<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Segurança de Cookies de sessão e HTTPOnly</title>
	<atom:link href="http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/feed/" rel="self" type="application/rss+xml" />
	<link>http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/</link>
	<description>BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer</description>
	<lastBuildDate>Wed, 05 Oct 2011 13:05:28 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Elias Wagner</title>
		<link>http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/comment-page-1/#comment-667</link>
		<dc:creator>Elias Wagner</dc:creator>
		<pubDate>Thu, 30 Apr 2009 21:12:29 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/#comment-667</guid>
		<description>Oi Zucco,

vou responder sua pergunta com essa thread: http://groups.google.com/group/ietf-httponly-wg/browse_thread/thread/d2c5e757bba5411b?pli=1

Pois eu desconheço qualquer bug com o HTTPOnly, o que acontece são os &quot;Bypass&quot;.

Abs.&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;667&#039;,&#039;Elias Wagner&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;667&#039;,&#039;Elias Wagner&#039;,&#039;Oi Zucco,\n\nvou responder sua pergunta com essa thread: http:\/\/groups.google.com\/group\/ietf-httponly-wg\/browse_thread\/thread\/d2c5e757bba5411b?pli=1\n\nPois eu desconhe&#195;&#167;o qualquer bug com o HTTPOnly, o que acontece s&#195;&#163;o os \&quot;Bypass\&quot;.\n\nAbs.&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Oi Zucco,</p>
<p>vou responder sua pergunta com essa thread: <a href="http://groups.google.com/group/ietf-httponly-wg/browse_thread/thread/d2c5e757bba5411b?pli=1" rel="nofollow">http://groups.google.com/group/ietf-httponly-wg/browse_thread/thread/d2c5e757bba5411b?pli=1</a></p>
<p>Pois eu desconheço qualquer bug com o HTTPOnly, o que acontece são os &#8220;Bypass&#8221;.</p>
<p>Abs.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('667','Elias Wagner'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('667','Elias Wagner','Oi Zucco,\n\nvou responder sua pergunta com essa thread: http:\/\/groups.google.com\/group\/ietf-httponly-wg\/browse_thread\/thread\/d2c5e757bba5411b?pli=1\n\nPois eu desconhe&Atilde;&sect;o qualquer bug com o HTTPOnly, o que acontece s&Atilde;&pound;o os \&quot;Bypass\&quot;.\n\nAbs.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Segurança de Cookies de sessão e HTTPOnly - Wagner Elias - Think Security First &#171; DevEzine</title>
		<link>http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/comment-page-1/#comment-659</link>
		<dc:creator>Segurança de Cookies de sessão e HTTPOnly - Wagner Elias - Think Security First &#171; DevEzine</dc:creator>
		<pubDate>Thu, 23 Apr 2009 01:20:46 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/#comment-659</guid>
		<description>[...] Original post: Segurança de Cookies de sessão e HTTPOnly - Wagner Elias - Think Security First [...]&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;659&#039;,&#039;Seguran&#195;&#167;a de Cookies de sess&#195;&#163;o e HTTPOnly - Wagner Elias - Think Security First &laquo; DevEzine&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;659&#039;,&#039;Seguran&#195;&#167;a de Cookies de sess&#195;&#163;o e HTTPOnly - Wagner Elias - Think Security First &laquo; DevEzine&#039;,&#039;&#091;...&#093; Original post: Seguran&#195;&#167;a de Cookies de sess&#195;&#163;o e HTTPOnly - Wagner Elias - Think Security First &#091;...&#093;&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>[...] Original post: Segurança de Cookies de sessão e HTTPOnly &#8211; Wagner Elias &#8211; Think Security First [...]
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('659','Seguran&Atilde;&sect;a de Cookies de sess&Atilde;&pound;o e HTTPOnly - Wagner Elias - Think Security First &amp;laquo; DevEzine'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('659','Seguran&Atilde;&sect;a de Cookies de sess&Atilde;&pound;o e HTTPOnly - Wagner Elias - Think Security First &amp;laquo; DevEzine','&amp;#91;...&amp;#93; Original post: Seguran&Atilde;&sect;a de Cookies de sess&Atilde;&pound;o e HTTPOnly - Wagner Elias - Think Security First &amp;#91;...&amp;#93;'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Elias Wagner</title>
		<link>http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/comment-page-1/#comment-658</link>
		<dc:creator>Elias Wagner</dc:creator>
		<pubDate>Wed, 22 Apr 2009 20:38:15 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/#comment-658</guid>
		<description>Luan,

estamos falando de coisas distintas, o HTTPOnly vai tratar o roubo de cookies via JS, não é um controle contra tampering de dados. 

