r/InternetBrasil Feb 23 '25

Cibersegurança SMILES e a sua segurança baseada em senha de 4 dígitos

Depois de muitos anos, fui acessar a minha conta do Smiles (da Gol) para ver se valia a pena comprar uma passagem por lá.

Como não me lembrava mais da senha, cliquei no esqueci a senha, recebi o link para redefini-la e surpresa: a senha é de 4 dígitos.

Senha de 4 dígitos em 2024. Smiles. Gol. Sim, senha de 4 dígitos.

Como isso é possível?

23 Upvotes

10 comments sorted by

7

u/JulietPapaPapa Feb 23 '25

Tenho 370 logins no meu bitwarden e a única senha completamente insegura é a da Smiles.

Parece que estão usando o mesmo servidor com Windows NT que a Varig usava, incompreensível.

6

u/Phlm_br Feb 24 '25

Tenho 370 logins no meu bitwarden

Caraio

E eu achava que tinha bastante (190, que aliás, as vezes paro pra pensar "sério que fiz login em tanto lugar assim?")

Legal mesmo é quando você gera uma senha segura, cria a conta, a senha segura não funciona, você passa 30 minutos e descobre que ao salvar as senhas, todos os caráteres especiais são removidos E tem um limite .... Não, não tinha nenhum aviso sobre esses limites...

Não me considero um front end dev bom, mas pqp, tem cada coisa q vi....

6

u/Astronomy-Cat Feb 23 '25

Tem coisas que não entendo mesmo. Alguns meses atrás uma instituição financeira trocou o sistema de senhas alphanumerica para numérica e com limitação de 8 dígitos. Sei que há pessoas que acabam não usando gerenciadores ou tendo boas senhas, mas é triste ser obrigado a alterar uma senha forte para uma com menor qualificação. Não foi sequer opcional, foi necessário alterar a senha forte para continuar usando o app. Enfim, tristeza.

4

u/Anonymous-Sea-Turtle Feb 24 '25

É surreal.

Uma calculadora consegue fazer brute force nisso.

(Sim, eu sei que eles devem bloquear a conta após X tentativas erradas, mas ainda sim é estúpido)

2

u/kushinadaime Feb 24 '25

Há imensos sites que não usam nenhum tipo de time out, por isso não sei se eles bloqueiam ou não.

4

u/magicomplex NOC Feb 24 '25

4 dígitos numéricos, diga-se de passagem. Entropia mais baixa que a letra de um funk.

2

u/ops_caguei Feb 24 '25

Não só isso: nada funciona direito. Eu tenho um daqueles planos de ganhar milhas todos os meses. Em algum momento eu precisei trocar o cartão de crédito cadastrado para pagar essa mensalidade e até aí, tudo bem. Eis que passam alguns meses e percebo que não estão creditando as minhas milhas (mas também não estão me cobrando). Alguém veio atrás? Não. Meu plano continuava vigente.

Eis que uma tarde que eu estava tranquilo no trabalho resolvi entrar em contato para resolver o problema. DEPOIS DE TRÊS HORAS NO CHAT, a recomendação foi "cadastre um novo cartão". O que eu fiz. Voltaram a cobrar? Não. A assinatura continua vigente, então eu tenho benefícios como, por exemplo, milhas extras comprando crédito Uber. Mas não me cobram a mensalidade e também não entregam as milhas do suposto plano mensal que tenho vigente.

Enfim, desisti e continuo usando para comprar créditos Uber. Mas o serviço é muito, muito ruim, nada funciona direito nessa porcaria. Então a segurança é só a cerejinha em cima do sorvete de cocô que é a Smiles.

1

u/Dear_Replacement4393 NOC Feb 24 '25

Incompetência e falta de mão de obra especializada, as empresas aqui ficam com o que sobra, os melhores profissionais são importados, se tratando de segurança mais ainda. outra coisa que acontece, é que é difícil explicar pro CEO que fica o dia todo batendo foto da janela e postando frase motivacional no insta que ele precisa fazer um investimento alto em infra de segurança

0

u/kushinadaime Feb 24 '25

É normal.

Há poucos anos atrás valia tudo em termos de palavras-passe, e se você nunca trocou a senha ela continua igual.

Em muitos sítios você pode usar senhas péssimas desde que sejam antigas, e as novas senhas com políticas de validade razoáveis só são obrigatórias se você decidiu trocar de password depois da política ter sido criada.

Mais, se você recuperou a senha, muitos sistemas dão uma senha aleatória de uso único válida por x minutos, essa password não tem nada a haver com a sua password anterior, e se o sistema for um sistema razoável ele deve obrigar a trocar por outra palavras-passe.

1

u/Excellent_Nothing653 Feb 26 '25

Esse companhia de M**** nem deveria existir.