<?xml version="1.0" encoding="utf-8"?>
<!-- generator="Joomla! - Open Source Content Management" -->
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Segurança - RibaFS Portal</title>
		<description><![CDATA[Servidores linux, Programação web (PHP, Joomla, CakePHP, Laravel), Programação Mobile (Phaser, PhoneGap, Monaca, Unity, etc) entre outros.]]></description>
		<link>http://backup/portal/joomla-3/seguranca.html</link>
		<lastBuildDate>Sat, 07 Sep 2019 18:55:10 -0300</lastBuildDate>
		<generator>Joomla! - Open Source Content Management</generator>
		<atom:link rel="self" type="application/rss+xml" href="http://backup/portal/joomla-3/seguranca.feed?type=rss"/>
		<language>pt-br</language>
		<item>
			<title>Configurando o .htaccess</title>
			<link>http://backup/portal/joomla-3/seguranca/configurando-o-htaccess.html</link>
			<guid isPermaLink="true">http://backup/portal/joomla-3/seguranca/configurando-o-htaccess.html</guid>
			<description><![CDATA[<h4>Configurando o .htaccess</h4>

<p><br /><strong>Referências</strong><br /><a href="https://httpd.apache.org/docs/current/pt-br/howto/htaccess.html">https://httpd.apache.org/docs/current/pt-br/howto/htaccess.html</a> <br /><a href="https://my.justhost.com/cgi/help/htaccess">https://my.justhost.com/cgi/help/htaccess</a> <br /><a href="http://www.devin.com.br/htaccess/">http://www.devin.com.br/htaccess/</a> <br /><br />No geral, você nunca deve usar arquivos .htaccess a não ser que você não tenha acesso ao arquivo de configuração principal do Apache.<br /><br />Arquivos .htaccess devem ser usados em casos onde os provedores de conteúdo do site precisem fazer mudanças na configuração do servidor por-diretório, mas não tem acesso root ao sistema do servidor. Caso o administrador do servidor não esteja disposto a fazer mudanças freqüentes nas configurações do servidor, é desejável permitir que os usuários possam fazer essas mudanças através de arquivos .htaccess eles mesmos. Isso é particularmente verdade, por exemplo, em casos onde provedores estão fornecendo múltiplos sites para usuários em apenas uma máquina, e querem que seus usuários possam alterar suas configurações.<br /><br />É o caso dos servidores de hospedagem compartilhada.<br /><br />No entanto, de modo geral, o uso de arquivos .htaccess deve ser evitado quando possível. Quaisquer configurações que você considerar acrescentar em um arquivo .htaccess, podem ser efetivamente colocadas em uma seção &lt;Directory&gt; no arquivo principal de configuração de seu servidor.<br /><br /><strong>Existem duas razões principais para evitar o uso de arquivos .htaccess.</strong><br /><br />A primeira delas é a performance. Quando AllowOverride é configurado para permitir o uso de arquivos .htaccess, o Apache procura em todos diretórios por arquivos .htaccess.<br /><br />A segunda consideração é relativa à segurança. Você está permitindo que os usuários modifiquem as configurações do servidor, o que pode resultar em mudanças que podem fugir ao seu controle. Considere com cuidado se você quer ou não dar aos seus usuários esses privilégios. Note também que dar aos usuários menos privilégios que eles precisam, acarreta em pedidos de suporte técnico adicionais.<br /><br />O uso de arquivos .<strong>htaccess</strong> pode ser totalmente <strong>desabilitado</strong>, ajustando a diretriz AllowOverride na seção &lt;Directory&gt; para none:<br />AllowOverride None<br /><br /><strong>Para habilitar:</strong><br />AllowOverride All<br /><br />Definir os arquivos de índice<br /><br />.htaccess<br /><br />DirectoryIndex index.php index.html<br /><br /><strong>Criando páginas de erro customizadas:</strong><br /><br />ErrorDocument 404 /404.html<br /><br />Páginas de erro:<br />        401 - Authorization Required<br />        400 - Bad request<br />        403 - Forbidden<br />        500 - Internal Server Error<br />        404 - Wrong page<br /><br /><strong>Permitir que arquivos de diretório sejam listados:</strong><br />Options All +Indexes<br /><br /><strong>Impedir a listagem de diretório:</strong><br />Options ExecCGI Includes IncludesNOEXEC SymLinksIfOwnerMatch -Indexes<br /><br />ou<br />## No directory listings<br />&lt;IfModule autoindex&gt;<br />  IndexIgnore *<br />&lt;/IfModule&gt;<br /><br /><strong>Bloquear certos IPs:</strong><br />        order allow,deny<br />        deny from 123.123.123.123 #specify a specific address<br />        deny from 123.123.123.123/30 #specify a subnet range<br />        deny from 123.123.