Texto publicado conforme:
Avaliando as dicas de segurança do Banco do Brasil - Linux.LCC. Atualizações acontecerão primeiro neste endereço.
O uso dos serviços bancários via internet, os chamados serviços on-line, é fato presente na vida de milhares de pessoas. Talvez pelos inconvenientes de se dirigir até a agência de relacionamento em questão, seja pela falta de tempo, pelas filas, pela indisponibilidade de uma agência próxima de você, a questão central é que muito provavelmente você usa ou irá usar algum serviço bancário on-line alguma vez na vida.
Neste momento surge a questão: será que este serviço é seguro? A primeira providência é ler cuidadosamente as dicas de segurança disponibilizadas pelo banco. Neste artigo farei uma análise rápida destas dicas para utilização dos serviços do Banco do Brasil. Vejamos como elas se saem sob meu crivo. Um último comentário: estas dicas se encontram na seção "suas responsabilidades".
Os bancos atualmente (todos os bancos que tenho notícia) fornecem dicas de segurança para que os clientes se sintam mais protegidos e para que se resguardem juridicamente caso algum problema venha a ocorrer. A primeira providência que um usuário deste tipo de serviço deve tomar é ler atentamente àquelas recomendações. Façamos o mesmo. Neste artigo, vou estudar as dicas do Banco do Brasil, conforme este documento como em 21/12/2009. Para maior comodidade, vou listá-las aqui:
- NUNCA informe o número do seu cartão ou o seu código de segurança ao utilizar o auto-atendimento;
- BB pela Internet. O Banco do Brasil jamais solicita essas informações pela internet.
Boa dica e de fato, facilitam o cumprimento do que prometem.
- CERTIFIQUE-SE de que está na área segura do portal BB, verifique a existência de um pequeno cadeado fechado na tela do programa de navegação. Note também que no início do campo "endereço" surgem as letras "https".
Esta dica, no meu modo de ver as coisas, não é uma boa dica de segurança porquê, tanto o tal cadeado quanto as letras https são indicadores da existência de criptografia ssl, ou seja, neste endereço, os dados trafegarão de maneira criptografada, apenas isto. Isto não significa que você está protegido. Significa que apenas você e o site onde você está conectado podem acessar aquela informação. Um amigo meu, quando perguntado sobre o protocolo ssl respondeu: "O SSL é garantia de que, na pior das hipóteses, você estará sendo "enganado" seguramente". Aos leitores leigos, fica a dica que é extremamente simples se configurar um site para que o tal cadeadinho e as letras https apareçam. A tendência hoje é confiar em certificados (os certificados são parte do protocolo SSL) que sejam assinados por autoridades confiáveis internacionalmente. Neste sentido, o Banco do Brasil segue esta tendência possuindo certificados assinados pela Thawte Consulting cc.
Certificado:
Se você reparar bem, verá que o endereço do site que consta no certificado não é o que você acessa (
www.bb.com.br) e sim
www2.bancobrasil.com.br. Outro ponto no tocante ao acesso ao endereço do site é que sempre que se acessa
http://www.bb.com.br ocorre um redirecionamento para o endereço
http://www.bb.com.br/portalbb/home/geral/index.bb.
Passando por:
http://www.bancobrasil.com.br/portalbb/jsp/home/geral/caw.jsp?getcookie=get
e, em seguida para:
http://www.bb.com.br/portalbb/home23,116,116,1,1,1,1.bb
com os números deste novo endereço podendo variar de acordo com os serviços fornecidos na página em questão.
Interessante é que, se você acessar o endereço:
http://bb.com.br
ele também é um endereço válido para o site do Banco do Brasil, conforme especificado nas dicas de segurança fornecidas pelo próprio Banco do Brasil.
Confira os endereços no histórico do seu navegador.
Pareço muito paranóico? Então, permita-me um pequeno teste: qual o endereço da página oficial do Banco do Brasil?
(a) www.bb.com.br
(b) bb.com.br
(c) www.bancodobrasil.com.br
(d) www.bancobrasil.com.br
Se você ficou em dúvida ainda que por um segundo sequer, é sinal de que algum setor de marketing está deixando a desejar quanto a consolidação da marca no mercado o acesso ao Banco do Brasil é passível de confusão.
