segunda-feira, 1 de agosto de 2016

O legado de TrueCrypt e o combustível da paranóia


Desde que Edward Snowden abriu o bico sobre os projetos na NSA (Agencia Nacional de Segurança dos EUA), o que era ficção em filmes virou realidade. O governo não ta nem ai para a sua privacidade, e sim ele te espiona descaradamente. Não que há neste momento um agente da CIA olhando seus e-mails (mas se eles quiserem, eles podem), mas há data-centers espalhados por ai, com softwares monitorando tudo que cai na rede, e já é sabido que empresas como Microsoft (oi tio Bil !), Facebook, Twitter, Google etc, colaboram ativamente para isso, eles são grandes pois facilitam tudo, ao contrário estariam quebrados.

Desde então, a procura por serviços e softwares de criptografia aumentou e muito, e pelo que parece, as agências de segurança não estão gostando nada disso. Quebrar a criptografia, dependendo do caso é praticamente impossível (o Bitcoin ta ai pra provar isso), e isso tem sido uma dor de cabeça para eles, sendo assim, "eles" não estão medindo esforços para "dar um jeito nisso". Um exemplo disso no Brasil são os constantes bloqueios no WhatsApp, que tem criptografia de ponta-a-ponta, isso significa que um simples: "oi tudo bem" vira "d@#4¨¨3de*/!!&" ao sair do seu celular e chegar no celular de destino, e no celular de destino o "d@#4¨¨3de*/!!&" vira "oi tudo bem". Ou seja, nem os federais, nem o próprio facebook consegue ler o conteúdo das mensagens, nem mesmo que eles queiram. Os Federais sabem disso, e mesmo assim eles forçam o bloqueio do aplicativo como forma de forçar o Facebook a "dar um jeito nisso" (leia-se: "insira um backdoor nessa porra"), com a desculpa de que isso está impedindo eles de fazer as investigações etc etc etc ...

A questão é: Vale a pena sacrificar a sua privacidade por causa de um bando de maconheiro ? Alguns dizem: "Eu não faço nada de errado, sendo assim não tenho o que me preocupar", mas dai eu digo: "Você confia na justiça ?". Analise o seguinte caso: Você faz um comentário na internet, que foi interpretado como racista ou terrorista (mesmo não sendo), alguém denuncia, e essa denúncia vira um mandato de busca e apreensão, e sem que sequer você imagine isso, vão ter federais na sua casa bisbilhotando descaradamente tudo que você tem no seu PC, e vão levar seu HDD para perícia. Eles podem pensar que aquelas fotos inocentes da sua sobrinha são um indício que você seja pedófilo, ou aquela piadinha que você fez no facebook, é indício de que você realmente é racista, ou por algum acaso, você acessou alguma página que tenha uma suástica, vão achar que você é nazista. O que eu quero dizer é, eles vão procurar pelo em ovo pra pelo menos mostrar serviço. Não importa o que possam dizer, a verdade é que a criptografia é sua amiga, você tem o direito de não produzir provas contra sí mesmo e principalmente, há o principio da presunção da inocência.

Imagine também que sua casa ou seu notebook seja roubado, e agora vai saber o que eles vão fazer com seus arquivos. Ou seu notebook / PC se perca no aeroporto etc etc etc. São dezenas os casos em que depois você vai pensar: "Por que eu não criptografei tudo ?? Eu provavelmente estaria mais tranquilo agora".

Porém é aqui que o combustível da paranoia começa. As agências de segurança e o governo não gostam de criptografia (somente pra eles ...), e o simples fato de você usar, já te torna um possível suspeito, mesmo você tendo o direito à privacidade. Usar o bitlocker ou coisa parecida, cai naquilo que eu já mencionei antes, grandes empresas abrem as pernas para as agências de segurança, eles não estão nem ai, o que nos leva a crer que a NSA por exemplo pode ter alguma ferramenta que acessa um possível backdoor previamente posto na programação do bitlocker por exemplo, pois o mesmo não é open source, e podemos confiar apenas na palavra da Microsoft, em questão de que não tem nada escondido lá, mesmo especialistas nos alertando de que o Windows 10 está repleto de falhas de privacidade.

O TrueCrypt por outro lado, é opensource, e foi por quase uma década uma dor de cabeça para aqueles que se deparam com ele. Sim ele é inquebrável, já foi comprovado isso, poucas falhas de segurança foram encontradas, e até hoje a única forma de quebrar sua segurança é por força bruta (tentativa e falha). Ou seja, se você usa uma senha com mais de 20 caracteres, que não tenham nada a ver com você, faz com que leve séculos para conseguir quebrar a criptografia dele, mas isso se você usar uma boa senha, pois a mais poderosa ferramenta de criptografia não irá te proteger da burrice da data de aniversário sua ou de alguém.

Então está tudo resolvido, basta usar um software artisticamente programado, opensource, gratuito e comprovadamente por via de auditoria profissional, livre de backdoor. Correto ? Nem tanto.

