<?xml version="1.0"?>
<oembed><version>1.0</version><provider_name>Sobre a Meta</provider_name><provider_url>https://about.fb.com/br</provider_url><author_name>Meta</author_name><author_url>https://about.fb.com/br</author_url><title>Atualiza&#xE7;&#xE3;o sobre seguran&#xE7;a | Sobre a Meta</title><type>rich</type><width>600</width><height>338</height><html>&lt;blockquote class="wp-embedded-content" data-secret="8RoKhBD5te"&gt;&lt;a href="https://about.fb.com/br/news/2018/09/atualizacao-sobre-seguranca/"&gt;Atualiza&#xE7;&#xE3;o sobre seguran&#xE7;a&lt;/a&gt;&lt;/blockquote&gt;&lt;iframe sandbox="allow-scripts" security="restricted" src="https://about.fb.com/br/news/2018/09/atualizacao-sobre-seguranca/embed/#?secret=8RoKhBD5te" width="600" height="338" title="&#x201C;Atualiza&#xE7;&#xE3;o sobre seguran&#xE7;a&#x201D; &#x2014; Sobre a Meta" data-secret="8RoKhBD5te" frameborder="0" marginwidth="0" marginheight="0" scrolling="no" class="wp-embedded-content"&gt;&lt;/iframe&gt;&lt;script type="text/javascript"&gt;
/* &lt;![CDATA[ */
/*! This file is auto-generated */
!function(d,l){"use strict";l.querySelector&amp;&amp;d.addEventListener&amp;&amp;"undefined"!=typeof URL&amp;&amp;(d.wp=d.wp||{},d.wp.receiveEmbedMessage||(d.wp.receiveEmbedMessage=function(e){var t=e.data;if((t||t.secret||t.message||t.value)&amp;&amp;!/[^a-zA-Z0-9]/.test(t.secret)){for(var s,r,n,a=l.querySelectorAll('iframe[data-secret="'+t.secret+'"]'),o=l.querySelectorAll('blockquote[data-secret="'+t.secret+'"]'),c=new RegExp("^https?:$","i"),i=0;i&lt;o.length;i++)o[i].style.display="none";for(i=0;i&lt;a.length;i++)s=a[i],e.source===s.contentWindow&amp;&amp;(s.removeAttribute("style"),"height"===t.message?(1e3&lt;(r=parseInt(t.value,10))?r=1e3:~~r&lt;200&amp;&amp;(r=200),s.height=r):"link"===t.message&amp;&amp;(r=new URL(s.getAttribute("src")),n=new URL(t.value),c.test(n.protocol))&amp;&amp;n.host===r.host&amp;&amp;l.activeElement===s&amp;&amp;(d.top.location.href=t.value))}},d.addEventListener("message",d.wp.receiveEmbedMessage,!1),l.addEventListener("DOMContentLoaded",function(){for(var e,t,s=l.querySelectorAll("iframe.wp-embedded-content"),r=0;r&lt;s.length;r++)(t=(e=s[r]).getAttribute("data-secret"))||(t=Math.random().toString(36).substring(2,12),e.src+="#?secret="+t,e.setAttribute("data-secret",t)),e.contentWindow.postMessage({message:"ready",secret:t},"*")},!1)))}(window,document);
//# sourceURL=https://about.fb.com/br/wp-includes/js/wp-embed.min.js
/* ]]&gt; */
&lt;/script&gt;
</html><description>Originalmente publicado em 28 de setembro de 2018 Atualiza&#xE7;&#xE3;o sobre seguran&#xE7;a Por&#xA0;Guy Rosen,&#xA0;vice-presidente de Gerenciamento de Produto Na tarde de ter&#xE7;a-feira, 25 de setembro, nosso time de engenharia descobriu um incidente de seguran&#xE7;a que afetou quase 50 milh&#xF5;es de contas. N&#xF3;s estamos levando isso muito a s&#xE9;rio e queremos avisar a todos sobre as a&#xE7;&#xF5;es imediatas que estamos tomando para proteger a seguran&#xE7;a das pessoas. Ainda estamos no in&#xED;cio da nossa investiga&#xE7;&#xE3;o. Mas est&#xE1; claro que os invasores exploraram uma vulnerabilidade no c&#xF3;digo do Facebook que impactou a funcionalidade &#x201C;Ver Como&#x201C;, que permite &#xE0;s pessoas verem como seus perfis aparecem para outras pessoas. Isso permitiu que eles roubassem tokens de acesso ao Facebook, os quais usaram para entrar