J. PedroÉ preciso pensar na segurança de mensagens. Empresas especializadas desenvolvem ferramentas para garantir a defesa das ações maldosas de hackersUma das virtudes apregoadas à Internet é a possibilidade de passearmos por milhares de sites e conversarmos com gente do mundo inteiro, praticamente incógnitos. Com o crescimento espantoso da Rede isso virou um defeito. A falta de segurança leva os hackers a encontrar, na Internet, terreno fértil para brincadeiras ou ações maldosas. Como saber se um inocente e-mail foi mesmo enviado pela pessoa cujo nome está no endereço? Ou se o programa shareware não é uma cópia pirata da qual, na verdade, você vai daunloudar um belo vírus?
Para resolver estas questões de identidade na Rede, surgiram os Certificados de Autoridade na Internet, emitidos por empresas de certificação baseados em criptografia. Essas empresas tomam conta das chaves públicas de criptogafia e garantem aos clientes remotos de que um servidor é quem ele alega ser. E, do outro lado, garante à empresa (servidor) que aquele internauta (cliente) que acessa o seu Web site é quem diz ser. Você, provavelmente, já deve ter se deparado com algum site certificado. A Verisign, pioneira e a maior companhia que explora o segmento, já certificou 16 mil Web sites e 750 mil pessoas.
A empresa que quiser ter sua idoneidade identificada pelos clientes entra com um pedido de certificação ou Digital ID (identidade digital), que pode ser feito no site da Verisign ou de outra empresa. Esta, por sua vez, vai pedir uma série de provas físicas de que a empresa existe, como CGC, declaração de IR, etc.
Depois, o Digital ID é enviado, via Rede, ao servidor. Coloca-se, então, uma chave privada criptografada dentro do servidor protegido por um Security Socket Layer (SSL). Desta forma, o acesso é filtrado por este protocolo - qualquer site que queira ter alguma proteção precisa adotar SSL. A chave pública é guardada na empresa de certificação. Ao acessar o site, o internauta que estiver usando Netscape ou Explorer, estará verificando se a empresa é certificada ou não. Basta olhar para a chavinha no canto direito da tela (Netscape) ou para o cadeado (Explorer). Os browsers trazem os códigos de identificação do ID. Quando você entra em um site certificado, a chavinha ou o cadeado aparecem inteiros e isto é o que prova que este site é da empresa X, pois ela foi certificada.
‘‘As empresas de certificação funcionam como cartórios do ciberespaço’’, explica Carlos Gardolinski, gerente de contas da Eversystems, softhouse especializada em home banking. A Eversystems foi certificada pela Verisign e vários clientes seus, especialmente os bancos, fizeram o mesmo. Qualquer pessoa pode pedir um Digital ID no site da Verisign. Segundo Gardolinski, estes IDs são pedidos em alguns sites que envolvem transações de compra ou bancárias.
Se um hacker tentar replicar um site certificado ele não copiará a chave. Ele pode conseguir um certificado, mas com nome diferente do usado em seu site. ‘‘Suponhamos que alguém queira imitar o site do Bradesco e peça certificação para Bradasco, pois o Bradesco já possui sua chave privada. Na hora de confirmar a URL (www.bradesco.com.br) com o do certificado, o browser vai perceber que eles não conferem e vai mostrar que ele está desprotegido’’, explica Gardolinski.
Os preços começam em US$ 10,00 ao ano. A Verisign possui quatro classes de ID que variam da 1 (conferência do e-mail) até a 4, que requer a presença de um funcionário da empresa no contrato e na qual é feita uma investigação por firmas especializadas. www.verisign.com

mockup