Algo muito estranho aconteceu ano passado. A página oficial da TrueCrypt aparentemente foi "Hackeada", mas não. O projeto estava encerrado, depois de quase uma década, e pior, eles dizem ser inseguro e recomendam usar o bitlocker. Se a piada é essa, todo mundo entendeu. A NSA botou pressão nos caras (provavelmente pra inserir um backdoor nele) e eles resolveram lavar as mãos e não se meter em encrenca. Os autores do truecrypt falam cada um uma coisa. "Ahhh simplesmente acabou" ... "Cansamos ..." ... "Não temos mais interesse" ...
Mas se eles quisessem deixar um recado, o recado está na primeira linha da "nova página"

"WARNING: Using TrueCrypt is not secure as it may contain unfixed security issues"


Sim, há uma mensagem escondida ai. Pegue a primeira letra de cada palavra: "UTINSAIMCUSI" separando adequadamente dá: "uti nsa im cu si" que está em latim. Traduza isso do latim e você descobrirá a verdadeira frase escondida: "Se você usar a NSA". É isso ai, a falha de segurança pode ser na verdade um backdoor da NSA escondido no código. Apesar do código ter passado por 2 auditorias sem nenhum código malicioso ter sido encontrado, alguns dizem que até mesmo os auditores foram coagidos pela NSA, e como o código do truecrypt envolve avançada criptografia, certamente uma pessoa comum não iria achar nada lá, mesmo que estivesse em neon piscando.

A verdade pode ter aparecido, quando um homem foi condenado depois dos federais terem quebrado a criptografia do TrueCrypt em seu computador. Uns dizem que os federais usaram o tal backdoor, outros dizem que a senha dele era fraca, outros. que eles estão explorando falhas de segurança no software, já que ele a anos não tem atualização, e por ai vai ...

Não da mais pra confiar no TrueCrypt (mesmo tendo apenas 1 caso de quebra por enquanto), não  sabe se realmente tem um monstrinho escondido no código ou eles acharam uma forma de quebra-lo, usando um exploit, baseado em alguma vulnerabilidade no já seu desatualizado código.

Porém nem tudo está perdido, Do legado truecrypt, nasceram 2 softwares baseados nele, o CipherShed e o VeraCrypt. Ambos são idênticos em funcionamento e aparência do truecrypt, e ambos prometem a mesma coisa: é o código do truecrypt só que melhorado. O CipherShed por exemplo é totalmente compatível com algum volume pré criado do truecrypt (ao contrário do VeraCrypt) e se comporta até mesmo como uma "atualização" do truecrypt, já o VeraCrypt se comporta como um software paralelo. Mesmo assim, não nos tira a pulga atras da orelha. Mesmo esses 2 sendo pouco conhecidos ainda, será que tem algum monstrinho da NSA escondido lá ? Olha só o que fala o CipherShed:

"Nós não negamos, nem tentamos esconder o fato de que alguns de nossos membros foram ou estão atualmente financiado por entidades governamentais ou empresariais. Queremos especialmente salientar que, na verdade, a única razão pela qual podemos ter, e têm confiança em CipherShed é que, mesmo embora nunca pode ter certeza sobre as identidades ou intenções dos nossos contribuintes individuais, podemos contar com o nosso rigoroso, descentralizado processo de revisão de auditoria de segurança para evitar adições maliciosas. Antes de aceitar contribuições de qualquer pessoa, eles vão, sem exceção, ser examinados por vários revisores independentes, sob a mesma premissa: que mudanças maliciosas podem ter sido feitas. Assim, acreditamos firmemente que a segurança de CipherShed reside no modelo de desenvolvimento, e que passados ou atuais filiações dos nossos colaboradores, sejam elas organizacionais, sexo, raça, crenças, orientação sexual ou outros, não importa."

E agora veja o que o VeraCrypt fala:

"Nós não implementamos qualquer 'backdoor' em VeraCrypt (e nunca implementaremos, mesmo se for solicitado por uma agência governamental), porque isso iria derrotar o propósito do software. O VeraCrypt não permite descriptografia de dados sem conhecer a senha correta ou chave. Nós não podemos recuperar seus dados, porque não sabemos e não pode determinar a senha que você escolheu ou a tecla você gerou usando VeraCrypt. A única maneira de recuperar seus arquivos é tentar "crackear" a senha ou a chave, mas isto pode levar milhares ou milhões de anos (dependendo do comprimento e da qualidade da senha ou keyfiles, sobre o desempenho do software / hardware, algoritmos e outros factores). Em 2010, houve notícias sobre o FBI não conseguir descriptografar um volume TrueCrypt após um ano de tentativas. Embora não possamos verificar se isso é verdade ou apenas um boato, em VeraCrypt nós aumentamos a segurança da chave derivação para um nível em que qualquer força bruta da senha é praticamente impossível, desde que toda a segurança requisitos sejam respeitados."

A Lavabit foi um serviço de e-mail criptografado que publicamente fechou depois que a NSA exigiu o acesso à criptografia do sistema. Foi um escândalo pois centenas de pessoas perderam suas contas devido a isso. O TrueCrypt mesmo publicamente não assumindo, há especulações de que o projeto tenha sido abandonado pelo mesmo motivo. Agora você acha mesmo que se chegasse os federais aos responsáveis de um dos projetos, eles simplesmente falariam: "Olha sinto muito, mas não podemos fazer isso"

Deixando a paranoia de lado, agora nós temos 3 alternativas:

1. Apesar de não ter (e não mais terá) atualizações no TrueCrypt, este passou por 2 auditorias de segurança e em nenhuma delas foi encontrado um código malicioso (backdoor), e destas 2 auditorias foram encontrados 11 vulnerabilidades de segurança sendo destas 3 de nível médio.
O relatório desta auditoria está resumidamente aqui e em termos leigos, estes podem ser um atalho para a criação de algum exploit, mas isso só seria eficaz se alguém tivesse acesso físico ao seu PC sem que você soubesse. Um Keyloger ou virus poderia ser eficaz para pegar sua senha no momento que você a digitar, e mesmo que você utilize a criptografia no disco inteiro do sistema, o próprio bootloader do TC poderia ser modificado para armazenar a senha digitada, mas como eu disse anteriormente um software malicioso teria que ser introduzido antes de você digitar a senha para que isso fosse viável.

