Segurança na Web é Difícil Demais

O lançamento pela Cloudflare de um novo produto “Cloudflare Wallet” no domínio separado cloudflare.pay gerou preocupação porque parecia indistinguível de um site de phishing, destacando como escolhas de domínio motivadas por marketing podem minar normas de segurança. Comentadores argumentam que incentivos organizacionais, a burocracia para criar subdomínios oficiais e a proliferação de domínios de terceiros ou descartáveis contribuem para um ecossistema em que os usuários não conseguem distinguir de forma confiável serviços legítimos de golpes. A conversa se amplia para críticas a chatbots de suporte fracos, modelos legados de segurança da web e a dificuldade crescente de estabelecer uma identidade online confiável.

Domínios de Marketing e Confusão com Phishing

  • Muitos veem o uso de cloudflare.pay em vez de um subdomínio de cloudflare.com como indistinguível de uma campanha de phishing.
  • Comentadores listam anti-padrões semelhantes em todo o setor (bancos, transporte, pesquisas por e-mail, sites de listagem de apps) em que domínios de terceiros ou fora da marca normalizam uma UX parecida com golpe.
  • Alguns argumentam que isso é uma falha recorrente de “marketing vs segurança”: campanhas que contornam domínios, branding e caminhos de navegação estabelecidos.

Processo Organizacional, Subdomínios e Compensações de Segurança

  • Vários especulam que controles internos tornam lento e burocrático adicionar um subdomínio em cloudflare.com, empurrando equipes a comprar novos domínios em vez disso.
  • Outros contrapõem que essa disfunção organizacional é justamente o problema que precisa ser corrigido, não contornado com novos TLDs.
  • Há debate sobre diferenças de segurança entre subdomínios e domínios separados:
    • Subdomínios podem herdar cookies e representar risco extra.
    • Mas domínios separados podem ser esquecidos, expirar ou ser mais opacos para a supervisão interna e para os usuários.

Chatbots de IA e Qualidade de Suporte

  • O chatbot do produto negando a existência da nova wallet é usado para criticar o “suporte de IA” que não está conectado ao conhecimento real do produto.
  • Alguns dizem que isso simplesmente substitui suporte humano igualmente mal informado e com poucos recursos; outros insistem que até um suporte humano barato geralmente fica sabendo de grandes lançamentos mais rápido.
  • Chatbots são descritos como corte de custos, agradáveis para investidores e cada vez mais um “sinal social” (como carrosséis antes eram), muitas vezes com pouca utilidade real.

Segurança da Web, Identidade e a Web Moderna

  • Vários argumentam que o problema central é a identidade digital: está cada vez mais difícil saber quem está por trás de um site ou mensagem.
  • Há um debate paralelo sobre se a “web como plataforma de apps” e o JavaScript pioraram a segurança, ou se foram uma evolução necessária para bilhões de usuários.
  • Vários leitores admitem que inicialmente assumiram que o site da wallet era um golpe, e depois perceberam que era legítimo — visto como prova do ponto do artigo.

Reputação da Cloudflare e Certificados

  • Comentadores expressam decepção com o fato de uma empresa com marca de segurança ter lançado algo que parece phishing no primeiro dia.
  • Outros observam que contratar talentos de ponta ou fornecer infraestrutura não garante escolhas morais ou boa UX.
  • A análise de TLS e WHOIS mostra apenas certificados validados por domínio com informações do proprietário ocultas, então os certificados pouco ajudam os usuários a conectar cloudflare.pay a cloudflare.com.