* #specify an IP address wildcard<br />        allow from all<br /><br /><strong>Permitir certos IPs:</strong><br />        order deny,allow<br />        allow from 123.123.123.123 #specify a specific address<br />        allow from 123.123.123.123/30 #specify a subnet range<br />        allow from 123.123.* #specify an IP address wildcard<br />        deny from all<br /><br /><strong>Redirecionar de um arquivo para outro:</strong><br />Redirect /redirect_from.html http://www.newsite.com/folder/redirect_to.html<br /><br /><strong>Redirecionar de uma pasta para outra:</strong><br />Redirect /redirect_from http://www.newsite.com/redirect_to<br /><br /><strong># Deixa a Intranet acessar</strong><br />Order allow,deny<br />allow from 192.168.0.<br />deny from all<br /><br /><strong># Deixa todo mundo acessar, menos o IP 192.168.0.25</strong><br />Order deny,allow<br />deny from 192.168.0.25<br />allow from all<br /><br />ErrorDocument 401 /erros/falhaautorizacao.html<br />ErrorDocument 404 /erros/naoencontrado.html<br />ErrorDocument 403 /erros/acessonegado.html<br />ErrorDocument 500 /erros/errointerno.html<br /><br /><strong>Redirecionar páginas de erro 404 para a index do site:</strong><br /><br />Supondo que o site está na pasta /joomla<br /><br />1) Criar no raiz a pasta<br /><br />erros<br /><br />2) Dentro da pasta criar o arquivo 404.php contendo:<br /><br />&lt;?php<br />header('location: /joomla/index.php');<br /><br />3) Criar o arquivo .htaccess na pasta do site contendo:<br /><br />ErrorDocument 404 /erros/404.php<br /><br /></p>]]></description>
			<category>Segurança</category>
			<pubDate>Mon, 28 Aug 2017 14:18:43 -0300</pubDate>
		</item>
		<item>
			<title>Guia de Segurança para a Web</title>
			<link>http://backup/portal/joomla-3/seguranca/guia-de-seguranca-para-a-web.html</link>
			<guid isPermaLink="true">http://backup/portal/joomla-3/seguranca/guia-de-seguranca-para-a-web.html</guid>
			<description><![CDATA[<h4>Guia de Segurança para a Web com foco no CMS Joomla</h4>

<p>Um pdf com 40 páginas organizado por capítulos resultado de uma boa pesquisa e de alguma expereiêcia pessoal sobre segurança na web para sites, com foco no CMS Joomla mas com muita coisa para qualquer outro tipo de site.</p>

<p>Veja os tópicos</p>

<p>Sumário<br />Segurança na Web com Foco no CMS Joomla 1<br />1) Introdução 2<br />2) Ambiente do Programador 3<br />3) Hospedagem do Site 4<br />4) Configurações do PHP 6<br />5) Configurações do Apache 9<br />6) Configuração do Joomla 15<br />7) Algumas Extensões de Terceiros que Colaboram com a Segurança 18<br />8) Ferramentas 22<br />9) Programação 23<br />10) Backup e Restore 27<br />11) Firewall 28<br />12) Senhas 30<br />13) E se o site foi invadido? 32<br />14) Checklist de Segurança para Joomla 34<br />15) Testes de Vulnerabilidade e Simulações de Ataque 37<br />16 – Permissões do Sistema de Arquivos 38<br />17) Links úteis/Referências 39</p>

<p><a title="Segurança na web" href="http://backup/portal/down/joomla/seguranca_web.pdf">Baixe o Guia</a></p>

<p> </p>]]></description>
			<category>Segurança</category>
			<pubDate>Sat, 26 Aug 2017 23:56:49 -0300</pubDate>
		</item>
		<item>
			<title>Checklist de Segurança para Joomla </title>
			<link>http://backup/portal/joomla-3/seguranca/checklist-de-seguranca-para-joomla.html</link>
			<guid isPermaLink="true">http://backup/portal/joomla-3/seguranca/checklist-de-seguranca-para-joomla.html</guid>