2. O CipherShed não passou por nenhuma auditoria, e podemos apenas confiar na palavra dos desenvolvedores de que este realmente passa por uma auditoria interna a fim de que nenhum código malicioso tenha sido introduzido nele. Eles prometem ter corrigido os principais erros do TrueCrypt abordados nas 2 auditorias de segurança. Porem uma delas, a fraca derivação da chave continua a mesma. A resposta que eles dão quanto a isso é que o uso desta derivação de chave mais fraca se deve que apesar de fraca, a forma como ela é implementada (e foi isso que os auditores não perceberam) a torna forte. A implementação de uma derivação de chave mais forte, além de comprometer o desempenho (pra montar um volume pode levar vários segundos) ainda tornaria incompatível volumes criados pelo TrueCrypt.

3. O VeraCrypt também ainda não passou por nenhuma auditoria, e assim como o CipherShed, temos que confiar apenas nos desenvolvedores. A abordagem é a mesma em relação do CipherShed, mas eles vão além, pois eles não confiam na fraca derivação da chave, mesmo sendo segura à nível de execução. Isso aumenta e muito a segurança já inquebrável do TrueCrypt e CipherShed, mas isso tem um preço, que é a incompatibilidade com volumes criados pelo TrueCrypt e CipherShed e a demora para montar o volume, que em alguns casos, dependendo do computador, pode chegar a 30 segundos.

Agora tire suas conclusões. O TrueCrypt continua seguro, mesmo depois de anos sem atualização, mas com a certificação de 2 auditorias. Vale a pena sacrificar alguns segundos toda vez que for montar uma unidade por conta de uma confusão no algorítimo original do TrueCrypt (VeraCrypt), será esta implementação mesmo segura, ao ponto de não confiar na pericia dos auditores ao custo de usar volumes antigos e monta-los instantaneamente (CipherShed), agora é com você, tire suas próprias conclusões.

sexta-feira, 8 de julho de 2016

Baterias - Mitos , Verdades e Conservação


Não tem como escapar delas, elas estão em todos os lugares: Celulares, Tablets, Carros, Notebooks etc. O problema é que muito se fala (sem fundamento) sobre como maximizar a sua vida útil, já que muitas vezes a sua substituição é cara e o seu descarte é trabalhoso. Com meus mais de 20 anos trabalhando com tecnologia, eu hoje posso desmentir muitos mitos e verdades a respeito.

Sempre lembrando que existem várias tecnologias diferentes de baterias recarregáveis, e umas podem se comportar diferente de outras, uma bateria de celular não é igual a uma bateria de carro. Sendo assim, vou citar aqui os maiores mitos e verdades ouvidos por ai:

A primeira carga deve ser de 12hs: MITO

Não importa o quanto você deixe uma bateria carregando, bons carregadores sempre mantem a bateria em flutuação depois de carregada, pois continuar carregando uma bateria mesmo depois que ela já chegou a 100% de sua carga na verdade é prejudicial e dependendo da sobrecarga, pode até mata-la. Então manter o aparelho na tomada depois que chegou a sua carga máxima, só vai manter a sua carga em 100%. Então relaxe, ao dar a primeira carga assim que der 100% já pode usar. Mas é importante logo depois da primeira carga, esperar a bateria descarregar totalmente antes de carregar novamente. É importante fazer esse ciclo de carga e descarga e carga completa da primeira vez, pois não se sabe quanto tempo essa bateria está parada. Das próximas vezes você pode dar cargas parciais e carregar mesmo que ela tenha carga, porém não faça sempre isso, de vez em quando carregue ela totalmente, use até o aparelho desligar (descarga completa) e carregue totalmente.

Manter a bateria sempre carregada a danifica: VERDADE

Isso acontece muito com notebooks, normalmente a pessoa mantem ele sempre ligado a tomada, e consequentemente a bateria sempre a 100%, quando a pessoa quer deixar o aparelho fora da tomada, ele percebe que a bateria não segura mais como antes ou ela não segura quase nada. O problema é que manter a bateria sempre com carga faz com que as células atrofiem por falta de uso, efeito chamado de cristalização ou congelamento das células. Se você usa o notebook sempre na tomada, trabalhe com ele sem bateria, se possível.

A bateria deve estar com 100% de carga, caso ela vá ficar guardada: MITO

Caso você deseje guardar a bateria e ela vá ficar sem uso por muito tempo, o ideal é nem deixar ela totalmente carregada e nem sem carga, o ideal é deixar como ela vem de fábrica, ou seja com meia carga. Isso evita o efeito de congelamento tanto pela falta como pela total carga.

A bateria perde a carga, mesmo que ela não vá ser usada: VERDADE

Mesmo que o aparelho esteja desligado, ainda já um pequeno fluxo de corrente, que com o tempo pode descarregar a bateria, por isso é importante retirar a bateria do equipamento (se possível) caso ele vá ficar muito tempo desligado. Mesmo assim a carga pode diminuir um pouco caso ela fique por muito tempo parada.

