Cybercode
tecnoblog
tecnoblog
Tecnologia · · 2 min de leitura ·

Usuários do Trello estão deixando senhas e números de cartão em boards públicos

Usuários do Trello estão deixando senhas e números de cartão em boards públicos

O Trello é uma ferramenta inspirada no método kanban que permite criar listas de tarefas organizadas em cartões e quadros (boards). Este serviço de gerenciamento de projetos é usado por mais de 35 milhões de pessoas e por 80% das empresas no ranking Fortune 500. Para usá-lo, é necessário tomar alguns cuidados: se o board for público, ele pode expor no Google dados sensíveis como senhas e números de cartões de crédito.

O gerente de projetos Mateus Vicente, leitor do Tecnoblog, nos alertou sobre este problema: alguns usuários brasileiros do Trello deixam credenciais de login, senhas, números de cartão e outros dados confidenciais em boards públicos, sem saber que eles são indexados pelo Google. Isso significa que uma busca por “senha”, “password”, “token” e outros termos semelhantes traz resultados com esse tipo de informação sensível.

Encontramos um board com informações de login e senha para Google, Vivo e sites de empresas de aviação. Um dos cards inclui até mesmo o número de um cartão de crédito com data de vencimento e código de verificação (CVV).

Em outro quadro, encontrado por Mateus, é possível encontrar login e senha do Instagram e Facebook para os clientes de uma empresa brasileira de comunicação digital. Em um terceiro board, uma empresa de marketing expôs os dados de cartão de um cliente que adquiriu uma campanha publicitária online.

Trello

Este não é um problema exclusivo do Brasil: no ano passado, o pesquisador de segurança Brian Krebs encontrou um board público criado por desenvolvedores da Uber na região Ásia-Pacífico, incluindo senhas e links para documentos internos do Google Docs. A empresa definiu o quadro como privado e avisou dois usuários da América do Sul cujos dados foram expostos.

Na época, o cofundador do Trello, Michael Pryor, lembrou que os boards são configurados como “privado” por padrão, e que precisam ser alterados manualmente para “público” se o usuário assim desejar. “Nós nos esforçamos para garantir que os quadros públicos sejam criados intencionalmente, e criamos salvaguardas para confirmar a intenção do usuário antes de torná-lo visível publicamente”, ele disse ao Krebs on Security.

Fonte: Tecnoblog

Publicidade