>Este plugin remove tags com versão do wordpress</p><p>Remove erros de login</p><p>Permite mudar URLS de áreas administrativas</p><p>Limita o acesso ao ADMIN para alguns ips</p><p>Pode banir acesse de alguns IPs</p><p>Tem suporte a desligar login no wordpress em perídos (por exemplo de madrugada).</p><p>Previne tentativas de login por força bruta</p><p>Não deixa os usuários internos verem a versão do seu wordpress</p><p>Remove notificacões de atualizações dos usuários que não são admins</p><p>Aumenta a segurança do seus diretórios via controles htaccess</p><p>Detecta comportamentos suspeitos no site e te manda e-mails avisando</p><p>Permite renomear a conta Admin</p><p>Permite tocar o prefixo do seu banco de dados wp* para outra coisa</p><p>Pode desabilitar edição de arquivos de temas via Admin</p><p>Pode forçar acesso SSL ao admin.</p><p>Dentre outros recursos.</p><p><a href="http://bit51.com/software/better-wp-security/">http://bit51.com/software/better-wp-security/</a></p><p><strong>3.2 Sysadmin</strong></p><p>Plugins que ajudam na administração do site.</p><p><strong>3.2.1 WPDB-Manager</strong></p><p>Utilizar plugin WPDB-Manager para cuidar do seu banco de dados.</p><p>Ele te permite administrador o banco com os seguintes recursos:</p><p>Backup diario</p><p>Otimização da base</p><p>Reparo de base e tabelas corrompidas</p><p><strong>3.3 Outros Plugins interessantes</strong></p><p><strong>3.3.1 Login Lockdown</strong></p><p>Utilizar plugin Login Lockdown para evitar força bruta no login.</p><p>Você define quantos erros cada tentativa de login pode ter, de quanto em quanto tempo a pessoa pode tentar se logar após um erro e o tempo de bloqueio caso a regra definida seja infringida.</p><p>Você pode inibir as mensagens de erro de login, isso é interessante para evitar que o atacante saiba se o usuário é válido.</p><p>Você pode visualizar os IPs bloqueados e liberar o IP se for um falso positivo.</p><p><a href="http://www.bad-neighborhood.com/login-lockdown.html"><strong>http://www.bad-neighborhood.com/login-lockdown.html</strong></a></p><p><strong>3.3.2 Ask Apache Password Protect</strong></p><p>Este plugin protege os diretórios e arquivos do seu wordpress. Fora isto ele também analisa e inibe alguns comportamentos maliciosos.</p><p>Abaixo os principais pontos em que ele atua:</p><p>Protege o diretório wp-content</p><p>Protege o diretório wp-include</p><p>Protege o diretório wp-admin com segunda camada de autenticação</p><p>Protege o arquivo wp-login.php com segunda camada de autenticação</p><p>Inibe a listagem de arquivos nos diretórios do WP (indexes apache)</p><p>inibe o acesso direto a arquivos dinâmicos em diretórios administrativos</p><p>Fora isto ele tem métodos de proteção contra SPAM, Hijacking, XSS dentre outros.</p><p>É um plugin muito completo, porém use com cuidado, dependendo da proteção seu tema e plugins podem quebrar.</p><p>Uma coisa trabalhosa é que dependendo do que você habiltar para ele proteger, por exemplo, diretório wp-content, demandará desligar o plugin para fazer atualizações no Core do WordPress , Plugins e temas.</p><p><a href="http://wordpress.org/extend/plugins/askapache-password-protect/">http://wordpress.org/extend/plugins/askapache-password-protect/</a></p><p><strong>3.3.3 Secure WordPress</strong></p><p>Recursos do plugin:</p><p>Desativa o retorno de mensagens de erro no login (possibilitam saber se o usuário existe)</p><p>Esconde versão do WordPress nos cabeçalhos</p><p>Esconde versões do WordPress no dashboard para usuários “não admins”</p><p>Esconde versões do WordPress nos Stylesheets do frontend (visão do usuário)</p><p>Criar arquivos index.php em &#8216;plugins&#8217; e &#8216;themes&#8217; para evitar listagem de diretórios</p><p>Remove alertas de update do wordpress para “não