⚠️ Vamos à segunda instância contra a Folha de S.Paulo — e você pode me ajudar nesta luta

Google Authenticator com sincronia na nuvem pode não ser boa ideia

O Google Authenticator, aplicativo de senhas temporárias (OTP, na sigla em inglês) usado para autenticação em dois fatores (2FA), foi atualizado. Agora, os códigos temporários podem ser sincronizados via Conta Google.

Segundo Christiaan Brand, gerente de produtos do Google, era um pedido antigo dos usuários que, ignorando os códigos de backup gerados durante a configuração da 2FA, se viam sem saída quando perdiam o celular, ficando trancados para fora das suas contas digitais.

Não há dúvida de que a sincronia via Conta Google é mais conveniente. Por outro lado, essa solução fragiliza um pouco a proteção que a 2FA oferece. Alguém que invada sua Conta Google, por exemplo, teria a faca e o queijo na mão.

Piora. Aparentemente, os dados do Google Authenticator não são criptografados de ponta a ponta, o que significa que o Google ou autoridades com um mandado de busca e apreensão da Justiça poderiam apossar-se dos códigos.

O que fazer, então? O Google ainda permite o uso do Authenticator sem fazer a sincronia. É o ideal. Caso perca seu celular, existe uma saída segura que são os códigos de backup gerados durante a configuração da 2FA. É importante guardá-los em local seguro e acessível.

Quem procura conveniência pode tentar aplicativos do tipo que fazem o backup online/sincronia com criptografia de ponta a ponta, como o Authy. Via Blog de segurança do Google, @mysk@defcon.social/Mastodon (ambos em inglês).

Lembre-se: serviço de armazenamento de dados na nuvem não é backup

Josh Hill, CEO da Koingo Software, um pequeno estúdio de aplicativos, perdeu todas as fotos e vídeos que tinha em sua conta no Apple Fotos/iCloud.

O estrago aconteceu quando ele subiu mais de 6 mil fotos e vídeos de uma vez só à nuvem da Apple. “Ao editar e excluir algumas fotos, topei com um problema com o Fotos.app, que no fim levaram ao sumiço completo de toda a minha biblioteca na nuvem.”

O estrago foi tão grande que Josh suspendeu as operações da sua empresa.

(mais…)

Quando você troca de número de celular, o Telegram não remove automaticamente o número antigo. Paula Gomes, chapa deste Manual do Usuário, descobriu isso da pior maneira possível.

Ela trocou de número de celular e, um tempo depois, alguém que comprou um chip que seu número antigo, “reciclado” pela operadora, ganhou acesso à sua conta no Telegram. A pessoa “saiu de uns grupos, entrou em outros e adicionou contatos”, relatou no Twitter.

O Telegram menciona esse cenário, da troca de número, em sua documentação. O texto é confuso. Há três possibilidades: descartar o número antigo, mantê-lo enquanto outro é usado temporariamente (durante uma viagem internacional, quando o usuário troca o seu chip por um local) e continuar usando ambos os números.

Aparentemente (não entendi muito bem), se você se autentica com o novo número em sua conta antiga, os dois números, antigo e novo, ficam vinculados à mesma conta. Para remover o antigo, é preciso acessar as configurações e removê-lo manualmente.

Como o login não depende necessariamente do número de telefone, muitas pessoas não se atentam a isso. Talvez achem que a lógica do WhatsApp, que não vincula mais de um número à mesma conta e exclui contas antigas vinculadas a números desativados depois de feita a migração para o novo, valha para o Telegram também, o que não é verdade.

(O modelo do Telegram, que prioriza a disponibilidade em múltiplos dispositivos, abre algumas brechas do tipo. Deltan Dalagnol que o diga…)

Bom, fica a dica. Outra medida útil para evitar situações como a que a Paula passou é ativar a senha do Telegram (autenticação em dois fatores). Nesse caso, mesmo que alguém herde seu número antigo e ele ainda esteja vinculado à sua conta no Telegram, essa pessoa não conseguirá acessá-la sem a senha.

