Logotipo IT Forum
IT Forum Instituto Itaqui Distrito Itaqui IT Invest
IT Forum - A Comunidade de Tecnologia se Encontra Aqui
  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • IA
  • Cibersegurança
  • Plataformas
  • ESG
  • Vídeos
  • Nossas colunas
  • Colunistas
  • Pesquisas
  • Prêmios
Revistas
  • IT Forum Líderes
  • Series
  • Histórias da TI
  • Ver todos
  • Todos os eventos
  • IT Forum Trancoso
  • IT Forum Forte
  • IT Forum Mata
  • Sobre o HIT
  • Todos os materiais
Todas as notícias Negócios Liderança CIO Carreira IA Cibersegurança Plataformas ESG Vídeos
Nossas colunas Colunistas
Pesquisas Prêmios
Revistas
Todos os videocasts E agora, TI? Entre Tech IT Forum Líderes Series
Todos os eventos Trancoso
Todos os materiais Todos os materiais
  1. Home
  2. Notícias
  3. Cross-Scripting gera maioria das vulnerabilidades

Cross-Scripting gera maioria das vulnerabilidades

Publicado:
02/02/2011 às 10:30
Leitura
4 minutos
Cross-Scripting gera maioria das vulnerabilidades

De acordo com o aplicativo de teste de segurança do fornecedor Veracode, os erros cross-site scripting (XSS) são agora responsáveis por mais da metade de todas as vulnerabilidades dos aplicativos da web. Quando presentes, tais erros podem ser explorados por atacadores para passar o controle de segurança e executar scripts maliciosos através do navegador do usuário.

Quer ficar por dentro de tudo o que acontece na comunidade de TI e telecom? Assine a nossa newsletter gratuitamente e receba, todos os dias, os destaques em sua caixa de e-mail

Entretanto, muitos dos erros XSS poderiam ser prevenidos ao asseguar a prática de técnicas de codificação de segurança aos programadores. “Nós acreditamos que muitos dos erros XSS são simples e fáceis de se corrigir, e que muito pode ser feito para reduzir significativamente a sua ocorrência”, disse Matt Mounahan, CEO da Veracode em um comunicado. “Programadores e equipes de produto de segurança devem ter mais responsabilidade para escrever códigos melhores”.

Em primeiro lugar, não introduzir erros XSS é um processo relativamente simples, embora exija um adiantamento por parte dos programadores. De acordo com o Open Web Application Security Project (OWASP), “as falhas XSS ocorrem sempre que uma aplicação obtém as informações não confiáveis de dados e as envia para um navegador sem a devida validação e escapamento”, por escapamento se referindo a remover ou bloquear caracteres que podem ser usados para iniciar um ataque.

Saiba mais sobre gestão de segurança. Visite o espaço de Gilberto Mota, blogueiro do IT Web.

Inúmeros fornecedores de software agora vendem ferramentas de testes de segurança para ajudar a assegurar que os desenvolvedores validem corretamente seu código, entre outros itens essenciais. De acordo com o Gartner Group, tais fornecedores incluem: HP, IBM, Veracode, Armorize Technologies, Checkmarx, Coverity, GrammaTech, Koicwork, e Parasoft.

No entanto, muitos desenvolvedores de software priorizam o tempo de colocação no mercado sobre codificação segura. Como resultado, mesmo erros fáceis de se prevenir, tais como não bloquear ataques de injeção ou bugs XSS, tornaram-se endêmicos. Isso, apesar de inúmeros estudos que apontam que remediar bugs de software no estágio inicial de desenvolvimento custa bem menos, especialmente antes de o código entrar em produção.

Quando percebidos cedo o suficiente no ciclo de desenvolvimento do software, muitos consertos dos códigos são relativamente fáceis. De acordo com Chris Eng, diretor sênior de pesquisa de segurança da Veracode, “nós vemos milhares – às vezes dezenas de milhares – de vulnerabilidades do XSS por semana. Muitos desses que nós descrevemos como ‘triviais’ e podem ser corrigidos com uma única linha de código”.