Uma bateria pode explodir ou pegar fogo: VERDADE 

Caso ela sofra um estresse muito grande como um curto-circuito um impacto, sofrer altas temperaturas, toda energia acumulada nela pode entrar em colapso e ela pode vazar, pegar fogo e até explodir. Isso pode acontecer até mesmo por próprio defeito dela. Por isso se você perceber que ela está esquentando demais, retire-a e se possível a substitua, pois há relatos de queimaduras e acidentes envolvendo baterias.

Deve sempre esperar descarregar totalmente para recarrega-la: MITO

Isso era verdade quando ainda se usava as baterias de NiCd (Níquel e Cadmio), porém já a algum tempo esta tecnologia está ultrapassada. A grande maioria das baterias de hoje é de lithium ou niquel metal cromo, que tem bem mais tolerância ao efeito de congelamento. Ou seja, você pode normalmente recarrega-la mesmo que ela esteja com meia carga por exemplo, mas mesmo assim é aconselhado de vez em quando descarrega-la totalmente, para maior vida útil da mesma.

É possível recuperar uma bateria dando uma sobrecarga: MITO

Inevitavelmente, chega uma hora que a vida útil da bateria chega ao fim, e você terá que trocar ela. Isso se deve à corrosão das placas internas, da validade dos produtos químicos e da cristalização das células. Dar um "choque"  na bateria só vai fazer ela funcionar por pouco tempo, e logo ela volta ao seu estado antigo. Esse método além de ser ineficaz ainda é perigoso, pois ela pode explodir como eu citei anteriormente.

Deixar uma bateria descarregada parada por algum tempo, faz com que ela recupere um pouco de carga: VERDADE

Isso se deve ao efeito "copo de leite", se você tomar um copo de leite e deixar o copo parado, depois de um tempo o leite que estava "preso" nas bordas escorre e forma algumas gotas no fundo. Algo parecido acontece com a bateria, quando ela fica parada, um pouco de carga nas células tende a se unir e no final, sobra "umas gotas" que pode ser o suficiente para mandar uma msg por exemplo.
Isso acontece com as pilhas comuns também, é por isso que sua mãe ou seu pai deixava pilhas velhas na geladeira, com a esperança de usar o ultimo restinho.

sexta-feira, 1 de julho de 2016

Hidrosteril e Clorin, o pega trouxa do momento.

Eu já denunciei aqui outros casos em que o consumidor Brasileiro é enganado descaradamente, pelo simples fato de que infelizmente esse país é pobre em educação, ficando fácil assim para os grandes empresários seduzirem o consumidor mais humilde com propaganda barata, o enganando.



Um produto que eu vou denunciar aqui, se chama Hidrosteril, e ele serve para clorar a água, um processo amplamente utilizado para a tornar estéril e potável. Não vou discutir aqui a sua eficácia, ele funciona, o problema é que ele tem exatamente a mesma composição que a ÁGUA SANITÁRIA , isso mesmo ! A enganação é você pagar 50ml de um produto que pelo mesmo preço você compraria um litro ! e com certeza você já deve ter na lavanderia da sua casa.

Se você duvida, veja você mesmo, procure saber da composição do Hidrosteril, você vai descobrir o seguinte: Hipoclorito de sódio 2,5%, Cloreto de sódio 1,0%, água deionizada q.s.p 100%
Agora entre no site da Wikipedia e procure a respeito do Hipoclorito de sódio. Veja com os seus próprios olhos que o seu nome comercial é Água Sanitária repare também que um subproduto da Água sanitária também é o cloreto de sódio (sal de cozinha), também componente do Hidrosteril. Dai você pergunta: "Mas e a água deionizada ?" Não seja tolo meu amigo(a), água deionizada é a mesma coisa que água desmineralizada, água com minerais (mineral) faz mal a você ? Na verdade toda água que é usada em componentes químico como solvente universal é desmineralizada.



Outro produto que segue a mesma linha para os consumidores desavisados é o Clorin, a diferença é que ele é o dobro, até o triplo do preço do Hidrosteril e vem na forma de pastilha. Como se isso fizesse diferença, se você for procurar saber do seu principio ativo, você vai chegar no seguinte composto: Dicloro-s-triazinatriona de sódio 
Ohhhh você nem sabe o que significa, mas se o nome é mais complicado, esse deve ser bem melhor, correto ? ERRADO ! Dicloro-s-triazinatriona de sódio é o mesmo que ácido dicloro-iso-cianúrico, ou dicloro-iso-cianurato de sódio é o cloro em forma sólida vendida no mercado em flocos ou em pastilhas, muito utilizado para clorar piscinas.

Opa ... clorin então é aquele cloro de piscina vendido por Kg no supermercado ? SIM e digo mais, ele é um substituto dos hipocloritos (leia-se água sanitária), então se você prefere a forma sólida, compre cloro de piscina que é a mesma coisa e sai bem mais barato.

Então lembre-se, para higienizar frutas, legumes, a chupeta e a mamadeira do nenê, tornar potável água de origem duvidosa e até esterilizar latas e utensílios domésticos, não pague mais por isso, coloque a velha e boa água sanitária em um conta-gotas e adicione 2 ou 3 gotas por litro e deixe repousar por 15 minutos, e já é mais do que o suficiente.

Lembrando que a cloragem da água só elimina germes, vírus e bactérias, ele não elimina metais pesados e materiais radioativos. Ou seja, se um dia você for para Pripyat, não tente clorar a água de lá, que não vai te deixar livre de perder os cabelos.