admins”</p><p>Remove alertas de atualização de plguins para “não admins”</p><p>Protege o wordpress contra URL&#8217;s maliciosas</p><p>Tem suporte a auditoria do websitedefender.com</p><p>Atua na detecção de Malware presente em seu website</p><p>Atua na auditoria do website buscando problemas de segurança</p><p>Evita que você seja bloqueado (blocklist) pelo google</p><p>Mantém o conteúdo do seu website seguro</p><p>Envia alertas sobre comportamentos suspeitos</p><p><a href="http://wordpress.org/extend/plugins/secure-wordpress/">http://wordpress.org/extend/plugins/secure-wordpress/</a></p><p><strong>3.3.4 Security Scan</strong></p><p>Este plugin avalia seu ambiente e lhe sugere melhorias.</p><p>Através dele você pode inclusive mudar o prefixo de suas tabelas no baco de wp-* para algumacoisa-* , dificultando a vida do atacante.</p><p>Ele oferece os seguintes recursos:</p><p>Gerador de senhas fortes</p><p>Avalia, alerta e permite ajustar permissões de arquivos inseguras</p><p>Avalia, alerta e permite desativar o retorno de erros em tentativas de login</p><p>Avalia, alerta e permite ajustar a segurança de sua base de dados</p><p>Permite o backup de sua base de dados</p><p>Permite trocar o prefixo de suas tabelas</p><p>Verifica se a versão do WP no sistema está oculto</p><p>Verifica se a versão do WP nas META TAGS está oculto</p><p>Verifica se o usuário ADMIN existe e tem privilégios de ADMIN</p><p>Verifica se o WP está atualizado</p><p>Verifica se os diretórios estão protegidos por arquivos .htaccess</p><p><a href="http://wordpress.org/extend/plugins/wp-security-scan/">http://wordpress.org/extend/plugins/wp-security-scan/</a></p><p><strong>3.3.5 AntiVirus</strong></p><p>Uma forma simples de verificar os arquivos do wordpress e temas.</p><p>Pronto para rodar no wordpress 3</p><p>Detecta backdoor no sub-sistema permalink</p><p>Verifica os arquivos do wordpress atrás de código malicioso &#8211; dá muito falso positivo</p><p>Verifica os arquivos do seu tema atrás de código malicioso &#8211; dá muito falso positivo</p><p>Tem suporte a whitelist para excluir arquivos da checagem &#8211; para evitar falso positivo</p><p>Tem suporte a agendamento para executar a verificação diariamente.</p><p>Você pode usá-lo eventualmente para dar um checada principalmente no tema, abuse da whitelist para ele não ficar alarmando coisas que você tem certeza que não são problema.</p><p><a href="http://wpantivirus.com/">http://wpantivirus.com/</a></p><p><strong>3.4 Ativando plugins de segurança que não vão se sobrepor</strong></p><p><strong>3.4.1 Segurança Combinado 1 &#8211; Nível Preocupado</strong></p><ul><li><strong>Akismet + Badbehavior</strong> para cuidar de SPAMs e comportamentos maliciosos.</li><li><strong>Secure WordPress + Security Scanner</strong> para monitorar aspectos de segurança, omitir informações e proteger diretórios.</li><li><strong>Login Lockdown</strong> para barrar ataques de força bruta no login.</li></ul><p>O Secure WordPress e Security Scanner te permitem usar o site websitedefender.com para scannear e monitorar seu site, esse site tem alguns ferramentas bem bacanas, o plugins integram seu blog ao site para monitoração constante.</p><p>Esta combinação, é eficiente porém requer vários plugins ativos, algo que pode deixar seu site com menor performance.</p><p><strong><br /> 3.4.2 Segurança Combinado 2</strong> &#8211; Nível Paranóico</p><ul><li><strong>Akismet + Badbehavior</strong> para cuidar de SPAMs e comportamentos maliciosos.</li><li><strong>Secure WordPress + Security Scanner</strong> para monitorar aspectos de segurança, omitir informações. Aqui por favor desative a parte de proteçao de diretórios, vamos fazer isso em outro plugin.</li><li><strong>Login Lockdown</strong> para barrar ataques de força bruta no login.