Isto sim é um ponto contra a credibilidade do serviço e lembra e muito o cenário de falsificação de sites, largamente discutido em temáticas de segurança. Se existe realmente a necessidade do redirecionamento, é importante tornar o usuário ciente deste procedimento. Clareza é muito importante para a confiabilidade.
Neste ponto, o Banco do Brasil deixa muito a desejar.
- EVITE atalhos para acessar o site do BB, especialmente os obtidos em sites de pesquisa. Digite sempre no campo do endereço.
Esta dica endossa o comentário sobre a dica acima. Atalhos de internet são perigosos porquê eles são constantemente utilizados para levar o usuário a crer que um endereço falso, mas que se parece muito com o original seja de fato o que ele busca. Problemas dos mais variados tipos surgem daí. Para que esta dica seja eficiente, é necessário que o site tenha uma identidade própria, que seja praticamente impossível de se copiar e que passe confiabilidade e credibilidade ao usuário. Aí entra o SSL, como um mecanismo de fornecer este tipo de identidade com estas( e outras ) características. Mas, para que isto seja eficiente, o exposto acima jamais deve ocorrer.
- PROCURE sempre acessar o site bb.com.br no início da conexão ao provedor. Evite navegar em outras páginas ou acessar "e-mail" antes de utilizar o auto-atendimento BB pela Internet.
Boa dica. Aqui, o alerta se refere a vírus, trojans, e todo tipo de programa malicioso que possa afetar o procedimento de acesso ao serviço do banco e que possam ficar em cache durante a navegação. Mas, como já comentei, este endereço não é a única forma de se acessar o site do Banco do Brasil, o que torna todo o procedimento confuso.
- EVITE realizar operações em equipamentos de uso público, eles podem estar com programas antivírus desatualizados ou preparados para capturar os seus dados.
Outra boa dica.
Computadores públicos são perigosos sim. Evite-os ao máximo. Caso seja estritamente necessário utilizá-los, exija um registro do proprietário do estabelecimento (nota fiscal constando o horário utilizado) e avise-o claramente que você utilizará o equipamento que ele oferece e que exige garantias caso algo dê errado. Vejam o que diz o capítulo III do código de defesa do consumidor, conforme
http://www.idec.org.br/cdc03.asp em 21/12/2009:
CAPÍTULO III
Dos Direitos Básicos do Consumidor
ART. 6° - São direitos básicos do consumidor:
I - A proteção da vida, saúde e segurança contra os riscos provocados por práticas no fornecimento de produtos e serviços considerados perigosos ou nocivos;
II - A educação e divulgação sobre o consumo adequado dos produtos e serviços, asseguradas a liberdade de escolha e a igualdade nas contratações;
III - A informação adequada e clara sobre os diferentes produtos e serviços, com especificação correta de quantidade, características, composição, qualidade e preço, bem como sobre os riscos que apresentem;
- EVITE abrir e-mail de origem desconhecida.
- EVITE também executar programas ou abrir arquivos anexados, sem verificá-los com antivírus atualizado, mesmo que o conteúdo seja criado pela pessoa de sua confiança que os enviou. Eles podem conter vírus ou cavalos-de-tróia, sem que os remetentes sequer saibam disso.
- SOLICITE aos seus amigos que não enviem mensagens de e-mail de corrente (spam). Essas mensagens normalmente oferecem facilidades promocionais, propaganda enganosa, curiosidades, mensagens de amizade e outros títulos, sempre orientando o reenvio para 10 ou mais amigos, e são muito utilizadas para propagar vírus e cavalos de tróia.
Agrupei estas três dicas por se tratarem basicamente do mesmo problema. Resumiria da seguinte maneira: não confie em quem você não confia. Ao leitor desatento esta frase pode parecer redundante e talvez a frase "não confie em quem você não conhece" mais apropriada. Mas, analisando mais cuidadosamente esta frase, é fácil se convencer de que você, por exemplo, não conhece a maioria das pessoas em que confia. O motorista da carreta que está te seguindo na estrada, o piloto do avião, o consultor de segurança do seu banco, etc. A questão é que muitas destas pessoas realizam esforços para serem confiáveis, para construir uma reputação. Talvez, pessoas que você conhece não realizam tantos esforços para tal, então, o fato de elas serem conhecidas, não faz delas confiáveis. Um estudo da história, das políticas, dos casos de sucesso e fracasso contribuem em muito para a construção da confiabilidade. A dica que se segue endossa isto.