Atualização 29/03/2018 

Heis que eu sou surpreendido hoje por um e-mail inusitado, de uma pessoa que se aproveitou do meu grupo sobre Arduino para me mandar um e-mail inusitado. Demorou, mas alguém que eu vou chamar aqui de "Jacinto" e que se diz ser de "Assuntos Regulatórios", me mandou um e-mail com entoação coagitiva, dizendo que esse post pode causar risco a alguma pessoa. Eu vou postar aqui o conteúdo integro da mensagem enviada:

##################################################################################

O sr afirma que todas as águas sanitárias são a mesma fórmulado Hidrosteril. A informação tem como base o site Wikipédia, que não tem embasamento técnico, mas sim, elaborado por qualquer pessoa.

Na verdade, o Hidrosteril tem o princípio ativo hipoclorito de sódio 2,5% (assim como a água sanitária), tem o estabilizante cloreto de sódio e água deionizada.

Ambos os produtos são saneantes pela Anvisa, mas o  Hidrosteril é​ da categoroia de desinfetante para hortifrutícolas, desinfetante para lactários e desinfecção para água para o consumo humano. ​
Hidrosteril tem as três categorias aprovadas.

A água sanitária é de categoria própria.

São legislações diferentes para obter-se registro. As exigências são diferentes, as análises bacteriológicas são diferentes também.

Para tanto, o Hidrosteril passou por todas as análises que permitem informar que elimina bactérias presentes em hortifrutícolas, lactários e água.

A água sanitária não passa obrigatoriamente pelas análises que desinfetam hortifrutícolas e água para o consumo humano e, portanto, poucas marcas têm em seu rótulo, no "Modo de Uso", essa indicação.

Na verdade, a grande maioria, serve para desinfecção de limpeza do lar e lavagem de roupas.

Outra questão é a embalagem na qual o Hidrosteril é comercializado, no caso em gotas, próprio para uso residencial e em expedições.

O uso em expedições onde a água é de procedência duvidosa, como rios é obrigatória a desinfecção da água para o consumo humano e o Hidrosteril está seguro em sua embalagem original, que também é aprovada pela Anvisa, para garantir a estabilidade e portanto, a eficácia do produto.

É proibido pela Anvisa retirar de uma embalagem maior e colocar em outra que caiba na mochila, pois compromete sua eficácia e podem até ocorrer vazamentos devido à natureza do produto.

A informação fornecida pelo blog, é irresponsável, quando indica qualquer água sanitária para uso em alimentos e consumo humano, levando o leitor ao risco à própria saúde e dos seus familiares.

Poderia retirar o post do seu blog?

###################################################################################

Agora a minha resposta:

Sr. "Jacinto", sinceramente, se você já começa dizendo que a Wikipédia não é uma fonte confiável de informação, sinto dizer que o Sr. provavelmente começou a usar a internet ontem. Sim qualquer pessoa pode escrever coisas lá, principalmente mestres em química, do qual esses artigos de química em específico são revisados, pois o Wikipédia é amplamente usado e aceito no mundo acadêmico, principalmente pela seriedade das pessoas que o auditam.

Mas o que mais me faz duvidar da sua inteligência (ou você duvidando da minha) é que você mesmo confirma que o Hidrosteril tem a mesma composição da água sanitária, e se você justifica seu argumento dizendo que a água sanitária não passa pelas regulamentações da Anvisa, leia esse relatório da própria Anvisa, dizendo que pelas regulamentações dela, a Água Sanitária pode sim ser usado para o consumo humano para clorar a água e desinfetar alimentos:

http://www.inmetro.gov.br/consumidor/produtos/agua_sanitaria_2014.pdf


Ou seja, para a Água Sanitária passar pelos testes do immetro, ela deve sim ser desinfetante para hortifrutícolas, desinfetante para lactários e desinfecção para água para o consumo humano, etc.

Agora quanto a questão da embalagem, realmente você me fez rir, ao afirmar que é proibido pela Anvisa uma pessoa pegar a Água Sanitária e colocar um conta-gotas, era mesmo para eu rir? Pois eu não conheço nenhuma pessoa que tenha sido processada por ter feito isso, até porque isso seria motivo de chacota nas redes sociais. E mesmo que fosse, assim como eu cito nesse post, eu não recomendo que uma pessoa use água de rios, pois a cloragem não livra a água de metais pesados e toxinas, nem mesmo o seu maravilhoso Hidrosteril. Irresponsável é você, em afirmar ser seguro dizer a uma pessoa, que basta adicionar o seu produto em uma água duvidosa, que ela está 100% segura para o consumo.

Por fim, eu afirmo que esse post não contem conteúdo ofensivo, se você assim o julga, denuncie-me ao Google, se ele concordar com você, ele irá remover esse post do ar.

Sem mais e passar bem!

domingo, 26 de junho de 2016

HashOcean e TopMine OFFLINE

É isso ai ! eu avisei ! Esse é um dia triste para aqueles que tinham algum dinheiro investido nesses sites de "mineração em nuvem", para aqueles que tem alguma esperança de que o serviço volte, não tenha muitas, pois já era previsível que esses serviços fossem cair em breve.

Eu também fiquei tentado nesse tipo de investimento, investi dinheiro, mas com cautela, não muito, e minhas perdas foram pequenas comparado a algumas pessoas por ai que investiram muito mais.