</li><li><strong>Ask Apache Password</strong> para criar uma segunda camada de autenticação e proteger diretórios.</li></ul><p>Essa combinação é bastante eficiente, o único problema é que o Ask Apache Password quando ativado não permite atualização de temas, plugins ou do CORE do WORDPRESS, você precisa desligá-lo, fazer a manutenção e ligá-lo novamente, isso pode ser cansativo, porém, se busca um nível alto de segurança essa é a combinação para você.<br /> <strong><br /> 3.4.3 Combinação 3 &#8211; Nível Segurança na Medida</strong></p><ul><li>Akismet + Bad Behavior</li><li>WP Better Security</li></ul><p>Essa combinação abrange quase todas as anteriores, com excessão da segunda camada de autenticação, dependendo do tamanho e visitação do seu blog será mais do que suficiente.</p><p><strong><br /> 3.5 Conclusão</strong></p><p>É possível ter um ambiente wordpress seguro sem muitas dificuldades, existe uma grande quantidade de plugins que podem nos ajudar, só devemos tomar cuidado para não utilizar plugins demais, degradando a performance da ferramenta, ou utilizar ferramentas e plugins de segurança que sobreponham recursos de outras, por exemplo dois plugins fazendo a mesma coisa, isto irá te causar problemas, então tome muito cuidado com isto.<strong></strong></p><p>Além de usar as ferramentas,  as boas práticas descritas na seção 2, relativas as senhas, nomes de usuários e configurações são sempre os melhores caminhos para se ter um ambiente realmente seguro e incólume, nunca se esquecendo da realização regulares de backups.</p><p><strong><br /> 3.6 Referências/Créditos</strong></p><p><a href="http://ww.gutocarvalho.net">gutocarvalho.net</a></p><p><a href="http://www.wordpress.org">wordpress.org</a></p><p><a href="http://www.wordpress.com">wordpress.com</a></p><p><a href="http://www.wikipedia.org">wikipedia.org</a></p> ]]></content:encoded> <wfw:commentRss>http://www.frhost.com.br/blog/seguranca-online/seguranca-wordpress-em-seu-site-ou-blog/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Segurança Joomla &#8211; Tornando o Joomla mais Seguro</title><link>http://www.frhost.com.br/blog/seguranca-online/seguranca-joomla-tornando-o-joomla-mais-seguro</link> <comments>http://www.frhost.com.br/blog/seguranca-online/seguranca-joomla-tornando-o-joomla-mais-seguro#comments</comments> <pubDate>Fri, 06 Jan 2012 06:47:30 +0000</pubDate> <dc:creator>Arthur Oliva</dc:creator> <category><![CDATA[Segurança Online]]></category> <category><![CDATA[joomla]]></category> <category><![CDATA[joomla mais seguro]]></category> <category><![CDATA[segurança joomla]]></category> <category><![CDATA[segurança no joomla]]></category><guid isPermaLink="false">http://www.frhost.com.br/blog/?p=570</guid> <description><![CDATA[Muitas pessoas perguntam se o Joomla é seguro e como podem tornar os seus websites em Joomla mais seguros? Com certeza o Joomla é seguro, porém, existem vários fatores que podem contribuir sensivelmente para uma possível brecha na segurança. Abaixo encontra-se listado alguns pontos fundamentais e outros desejáveis à melhor performance do Joomla, em relação [...]]]></description> <content:encoded><![CDATA[<p>Muitas pessoas perguntam se o Joomla é seguro e como podem tornar os seus websites em Joomla mais seguros? Com certeza o Joomla é seguro, porém, existem vários fatores que podem contribuir sensivelmente para uma possível brecha na segurança.</p><p>Abaixo encontra-se listado alguns pontos fundamentais e outros desejáveis à melhor performance do Joomla, em relação a segurança.</p><ul><li>Troque o usuário padrão do Joomla (admin), por outro qualquer e atribua-lhe uma senha forte;</li><li>Evite instalar extensões pouco conhecidas e utilizadas;</li><li>Diretórios devem possuir permissão (0755) e arquivos (0644).