Pular para o conteúdo

Tag

#Segurança da Informação

22 publicações

OAuth 2.0 explicado: como um app acessa seus dados sem saber sua senha

OAuth 2.0 explicado: como um app acessa seus dados sem saber sua senha

OAuth 2.0 é delegação de acesso, não login; entenda os papéis, o fluxo Authorization Code com PKCE, escopos, tokens e os erros comuns.

Ler →
O que é CSRF e como evitar requisições forjadas

O que é CSRF e como evitar requisições forjadas

Entenda como ataques Cross-Site Request Forgery exploram a sessao autenticada do usuario e quais defesas realmente funcionam, de tokens a SameSite.

Ler →
'Burp Suite: o canivete suíço do pentester web'
1 min de leitura

'Burp Suite: o canivete suíço do pentester web'

Domine o Burp Suite de ponta a ponta — configure o proxy, intercepte e modifique requisições, use Repeater e Intruder, gerencie escopo e organize seu fluxo de teste de aplicações web com ética e método.

Ler →
O que é JWT (JSON Web Token)?

O que é JWT (JSON Web Token)?

Entenda a estrutura, a assinatura e o uso correto de JWT para autenticacao stateless em APIs e apps, alem dos erros mais comuns e ataques que voce precisa evitar.

Ler →
O que é OAuth 2.0? Delegação de acesso explicada

O que é OAuth 2.0? Delegação de acesso explicada

Entenda como o OAuth 2.0 permite que aplicativos acessem recursos em seu nome sem expor sua senha, com seus papéis, fluxos, PKCE e a relação com o OpenID Connect.

Ler →
MITRE ATT&CK: o mapa das táticas de ataque
1 min de leitura

MITRE ATT&CK: o mapa das táticas de ataque

Entenda como o framework MITRE ATT&CK cataloga táticas e técnicas reais de adversários e como usá-lo para orientar tanto a defesa quanto operações ofensivas, com exemplos práticos de mapeamento, detecção e emulação.

Ler →
O que é criptografia? Simétrica, assimétrica e hashing

O que é criptografia? Simétrica, assimétrica e hashing

Entenda os fundamentos da criptografia moderna — cifragem simétrica, assimétrica e hashing — e saiba quando usar cada técnica para proteger dados de verdade.

Ler →
OWASP ZAP vs Burp Suite: qual scanner usar?
1 min de leitura

OWASP ZAP vs Burp Suite: qual scanner usar?

Comparação prática e aprofundada entre OWASP ZAP e Burp Suite, as duas principais ferramentas de teste de segurança de aplicações web, com critérios para escolher a certa em cada cenário.

Ler →
Exploração de vulnerabilidades: do CVE ao exploit

Exploração de vulnerabilidades: do CVE ao exploit

Entenda como uma vulnerabilidade catalogada como CVE vira um exploit funcional, o papel do CVSS, do Metasploit e do MITRE ATT&CK, e como pensar como atacante de forma ética.

Ler →
O que é SQL Injection e como se proteger

O que é SQL Injection e como se proteger

Entenda como funciona a injeção de SQL, por que ela continua tão comum décadas depois e como preveni-la com queries parametrizadas e defesa em profundidade.

Ler →
O que é a LGPD? Proteção de dados para desenvolvedores
1 min de leitura

O que é a LGPD? Proteção de dados para desenvolvedores

Entenda o que a Lei Geral de Proteção de Dados exige de quem escreve software e como traduzir princípios jurídicos em decisões técnicas de conformidade — bases legais, direitos do titular, retenção e segurança no código.

Ler →
Segurança do código gerado por IA: cuidados essenciais

Segurança do código gerado por IA: cuidados essenciais

Entenda por que sugestões de IA podem trazer vulnerabilidades silenciosas e aprenda a revisar esse código com método antes de levá-lo para produção com segurança.

Ler →
Gestão de segredos e chaves de API sem vazar dados

Gestão de segredos e chaves de API sem vazar dados

Como armazenar, injetar e rotacionar chaves de API e segredos com segurança, por que nunca commitar credenciais e como construir um ciclo de vida completo de gestão de segredos.

Ler →
Segurança de senhas: hashing, salt e bcrypt

Segurança de senhas: hashing, salt e bcrypt

Entenda por que nunca armazenar senhas em texto puro e como usar hashing, salt e funções lentas como bcrypt e Argon2 para proteger as credenciais dos seus usuários.

Ler →
O que é TLS? Como o HTTPS protege suas conexões

O que é TLS? Como o HTTPS protege suas conexões

Entenda o handshake, os certificados e a criptografia que tornam a navegação na web segura, e o que realmente acontece quando você vê o cadeado do HTTPS.

Ler →
Escalação de privilégios: de usuário comum a root

Escalação de privilégios: de usuário comum a root

Aprenda as principais técnicas de escalação de privilégios em Linux e Windows, como detectar configurações vulneráveis, automatizar a enumeração e por que essa fase define o sucesso do pentest.

Ler →
Threat modeling: como pensar como um atacante

Threat modeling: como pensar como um atacante

Aprenda a modelar ameaças com STRIDE e diagramas de fluxo de dados para encontrar falhas de segurança ainda na fase de design, antes que virem incidentes.

Ler →
GitHub Copilot: guia completo para programar com IA

GitHub Copilot: guia completo para programar com IA

Aprenda a configurar e usar o GitHub Copilot para acelerar seu desenvolvimento, dominar prompts inline e chat, revisar o codigo gerado e manter a seguranca sob controle.

Ler →
'XSS na prática: explorando Cross-Site Scripting eticamente'

'XSS na prática: explorando Cross-Site Scripting eticamente'

Demonstração ética de como o Cross-Site Scripting é explorado, os tipos refletido, armazenado e DOM, e por que a sanitização correta é a defesa essencial.

Ler →
Explorando SQL Injection na prática (ético)

Explorando SQL Injection na prática (ético)

Aprenda a identificar e explorar SQL Injection em laboratório, entender o impacto real da falha e por que consultas parametrizadas são a defesa definitiva.

Ler →
Metodologia de pentest: as fases de um teste de invasão
1 min de leitura

Metodologia de pentest: as fases de um teste de invasão

Do reconhecimento ao relatório, conheça as fases de um teste de invasão profissional segundo o PTES e o framework ATT&CK, com a disciplina, a ética e a documentação que separam um pentest de um ataque real.

Ler →
Autenticação vs autorização: qual a diferença?

Autenticação vs autorização: qual a diferença?

Quem voce e versus o que voce pode fazer: entenda dois conceitos frequentemente confundidos que sustentam toda a seguranca de controle de acesso, com modelos, fluxos e erros classicos.

Ler →