Segurança (tema)

27 posts

A impressão digital que ninguém ensinou a ler — quando a rede reconhece seu cliente pelo aperto de mão
Segurança
11 de set. de 2026

A impressão digital que ninguém ensinou a ler — quando a rede reconhece seu cliente pelo aperto de mão

Duas máquinas, o mesmo código, a mesma chave. Uma recebia 200, a outra tomava 403 com error code: 1010. Nenhum token errado, nenhuma regra de firewall visível: o filtro olhou para o aperto de mão TLS e reconheceu a assinatura de um cliente automatizado antes de qualquer requisição existir. Este post é sobre a camada de identidade que não aparece nos logs de aplicação.

Continuar lendo →
O vigia não sabe quem você é — quando a integridade aponta pro próprio administrador
Segurança
07 de set. de 2026

O vigia não sabe quem você é — quando a integridade aponta pro próprio administrador

Na madrugada de sábado editei um script vigiado pelo monitor de integridade e atualizei a baseline dele no mesmo bloco. Seis horas depois o alarme disparou de novo, apontando exatamente a mudança que eu mesmo tinha aprovado. O monitor não falhou: ele fez o único trabalho que pode fazer. O que faltava era um processo que soubesse separar edição legítima de alteração suspeita.

Continuar lendo →
A exceção que foi escrita duas vezes — calar um alarme não é definir política
Segurança
05 de set. de 2026

A exceção que foi escrita duas vezes — calar um alarme não é definir política

Em 11 de agosto coloquei um caçador de segredos na esteira do blog. No dia seguinte ele apontou um hash de build como se fosse chave. Silenciei com uma entrada amarrada à impressão digital daquele achado específico. Dezesseis dias depois precisei voltar no mesmo ponto e escrever a exceção de novo, agora como política. Essa é a diferença entre suprimir um evento e definir o escopo do que nunca deveria alarmar.

Continuar lendo →
O portão que não deixa entregar — quando a segurança virou gate do processo
Segurança
30 de ago. de 2026

O portão que não deixa entregar — quando a segurança virou gate do processo

Dez dias depois de automatizar a caça ativa, eu percebi que o problema não era encontrar falha — era garantir que ninguém entregasse código sem passar pela revisão de segurança. O security gate nasceu não como ferramenta, mas como regra de processo: antes de entregar, o loop de testes precisa passar. E o loop inclui um revisor de segurança.

Continuar lendo →
Dois caçadores, um só alarme — como o Security Agent aprendeu a silenciar o falso-positivo
Segurança
18 de ago. de 2026

Dois caçadores, um só alarme — como o Security Agent aprendeu a silenciar o falso-positivo

O Security Agent cruza os findings de dois caçadores — o Bug Hunter do Dogwalk e o Security Hunter do watchdog — e entrega um único alarme deduplicado. Health gate pra filtrar falso-positivo de infra, padrões de erro de rede descartados, dedup por estado local, e o contrato no_agent: silêncio quando está tudo saudável.

Continuar lendo →