			<description><![CDATA[<h4>Checklist de Segurança para Joomla</h4>

<p><br />- Se possível/viável escolher a melhor hospedagem do mercado, não a mais barata;<br /><br />- Utilizar sempre a última versão do CMS e das extensões;<br /><br />- Efetue um backup completo de todos os arquivos e do banco e restaure localmente<br /><br />- Efetuar backup completo com frfequência, especialmente antes de instalar novas extensões ou efetuar alterações como adição de conteúdo<br /><br />- Ativar URLs amigáveis e mod_rewrite <br /><br />- Mover configuration.php para fora do public_html, usando: <br />require_once( dirname( __FILE__ ) . '/../../portal.cfg' ); <br /><br />- Bloquear cadastro de usuários pelo site caso não tenha necessidade: Configuração Global - Sistema - Permitir Cadastro de Usuários - Não <br /><br />- Alterar metatags em Configuração Global - Configurações de Meta Dados (Trocar Joomla por outra palavra)<br /><br />- Adicionar para a tag &lt;head&gt; do template (para ocultar Joomla na origem do código HTML), no início do index.php:<br />    &lt;?php $this-&gt;setGenerator('Ribafs - Desenvolvimento Web'); ?&gt;<br />    ou<br />    &lt;?php $this-&gt;setGenerator(''); ?&gt;<br /><br />- Faça sempre o download do Joomla do site oficial - http://joomla.org<br /><br />- Cheque o hash MD5 do arquivo baixado:<br />md5sum Joomla_3.7.5-Stable-Full_Package.zip <br />bd67cb02627e60bffef5e3b4ba3b2ece  Joomla_3.7.5-Stable-Full_Package.zip<br /><br />- Algumas extensões úteis:<br />    Firebug/Inspetor<br /><br />- Instalar os principais navegadores para testar o site:<br />    Firefox, Chrome, Internet Explorer, Opera, Safari<br /><br />- Mantenha os arquivos de configuração, logs e os diretórios de upload (repositórios de documentos, imagens e chache) fora do public_html.<br /><br />- Remover desnecessários:<br />Arquivos<br />Extensões (se não precisa remova e não simplesmente desabilite. Quando precisar instale)<br /><br />- Sempre antes de instalar novas extensões:<br /><br />    - faça um backup completo do site e instale localmente<br /><br />    - Verifique se a extensão é confiável em:<br />        https://docs.joomla.org/Archived:Vulnerable_Extensions_List<br /><br />    - Faça o download do site do criador<br /><br />    - Teste bastante localmente e somente então envie para o servidor<br /><br />    - Evite instalar extensões que tenham código criptografado<br /><br />- Sempre que possível evite hospedar seu site em servidores compartilhados<br /><br />- Use um servidor de SSL, pelo menos para o administrator<br /><br />- Use o .htaccess<br /><br />- Atualize para a versão 3 e última do Joomla<br /><br /></p>]]></description>
			<category>Segurança</category>
			<pubDate>Sat, 26 Aug 2017 23:56:49 -0300</pubDate>
		</item>
		<item>
			<title>Ferramentas para melhorar a segurança</title>
			<link>http://backup/portal/joomla-3/seguranca/ferramentas-seguranca.html</link>
			<guid isPermaLink="true">http://backup/portal/joomla-3/seguranca/ferramentas-seguranca.html</guid>
			<description><![CDATA[<p><strong> Usar a ferramenta joomscan</strong><br /><br />Um bom tutorial<br /><a href="http://www.100security.com.br/joomscan/">http://www.100security.com.br/joomscan/</a> <br /><br /><strong>Download</strong><br /><a href="https://github.com/rezasp/joomscan">https://github.com/rezasp/joomscan</a> <br /><br />No Linux Mint 18.1 instalar antes<br />sudo apt-get install libswitch-perl<br /><br />- Descompactar e acessar a pasta<br /><br />- Atualizar<br />./joomscan.pl update<br /><br />Checar a atualização<br />svn co https://joomscan.svn.sourceforge.net/svnroot/joomscan joomscan<br /><br />Varrer site procurando vulnerabilidades<br />./joomscan.pl -u http://www.joomla.org<br /><br /><br /><strong>Relação de extensões e ferramentas que reforçam a segurança</strong><br /><br />- joomlascan - <a href="https://github.com/rezasp/joomscan">https://github.com/rezasp/joomscan</a> <br />- AdminTools - <a