E se for sniffar os dados, você precisa esta na rede onde o cliente acessa o site certo? Se eu for sniffar a rede e a aplicação não usar SSL eu pego a senha e acesso.

Obrigado pela visita e pelo comentário.&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;658&#039;,&#039;Elias Wagner&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;658&#039;,&#039;Elias Wagner&#039;,&#039;Luan,\n\nestamos falando de coisas distintas, o HTTPOnly vai tratar o roubo de cookies via JS, n&#195;&#163;o &#195;&#169; um controle contra tampering de dados. \n\nE se for sniffar os dados, voc&#195;&#170; precisa esta na rede onde o cliente acessa o site certo? Se eu for sniffar a rede e a aplica&#195;&#167;&#195;&#163;o n&#195;&#163;o usar SSL eu pego a senha e acesso.\n\nObrigado pela visita e pelo coment&#195;&#161;rio.&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Luan,</p>
<p>estamos falando de coisas distintas, o HTTPOnly vai tratar o roubo de cookies via JS, não é um controle contra tampering de dados. </p>
<p>E se for sniffar os dados, você precisa esta na rede onde o cliente acessa o site certo? Se eu for sniffar a rede e a aplicação não usar SSL eu pego a senha e acesso.</p>
<p>Obrigado pela visita e pelo comentário.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('658','Elias Wagner'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('658','Elias Wagner','Luan,\n\nestamos falando de coisas distintas, o HTTPOnly vai tratar o roubo de cookies via JS, n&Atilde;&pound;o &Atilde;&copy; um controle contra tampering de dados. \n\nE se for sniffar os dados, voc&Atilde;&ordf; precisa esta na rede onde o cliente acessa o site certo? Se eu for sniffar a rede e a aplica&Atilde;&sect;&Atilde;&pound;o n&Atilde;&pound;o usar SSL eu pego a senha e acesso.\n\nObrigado pela visita e pelo coment&Atilde;&iexcl;rio.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Luan Almeida</title>
		<link>http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/comment-page-1/#comment-657</link>
		<dc:creator>Luan Almeida</dc:creator>
		<pubDate>Wed, 22 Apr 2009 20:27:42 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/#comment-657</guid>
		<description>Usando um sniffer ou até mesmo um navegador desatualizado dá para pegar os dados de toda forma.
O melhor mesmo é encriptar os dados dos cookies de forma que só a aplicação do lado do servidor entenda.&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;657&#039;,&#039;Luan Almeida&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;657&#039;,&#039;Luan Almeida&#039;,&#039;Usando um sniffer ou at&#195;&#169; mesmo um navegador desatualizado d&#195;&#161; para pegar os dados de toda forma.\r\nO melhor mesmo &#195;&#169; encriptar os dados dos cookies de forma que s&#195;&#179; a aplica&#195;&#167;&#195;&#163;o do lado do servidor entenda.&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Usando um sniffer ou até mesmo um navegador desatualizado dá para pegar os dados de toda forma.<br />
O melhor mesmo é encriptar os dados dos cookies de forma que só a aplicação do lado do servidor entenda.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('657','Luan Almeida'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('657','Luan Almeida','Usando um sniffer ou at&Atilde;&copy; mesmo um navegador desatualizado d&Atilde;&iexcl; para pegar os dados de toda forma.\r\nO melhor mesmo &Atilde;&copy; encriptar os dados dos cookies de forma que s&Atilde;&sup3; a aplica&Atilde;&sect;&Atilde;&pound;o do lado do servidor entenda.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Aumentando a segurança de cookies de sessão</title>
		<link>http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/comment-page-1/#comment-656</link>
		<dc:creator>Aumentando a segurança de cookies de sessão</dc:creator>
		<pubDate>Wed, 22 Apr 2009 20:00:10 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/#comment-656</guid>
		<description>[...] por Wagner Elias (welias&#920;conviso&#183;com&#183;br) - referência [...]&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;656&#039;,&#039;Aumentando a seguran&#195;&#167;a de cookies de sess&#195;&#163;o&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;656&#039;,&#039;Aumentando a seguran&#195;&#167;a de cookies de sess&#195;&#163;o&#039;,&#039;&#091;...&#093; por Wagner Elias (welias&Theta;conviso&#183;com&#183;br) - refer&#195;&#170;ncia &#091;...&#093;&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>[...] por Wagner Elias (welias&Theta;conviso&#183;com&#183;br) &#8211; referência [...]
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('656','Aumentando a seguran&Atilde;&sect;a de cookies de sess&Atilde;&pound;o'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('656','Aumentando a seguran&Atilde;&sect;a de cookies de sess&Atilde;&pound;o','&amp;#91;...&amp;#93; por Wagner Elias (welias&amp;Theta;conviso&amp;#183;com&amp;#183;br) - refer&Atilde;&ordf;ncia &amp;#91;...&amp;#93;'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Norman</title>
		<link>http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/comment-page-1/#comment-654</link>
		<dc:creator>Norman</dc:creator>
		<pubDate>Wed, 22 Apr 2009 14:42:33 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/#comment-654</guid>
		<description>Muito bom o post, sendo hand-on é bem melhor, eu pensava que tinha desistido do blog;-).