Sim, eu parei de investir depois de estudar o cenário e ver que TODAS essas mineradoras em núvem são scam ou ponzi, por um motivo muito simples:

"É virtualmente impossível alugar equipamento de mineração para milhares de pessoas e ainda ter lucro, seriam necessários DEZENAS de data centers GIGANTES para conseguir isso"

Eu não cheguei à essa conclusão a toa, ou estou inventando dados, é uma questão de estatística, qualquer mineradora por ai trabalha na casa dos TH/s e a hashoceam mesmo dizia ter GH/s para milhares de pessoas. Vamos fazer um calculo simples? os últimos dados da HashOcean, por exemplo dizia estar trabalhando com um total de 455.4 GH/s, e o número de usuários (conforme o próprio site) estava em 702174. Sendo assim 455.400.000.000 H/s dividido por 702174 usuários daria no máximo 648.5 KH/s por usuário. Ou seja cada usuário poderia ter no máximo 648.5KH/s de poder de mineração, isso não da nem 1 ponto de mineração no site que é de 700KH/s. E você sabe que muitos usuários tinham muito mais que isso.

Ou seja, é tudo uma grande mentira ... assim como TODOS os sites de mineração. Mas não fique triste, eu antes de chegar à esta conclusão, também investi nestes 2 sites, e assim como você, perdi dinheiro (cerca de 200 conto). Esse dinheiro não vai me fazer falta, mas imagino quantas pessoas investiram muito mais que isso.

Dai você se pergunta: "Mas como que eles pagam ?" - Muito simples ! Assim como todo esquema ponzi, eles pagam você com o dinheiro de outras pessoas que investiram e continuam investindo, quando tem poucas pessoas investindo e a coisa começa a apertar, eles apertam o botão vermelho do foda-se, fecham as portas e ficam com o dinheiro de todo mundo, simples assim. Isso era previsto, pois com a dificuldade dobrando agora em julho, é muito possível que o preço do bitcoin vá as alturas, sendo assim as pessoas estão guardando os bitcoins, consequentemente parando de investir e "quebrando" todas esses esquemas ponzi baseados em bitcoins. Eu cheguei a ver relatos de pessoas que investiram mais de 5 BTC (~R$10.000,00), e isso é realmente muito triste, muito me admira a interpol não estar na cola destes sites fraudulentos, pois a HashOcean mesmo deu bolo em mais de 700000 usuários no mundo todo. Imaginar quantos sites destes ainda tem por ai, e que ainda vão fugir com o investimento de todo mundo é assustador.

Ahh, detalhe, hoje cedo (26/06/2016) ambas as "mineradoras" estavam funcionando, não é uma grande coincidência as 2 saírem do ar no mesmo dia ? Não da pra supor que as duas eram mantidas pelo mesmo pilantra administrador ? 

Então aprenda a lição:

NÃO JOGUE SEU DINHEIRO FORA COM SITES DE MINERAÇÃO EM NUVEM, É TUDO UMA MENTIRA !!

Atualização 29/06/2016

Como eu previa, nem a HashOcean nem a Topmine voltaram, ou seja, agora não tem mais o que falar a não ser que os dois deram calote mesmo. Se você tinha alguma esperança, pode enterra-la, assim como seus bitcoins. Conselho que eu dou a você (além do que eu escrevi em letras garrafais acima) é: Aceite, é melhor, perdeu, já era. Não procure sites com nomes parecidos como hashoceam.co, você só vai perder mais dinheiro, e nem em outros prometendo o estorno. 
Aparentemente nem a mídia nem os federais não estão nem ai pra esse tipo de golpe, e muito menos estão fazendo alguma coisa para impedir isso, o bitcoin praticamente é algo inexistente para eles. O que resta é nós, blogueiros da imprensa livre é deixar bem avisado para o perigo que é este tipo de investimento, que está mais para golpe. É muito triste ver pessoas que venderam até automóvel para investir e tentar ter um "rendimento extra",o mais incrível é ver outros blogueiros e youtubers por ai incentivando a entrar em outros sites de mineração, dizendo "A HashOcean caiu, mas esse aqui ó, esse é de confiança". PARE ! Eles só estão pensando neles mesmos, querendo que você clique no link de cadastro deles para que eles ganhem comissão naquilo que você investir. Quando cair eles vão falar a mesma coisa de sempre: "ahh não me culpe, ninguém colocou uma arma na sua cabeça, você investiu por que quis".

Este episódio para mim serviu de lição, e para você ?

sexta-feira, 24 de junho de 2016

Gerenciando e recuperando seus bitcoins com o Electrum

A um tempo atras, como eu já comentei, eu levei o maior susto, quando o serviço do Copay saiu do ar, e eu simplesmente não conseguia acessar meus fundos nem mesmo pelo app de emergência. Depois quando o serviço voltou ao normal, eu consegui, mas uma pulga atras da minha orelha ficou falando:  "E se o serviço não voltasse mais ?"

É uma neurose bem real, de nada adianta ter a sua frase mnemônica (frase secreta) anotada num papel guardada a sete chaves, se o serviço sai do ar e você não consegue mais restaurar sua carteira através dela. Desde esse dia eu venho estudando formas de interconectar frases secretas de diferentes serviços, de uma forma do qual eu possa recorrer em uma emergência. Em um post atras, eu descobri que é possível  inserir a chave secreta da carteira blockchain.info no software Mycelium, e através dele exportar a xpriv e importar no Electrum.