Uma abordagem alternativa para lidar com o fluxo de mensagens e grupos no WhatsApp

Eu nem participo de muitos grupos no WhatsApp, e mesmo assim me vejo sempre vencido pelo volume de mensagens que recebo pelo aplicativo. Foi numa dessas que decidi mudar de estratégia e usar o WhatsApp mais ou menos como uso o e-mail.

Embora o foco desta dica seja o WhatsApp, ela funciona com qualquer aplicativo de mensagens que ofereça o recurso de arquivamento de mensagens, como Signal e Telegram.

(mais…)

Print de um perfil de Mastodon no Elk em uma janela do Safari para macOS.
Meu perfil pessoal do Mastodon no Elk. Imagem: Elk/Manual do Usuário.

O Elk é um cliente/aplicativo web para Mastodon. Em vez de logar e interagir no endereço da sua instância, você se loga no Elk e interage por lá. Por quê? É bem levinha, mais ágil e melhor organizada que a interface padrão do Mastodon.

O código do projeto é aberto, ou seja, você pode baixá-lo e instalar em seu próprio servidor, ou usar (de graça) a instância oficial em elk.zone. Ainda está em estágio alpha, mas já funciona bem.

Extensão Privacy Redirect para Safari

“Sair do Twitter” não significa ignorá-lo por completo. Na cobertura do Manual e até mesmo em trocas de mensagens com amigos e familiares, vez ou outra aparece um link para lá.

Foi numa dessas situações que lembrei da extensão Privacy Redirect, que redireciona links de redes sociais comerciais para front-ends alternativos focados em privacidade. No caso do Twitter, o Nitter.

Se você usa Chrome ou Firefox, ótimo: a extensão é gratuita, só instalar e apontar quais serviços deseja que sejam redirecionados.

No caso do Safari, desconhecia alternativa. Aí fiz uma pesquisa e descobri que, em agosto de 2021, alguém lançou uma versão da Privacy Redirect para o navegador da Apple. Custa R$ 10,90, mas… né, o que não custa alguns reais nas plataformas da Apple?

Já tem bastante gente no fediverso, o ambiente descentralizado onde funcionam aplicativos como o Mastodon, mas nem sempre é fácil encontrar novos perfis legais para seguir.

O Followgraph for Mastodon dá uma força nesse sentido. Ele analisa quem você já segue no fediverso e compila uma lista dos perfis mais populares entre os seus seguidores que você não segue. (Parece complexo, mas é bem óbvio depois que se entende a lógica.)

O melhor? Não é preciso autenticar-se, basta informar o seu nomedeusuario@instancia.

Para quem está vindo do Twitter, o Movetodon ajuda a encontrar os que já deixaram para trás o inferno caótico de Elon Musk — caso deste Manual do Usuário. Via @augustocc@mastodon.nl.

É fácil encontrar aplicativos de contagem regressiva, mas um que conte os dias passados a partir de uma data… menos fácil. Topei com o Days Since no MacMagazine (para iOS, gratuito por tempo limitado via compra dentro do app) e é ótimo.

Quis um aplicativo do tipo quando experimentei esses xampus em barra. Eles costumam ser mais caros que os líquidos, mas afirmam que duram mais. Será? Não que a duração fosse o único critério para adotá-los ou não, mas queria um jeito fácil de tirar a prova.

E, sim, não é um tipo de aplicativo essencial; uma anotação no calendário ou mesmo num bloquinho de notas já cumpre o objetivo. Talvez isso explique a escassez de aplicativos do tipo. Ainda assim, fiquei contente com o achado. O Days Since é ótimo. Via MacMagazine.

Elon Musk tem sido o maior promotor de redes sociais alternativas ao Twitter, como o Mastodon. O Twitter está se tornando, rapidamente, o grande lixão a céu aberto da internet. É um bom momento para migrar para o Mastodon.

