Como verificar e proteger sua conta do Mastodon
5 de dezembro de 2022
0 minutos de leituraMastodon, a plataforma gratuita, de código aberto e auto-hospedada de rede social federada, vem despertando grande interesse e atraindo novos usuários após os acontecimentos recentes no Twitter — especialmente a verificação de contas.
Um dos motivos que têm levado usuários ao Mastodon é a possibilidade de verificar a identidade da conta e transmitir autenticidade. Isso ajuda a evitar contas de spam, bots e outros problemas relacionados a notícias falsas.
Como verificar sua conta do Mastodon
No Twitter, o processo de identificar contas e conceder um selo azul para indicar que uma conta foi verificada fica inteiramente a critério da própria plataforma.
O processo e os requisitos eram desconhecidos por qualquer pessoa de fora da empresa. Já o Mastodon simplifica a verificação de contas, permitindo que o próprio titular faça isso.
Etapa 1: Como é uma conta verificada do Mastodon?
Nas capturas de tela a seguir, você pode ver minha conta do Mastodon ainda não verificada (Liran Tal) ao lado da conta do meu amigo Matteo Collina, que exibe o selo de verificação ao lado do site dele.
Neste tutorial, vamos usar meu perfil para mostrar como verificar uma conta do Mastodon, obter o selo de verificação e conferir mais credibilidade ao perfil. Vamos começar.


Etapa 2: Encontre o link de verificação da sua conta do Mastodon
Acesse a página Editar perfil e role para baixo. Em Metadados do perfil, você verá uma lista de campos para inserir pares de chave e valor. Eles permitem personalizar os links exibidos no seu perfil.
Ao lado, você verá a seção Verificação, que fornece uma linha de texto para copiar e colar em um dos links de site adicionados.

Etapa 3: Adicione informações de verificação ao seu site
Se você tem controle sobre o site vinculado na seção Metadados do perfil, alterar o conteúdo dele servirá como prova de propriedade.
O processo depende de como seu site foi criado. A forma de atualizar o conteúdo varia se ele for um blog WordPress, um site desenvolvido com Next.js ou um site totalmente estático.
O importante é que o HTML retornado pelo site contenha uma tag de âncora com o atributo rel igual a me e um valor href que aponte para a página do seu perfil no Mastodon.
No meu caso, o link HTML da âncora é o seguinte. Também o adicionei ao rodapé do meu site, como mostra a captura de tela abaixo:

Etapa 4: Atualize o perfil e aguarde a verificação
Depois de adicionar o link, confirme que a nova versão do site foi publicada com sucesso. Em seguida, edite o perfil da sua conta do Mastodon e clique em Salvar para iniciar a verificação.
O processo pode levar algumas horas, mas, na maioria dos casos, o status de verificação aparece imediatamente:

Os aspectos de segurança da verificação no Mastodon
Muitos artigos sobre a verificação de contas do Mastodon explicam o processo, mas não analisam o que de fato foi verificado nem as implicações para a segurança.
1. No Mastodon, você verifica a propriedade dos links, não a identidade
A documentação oficial do Mastodon tem uma página sobre configuração de conta que descreve corretamente o que outras pessoas chamam de “contas verificadas do Mastodon”.
Embora sutis, esses detalhes são importantes. No processo descrito aqui, não verificamos de fato a conta do Mastodon. Verificamos um link no perfil que aponta para um site cujo conteúdo pudemos alterar.
Na verdade, isso é muito parecido com a verificação da propriedade de um domínio por meio de servidores DNS: você cria um novo registro DNS temporário, como um TXT, insere um valor específico e faz uma consulta para verificá-lo.
Isso leva à seguinte pergunta…
2. E se alguém assumir o controle de um site verificado?
E se alguém conseguir explorar uma vulnerabilidade de segurança no seu site e, por meio de uma técnica como cross-site scripting (XSS), adicionar ou modificar esses links dinamicamente? Essa pessoa poderia gerar dúvidas sobre a autenticidade de uma conta ou atribuir o status de “verificada” à própria conta falsa.
Outras questões de segurança da informação sobre o Mastodon
Como qualquer outro software, o Mastodon está sujeito a falhas de segurança — algumas podem ser bastante graves quando afetam as redes sociais, as notícias falsas e a privacidade em meio à revolução da informação que vivemos.
Um exemplo concreto é a divulgação recente de uma falha de segurança pelo pesquisador Gareth Heyes. Ele relatou uma vulnerabilidade que permitia a usuários mal-intencionados roubar senhas na instância infosec.exchange do Mastodon. A falha que permitia contornar o filtro de HTML foi comunicada ao projeto Mastodon em 8 de novembro de 2022 e corrigida em uma semana, no dia 15 de novembro de 2022.
Com o crescimento da popularidade do Mastodon, é natural que mais pesquisadores de segurança ofereçam seus conhecimentos para analisar o projeto de código aberto e as configurações das instâncias em busca de vulnerabilidades. Só podemos torcer para que tratem suas descobertas de forma ética, sem colocar os usuários em risco.
Para concluir, fica uma recomendação para quem está buscando refúgio no Mastodon para interagir nas redes sociais: as mensagens diretas, geralmente chamadas de DMs, não são criptografadas por padrão nas instâncias. Isso significa que as mensagens que você envia e recebe em particular ficam acessíveis aos administradores da instância do Mastodon. Uma discussão no GitHub iniciada em 2018 levantou essa questão, e esperamos que ela seja resolvida em breve, com a criptografia de ponta a ponta ativada por padrão.