</li><li>Use o plugin <strong><a title="Link externo" href="http://extensoesjoomla.com.br/index.php?option=com_phocadownload&amp;view=category&amp;id=18:secure&amp;download=24:jsecure-authentication&amp;Itemid=0" rel="nofollow external">JSecure</a></strong> para encapsular o /administrator do seu website;</li><li>Desabilite o relatório de erros pois eles pesam o seu website e mostram aos possíveis invasores, as falhas de segurança do seu website. Para desabilitar o relatório basta seguir a seguinte sequência: Configurações Globais &#8211; Sistema &#8211; Relatório de Erros -&gt; nenhum;</li><li>Renomeie e mova o arquivo configuration.php para um novo diretório.</li></ul><p><strong>Exemplo</strong>:</p><ul><li>Renomeie o arquivo configuration.php que está na raiz do website, para config.conf</li><li>Crie um diretório config e mova o arquivo para este diretório</li><li>Com o bloco de notas aberto, digite o script abaixo e salve, na raiz do seu website, como configuration.php</li></ul><pre><strong>&lt;?php</strong>
<strong>require( dirname( __FILE__ ) . '/config/config.conf' );</strong>
<strong>?&gt;</strong></pre><p><strong>Ficar de olho nas extensões vulneráveis</strong></p><p>Não adianta você manter seu Joomla atualizado, se você tem várias extensões instaladas que não estão devidamente atualizadas. A utilização de uma única extensão insegura coloca em perigo todo o seu site.</p><p>Para evitar isto você deve tomar as seguintes precauções:</p><p>- Faça uma relação de todas as extensões que você utiliza e procure se informar de novas atualizações para elas;<br /> - Procure saber se as extensões que estão sendo utilizadas são seguras e se não são vulneráveis a ataques que comprometam o seu site.</p><p>Para isto procure sempre estar bem informado sobre possíveis extensões vulneráveis e verifique se há atualizações corrijam estas vulnerabilidades. Caso não tenha atualização, desinstale esta extensão imediatamente para não comprometer seu site.<br /> Existe uma lista de extensões vulneráveis, a qual está sendo constantemente atualizada, no site oficial do Joomla e no Fórum, as quais podem ser acessadas nos links abaixo:</p><p><strong>Mudar o Prefixo da base de dados</strong></p><p>Por padrão, ao se instalar o Joomla, o prefixo da base de dados será <strong>jos_.</strong> A maioria dos arquivos “hackers” escritos para comprometer um site Joomla, tentam adquirir informações da tabela <strong>jos_users</strong>. E, desta maneira, podem adquirir a password (senha) e username (nome de usuário) do administrador do website. Mudar o nome do prefixo para algo aleatório ajudará a impedir a maioria dos ataques “hackers”.</p><p>O prefixo pode ser escolhido no momento da instalação de um site Joomla mudando o prefixo padrão de jos_ para um que lhe for mais conveniente.</p><p>Se você já instalou seu site Joomla e não atentou para a mudança deste prefixo, recomendo que faça esta mudança para aumentar a segurança do seu Joomla.</p><p><strong>Utilizar um componente SEF</strong></p><p>De que forma os “hackers” decidem atacar o seu site? O método habitual é simples de explicar. Eles descobrem, por exemplo, que uma determinada versão de uma extensão está vulnerável, bem como a forma de explorar essa mesma vulnerabilidade. Depois procuram no Google por meio do comando inurl, a assinatura dessa extensão. O resultado é uma lista de sites vulneráveis, e se o seu site estiver nessa lista, adivinhe o que vai acontecer ?</p><p>Utilize um componente SEF (Eearch Engine Friendly) de modo a reescrever a sua url. Assim, o seu site não aparecerá mais naquelas listas e você terá mais sucesso nas pesquisas que lhe interessam dado que o seu site ficará mais otimizado para o Google</p><p>Abaixo você vai encontrar uma lista de plugins úteis que irá ajudá-lo a proteger seu site Joomla de invasões externas Claro que estes plugins não vão garantir 100% de proteção e talvez você nunca tenha esses problemas , mas melhor previnir do que remediar.