Só essa solução por si já é perfeita, pois ai eu tenho 3 serviços diferentes trabalhando com a mesma chave, mesmo que se 2 deles fiquem fora do ar, eu ainda consigo acessar meus fundos, na verdade, só o fato de poder trabalhar com o Electrum, já é possível assinar uma transação mesmo que todos os seus servidores fiquem offline, pois nele é possível exportar a chave privada de cada endereço da sua carteira.

Se isso já não bastasse, eu descobri outra forma de importar (aparentemente) qualquer chave secreta no formato BIP44 que é utilizado por diversos serviços por ai, como por exemplo:
Os serviços marcados com * são os que eu testei com sucesso.

Para fazer isso, o macete é simples. Ao abrir o Electrum pela primeira vez, já aparece o assistente de criação ou restauração da carteira (ou vá em File - New/Restore), em "What do you want do do ?" selecione "Restore a Wallet or import keys" e em "Wallet Kind" selecione "Hardware Wallet" de um Next e na próxima janela em "What do you want to do ?" escolha "Restore Electrum wallet from device seed words" e em "Select the type of hardware wallet" escolha "Ledger wallet" de um Next e agora insira a sua frase secreta (ou frase mnemônica) e de um Next (se o Next ficar apagado, é por que tem algo errado), na próxima janela ele ira perguntar da senha da sua frase secreta, normalmente não tem (se você usa por exemplo o Copay e escolheu a opção de chave secreta com senha, insira agora) e você deve deixar tudo em branco, de um Next e agora sim, defina a senha de acesso do Electrum (que você vai usar para assinar uma transação, ver a chave privada etc). Pronto, se tudo estiver certo depois de calcular a sua chave, você verá que todas os seus endereços estão disponíveis no Electrum, assim como as transações e o seus fundos.

Aparentemente o pulo do gato é usar o suporte do Electrum com o "Ledger", que é o mesmo usado por todos esses outros serviços citados que também usam o algorítimo BIP44.

Mas apesar de tudo, eu ainda prefiro usar a chave secreta criada pelo blockchain.info, pois agora é possível importar tanto no Mycelium como diretamente no Electrum, sem precisar extrair a xpriv.

domingo, 5 de junho de 2016

Rodando o Mycelium no PC - A solução definitiva para carteira Bitcoin

No post anterior, eu desabafei minha indignação sobre carteiras bitcoin que fossem boas, seguras e que rodassem tanto no PC como no smartphone. Já que por enquanto não achei algo que realmente funcione direito, eu resolvi apelar. O jeito é portar algum bom aplicativo do Android no PC.

Por enquanto, um aplicativo que tem nota excelente no Google APP Store, é o Mycelium, eu já cheguei a testar ele antes, e gostei muito, mas ele não tem uma versão PC Desktop. A única forma de fazer isso é rodar ele via ARC Welder, que é um runtime de aplicativos Android (apk), para o Google Chrome. Ele ainda está em faze beta, e está meio que escondido, pois aparentemente ele foi feito para rodar no Chromebook (um lixo de notebook desenvolvido pela Google). Mas em testes aqui (que inclusive é Ubuntu Linux) funcionou perfeitamente, porém seu sistema operacional tem que ser base 64 bits, senão o ARC Welder não irá instalar.

Para instalar, a maneira mais fácil (já que ele não aparece na pesquisa do webstore do google chrome), é entrar nesse link:


E mandar instalar, ele vai baixar o App Runtime do Android, que é bem grande, e depois vai instalar o ARC Welder. Depois de instalado vá em detalhes e mande criar um atalho, ou simplesmente rode-o no iniciador de aplicativos do google chrome. Da primeira vez, ele irá te dar um aviso de que você não está rodando no Chromebook, e irá pedir uma pasta de trabalho, crie uma pasta em branco e associe essa pasta no ARC Welder. Agora entre na página do Mycelium e baixe o arquivo apk. Agora é só abrir esse apk no ARC Welder e definir a orientação da tela, se vai emular um tablet ou celular e clicar em Test, o Mycelium deverá inicializar como um aplicativo normal. Agora o Mycelium irá aparecer na lista de extensões do google chrome, você poderá criar um atalho normalmente e roda-lo mesmo com o chrome fechado.

Se teve dificuldades com o ARC Welder, confira esse tutorial mais explicativo, pois assim como você, eu não gosto de reinventar a roda:

http://www.techtudo.com.br/dicas-e-tutoriais/noticia/2015/04/como-rodar-qualquer-app-android-no-pc-usando-google-chrome-e-arc-welder.html

Agora se seu sistema operacional for base x86 (32 Bits), ainda há solução, basta usar o velho e bom Electrum. Primeiro você terá que exportar sua chave privada extendida, ou xpriv do Mycelium, pois a sua frase secreta não irá funcionar diretamente no Electrum, pois o algorítimo é diferente. Então vá no Mycelium no seu celular, na aba "Contas" clique na sua conta do qual quer exportar, vá nos 3 pontinhos no canto superior direito da tela e selecione a opção "exportar". Depois de inserida a senha, ele vai te dar um aviso, aceite e continue. Agora você tem 2 opções, você pode exportar a chave pública privada (xpub), e com ela você poderá acompanhar a movimentação da conta, receber pagamentos mas não poderá gastar seus bitcoins, ou você pode exportar a chave privada estendida (xpriv), e assim como ele deixa bem avisado, qualquer um que possua essa chave poderá roubar seus bitcoins, sendo assim tome cuidado com ela. Segure por alguns segundos a tela, e ele irá mostrar a xpriv.
Abra o Electrum e escolha a opção "Restore a wallet or import keys", e em "Wallet Kind" selecione "Standard Wallet". Na caixa seguinte, insira nela sua xpub ou xpriv conforme mencionei anteriormente. A partir de agora o Electrum irá mostrar os mesmos endereços que o Mycelym.