href="https://www.akeebabackup.com/products/admin-tools.html">https://www.akeebabackup.com/products/admin-tools.html</a> <br />- Plugin osolcapcha - <a href="http://www.outsource-online.net/osol-captcha-for-joomla.html">http://www.outsource-online.net/osol-captcha-for-joomla.html</a> <br />- com_encrypt - <a href="http://www.ratmilwebsolutions.com/category/10-encryption-configuration.html">http://www.ratmilwebsolutions.com/category/10-encryption-configuration.html</a> <br />- jHackGuard - <a href="https://www.siteground.com/joomla-hosting/joomla-extensions/ver1.5/jhack.htm">https://www.siteground.com/joomla-hosting/joomla-extensions/ver1.5/jhack.htm</a> <br />- jadmin_bruteforceprotection - <a href="https://www.siteguarding.com/en/website-extensions">https://www.siteguarding.com/en/website-extensions</a> <br />- jAdminProtection -  <a href="https://www.siteguarding.com/en/website-extensions">https://www.siteguarding.com/en/website-extensions</a> <br />- jGraphicalCaptchaProtection -  <a href="https://www.siteguarding.com/en/website-extensions">https://www.siteguarding.com/en/website-extensions</a>      <br />- Plugin osolcapcha - <a href="http://www.outsource-online.net/osol-captcha-for-joomla.html">http://www.outsource-online.net/osol-captcha-for-joomla.html</a> <br />- OSOLCaptcha - <a href="https://github.com/osolgithub/OSOLCaptcha4Joomla3">https://github.com/osolgithub/OSOLCaptcha4Joomla3</a> <br />- SimpleBackup - <a href="https://github.com/ribafs/com_simplebackup">https://github.com/ribafs/com_simplebackup</a> <br />- AdminExile - <a href="https://www.richeyweb.com/software/joomla/plugins/1-adminexile">https://www.richeyweb.com/software/joomla/plugins/1-adminexile</a> <br />- SecurityCheck - <a href="https://securitycheck.protegetuordenador.com/downloads/securitycheck-j3x/securitycheck-j3x-2-8-21">https://securitycheck.protegetuordenador.com/downloads/securitycheck-j3x/securitycheck-j3x-2-8-21</a> <br />- Brute Force Stop - <a href="https://extensions.joomla.org/extensions/extension/access-a-security/site-security/brute-force-stop/">https://extensions.joomla.org/extensions/extension/access-a-security/site-security/brute-force-stop/</a> <br />- AskMyAdmin - <a href="https://extensions.joomla.org/extensions/extension/access-a-security/site-security/askmyadmin/">https://extensions.joomla.org/extensions/extension/access-a-security/site-security/askmyadmin/</a> <br />- <a href="https://geekflare.com/security-extensions-to-protect-joomla-website/">https://geekflare.com/security-extensions-to-protect-joomla-website/</a> <br />- <a title="https://extensions.joomla.org/extensions/extension/access-a-security/site-security/centrora-security/" href="https://extensions.joomla.org/extensions/extension/access-a-security/site-security/centrora-security/" target="_blank" rel="noopener noreferrer">https://extensions.joomla.org/extensions/extension/access-a-security/site-security/centrora-security/</a> <br />- <a href="https://www.incapsula.com/joomla-extension/joomla-plugin.html">https://www.incapsula.com/joomla-extension/joomla-plugin.html</a> <br />- <a href="https://www.siteguarding.com/en/antivirus-website-protection-for-joomla">https://www.siteguarding.com/en/antivirus-website-protection-for-joomla</a> <br /><br /><strong>Free scanner para sites online</strong><br /><a href="https://www.siteguarding.com/">https://www.siteguarding.com/</a>  - bom relatório comr ecomendações<br /><br /><strong>Monitorando sites</strong><br /><a href="https://geekflare.com/monitor-website-uptime/">https://geekflare.com/monitor-website-uptime/</a> </p>

<p> </p>]]></description>
			<category>Segurança</category>
			<pubDate>Sat, 26 Aug 2017 23:56:49 -0300</pubDate>
		</item>
		<item>
			<title>Segurança e phpini</title>
			<link>http://backup/portal/joomla-3/seguranca/seguranca-e-phpini.html</link>
			<guid isPermaLink="true">http://backup/portal/joomla-3/seguranca/seguranca-e-phpini.html</guid>
