Posts marcados com 'appsec'
InstallFix: quando o golpe começa no Google Ads e termina no terminal
TL;DR: A campanha InstallFix mostra um padrão perigoso: o atacante não precisa explorar uma CVE no seu ambiente se conseguir convencer alguém a copiar um comando de instalação falso. No caso analisado pela Trend Micro, páginas falsas de Claude Code ... read more →
OWASP Top 10 explicado de forma simples (Versão 2025)
TL;DR: O OWASP Top 10:2025 mostra que segurança de aplicação não é só corrigir bug no código. Os principais riscos agora passam por controle de acesso, configuração de nuvem, supply chain, autenticação, logging e como o sistema se comporta quando al ... read more →
iFood, Keeta e espionagem corporativa: o risco não estava só no sistema
TL;DR: O caso iFood x Keeta mostra uma superfície de ataque que muita empresa ainda trata como problema de RH: abordagem de funcionários, entrevistas remuneradas, vazamento de contexto operacional e metadados de reunião. Para segurança, isso é insid ... read more →
O Incidente TanStack: Como Proteger seu Pipeline contra Ataques de Supply Chain
TL;DR: Em maio de 2026, a TanStack sofreu um ataque sofisticado via GitHub Actions e OIDC. Se você instalou pacotes @tanstack/* no dia 11 de maio, sua máquina ou CI pode estar comprometida. Veja abaixo como auditar, remediar e configurar seu ambient ... read more →
AppSec Agentic: O Desafio de Proteger Máquinas que Decidem Sozinhas
TL;DR: O desenvolvimento entrou na fase Agentic, onde a IA não apenas sugere código, mas opera ferramentas e fluxos inteiros. Isso cria novos vetores de ataque que o AppSec tradicional não consegue detectar. Aprenda como blindar seus agentes de IA. ... read more →
AppSec Moderno: Protegendo o Código Humano e a IA de Próxima Geração
TL;DR: Application Security (AppSec) não é mais apenas sobre rodar scanners no final do ciclo. Em 2026, o desafio é proteger o código escrito por humanos e o gerado por IA, garantindo que a velocidade do desenvolvimento não sacrifique a integridade ... read more →
CTI: A Inteligência que Separa o "Ruído" do Risco Real
TL;DR: Cyber Threat Intelligence (CTI) não é apenas coletar dados sobre ataques. É a capacidade de transformar informações brutas em decisões estratégicas para priorizar o que realmente importa e antecipar o próximo passo do atacante. No mar infini ... read more →