O legal de usar o Electrum, é que mesmo que o Mycelium e / ou o Electrum fique fora do ar, ainda é possível através dele, exportar a chave privada do endereço(s) que contem seus fundos, sendo assim possível recuperá-los, assinando a transação manualmente ou importando em outro serviço.

Ou, seja, trabalhando desta forma, mantendo sua frase secreta e / ou sua xpriv guardadas (com segurança), você só perderá seus bitcoins se a internet toda ficar offline.

O interessante deste processo é que qualquer software de carteira bitcoin HD que possua a opção exportar a chave privada estendida, irá funcionar, teoricamente. Eu testei esse processo com o software Copay, e quando importava a xpriv no Electrum, ele gerava endereços totalmente diferentes do que mostrados no Copay, mas quando importava a xpub funcionava normalmente. Como o xpub não é muito útil em caso de "saída de emergência" nesse caso não achei muito útil, e nem entendi o motivo, pois a xpub é baseada na xpriv. Enfim, nunca confie 100% num software, sempre teste suas saídas de emergência antes de colocar algum dinheiro nele.

Atualização 07/06/2016

Recentemente eu descobri que a frase secreta (Frase mnemônica) do blockchain.info é compatível com o Mycelium, mas vou deixar bem claro que descobri isso por acaso, o suporte do blockchain,info nunca deixou essa informação clara nem na página nem no suporte, e nem te dá a possibilidade (não sei porquê) de exportar a xpriv. Sendo assim, você pode ter 3 serviços diferentes gerenciando a mesma conta. Você anota sua frase secreta do blockchain.info (eles até disponibilizam um pdf para você fazer isso), insere essa frase secreta no Mycelium, depois, no Mycelium, você exporta a xpriv e importa no Electrum, possibilitando assim ter 3 serviços diferentes operando os mesmos endereços.

quinta-feira, 2 de junho de 2016

E se a blockchain.info sair do ar ?

Você também já vez essa pergunta ? Eu uso o blockchain.info desde praticamente o inicio, até hoje, nunca vi instabilidade no serviço, nem falha no sistema, até algum tempo atras era possível fazer o backup das chaves privadas no seu e-mail, até mudarem o sistema.

Agora eles vieram com um novo sistema de chave mnemônica, igual do Electrum, mas diferente do Electrum, essa frase secreta só te serve para lembrar seu id e senha caso você o perca. Mas e se o serviço da blockchain.info sair do ar ? 

Eu sempre fui da opinião de que se deve testar a opção de emergência antes que a emergência aconteça, e foi assim que me decepcionei com a ferramenta Copay. Aparentemente tem a tal frase de recuperação, tem até uma ferramenta de recuperação de emergência. Um belo dia o serviço do Copay ficou fora do ar, e para meu desespero a ferramenta de recuperação de emergência não funcionava mais. Meti o pau no suporte, eles deram a desculpa de que o serviço voltou a funcionar, mas até hoje não me responderam: "Porque a ferramenta de emergência não funcionou ?"

É claro que eu parei de usar o serviço, mas ta difícil, eu só queria um serviço onde eu pudesse usar tanto no PC como no celular, e com SEGURANÇA. Olha só as minhas experiências com outros serviços:

1 Electrum: Funciona muito bem, na versão Desktop, a versão Android é um lixo, só da pau e tem rede wifi que ele se recusa a entrar.

2 Green Address: Funciona razoavelmente bem, apesar de que a tal da "Transação Instantânea" é uma piada. Na versão Android demora horrores para entrar. Como é um serviço de multi assinatura, se a Green Address sair do ar, somente a sua assinatura não valida a transação, para isso eles criam uma transação com atraso, mas como eles assinam uma transação, mesmo que com atraso, se a minha chave privada é "criptografada" ?? (Se você não entendeu o sarcasmo, quero dizer que eles podem roubar seus fundos quando bem entender).

3 Copay: Funcionou lindamente bem, até o serviço ficar offline e eu perceber que se ficar novamente offline pra valer, meus fundos ficariam presos eternamente lá, pois a ferramenta de recuperação de emergência simplesmente não funciona.

E finalmente ...

4. Blockchain.info: Funciona bem, apesar de ser apenas uma "webwallet" (as chaves privadas ficam armazenadas no lado do servidor, porém somente com a senha é possível descriptografa-la), mas a frase de recuperação é ridícula, ela somente te ajuda a recuperar uma senha esquecida, nada mais ! se o serviço ficar offline igual o Copay ... reze para voltar.

Até hoje eu não encontrei um serviço de carteira bitcoin, que seja HD, que me deu total segurança para usar, e que eu possa usar tanto no PC como no Celular. Será que isso é tão difícil assim ?

Atualização 07/06/2016

Recentemente eu descobri (por acaso) que a frase de recuperação do blockchain.info é compatível com o software Mycelium, mas vou deixar claro que essa informação não está disponível no site da blockchain.info e o suporte sempre ignorou minhas perguntas a respeito disso. Eu simplesmente inseri a frase re recuperação no Mycelium e ele aceitou e gerou os mesmos endereços gerados no blockchain.info.