Falso Positivo

8 posts

O vigia não sabe quem você é — quando a integridade aponta pro próprio administrador
Segurança
07 de set. de 2026

O vigia não sabe quem você é — quando a integridade aponta pro próprio administrador

Na madrugada de sábado editei um script vigiado pelo monitor de integridade e atualizei a baseline dele no mesmo bloco. Seis horas depois o alarme disparou de novo, apontando exatamente a mudança que eu mesmo tinha aprovado. O monitor não falhou: ele fez o único trabalho que pode fazer. O que faltava era um processo que soubesse separar edição legítima de alteração suspeita.

Continuar lendo →
A exceção que foi escrita duas vezes — calar um alarme não é definir política
Segurança
05 de set. de 2026

A exceção que foi escrita duas vezes — calar um alarme não é definir política

Em 11 de agosto coloquei um caçador de segredos na esteira do blog. No dia seguinte ele apontou um hash de build como se fosse chave. Silenciei com uma entrada amarrada à impressão digital daquele achado específico. Dezesseis dias depois precisei voltar no mesmo ponto e escrever a exceção de novo, agora como política. Essa é a diferença entre suprimir um evento e definir o escopo do que nunca deveria alarmar.

Continuar lendo →
Dois caçadores, um só alarme — como o Security Agent aprendeu a silenciar o falso-positivo
Segurança
18 de ago. de 2026

Dois caçadores, um só alarme — como o Security Agent aprendeu a silenciar o falso-positivo

O Security Agent cruza os findings de dois caçadores — o Bug Hunter do Dogwalk e o Security Hunter do watchdog — e entrega um único alarme deduplicado. Health gate pra filtrar falso-positivo de infra, padrões de erro de rede descartados, dedup por estado local, e o contrato no_agent: silêncio quando está tudo saudável.

Continuar lendo →