			<description><![CDATA[<p><strong>Adicionar diretamente ao php.ini, para o caso de se ter acesso ao php.ini no servidor.</strong><br /><br /></p>
<pre class="language-markup"><code>session.save_path = "/var/www/html/tmp"
cgi.force_redirect = 1
allow_url_fopen= 0
display_errors = 0
expose_php = 0
magic_quotes_gpc = 0
memory_limit = 8388608
#open_basedir = 1
post_max_size = 262144
upload_max_filesize = 262144
upload_tmp_dir = "/var/www/html/tmp"
disable_functions = proc_open, popen, disk_free_space, set_time_limit, leak, tempfile, exec, system, shell_exec, passthru, curl_exec, curl_multi_exec, parse_ini_file, show_source, apache_get_modules,apache_get_version,apache_getenv,apache_note, apache_setenv, disk_free_space, diskfreespace, dl, highlight_file, ini_alter, ini_restore, openlog, proc_nice, symlink, phpinfo </code></pre>
<p><br /><br /><br /><strong>Adicionar ao configuration.php, para o caso de não ter acesso direto ao php.ini</strong><br /><br /></p>
<pre class="language-markup"><code>ini_set('session.save_path', '/var/www/html/tmp');
ini_set('cgi.force_redirect', 1);
ini_set('allow_url_fopen', 0);
ini_set('display_errors', 0);
ini_set('allow_url_include', 0);
ini_set('expose_php', 0);
ini_set('magic_quotes_gpc', 0);
ini_set('post_max_size', '262144'); // Ajustar a gosto
ini_set('upload_max_filesize', '262144'); // Ajustar a gosto
ini_set('upload_tmp_dir','/var/www/html/tmp');
// Funções a serem desabilitadas
$disfunctions = 'proc_open, popen, disk_free_space, set_time_limit, leak, tempfile, exec, system, shell_exec, passthru, curl_exec, curl_multi_exec, parse_ini_file, show_source, apache_get_modules, apache_get_version, apache_getenv, apache_note, apache_setenv, disk_free_space, diskfreespace, dl, highlight_file, ini_alter, ini_restore, openlog, proc_nice, symlink, phpinfo';
ini_set('disable_functions', $disfunctions);</code></pre>
<p><br /><br /><br /><strong>Verificar existência e as versões no seu servidor:</strong><br /><br /></p>
<pre class="language-markup"><code>zend_extension=/usr/local/php52/lib/php/extensions/ioncube.so
zend_extension_manager.optimizer=/usr/local/Zend/lib/Optimizer-3.3.3
zend_extension_manager.optimizer_ts=/usr/local/Zend/lib/Optimizer_TS-3.3.3
zend_optimizer.version=3.3.3
zend_extension=/usr/local/Zend/lib/ZendExtensionManager.so
zend_extension_ts=/usr/local/Zend/lib/ZendExtensionManager_TS.so </code></pre>
<p><br /><br />Vários dos recursos acima você precisará confirmar com o suporte do seu servidor para ver se estão disponíveis.</p>
<p> </p>]]></description>
			<category>Segurança</category>
			<pubDate>Sat, 26 Aug 2017 23:56:49 -0300</pubDate>
		</item>
		<item>
			<title>Recomendações sobre Segurança</title>
			<link>http://backup/portal/joomla-3/seguranca/recomendacoes-sobre-seguranca.html</link>
			<guid isPermaLink="true">http://backup/portal/joomla-3/seguranca/recomendacoes-sobre-seguranca.html</guid>
			<description><![CDATA[<h4>Recomendações sobre segurança</h4>

<p>- Usar senhas de no mínimo 6 caracteres. Quanto mais melhor, mas de 8 a 10 tá bom.<br />- Misturar caracteres alfabéticos maiúsculas, minúsculas, números e caracteres especiais como:<br />  -, _, *, $, !, %<br />- Não use senhas fáceis como data de nascimento, número de identidade, nomes de filhos e cônjuges.<br />- Procure não usar palavras do mundo real<br />- Pense num eposódio que apenas você conhece ou lembra e forme uma frase com suas iniciais<br />- Crie senhas posicionais, por exemplo: primeira letra da última fila, primeira letra da primeira fila, última letra da última fila, última letra da primeira fila e assim por diante.<br />- Mesmo que ilógicas as senhas devem ser, para você, de fácil memorização, pois você deve evitar anotar as senhas<br />- Evite usar a mesma senha para todos os esus acessos<br />- Atualize com uma certa frequeência suas senhas<br /><br /><br /><strong>Evitar o uso do ftp</strong> para transferir/baixar arquivos para/do servidor, pois ele envia seus dados (login e senha) em texto claro.<br /><br />Se precisar usar o ftp use o FileZilla, que usa o sftp.<br /><br />https://filezilla-project.org/<br /><br />Instalação:<br /><br />Debian e derivados<br />sudo apt-get install filezilla<br /><br />Windows 64<br /><a href="https://filezilla-project.org/download.php?platform=win64">https://filezilla-project.org/download.php?platform=win64</a> <br /><br /></p>]]></description>