</p><p><strong>1. <a title="Link externo" href="http://www.siteground.com/joomla-hosting/joomla-extensions/ver1.5/jhack.htm" rel="nofollow external"> jHackGuard &#8211; Joomla Security Plugin</a></strong><br /> jHackGuard é desenvolvido pela SiteGround para proteger seu site contra ataques hacker. Fique também prevenido contra a maioria de ataques de injeção SQL, Inclusão Remota de URL/Arquivo, Execução de Código Remoto e ataques de XSS!</p><p><strong>2. <a title="Link externo" href="http://www.akeebabackup.com/download.html" rel="nofollow external">Akeeba Backup </a></strong><br /> O sucessor do famoso componente JoomlaPack . Em poucas palavras, Akeeba Core Backup é um componente de backup de código aberto para o Joomla , um pouco diferente do que seus concorrentes. Sua missão é simples : criar um backup do site que pode ser restaurado em qualquer servidor com capacidade Joomla ! . Suas possibilidades : infinitas . Ele cria um backup completo do seu site em um único arquivo .</p><p><strong>3. <a title="Link externo" href="http://econtentsite.com/EGuard/eguard.html" rel="nofollow external">EGuard </a></strong><br /> Esta é uma simples extensão que te ajudara a ter mais segurança em seu site . O login de administrador será protegido por um código de segurança. Caso contrário, você pode definir uma lista negra para o seu site e bloquear o sistema de BOT para acessar seu site .</p><p><strong>4. <a title="Link externo" href="http://www.akeebabackup.com/download.html" rel="nofollow external">Admin Tools </a></strong><br /> Admin Tools é um verdadeiro canivete suíço para o seu site . Corrigir seus arquivos e diretórios com as devidas&#8217; permissões , proteger seu diretório de administrador com uma senha, alterar o seu prefixo de banco de dados, definir um seguro Super Administrador ID , migrar links apontando para seu antigo domínio on-the &#8211; fly e executar manutenção de banco de dados , todos com um único clique .</p><p><strong>5.<a title="Link externo" href="http://www.greatjoomla.com/download/index.html" rel="nofollow external"> CD Login Confirmation</a></strong><br /> Um componente simples e eficaz , que acrescenta uma camada adicional de segurança para o back-end . Este componente envia para o seu endereço de e-mail ( após o login com sucesso ) uma mensagem de confirmação com o código de segurança. A administração está bloqueado até que você digite o código.</p><p><strong>6. <a title="Link externo" href="https://www.opensource-excellence.com/index.php?option=com_osemarketing&amp;view=tabs&amp;Itemid=177" rel="nofollow external">Anti-Hacker</a></strong><br /> É um componente de segurança que ajuda a reduzir o risco de seu site que está sendo hackeado , segurança de dados privados , proteção de seus arquivos de sistema contra códigos maliciosos e ataques , e principalmente aumentar a segurança do site .</p><p><strong>7. <a title="Link externo" href="http://joomla-extensions.kubik-rubik.de/downloads/ecc-easycalccheck-plus-joomla16-download" rel="nofollow external">EasyCalcCheck PLUS</a></strong><br /> Poteja seu site e extensões. Integração com as seguintes extensões: ALFContact, AlphaRegistration, CBE, Community Builder, DFContact, Easybook Reloaded, Flexi Contact, Job Board, JomSocial, Kunena Forum, Phoca Guestbook, QContacts und Virtuemart</p><p><strong>8. <a title="Link externo" href="http://www.waltercedric.com/joomla-releases-mainmenu-269.html" rel="nofollow external">Security Images</a></strong></p><p><strong>9. <a title="Link externo" href="http://www.willcodejoomlaforfood.de/downloads/?fileid=37" rel="nofollow external">Backend Token </a></strong><br /> Esse plugin protege o diretório /administrator/ folder for convidados indesejados. Faz tambem verificação de token atraves das solicitações http. Se o token não condiz com o cadastro, o acesso não é permitido.