nas contas das pessoas. Tokens de acesso s&#xE3;o como chaves digitais que mant&#xEA;m as pessoas logadas no Facebook para que n&#xE3;o precisem digitar novamente sua senha toda vez que acessam o app. A seguir, explicamos as a&#xE7;&#xF5;es que j&#xE1; tomamos. N&#xF3;s j&#xE1; corrigimos a vulnerabilidade e estamos informando as autoridades sobre o ocorrido. N&#xF3;s tamb&#xE9;m invalidamos os tokens de quase 50 milh&#xF5;es de contas que sabemos que foram afetadas, para torn&#xE1;-las seguras novamente. Por precau&#xE7;&#xE3;o, n&#xF3;s tamb&#xE9;m invalidamos acesso a tokens de outras 40 milh&#xF5;es de contas que usaram a funcionalidade &#x201C;Ver Como&#x201D; no &#xFA;ltimo ano. Como resultado, cerca de 90 milh&#xF5;es de pessoas no mundo precisam se logar de volta ao Facebook, ou a qualquer outro app que usando o Facebook Login. Ap&#xF3;s se logarem de volta, as pessoas receber&#xE3;o uma notifica&#xE7;&#xE3;o no topo do seu Feed de Not&#xED;cias explicando o que aconteceu. Al&#xE9;m disso, n&#xF3;s estamos temporariamente desativando a funcionalidade &#x201C;Ver Como&#x201D; enquanto conduzimos uma an&#xE1;lise de seguran&#xE7;a completa da funcionalidade. (Atualiza&#xE7;&#xE3;o em 14 de maio de 2019 &#xE0;s 13:00: Conclu&#xED;mos nossa an&#xE1;lise de seguran&#xE7;a e estamos reativando a vers&#xE3;o do recurso &#x201C;Ver como&#x201D;, que permite &#xE0;s pessoas saber como seus perfis aparecem para outras pessoas que n&#xE3;o s&#xE3;o suas amigas no Facebook. Esta vers&#xE3;o da ferramenta n&#xE3;o foi afetada pelo incidente de seguran&#xE7;a e era significativamente mais popular do que a vers&#xE3;o &#x201C;Ver como uma pessoa espec&#xED;fica&#x201D;) Este ataque explorou uma intera&#xE7;&#xE3;o complexa envolvendo uma s&#xE9;rie de ocorr&#xEA;ncias em nossos c&#xF3;digos. Ele nasceu de uma mudan&#xE7;a de c&#xF3;digo que fizemos na nossa ferramenta de upload de v&#xED;deo em julho de 2017, que impactou a funcionalidade &#x201C;Ver Como&#x201D;. Os invasores n&#xE3;o precisaram apenas encontrar essa vulnerabilidade e us&#xE1;-la para ganhar acesso a um token, mas tamb&#xE9;m tiveram que ir desta conta a outras para roubar mais tokens. Como estamos apenas come&#xE7;ando a nossa investiga&#xE7;&#xE3;o, ainda temos que determinar se essas contas foram mal utilizadas ou se alguma informa&#xE7;&#xE3;o foi acessada. N&#xF3;s tamb&#xE9;m n&#xE3;o sabemos quem est&#xE1; por tr&#xE1;s desses ataques ou onde os invasores est&#xE3;o localizados. Estamos trabalhando muito para entender melhor esses detalhes &#x2013; e iremos atualizar este post quando tivermos mais informa&#xE7;&#xF5;es, ou caso os fatos mudem. Al&#xE9;m disso, caso encontremos mais contas afetadas, iremos imediatamente invalidar os seus tokens de acesso. A privacidade e a seguran&#xE7;a das pessoas s&#xE3;o extremamente importantes, e sentimos muito pelo ocorrido. &#xC9; por isso que n&#xF3;s agimos imediatamente para garantir a seguran&#xE7;a destas contas e informar os usu&#xE1;rios sobre o que aconteceu. N&#xE3;o &#xE9; necess&#xE1;rio que ningu&#xE9;m mude sua senha. Mas as pessoas que tiverem dificuldade para se logar de volta no Facebook &#x2013; caso tenham esquecido suas senhas, por exemplo &#x2013; devem visitar a nossa Central de Ajuda. E para quem quiser deslogar do Facebook por precau&#xE7;&#xE3;o, basta visitar a &#xE1;rea de &#x201C;Seguran&#xE7;a