Duas ferramentas lançadas recentemente ajudam usuários a fazerem a migração:

  • Esta lista de instâncias brasileiras do Mastodon (entenda o que é isso) é dinâmica e informa, com bolinhas verdes e vermelhas, quais estão abertas para novos cadastros. Ela é atualizada a cada 15 minutos. Criação do Santiago Lema.
  • O Movetodon encontra perfis do Twitter que você segue que já fizeram a migração para o Mastodon. É preciso dar permissões de acesso (somente as necessárias, pelo que pude ver) aos seus perfis no Twitter e no Mastodon, e você pode seguir um a um os perfis que o site encontrar ou tocar em um botão para seguir todo mundo. Depois, não se esqueça de revogar as permissões dadas. Criação do Tibor Martini.

Criei minha própria VPN

Print parcial de um iPhone SE mostrando a parte de cima do site do Manual do Usuário. Detalhe para o indicado “VPN” ao lado do status da rede 4G.

O pessoal do marketing é muito bom em inventar novos nomes para coisas triviais. Lembro de “nuvem”, termo quase esotérico que, na prática e de modo bem simplificado, é só o computador de uma empresa que você consegue acessar via internet.

“VPN” é outro desses termos — embora, imagino, não tenha sido cunhado por um publicitário. Daria para explicar o que é uma VPN de inúmeras maneiras (uma tentativa com milhares de palavras). No modo bem resumido, VPN é um acesso direto e protegido do seu celular/computador a outro computador. “Virtual Private Network”, rede privada virtual, sacou?

(mais…)

O Shazam, aplicativo que “adivinha” a música que está tocando (e que é da Apple já faz alguns anos), está oferecendo três meses grátis da assinatura do Apple Music. Basta acessar esta página logado em uma conta da Apple e tocar/clicar no botão Resgatar.

Não sei dizer se a oferta vale para quem já é assinante do Apple Music, mas para quem usou/foi assinante do serviço no passado, sim. Era o meu caso e consegui resgatar os três meses gratuitos. Via MacMagazine.

Deixe seu celular Android mais leve com o Universal Android Debloater

A liberdade que o Google oferece no Android é abusada por fabricantes: não é raro deparar-se com celulares que trazem aplicativos pré-instalados que não podem ser removidos, como o do Facebook.

Um caminho para livrar-se dos excessos (ou do “bloat”, no jargão do meio) é trocar o Android da fabricante por uma variante da comunidade, como o LineageOS ou o /e/OS. Funciona, mas pode ser algo complicado, depende de muitas variáveis e é, sem dúvida, intimidador para marinheiros de primeira viagem ou alguém que não queira se dar a esse trabalho.

Um meio termo que descobri recentemente é o Universal Android Debloater (UAD). Trata-se de um aplicativo, com interface gráfica, que permite desinstalar processos que rodam no seu celular Android.

(mais…)

Uma nova ferramenta para burlar paywalls está disponível, o Leia Isso. Ele funciona e até lembra um tanto o finado Outline.

Há algumas semanas, troquei uns e-mails com o criador do Leia Isso, que prefere manter-se anônimo. “O que motivou a criação da ferramenta foi a vontade de ter um ambiente favorável à leitura”, explicou. “Sempre assinei feed [RSS] e newsletters para consumir conteúdo em razão da simplicidade na entrega do material. Pensei em levar essa experiência para leitura de artigos e notícias em geral.”

O funcionamento do Leia Isso é similar ao do Outline e 12ft Ladder, ou seja, ele recarrega a página indicada pelo usuário sem JavaScript, o que em muitos casos basta para derrubar paywalls porosos.

Por isso, o criador anônimo se diz tranquilo quanto a retaliações, “pois o robô não faz nada além de exibir o conteúdo que o próprio site divulga”. Ele lembra que publicações insatisfeitas podem bloquear o Leia Isso, o que seria “tecnicamente muito simples”. “A ideia não é infringir qualquer tipo de direito, apenas auxiliar de algum modo no aprimoramento da divulgação de informação pela internet brasileira”, defende-se.

Existem outras maneiras de burlar paywalls porosos de sites de notícias. Aqui no Manual tem um guia completo com quatro maneiras de burlá-los.