</p><p><strong>10. <a title="Link externo" href="http://joomla-extensions.kubik-rubik.de/downloads/ecc-easycalccheck-plus-joomla16-download" rel="nofollow external">EasyCalcCheck PLUS</a></strong><br /> Protega seus diretorios de instalação contra acesso não-autorizado, formulários de contato contra spam e aumente a segurança de suas extensões: ALFContact, AlphaRegistration, CBE, Community Builder, DFContact, Easybook Reloaded, Flexi Contact, Job Board, JomSocial, Kunena Forum, Phoca Guestbook, QContacts und Virtuemart</p><p><strong>11. <a title="Link externo" href="http://www.waltercedric.com/joomla-releases-mainmenu-269.html" rel="nofollow external">Security Images</a></strong><br /> Se livre de spams colocando captcha em seus formulários de contato.</p><p><strong>12. <a title="Link externo" href="http://www.kareebu.com/downloads/download?path=kSecure.zip" rel="nofollow external">kSecure </a></strong><br /> Plugin que adiciona uma camada extra de proteção para o seu site . Por qualquer padrão pode acessar a pasta / administrator e ver que você está executando o Joomla . Com esse plugin, ele protege essa pasta de acesso não autorizado.</p><p><strong>13. <a title="Link externo" href="https://www.corephp.com/members/cart.php?a=add&amp;pid=15" rel="nofollow external">jomDefender</a></strong><br /> Protege seu site contra invasões diversas.</p><p>O CMS Joomla é um aplicativo seguro, porém, dentro do escopo de Webdesign ele é apenas a ponta de um iceberg composto de Sistema Operacional (GNU/LINUX), Servidor Web (APACHE), Gerenciador de Banco de Dados (MYSQL) e Linguagem de Programação (PHP). Resumindo, o provedor de hospedagem e o profissional que irá desenvolver o projeto, são fatores externos que podem contribuir com o comprometimento ou melhoria da sua segurança.</p><p><strong>Fonte: <a href="http://www.phpmania.org/forum/index.php?/topic/12118-tutorial-tornando-joomla-mas-seguro/">phpmania.org</a></strong></p> ]]></content:encoded> <wfw:commentRss>http://www.frhost.com.br/blog/seguranca-online/seguranca-joomla-tornando-o-joomla-mais-seguro/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Como evitar Spam no email com o cPanel</title><link>http://www.frhost.com.br/blog/seguranca-online/como-evitar-spam-no-email-com-o-cpanel</link> <comments>http://www.frhost.com.br/blog/seguranca-online/como-evitar-spam-no-email-com-o-cpanel#comments</comments> <pubDate>Thu, 01 Jan 2009 19:35:24 +0000</pubDate> <dc:creator>Arthur Oliva</dc:creator> <category><![CDATA[Segurança Online]]></category> <category><![CDATA[anti spam]]></category> <category><![CDATA[filtro de email]]></category> <category><![CDATA[spam]]></category> <category><![CDATA[spam mail]]></category> <category><![CDATA[spam no email]]></category><guid isPermaLink="false">http://www.frhost.com.br/blog/?p=170</guid> <description><![CDATA[Existem poucos passos que ajudam a evitar Spam na sua caixa de entrada, além de ativar o Spam Assassin no seu painel de controle cPanel.]]></description> <content:encoded><![CDATA[<p>Existem poucos passos que ajudam a evitar Spam na sua caixa de entrada, além de ativar o Spam Assassin no seu painel de controle cPanel.</p><p><strong>Não aceite mais e-mails enviados para contas inexistentes<br /> </strong><br /> Verifique no seu <strong>cPanel, </strong>disponível em todos os <strong>planos de hospedagem</strong> da <a href="http://www.frhost.com.br/"><strong>FRHOST</strong></a>, se está configurado um endereço do tipo <strong>Pega-Tudo</strong>. Esta conta recebe todos os e-mails enviados para endereços não existentes do seu domínio. Estes e-mails ocupam espaço da sua conta de hospedagem.