Dando uma olhada no site do virtualtesting e vizualizei um curso de web hacking a distância, gostaria que postasse mais informações sobre esse curso!! Quando começa,metodologia, se pode ser parcelado por boleto(cardless)...etc!!&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;654&#039;,&#039;Norman&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;654&#039;,&#039;Norman&#039;,&#039;Muito bom o post, sendo hand-on &#195;&#169; bem melhor, eu pensava que tinha desistido do blog;-).\r\n\r\nDando uma olhada no site do virtualtesting e vizualizei um curso de web hacking a dist&#195;&#162;ncia, gostaria que postasse mais informa&#195;&#167;&#195;&#181;es sobre esse curso!! Quando come&#195;&#167;a,metodologia, se pode ser parcelado por boleto(cardless)...etc!!&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Muito bom o post, sendo hand-on é bem melhor, eu pensava que tinha desistido do blog;-).</p>
<p>Dando uma olhada no site do virtualtesting e vizualizei um curso de web hacking a distância, gostaria que postasse mais informações sobre esse curso!! Quando começa,metodologia, se pode ser parcelado por boleto(cardless)&#8230;etc!!
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('654','Norman'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('654','Norman','Muito bom o post, sendo hand-on &Atilde;&copy; bem melhor, eu pensava que tinha desistido do blog;-).\r\n\r\nDando uma olhada no site do virtualtesting e vizualizei um curso de web hacking a dist&Atilde;&cent;ncia, gostaria que postasse mais informa&Atilde;&sect;&Atilde;&micro;es sobre esse curso!! Quando come&Atilde;&sect;a,metodologia, se pode ser parcelado por boleto(cardless)...etc!!'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jeronimo Zucco</title>
		<link>http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/comment-page-1/#comment-653</link>
		<dc:creator>Jeronimo Zucco</dc:creator>
		<pubDate>Wed, 22 Apr 2009 11:48:11 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2009/04/21/seguranca-de-cookies-de-sessao-e-httponly/#comment-653</guid>
		<description>Não conhecia sobre o HTTPOnly. Pelo que pesquisei, essa feature na verdade não está prevista na RFC 2109, ela foi criada pela Microsoft para o IE e o Firefox e Opera já a suportam nas suas últimas versões. Isso não pode dar problema em outros browsers? Será que vão incluir o HTTPOnly numa nova versão da RFC ?&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;653&#039;,&#039;Jeronimo Zucco&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;653&#039;,&#039;Jeronimo Zucco&#039;,&#039;N&#195;&#163;o conhecia sobre o HTTPOnly. Pelo que pesquisei, essa feature na verdade n&#195;&#163;o est&#195;&#161; prevista na RFC 2109, ela foi criada pela Microsoft para o IE e o Firefox e Opera j&#195;&#161; a suportam nas suas &#195;&#186;ltimas vers&#195;&#181;es. Isso n&#195;&#163;o pode dar problema em outros browsers? Ser&#195;&#161; que v&#195;&#163;o incluir o HTTPOnly numa nova vers&#195;&#163;o da RFC ?&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Não conhecia sobre o HTTPOnly. Pelo que pesquisei, essa feature na verdade não está prevista na RFC 2109, ela foi criada pela Microsoft para o IE e o Firefox e Opera já a suportam nas suas últimas versões. Isso não pode dar problema em outros browsers? Será que vão incluir o HTTPOnly numa nova versão da RFC ?
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('653','Jeronimo Zucco'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('653','Jeronimo Zucco','N&Atilde;&pound;o conhecia sobre o HTTPOnly. Pelo que pesquisei, essa feature na verdade n&Atilde;&pound;o est&Atilde;&iexcl; prevista na RFC 2109, ela foi criada pela Microsoft para o IE e o Firefox e Opera j&Atilde;&iexcl; a suportam nas suas &Atilde;&ordm;ltimas vers&Atilde;&micro;es. Isso n&Atilde;&pound;o pode dar problema em outros browsers? Ser&Atilde;&iexcl; que v&Atilde;&pound;o incluir o HTTPOnly numa nova vers&Atilde;&pound;o da RFC ?'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
</channel>
</rss>

