CYBER WELFARE

Proteja a sua privacidade digital

Sinais de uma ligação desprotegida: o que o browser te mostra

Esta unidade tem uma característica que a torna mais fácil do que as outras da série: os sinais de uma ligação desprotegida, é o browser que tos mostra. Não tens de os procurar — estão na barra de endereço, sempre.

O problema é que se tornaram tão familiares que já ninguém os lê. Este artigo serve para os voltar a pôr em foco: o que dizem, quais são sérios e quais têm explicações banais. São, no sentido do glossário, os indicadores de compromissão desta unidade — com a particularidade de muitos aparecerem antes de qualquer dano.

Acompanha a recomendação ligar-se apenas através de HTTPS e reúne os sinais que dizem quando ela não está a ser cumprida — durante a navegação e, às vezes, semanas depois.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; ecrã é tela e definições são configurações.

Os sinais na barra de endereço

É o primeiro sítio para onde olhar e, na maior parte dos casos, o único que é preciso.

O que vêsO que significaGravidade
Cadeado, ou nenhuma indicaçãoLigação cifrada: é a normaNenhuma
«Não seguro» ao lado do endereçoLigação às clarasAlta se escreveres dados
Cadeado riscado ou triânguloCifragem parcial ou problema no certificadoAlta
http:// no inícioLigação às claras, de forma explícitaAlta
Página de aviso em ecrã inteiroO browser bloqueou a ligaçãoPara

A inversão moderna é importante de perceber: os browsers já não celebram a ligação cifrada — assinalam a que não o é. A ausência de indicações é o caso bom; é o aparecimento de um texto ou de um símbolo que deve chamar a atenção.

Os sinais no conteúdo da página

Alguns indícios não estão na barra mas na própria página, e dizem mais respeito ao passo 1 da verificação — a identidade do site — do que ao passo 2.

O formulário de acesso que aparece onde não devia. Um pedido de credenciais numa página em que estavas a fazer outra coisa, ou uma caixa de início de sessão sobreposta ao conteúdo.

Elementos gráficos incoerentes. Logótipos com má resolução, tipos de letra diferentes dos habituais, textos com erros de português. São indícios fracos isoladamente, mas somam-se.

Um pedido para instalar alguma coisa. Um site legítimo raramente pede que instales um programa para continuares a navegar.

Um conteúdo que não tem nada a ver. Publicidade estranha ao site, avisos de sistema simulados, janelas que imitam o sistema operativo.

Um redirecionamento que não pediste. Foste a um site e estás noutro.

Os dois últimos são os mais significativos numa ligação às claras, porque são exatamente o que a alteração em trânsito produz — a técnica descrita na interceção do tráfego.

Os sinais na rede

Dizem respeito ao contexto, não ao site isolado.

Uma página de acesso que pede mais do que o necessário. O portal de uma rede pública que pede as credenciais de um serviço que já usas — o e-mail, uma rede social — em vez de uma simples aceitação das condições.

Avisos de certificado em vários sites na mesma rede. Se aparecem em vários sites ao mesmo tempo, o problema não é dos sites: é da rede.

O tráfego a passar por uma página intermédia. Um ecrã que aparece antes de cada site visitado.

Uma rede aberta com um nome quase certo. Não é um sinal de ligação sem cifragem em sentido estrito, mas pertence ao mesmo contexto e é tratado na unidade sobre as redes públicas.

O que NÃO é um sinal

Esta secção serve para evitar alarmes que levam a ignorar os verdadeiros.

O quêPorque não é um sinal
A falta do cadeado verdeOs browsers já não o usam: o verde foi retirado há anos
Um site sem wwwÉ só uma escolha de quem o gere
Um endereço comprido e complicadoMuitas páginas legítimas têm um
Um certificado «gratuito»É tão válido como os pagos
Um site com um domínio invulgarAs terminações pouco comuns não são indício de fraude
Um aviso num dispositivo de casaRouter e impressoras usam quase sempre certificados não verificáveis

A última linha é a que gera mais confusão: a página de configuração do router vai mostrar sempre um aviso, porque o certificado dela não pode ser emitido por uma entidade pública. Não é um problema: é uma característica desses aparelhos.