A Veracode diz que o tempo médio necessário para corrigir um bug do XSS, baseados em empresas que utilizam o serviço de código de verificação antes e depois de o corrigir, foi de 16 dias.

Mas se necessário, as correções podem ser feitas rapidamente, como já aconteceu na sequência de explorações contra web sites, tais como Facebook e Twitter. “Algumas vezes essas companhias fazem essas correções XSS em questões de horas. Seus programadores são tão melhores assim? Claro que não. A diferença é quão sério a empresa leva o assunto. Quando eles acreditam ser importante, pode acreditar que será consertado”, disse Eng.

Saiba mais:

[iGadgets] Especial Apps para iPhone e iPad

Especialista ensina a criar aplicativos para iPhone 

Segurança: 5 dicas para ajudar na escolha da tecnologia

 

 ð        Você tem Twitter? Então, siga http://twitter.com/IT_Web e fique por dentro das principais notícias de TI e telecom.  

 

Seta para cima
Mais lidas
Acervo

Varejista centraliza gerenciamento de lojas com virtualização

16 anos atrás

1
Computerworld Brasil

Ex-VP da Intel diz que empresa tinha interesse na Symantec

16 anos atrás

2
Inteligência Artificial

“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz

3 meses atrás

3
Notícias

Negociação salarial do setor de TI em SP segue emperrada

9 anos atrás

4
Notícias

CIO é peça fundamental para sucesso da Indústria 4.0

9 anos atrás

5
Logo IT Forum
Newsletter
As melhores notícias de tecnologia B2B em primeira mão
Acompanhe todas as novidades diretamente na sua caixa de entrada.
Instagram Linkedin Facebook Tiktok Youtube
1 / 1

Nenhum autor cadastrado para este post.

Notícias relacionadas
Ver mais Seta para direita
Notícias relacionadas
Ver mais Seta para direita
Capital cognitivo híbrido, o próximo capital das organizações
Gestão
Capital cognitivo híbrido, o próximo capital das organizações

Heriton Duarte

3 meses atrás

Dilema da IA está entre escalar produtividade e preservar confiança
Inteligência Artificial
Dilema da IA está entre escalar produtividade e preservar confiança

Déborah Oliveira

3 meses atrás

“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz
Inteligência Artificial
“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz

Pamela Sousa

3 meses atrás

Xerox anuncia nova estrutura global para o mercado da Print
Negócios
Xerox anuncia nova estrutura global para o mercado da Print

Redação

3 meses atrás

Conectando a tecnologia e o futuro dos negócios

Insights e inovações para líderes no IT Forum.

Conteúdos

  • Notícias
  • Colunas
  • Pesquisas
  • Series
  • Revistas
  • Videocasts
  • Eventos

Notícias

  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • Inteligência Artificial
  • Cibersegurança
  • Plataformas
  • Sustentabilidade
  • Vídeos

IT Forum

  • Sobre nós
  • Envie seu Release
  • Mídia Kit
  • Contato
  • Expediente
  • Cultura
  • Distrito Itaqui
  • Anuncie
  • Notícias
  • Colunas
  • Pesquisas
  • Series
  • Revistas
  • Videocasts
  • Eventos
  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • Inteligência Artificial
  • Cibersegurança
  • Plataformas
  • Sustentabilidade
  • Vídeos
  • Sobre nós
  • Envie seu Release
  • Mídia Kit
  • Contato
  • Expediente
  • Cultura
  • Distrito Itaqui
  • Anuncie

Logo do IT Forum
Estr. Dr. Yojiro Takaoka, 4601 - Ingahi, Itapevi - SP, 06696-050
Icone Instagram Icone Linkedin Icone Facebook Icone TikTok Icone YouTube
  • Link Política de privacidade
  • Link Fale conosco
  • Link Termos de uso
  • Link Trabalhe conosco
Copyright © 2026 IT FORUM - Todos os Direitos Reservados