</p><p>Por exemplo, qualquer pessoa pode enviar um e-mail para <span style="color: #1a348e;">qualquernome@seudominio.com.br</span> e você ainda vai receber este e-mail no endereço <span style="color: #1a348e;">usuario@seudominio.com.br</span> (usuario= o usuário que você está usando para acessar o cPanel).<br /> Dessa forma, Spammers geralmente estão enviando e-mails do tipo Spam ou até e-mails com virus.<br /> Para fazer a alteração, faça o login para seu painel de controle cPanel, clique em E-Mail Padrão (Pega Tudo) e depois em Definir e-mail padrão (Pega Tudo).<br /> No menu Dropdown, escolhe seu domínio e no campo to: digite: :fail:</p><p><strong>Repita isso para todos os seus domínios.<br /> </strong><br /> <strong><br /> </strong><strong>Configure um filtro &#8211; Cpanel Filtros de E-Mail<br /> </strong><br /> o <strong>CPanel</strong> também está disponibiliza filtros de E-Mail &#8211; uma ferramenta útil que examina suas mensagens por conteúdo suspeito. É uma ferramenta excelente que pode salvar muito do seu tempo e apagar muito Spam antes de entrar na sua caixa de entrada.<br /> Por exemplo, se você está recebendo e-mails do tipo Spam que sempre tem o mesmo assunto, você pode definir um filtro que vai deletar todos os e-mails com este tipo de assunto antes de chegar na sua caixa de entrada.</p><p>Para definir seu filtro no cPanel, faça o Login no cPanel, clique em <span style="BACKGROUND: yellow 0% 50%; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial">Mail</span> - <span style="BACKGROUND: yellow 0% 50%; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial">Filtros de E-Mail</span> e depois em <span style="BACKGROUND: yellow 0% 50%; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial">Adicionar Filtro</span></p><p>Na primeira linha você está vendo dois campos, o primeiro define o que você está filtrando:<br /> <em>De</em>, <em>Assunto</em>, <em>Para</em>, <em>Corpo</em>, <em>Qualquer Cabeçalho</em>, <em>SpamAssassin Spam Header</em>.</p><p>No próximo campo você define como você vai filtrar os e-mails:<br /> <em>igual a</em>, <em>se enquadra em regex</em>, <em>contendo</em>, <em>começa com</em>.</p><p class="MsoNormal" style="MARGIN: 0cm 0cm 0pt">O campo na segunda linha é para dar um nome ao filtro que está configurando. Digite aqui qualquer nome, como por exemplo <em>Meu Filtro</em></p><p>Agora vamos criar um filtro para mensagens com assunto &#8220;<em><strong>Ultimate Online Pharmaceutical</strong></em>&#8221; que é um assunto típico para muitos e-mails de Spam.</p><p>Este filtro agora vai deletar qualquer mensagem com assunto <em><strong>Ultimate Online Pharmaceutical</strong> </em>que foi enviada para seu e-mail. Mensagens com este assunto nunca vão chegar na sua caixa de entrada.</p><p><strong>Faça um teste no cPanel,. existe uma função para testar um filtro.</strong></p><p><strong><span style="text-decoration: underline;">Aviso:</span></strong> Configurar filtros da forma errada pode resultar em bloqueios indesejados, ou seja, e-mails que você gostaria receber de repente não estão mais chegando na sua caixa de entrada. Por isso, a configuração de um filtro deve ser feita corretamente.</p><p><strong>Por: </strong><a href="http://www.plugmasters.com.br/sys/colunistas/322/Bruno-Jaques" target="_blank"><strong>Bruno Jaques</strong></a></p> ]]></content:encoded> <wfw:commentRss>http://www.frhost.com.br/blog/seguranca-online/como-evitar-spam-no-email-com-o-cpanel/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
<!-- Otimizado por www.frhost.com.br

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 1/12 queries in 0.040 seconds using disk: basic
Object Caching 388/408 objects using disk: basic

Served from: www.frhost.com.br @ 2012-02-04 04:29:42 -->
