Cryptology Academy · Aula

Protocolos em texto claro: o que os invasores veem

Examine capturas reais do Wireshark de tráfego HTTP, FTP e Telnet não criptografado.

Aula 1 de 413 etapas

Protocolos em texto claro: o que os invasores veem é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Protocolo de transferência de hipertexto: tudo às claras

O protocolo de transferência de hipertexto transmite todos os dados como texto ASCII simples, sem criptografia. Quando o usuário envia um formulário de acesso por esse protocolo, o navegador envia uma requisição POST contendo seu nome de usuário e sua senha em texto aberto. Qualquer pessoa no mesmo segmento de rede, ou qualquer roteador entre o usuário e o servidor, pode ler a requisição completa, incluindo credenciais, cookies de sessão e quaisquer dados sensíveis do formulário.

Telnet: Acesso remoto legado

O Telnet era o protocolo padrão para terminais remotos antes do SSH. Cada tecla pressionada em uma sessão Telnet viaja até o servidor como um único pacote TCP não criptografado. Um invasor que capture o tráfego da rede vê não apenas o nome de usuário e a senha usados no login, mas também todos os comandos digitados e todas as linhas de saída exibidas, possibilitando o sequestro completo da sessão sem qualquer barreira criptográfica.

FTP: Credenciais em texto simples

O FTP autentica com um comando USER seguido por um comando PASS, ambos enviados como texto simples pela porta TCP 21. Uma captura de pacotes de um login FTP mostra as credenciais exatas. Mesmo que o canal de transferência de arquivos seja criptografado com FTPS, a troca inicial de autenticação revela a senha a qualquer observador. Servidores FTP legados são comuns em ambientes corporativos e representam alvos fáceis para a obtenção de credenciais.

POP3 e IMAP sem STARTTLS

O POP3 (porta 110) e o IMAP (porta 143), quando usados sem TLS, enviam as credenciais de e-mail e o conteúdo completo das mensagens como texto simples. Quando uma pessoa abre seu cliente de e-mail em uma rede Wi-Fi de cafeteria com uma configuração não criptografada do servidor de e-mail, todas as mensagens baixadas ficam legíveis para qualquer outro dispositivo na rede. A atualização para POP3S (porta 995) e IMAPS (porta 993) usa TLS desde o início da conexão.

Conexões SQL diretas sem SSL

Servidores de banco de dados como MySQL (porta 3306) e PostgreSQL (porta 5432) oferecem conexões não criptografadas por padrão. Servidores de aplicações que se conectam ao banco de dados sem exigir SSL enviam consultas e seus resultados, incluindo dados pessoais sensíveis, como texto simples pela rede. Muitas vezes, as redes internas são consideradas confiáveis, mas invasores que obtêm qualquer ponto de apoio podem começar imediatamente a interceptar o tráfego do banco de dados.

Tráfego LDAP legado

O LDAP (Protocolo Leve de Acesso a Diretórios), na porta 389, transmite consultas ao diretório e autenticação como texto simples. Ambientes corporativos que usam o Active Directory para autenticação podem ter operações de vinculação LDAP expondo nomes de usuário e senhas na rede interna. O LDAPS na porta 636 usa TLS, e o STARTTLS na porta 389 pode atualizar a conexão, mas isso nem sempre é exigido.

Redis sem TLS nem autenticação

Por padrão, o Redis escuta na porta 6379 sem autenticação e sem TLS. Uma instância do Redis exposta à rede sem senha permite que qualquer cliente leia todas as chaves armazenadas, execute comandos arbitrários e potencialmente grave arquivos de configuração. Até o Redis 6.0 (2020), quando foi adicionado o suporte a TLS, todo o tráfego do Redis, incluindo dados de cache e identificadores de sessão, ficava completamente exposto durante a transmissão.

Memcached sem autenticação

O Memcached, uma camada de cache amplamente utilizada, não possui um mecanismo de autenticação integrado e envia todos os dados como texto simples ASCII pela porta TCP 11211. Normalmente, os desenvolvedores dependem de firewalls de rede para restringir o acesso, mas instâncias do Memcached mal configuradas e expostas à internet já foram usadas em ataques DDoS de amplificação e roubo de dados. Todo o conteúdo armazenado em cache, incluindo dados de sessão e respostas da API, fica visível para qualquer pessoa que consiga alcançar a porta.

Syslog sobre UDP sem criptografia

O syslog tradicional usa a porta UDP 514 sem autenticação e sem criptografia. Os registros do sistema enviados pela rede podem ser lidos, modificados ou falsificados por qualquer pessoa no caminho. Um invasor que consiga interceptar o tráfego do syslog pode ler eventos de segurança em tempo real ou inserir entradas de registro falsas para encobrir seus rastros. A RFC 5425 define o syslog sobre TLS, mas muitos sistemas ainda usam o protocolo legado em texto simples.

A visão do invasor sobre o tráfego em texto simples

A partir de um único ponto de observação na rede, um invasor que capture o tráfego de protocolos em texto simples obtém uma visão abrangente do ambiente. Ele vê nomes de usuário e senhas de vários serviços, identificadores de sessão que podem ser reutilizados sem a senha original, dados sensíveis sendo transferidos e a arquitetura interna da rede. Essas informações podem ser obtidas passivamente, sem nenhuma interação com os sistemas-alvo.

Por que as organizações ainda usam protocolos em texto simples

Apesar de décadas de conhecimento sobre os riscos do texto simples, os protocolos não criptografados persistem devido a sistemas legados que não podem ser atualizados, à complexidade de configuração em ambientes grandes, a preocupações de desempenho em conexões internas de alta capacidade e à suposição de que as redes internas são confiáveis. A segmentação de rede e os princípios da arquitetura de confiança zero contestam essa suposição ao tratar o tráfego interno com o mesmo nível de rigor que o tráfego externo.

Protocolos em texto simples

Qual das seguintes combinações de protocolo e porta transmite credenciais de autenticação como texto simples por padrão?

Protocolos em texto simples: principais conclusões

HTTP, Telnet, FTP, POP3, IMAP, conexões diretas com bancos de dados, LDAP, Redis, Memcached e syslog transmitem dados sem criptografia por padrão. Qualquer observador no caminho da rede pode ler credenciais, identificadores de sessão e dados sensíveis. Existem versões protegidas por TLS para todos esses protocolos. As suposições de confiança na rede interna são perigosas; os princípios de confiança zero consideram que todo o tráfego pode ser observado.

Grátis para começar

Aprenda Cryptology Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
67
Aulas
261

Perguntas Frequentes

A aula “Protocolos em texto claro: o que os invasores veem” é grátis?

Sim — o texto completo de “Protocolos em texto claro: o que os invasores veem” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Protocolos em texto claro: o que os invasores veem”?

Examine capturas reais do Wireshark de tráfego HTTP, FTP e Telnet não criptografado. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Protocolos em texto claro: o que os invasores veem”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Protocolos em texto claro: o que os invasores veem
  2. Como funciona a captura de pacotes
  3. Análise de tráfego criptografado
  4. Segurança do DNS: DoH e DoT
← Voltar para Cryptology Academy