			<category>Segurança</category>
			<pubDate>Sat, 26 Aug 2017 23:56:49 -0300</pubDate>
		</item>
		<item>
			<title>Referências sobre Segurança</title>
			<link>http://backup/portal/joomla-3/seguranca/referencias-sobre-seguranca.html</link>
			<guid isPermaLink="true">http://backup/portal/joomla-3/seguranca/referencias-sobre-seguranca.html</guid>
			<description><![CDATA[<h4>Referências sobre Segurança</h4>

<p><a href="https://docs.joomla.org/Security">https://docs.joomla.org/Security</a> <br /><a href="https://extensions.joomla.org/category/access-a-security/site-security/">https://extensions.joomla.org/category/access-a-security/site-security/</a> <br /><a href="https://docs.joomla.org/Security_Checklist">https://docs.joomla.org/Security_Checklist</a> <br /><a href="https://developer.joomla.org/security.html">https://developer.joomla.org/security.html</a> <br /><a href="https://www.siteground.com/tutorials/joomla/joomla-security.htm">https://www.siteground.com/tutorials/joomla/joomla-security.htm</a> <br /><a href="https://geekflare.com/joomla-security/">https://geekflare.com/joomla-security/</a> <br /><a href="https://www.keycdn.com/blog/joomla-security/">https://www.keycdn.com/blog/joomla-security/</a> <br /><a href="https://extensions.joomla.org/extensions/extension/communication/live-support/onwebchat/">https://extensions.joomla.org/extensions/extension/communication/live-support/onwebchat/</a> </p>

<p> </p>]]></description>
			<category>Segurança</category>
			<pubDate>Sat, 26 Aug 2017 23:56:49 -0300</pubDate>
		</item>
		<item>
			<title>Segurança na Web</title>
			<link>http://backup/portal/joomla-3/seguranca/seguranca-na-web.html</link>
			<guid isPermaLink="true">http://backup/portal/joomla-3/seguranca/seguranca-na-web.html</guid>
			<description><![CDATA[<h4>Segurança na Web</h4>

<p><strong>Alterar permissões de arquivos:</strong><br /><br />Alterar todos os arquivos para 644 e todas as pastas para 755 com:<br />find . -type f -exec chmod 644 {} \; <br />find . -type d -exec chmod 755 {} \; <br /><br />Depois criar algumas exceções...<br />configuration.php – 400<br />index.php do site – 400<br />index.php do template padrão – 400<br />Permissões de pastas:<br />includes e libraries – 500<br /><br /><br /><strong>Adicionar ao .htaccess:</strong><br /><br /># Block out any script trying to set a mosConfig value through the URL <br />RewriteCond %{QUERY_STRING} mosConfig_[a-zA-Z_]{1,21}(=|\%3D) [OR] <br /><br /># Block out any script trying to base64_encode crap to send via URL <br />RewriteCond %{QUERY_STRING} base64_encode.*\(.*\) [OR] <br /># Block out any script that includes a &lt;script&gt; tag in URL <br />RewriteCond %{QUERY_STRING} (\&lt;|%3C).*script.*(\&gt;|%3E) [NC,OR] <br /># Block out any script trying to set a PHP GLOBALS variable via URL <br />RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR] <br /># Block out any script trying to modify a _REQUEST variable via URL <br />RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2}) <br /># Send all blocked request to homepage with 403 Forbidden error! <br />RewriteRule ^(.*)$ index.php [F,L] <br /><br /><br /><strong>Lembre que:</strong><br />O Joomla possui uma equipe que em 4 horas consegue lançar uma versão estável do produto após uma invasão.<br /><br />A maioria dos ataques ocorre pelo fato dos arquivos estarem com 777 ou usuário instalou componentes "não confiaveis".