- Início
- Recursos
- Blog
Notas da linha.
Textos curtos e práticos sobre segurança aplicacional, uma estação de cada vez.
Todos os artigos
A maior parte da threat intel não é para si. A parte útil é uma resposta rápida a uma pergunta: este aviso está no que realmente corremos?
PipelineAnálise a fundoO que está realmente a correr?Rastreie um container em produção até ao seu commit, build e pull request usando image digests, labels OCI e attestations.
PipelineChecklistQuem pode desbloquear prod? Uma checklist de aprovações de deployOs revisores obrigatórios num ambiente de produção só funcionam se quem escreveu a alteração não a puder também aprovar. Corra esta checklist para descobrir.
TestesChecklistEstá preparado para um bug bounty?Uma checklist para fazer numa reunião antes de convidar investigadores externos: básico de divulgação, scope, SLAs de triage, estrutura de recompensas e o ciclo que transforma relatórios em correções.
IA e ferramentasChecklistHardening de um portátil de programador num diaCinco controlos, um dia de trabalho: disco cifrado, secrets fora dos dotfiles, chaves SSH protegidas, commits assinados e tokens que só fazem o seu trabalho.
TestesGuiaTestes de autorização que a sua equipa de QA pode assumirO controlo de acessos quebrado é o bug que o QA está mais bem posicionado para apanhar. Uma matriz de papel por endpoint e algumas linhas de pytest tornam-no rotina.
DeteçãoGuiaDos achados de pentest às deteções do SOCCada achado de pentest diz-lhe como alguém o atacou. Use-o duas vezes: corrija o bug e depois escreva a deteção que teria apanhado a tentativa.
Cadeia de fornecimentoGuiaUm gate para cada instalaçãoEncaminhe todos os pacotes por um proxy, faça as versões novas esperar alguns dias, desligue os install scripts e deixe o lockfile decidir.
ProgramaOpiniãoPolíticas que os engenheiros leem mesmoPolíticas curtas mapeadas para controlos reais, com evidências recolhidas dos seus pipelines, valem mais do que documentos longos que ninguém abre até à auditoria.
TestesGuiaQue diffs merecem uma revisão de segurança humanaNão consegue fazer revisão de segurança a cada pull request. Encaminhe os poucos que importam para quem sabe o que procurar, usando caminhos e CODEOWNERS.
IA e ferramentasAnálise a fundoO problema das extensões de IDEAs extensões de editor correm como o seu código, com os seus ficheiros e os seus tokens. Como funcionam, como fazer o inventário e como construir uma allowlist que as pessoas aceitem.
Cadeia de fornecimentoGuiaSBOM, proveniência e assinaturas em palavras simplesTrês artefactos, três perguntas: o que está lá dentro, quem o construiu e se foi alterado. Eis como produzir e verificar cada um.
ProgramaGuiaDe uma equipa de um a um programa a funcionar: um plano de 90 diasUm plano estação a estação para o engenheiro de segurança solitário, mais quatro métricas que mostram se o programa está mesmo a funcionar.
DesignOpiniãoMantenha o seu threat model em camadasUm único documento de threat model fica desatualizado na semana a seguir ao workshop. Divida-o em camadas e atualize cada uma quando essa camada mudar.
IA e ferramentasAnálise a fundoA que é que um servidor MCP consegue chegarUm servidor MCP corre com os seus tokens, o seu sistema de ficheiros e a sua rede. Eis o que isso significa, e como fazer o inventário e limitar o seu scope.
PipelineGuiaFixe as suas actions por SHA: uma correção de uma tardeAs tags mudam, os SHAs não. Faça pin de cada action, deixe um bot mantê-las atualizadas e reduza o token ao que cada job precisa.
TestesGuiaLer um relatório de pentest como um engenheiroUm relatório de pentest é uma lista de bugs com evidências. Faça triage, reproduza, corrija a causa raiz e garanta que nenhum finding consegue voltar sem ninguém dar por isso.
DesignAnálise a fundoFronteiras de confiança que cabem numa páginaSe o seu diagrama de arquitetura não mostra onde muda a confiança, não lhe pode dizer para onde vão os ataques. Eis como desenhar um que o faça.
PipelineOpiniãoAnálises que os programadores não silenciamCorrer todos os scanners em cada commit é fácil. Conseguir que os programadores leiam o output é o verdadeiro trabalho, e começa por mostrar menos.
Cadeia de fornecimentoAnálise a fundoAnatomia de um pacote maliciosoQuatro formas de um pacote malicioso chegar ao seu build, como é cada uma num manifest ou num log, e como verificar o seu caso.
ProgramaOpiniãoA sua primeira contratação de segurançaQuando contratar, que perfil procurar primeiro, o que os primeiros 90 dias devem produzir e quando um lead fracionado é a jogada inicial mais inteligente.
DesignGuiaOs abuse cases pertencem ao lado das user storiesEscreva a misuse story no mesmo ticket que a funcionalidade, e os requisitos de segurança deixam de ser um documento que ninguém abre.
DesignGuiaThreat modeling, em conjuntoPorque é que os melhores threat models acontecem com negócio, programadores e cyber na mesma sala, e como conduzir um numa hora.
Ainda não há nada nesta categoria.