O sinal que vale mais do que todos

Há um indício que se sobrepõe aos outros, e não é técnico: como chegaste àquela página.

Como chegaste láNível de atenção
Pelos favoritos, ou escrevendo o endereçoBaixo
Por uma pesquisaMédio: verifica o domínio
Por uma ligação num e-mail ou numa mensagemAlto
Por um redirecionamento automáticoAlto
Por um código QRAlto: não se consegue ler antes

As três últimas linhas têm uma coisa em comum: o destino não foste tu que o escolheste. É aí que se concentram quase todos os casos problemáticos, e nenhum cadeado te ajuda.

Porque é que deixamos de ver estes sinais

Há uma razão psicológica para esta unidade ser necessária, e vale a pena nomeá-la porque diz respeito a toda a gente.

Os avisos do browser são frequentes e quase sempre inofensivos. Um certificado expirado num site institucional, um aviso na impressora de casa, a página de acesso de um hotel: na enorme maioria dos casos não há perigo nenhum, e avançar não tem consequências.

O resultado é previsível: o cérebro aprende que o aviso não quer dizer nada. Depois de vinte avisos inofensivos, o vigésimo primeiro é fechado sem ser lido. É o mesmo mecanismo que torna ineficazes os alarmes que tocam demasiadas vezes, e é um fenómeno bem conhecido onde quer que se usem alertas automáticos.

Duas contramedidas práticas, ambas leves.

Reduz os avisos inofensivos. As páginas de configuração dos dispositivos de casa e os portais das redes públicas geram quase todos os falsos alarmes. Se sabes de antemão que esses vão dar aviso, os outros voltam a destacar-se.

Distingue um único caso. Não é preciso saber classificar todos os avisos: basta reconhecer «o nome não corresponde». É o único que indica quase sempre um problema real, e distingui-lo dos outros chega para cobrir os casos que contam.

Como reagir, por gravidade

Se vês «não seguro» e estás só a ler: podes continuar. A ligação às claras expõe o que trocas, e se não trocas nada sensível o risco é contido.

Se vês «não seguro» e estás prestes a escrever alguma coisa: para. Procura o mesmo serviço com o endereço cifrado, ou deixa para quando estiveres numa rede que controlas.

Se aparece um aviso de certificado: lê qual é. «O nome não corresponde» é o mais sério e trata-se como um não definitivo. «Expirado» é quase sempre desleixo de quem gere o site, mas mesmo assim não é o momento de introduzir dados.

Se a página se comporta de forma estranha: fecha-a e chega ao site escrevendo o endereço. É a reação que resolve a maior parte dos casos, e é mais rápida do que qualquer análise.

Se já introduziste dados: muda a palavra-passe desse serviço e termina as sessões ativas. São as duas ações que fecham o que ficou aberto. A sequência completa está em verificar se um site é seguro.

Os sinais de uma ligação desprotegida que só aparecem depois

Os indícios listados até aqui veem-se durante a navegação. Há outros que aparecem mais tarde, e que vale a pena saber ligar à causa — porque, quando chegam, ninguém pensa numa ligação sem cifragem de há semanas.

Um acesso não reconhecido a um serviço. Se usaste esse serviço a partir de uma rede pública, numa página sem cifragem, a ligação existe. É o sinal mais direto.

Uma sessão ativa que não reconheces na lista de dispositivos ligados. É o efeito típico de um cookie capturado: não houve um início de sessão com palavra-passe, mas há uma sessão.

Um programa que se comporta de forma inesperada depois de uma descarga feita por uma ligação sem cifragem. Janelas que aparecem, definições alteradas, um browser que abre páginas que não pediste.

Uma página que continua a portar-se de forma estranha mesmo mudando de rede. Nesse caso o problema já não está em trânsito: está no dispositivo.