<br /><br />Existe o Security Strike no Joomla! que cuida somente deste assunto<br />https://docs.joomla.org/Security_Strike_Team<br />https://developer.joomla.org/security-centre.html<br />https://volunteers.joomla.org/teams/security-strike-team<br /><br />Para verificar sites que foram hackeados/defaced:<br /><a href="http://www.zone-h.org/archive?zh=1">http://www.zone-h.org/archive?zh=1</a> <br /><br /><br /><strong>Componente para criptografar senhas</strong><br /><br />Dá para notar seu trabalho.<br />Logo após digitar a senha e teclar Enter ou clicar em Acessar observe que ele enche a caixa da senha com bolinhas, mostrando que ele está enviando algo diferent do que digitamos.<br /><br />O componente<br />com_encrypt requer o módulo bcmath do php.<br /><br />Sempre que o usuário fizer login a senha será criptografada antes de ser enviada para o servidor.<br />Ao chegar ao servidor será descriptografada.<br /><br />O mesmo autor do componente criou vários plugins para outros módulos e extensões de terceiros:<br /><a href="http://www.ratmilwebsolutions.com/category/4-encryption-configuration-plugins.html">http://www.ratmilwebsolutions.com/category/4-encryption-configuration-plugins.html</a> <br /><br />Opcionalmente podemos gerar uma nova chave de criptografia, mas talvez não seja necessário pois uma é gerada automaticamente a cada 180 dias.<br />Também podemos alterar a frequência de geração de chaves e seu tamanho.<br /><br />O componente criptografa a senha de login do form de login do administrator por padrão e já vem com vários outros recursos marcados por padrão:<br />Back-end login, Back-end edit profile, Back-end edit profile repeat password, Update RSA private KEY, Joomla off-line login, Front-end login module, Front-end login, Create account,    Create account repeat password, Edit profile, Edit profile repeat password, Reset password e Reset password confirm<br /><br /><strong>Download</strong><br /><a href="http://www.ratmilwebsolutions.com/category/10-encryption-configuration.html">http://www.ratmilwebsolutions.com/category/10-encryption-configuration.html</a> <br /><br /><strong>Ajuda</strong><br /><a href="http://www.ratmilwebsolutions.com/documentation/47-encryptioncomponenthelp.html">http://www.ratmilwebsolutions.com/documentation/47-encryptioncomponenthelp.html</a> <br /><br /><br /><strong>Segurança no Joomla (parte 1)</strong><br /><br />Dicas de segurança no joomla.<br />Muitas pessoas utilizam o CMS Joomla, no entanto a maior parte destas "esquece-se" do fator segurança nos seus sites. Existem pequenos pormenores extremamente fáceis de implementar que aumentarão consideravelmente a segurança do teu site Joomla.<br /><br />Desligar os relatórios de erro<br /><br />Um deles é desligar os relatórios de erros, os relatórios de erros alem de diminuírem a velocidade do site indicarão também ao "hackers" falhas na segurança deste. Isto pode ser desativado em 'Configuração Geral -&gt; Sistema'.<br /><br />Depois de desativada esta função não te será permitido visualizar os erros gerados pelo Joomla, o que é uma coisa boa uma vez que o utilizador comum não os vê (o que não era muito profissional) e os hackers não podem forçar erros de forma a descobrirem métodos de comprometer o sistema.<br /><br />Utilizar um componente SEF<br /><br />A maioria dos hackers utilizam o comando 'inurl:' do Google para procurarem por falhas em websites. Uma boa solução para contrariar este potencial risco é instalar um componente que re-escreva os Url, aconselho o SH404SEF ou o Artio-JoomSef.<br /><br />O componente SEF irá trazer-lhe também bastantes vantagens a nível de SEO (rank mais elevado aos "olhos" do Google).<br /><br /> <br />Mover o ficheiro configuration.php para fora da raiz.<br />Mova simplesmente o ficheiro de configuração para qualquer pasta que você queira dentro do site e atribua-lhe um novo nome. No exemplo utilizei 'joom.conf'.<br />Crie um novo ficheiro de configuração na raiz com o nome de configuration.php contendo o seguinte código:<br /><br />&lt;?php<br />require( dirname( __FILE__ ) . '/../joom.conf' );<br />?