e Login&#x201D; dentro das suas Configura&#xE7;&#xF5;es. Essa &#xE1;rea lista todos os dispositivos em que as pessoas est&#xE3;o logadas no Facebook, e oferece a op&#xE7;&#xE3;o de deslogar de todos eles simultaneamente com um clique. Atualizado em 28 de setembro de 2018 Detalhes T&#xE9;cnicos Adicionais Por Pedro Canahuati, VP de Engenharia, Seguran&#xE7;a e Privacidade Aqui est&#xE3;o alguns detalhes t&#xE9;cnicos adicionais sobre o problema de seguran&#xE7;a descrito acima. No in&#xED;cio da &#xFA;ltima semana de setembro, descobrimos que um ator externo atacou nossos sistemas e explorou uma vulnerabilidade que exp&#xF4;s tokens de acesso a contas de Facebook em HTML quando est&#xE1;vamos processando um componente espec&#xED;fico do recurso &#x201C;Ver como&#x201D;. A vulnerabilidade foi o resultado da intera&#xE7;&#xE3;o de tr&#xEA;s bugs distintos: Primeiro: &#x201C;Ver como&#x201D; &#xE9; um recurso de privacidade que permite que as pessoas vejam como o seu pr&#xF3;prio perfil aparece para outras pessoas. &#x201C;Ver como&#x201D; deve ser uma interface apenas de visualiza&#xE7;&#xE3;o. No entanto, para um tipo de gerador de conte&#xFA;do (a caixa que permite postar no Facebook) &#x2013; especificamente a vers&#xE3;o que possibilita que as pessoas desejem feliz anivers&#xE1;rio aos seus amigos &#x2013; o &#x201C;Ver como&#x201D; forneceu incorretamente a oportunidade de postar um v&#xED;deo. Segundo: Uma nova vers&#xE3;o do nosso carregador de v&#xED;deos (a interface que seria apresentada como resultado do primeiro bug), apresentada em julho de 2017, gerou incorretamente um token de acesso que tinha as permiss&#xF5;es do aplicativo m&#xF3;vel do Facebook. Terceiro: Quando o carregador de v&#xED;deos aparecia como parte do &#x201C;Ver como&#x201D;, ele gerava o token de acesso n&#xE3;o para o pr&#xF3;prio dono do Perfil, mas para o usu&#xE1;rio que voc&#xEA; estava pesquisando. Foi a combina&#xE7;&#xE3;o desses tr&#xEA;s bugs que gerou uma vulnerabilidade: ao usar o recurso &#x201C;Ver como&#x201D; para visualizar seu Perfil como se fosse um amigo, o c&#xF3;digo n&#xE3;o removeu o gerador de cont&#xE9;udo que permite que as pessoas lhe desejem feliz anivers&#xE1;rio; o carregador de v&#xED;deos gerava um token de acesso quando n&#xE3;o deveria; e quando o token de acesso foi gerado, n&#xE3;o era para voc&#xEA;, mas para a pessoa que estava sendo consultada. Esse token de acesso ent&#xE3;o ficava dispon&#xED;vel no HTML da P&#xE1;gina, e os invasores conseguiam extrair e explorar para fazer login como outro usu&#xE1;rio. Os invasores puderam ent&#xE3;o migrar desse token de acesso para outras contas, executando as mesmas a&#xE7;&#xF5;es e obtendo mais tokens de acesso. Para proteger as contas das pessoas, n&#xF3;s corrigimos a vulnerabilidade. Tamb&#xE9;m redefinimos os tokens de acesso das quase 50 milh&#xF5;es de contas que sabemos que foram afetadas e tamb&#xE9;m tomamos a precau&#xE7;&#xE3;o de redefinir tokens de acesso para outras 40 milh&#xF5;es de contas que utilizaram o recurso &#x201C;Ver como&#x201D; no &#xFA;ltimo ano. Por fim, desativamos temporariamente o recurso &#x201C;Ver como&#x201D;, enquanto realizamos uma an&#xE1;lise de seguran&#xE7;a completa da ferramenta.</description><thumbnail_url>https://about.fb.com/br/wp-content/uploads/sites/3/2018/09/security1-1.png</thumbnail_url></oembed>