A relação entre causa e efeito é aqui quase sempre invisível, e é por isso que a reação certa não é investigar para trás, mas agir sobre o que ainda está aberto: revogar as sessões e mudar a credencial desse serviço. O que fica exposto, e porquê, está descrito no impacto de uma ligação sem cifragem.

O sinal que ninguém vê: o que diz o cadeado se o abrires

O cadeado não é só um ícone: é um botão. Ao clicares nele, abre-se um painel que quase ninguém consulta e que tem informação útil.

O que lá encontras, com nomes que variam de browser para browser:

EntradaO que diz
Ligação seguraConfirma que a cifragem está ativa
Certificado válidoAbre os pormenores: domínio, emissor, validade
Permissões do siteO que autorizaste: câmara, localização, notificações
Cookies e dados do siteO que o site guardou no teu dispositivo

O campo mais útil é o domínio escrito no certificado: é a confirmação independente do que leste na barra de endereço, e em caso de dúvida é ali que se olha. Porque é que o certificado prova o domínio e não a honestidade está explicado em como funciona o HTTPS.

A terceira linha é um benefício lateral que vale o clique: é aí que se descobre que se deu a um site acesso à localização ou ao microfone há meses, talvez para uma única ocasião. Revogar essas permissões a partir deste painel leva dois segundos. O João descobriu assim que um site de receitas, aberto uma vez no telemóvel, ainda tinha autorização para lhe mandar notificações.

Não é preciso fazê-lo em todos os sites. É preciso saber que existe, e usá-lo nos dois casos que contam: quando um endereço não te convence, e quando reparas que um site sabe de ti alguma coisa que não devia. Para passar em revista, de uma só vez, todas as autorizações que deste a sites e a aplicações, o procedimento está no guia para rever as permissões concedidas, da R13.

Ligação ao Framework Cyber Welfare

Este conteúdo trabalha sobretudo a leitura dos sinais: quais contam, quais não, e em que momento vale a pena abrandar.

PilarContributo deste conteúdo
CompetênciasDistinguir os avisos sérios dos que têm explicações banais
ConsciênciaSaber que a ausência de sinalização é o caso normal
Comportamento SeguroAumentar a atenção quando o destino não foste tu que o escolheste

Níveis de maturidade digital.

  • FL1 – Básico. Fechas os avisos sem os ler, e lês o cadeado como uma garantia.
  • FL2 – Inicial. Reconheces «não seguro» e o http://, e paras antes de escrever dados.
  • FL3 – Autónomo. Distingues «o nome não corresponde» dos avisos banais e sabes quais são os falsos alarmes da tua casa.
  • FL4 – Hábil. Abres o painel do cadeado quando um endereço não te convence e revês as permissões dos sites.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a perceber que o sinal mais forte é o caminho por onde chegaram à página.

Nível de referência: FL2 – Inicial.

O que podes verificar hoje

Lista breve

  • ☐ Sei o que quer dizer «não seguro» ao lado do endereço
  • ☐ Reconheço o aviso «o nome não corresponde» e trato-o como um não
  • ☐ Sei que o aviso do router de casa é normal
  • ☐ Abri pelo menos uma vez o painel do cadeado e revi as permissões de um site
  • ☐ Desconfio mais de páginas a que cheguei por ligações, redirecionamentos ou códigos QR

Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Resumo

  • O browser já não celebra a ligação cifrada: assinala a que não o é.
  • O aviso mais sério é «o nome não corresponde»; o «expirado» é quase sempre desleixo.
  • Os avisos nos dispositivos de casa são normais e não indicam problema.
  • O sinal mais forte não é técnico: é como chegaste àquela página.

Os sinais de uma ligação desprotegida são poucos e estão à vista; o trabalho está em voltar a lê-los.

Ação concreta para hoje. Olha para a barra de endereço do site que tens aberto agora. Se não houver nenhuma indicação de perigo, já sabes que esse é o caso bom — e é metade do trabalho.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.