&gt;<br /><br /><strong>Realize backups regulares</strong><br /><br />Esta tarefa pode ser feita através do Cpanel de qualquer conta de alojamento, no entanto existem também alguns componente muito bons que realizam esta tarefa. O meu favorito é o JoomlaPack. Um backup semanal caso atualize o seu site regularmente é uma boa opção, ou então backups mensais.<br /><br /> <br /><strong>Não mostrar que versões das extensões utiliza</strong><br /><br />Em primeiro lugar qualquer admin de um website deveria ter uma lista de todas as extensões que utiliza e fazer o update a estas quando sai-se uma nova versão. No entanto todos nos sabemos que o tempo não chega para tudo e muitas vezes fazer um update a uma extensão pode ser um bocado moroso. É então boa política remover a versão da extensão que utiliza a quando da instalação desta, isto pode ser feito editando os ficheiros da extensão com o notepad por exemplo.<br /><br /><br /><strong>Segunda parte</strong><br /><br />Um site em Joomla! é muito mais do que instalá-lo no servidor, mover alguns módulos de posição, instalar componentes, plugins e pronto! Já temos um site completo, feito em três dias e podemos ganhar mais de mil reais do nosso cliente. <br /><br />Sinceramente, pessoal, o Joomla é tão complicado de usar quanto se programar um site do zero. Claro que você não terá mais a necessidade de digitar todas as linhas de código, mas eventuais alterações serão necessárias e é importante saber o que, onde e por que está sendo feita aquela mudança.<br /><br />Além disso, a segurança é muito importante. Hoje existe uma gama enorme de componentes e módulos para Joomla, mas antes de usarem, perguntem-se: "este componente é seguro?". A maioria das invasões em sites Joomla! é feita através do próprio cms mal configurado ou de seus componentes desatualizados. Experiência própria: é muito mais difícil você contornar uma invasão do que prevenir que ela não aconteça.<br /><br />Trabalho com o Joomla há mais de três anos, desde a versão 1.0.12, e desde lá já aprendi muito, tomei muito na cabeça e hoje me viro tranqüilo, tanto é que tenho mais de 20 clientes em minha região e todos utilizam o Joomla!, mas a cada nova atualização de componentes, preciso dar atenção a estes sites, pois é a segurança dos dados e informações dos mesmos que estão em jogo.<br /><br />Por isso minha gente, tenho um sério conselho a dar a vocês: Estudem!<br /><br />Estudem muito o Joomla, pesquisem sobre servidores web (apache), sobre dicas de segurança no PHP, informações sobre servidores de e-mail, segurança de arquivo, permissões de acesso a pastas e arquivos, etc...<br /><br />Mostrei apenas o caminho das pedras, agora é Google na veia e tempo e disciplina para estudar. Hoje existem mil vezes mais materiais sobre esse assunto do que quando comecei. Inclusive a maioria mais detalhada e em português, no "meu tempo" os bons artigos e tutoriais eram em inglês.<br /><br />Este e-mail foi escrito como um alerta aos desavisados, para não saírem por ai usando o Joomla! sem considerar o uso de medidas sobre segurança. <br /><br />Isso evitará os seus sites de serem invadidos e assim o indivíduo não vai sair por ai xingando todo mundo em qualquer fórum destinado ao Joomla!, falando mal do sistema para qualquer um que aparecer, alegando que "não é seguro". <br /><br />Quem faz o Joomla ser seguro é você".<br />Escrito por Roberto Jonikaites para o Yahoogrupos – Curso de Design para Joomla! De Bruno Ávila.<br /><br />Este artigo foi encontrado no sitea baixo, mas não mais o encontrei em minha última tentativa de visita:<br /><a href="http://www.joomlarj.com.br/site/index.php?option=com_content&amp;view=article&amp;id=26:seguranca-no-joomla-parte-2&amp;catid=15:seguranca-no-joomla&amp;Itemid=15">http://www.joomlarj.com.br/site/index.php?option=com_content&amp;view=article&amp;id=26:seguranca-no-joomla-parte-2&amp;catid=15:seguranca-no-joomla&amp;Itemid=15</a> <br /><br /></p>]]></description>
			<category>Segurança</category>
			<pubDate>Sat, 26 Aug 2017 23:56:49 -0300</pubDate>
		</item>
	</channel>
</rss>