- UTILIZE somente provedores com boa reputação no mercado e browsers e antivírus mais atualizados. A escolha de um provedor deve levar em conta também as políticas de segurança e a confiabilidade da empresa.
- CERTIFIQUE-SE de que realmente encontra-se na área segura do site do BB ao digitar sua senha BB Internet para realizar compras em sites que oferecem facilidades de débito em conta.
Aqui tocamos em um ponto interessante. Se aceitarmos o fato de que o cadeadinho e as letras https não são indicadores suficientes para a confiabilidade, como vamos saber se estamos na tal área segura do site do BB? Pense no primeiro acesso, onde não sabemos o que vamos encontrar. Há alguma evidência de que estamos onde gostaríamos de estar? Fica a pergunta.
- CERTIFIQUE-SE também de que as demais pessoas que utilizam o seu computador tenham conhecimento e sigam as orientações de segurança.
Mais uma boa dica. De nada adiantam políticas de segurança se, em um computador compartilhado, algum indivíduo não conhece e segue as orientações de segurança.
- INFORME-SE sempre sobre as melhores práticas de segurança. Os endereços www.antispam.br e www.cartilha.cert.br pertencem a instituições conceituadas e trazem boas informações sobre o assunto.
Esta dica para mim soa como se fosse de encontro à política de segurança adotada pelo Banco do Brasil, mas preciso ser cuidadoso ao expor meu ponto de vista. É sempre de bom tom estar informado sobre as melhores práticas de segurança. Mas, se realmente eu estivesse interessado em ler estas referências, eu as procuraria diretamente. Já que existe o interesse por parte do banco em informar aos seus clientes boas práticas de segurança, porquê não tornar isto parte da cadeia de serviços do mesmo? Digo, um serviço gratuito onde dicas de segurança fossem enviadas, avaliações sobre os serviços, entrevistas com especialistas, tudo isto seria de muito mais bom tom do que um simples RTFM (Read The Fucked Manual, algo como leia a porra do manual, em "bom" português). Fica a dica.
- CONSULTE sempre esta página para novas informações sobre a segurança dos canais de Auto-Atendimento do BB.
Pelo discutido acima, resta reforçar que vocês podem fazer melhor do que isto. Nós merecemos isto. E tenho dito!
- CONFIRA quando foi o seu último acesso.
E acrescentando, lembre quando foi seu último acesso. Você sabe quando foi a última vez que recebeu um salário. Seja cuidadoso e registre seus acessos. Isto pode ser de grande ajuda em caso de problemas.
- SAIBA que o Banco do Brasil não envia mensagens de correio eletrônico a seus clientes, nem autoriza qualquer parceiro comercial a fazê-lo em seu nome. O BB respeita acima de tudo sua segurança e privacidade. Qualquer dúvida entre em contato com a Ouvidoria BB.
Deixo vocês tirarem suas próprias conclusões sobre a última dica.
Como considerações finais a minha avaliação é que as dicas do Banco do Brasil deixam muito a desejar em relação a orientar o usuário sobre boas práticas de segurança. Muita coisa pode ser feita no tocante a segurança, como uma distribuição mais efetiva de informações de segurança, dicas mais bem explicadas focando realmente as questões de segurança, vídeos, tutoriais homologados pelo Banco do Brasil etc.
Criar uma cultura de segurança é algo complicado e os bancos, não apenas o Banco do Brasil, tem um papel importantíssimo neste processo. Por enquanto, o Banco do Brasil, em termos de orientar os usuários quanto a boas práticas de segurança é exatamente o que o apelido sugere: um bebê.
Quero deixar claro que este artigo não foi escrito com caráter exclusivamente didático mostrando uma visão pessoal sobre as recomendações aqui citadas. Nunca foi ou será meu intuito denegrir a imagem da instituição aqui citada.