#seguranca
33 posts
2026 - julho
2 posts2026 - junho
1 post2026 - abril
2 posts2026 - março
4 posts2026 - fevereiro
2 posts2026 - janeiro
1 post2025 - setembro
3 posts2023 - novembro
1 post2023 - outubro
1 post2022 - novembro
1 post2022 - agosto
1 post2021 - outubro
1 post2021 - maio
1 post2020 - dezembro
1 post2019 - novembro
2 posts2016 - dezembro
1 post2016 - outubro
1 post2014 - agosto
2 posts2014 - maio
1 post2014 - março
1 post2014 - janeiro
1 post2013 - outubro
1 post2008 - novembro
1 post2026 - julho
2 postsComo me precaver pros meus agentes não apagarem minhas coisas?
LLMs apagando arquivos de gente famosa viraram manchete essa semana. Em cinco meses de uso pesado, em YOLO mode, nunca aconteceu comigo. Mas eu também não confio: snapshots BTRFS, backups restic, sandbox e disciplina.
Fiz o Fable 5 analisar código do TikTok, Clash of Kings e Gov.br - Entendendo Fingerprint
Uma análise estática, feita com o Fable 5, compara o fingerprint opaco do TikTok, o UUID persistente do Clash of Kings e os cuidados de privacidade do gov.br, com ressalvas sobre o método.
2026 - junho
1 postBurlando o bloqueio à API do GitHub no Brasil
Testei o bloqueio da API do GitHub no Brasil: trocar DNS não resolveu no meu link, mas um wrapper SOCKS5h com Tor fez `gh` e ghpending funcionarem. É um workaround para um bloqueio opaco.
2026 - abril
2 postsSeedance 2.0 finalmente foi lançado: Primeiras Impressões
A ByteDance liberou pro grande público hoje o Seedance 2.0, o modelo de geração de vídeo que vinha em acesso restrito há meses. Testei sync de áudio com avatar e referência de vídeo via render do Blender. Dá pra fazer coisa séria, mas o caminho até produção profissional ainda é longo, e o problema do deepfake virou inevitável.
Bitcoin no Home Server: Soberania e Privacidade com Coldcard, Sparrow e Fulcrum
Montei uma stack Bitcoin doméstica com Coldcard, Sparrow, Fulcrum e bitcoind: chaves offline, consultas privadas e broadcast próprio. Dá trabalho, mas aumenta o controle sobre custódia e operação.
2026 - março
4 postsO código fonte do Claude Code vazou. O que achamos dentro.
Analisei o source map que vazou do Claude Code e encontrei features escondidas, memória em camadas, multiagentes e um DRM baseado em xxHash64. O código também expôs um produto difícil de manter.
Migrando meu Home Server com Claude Code | openSUSE MicroOS
Migrei 49 containers de Ubuntu para openSUSE MicroOS com ajuda do Claude Code, reorganizando Docker, NFS, ROCm, backups e SELinux. A automação acelerou o trabalho, mas arquitetura e validação continuaram humanas.
Atacando fraudes via email | Frank FBI
Construí o Frank FBI para analisar emails encaminhados em seis camadas, combinando autenticação, reputação, OSINT e três LLMs. O resultado é um relatório de risco self-hosted, com os dados sob seu controle.
ai-jail: Sandbox para Agentes de IA — De Shell Script a Ferramenta Real
Transformei um script Bash de bubblewrap no ai-jail, uma ferramenta Rust com configuração TOML por projeto, lockdown e bootstrap de permissões. Ela cobre Linux e macOS, mas a paridade entre plataformas é aproximada.
2026 - fevereiro
2 postsVibe Code: Fiz um clone do Mega em Rails em 1 dia pro meu Home Server
Em três horas, construí o FrankMega, um clone self-hosted do Mega em Rails 8, SQLite e Docker. A iteração corrigiu 22 falhas de segurança e fechou com 210 testes e deploy via Cloudflare Tunnel.
Enviando Emails sem Spammar | Bastidores do The M.Akita Chronicles
Um pipeline de emails com SES evita duplicatas distinguindo rejeições de estados ambíguos: claiming atômico, estados terminais e status unknown. DKIM, SPF, DMARC, List-Unsubscribe e suppression list fecham o circuito.
2026 - janeiro
1 postAI Agents: Garantindo a Proteção do seu Sistema
Mostro como isolar agentes de programação com Bubblewrap: o jail deixa apenas o projeto gravável, oculta o restante do sistema e monta só os diretórios necessários, reduzindo riscos de comandos destrutivos.
2025 - setembro
3 postsOmarchy 2.0 - Bitwarden Self-Hosted / VaultWarden
Instalei o VaultWarden no home server com Docker Compose, publiquei o acesso por túnel Cloudflare, migrei o cofre do Bitwarden e deixei o 2FA da conta principal no Aegis antes de apagar a conta na nuvem.
Protegendo seu Home Server com Cloudflare Zero Trust
Protegi meus serviços do home server com Cloudflare Zero Trust e login via Google OAuth. Agora o acesso passa por uma autenticação extra, com sessão compartilhada por 24 horas.
Omarchy 2.0 - Entendendo SSH e Yubikeys
Mostro como criar chaves SSH ED25519, usar uma Yubikey 5 com PIV ou FIDO2 e desativar login por senha. Para chaves locais, configuro o ssh-agent com cache de 30 minutos.
2023 - novembro
1 post[Akitando] #147 - Criptografia na Prática - Certificados, BitTorrent, Git, Bitcoin
Com OpenSSL, mostro na prática criptografia simétrica, chaves RSA, certificados TLS, hashes e assinaturas digitais. Depois explico como esses conceitos sustentam BitTorrent, Git, bancos distribuídos e Bitcoin.
2023 - outubro
1 post[Akitando] #146 - Protegendo e Recuperando Dados Perdidos - Git, Backup, BTRFS
Mostro como combinar Git, backups externos, TestDisk, BTRFS e Timeshift para recuperar acidentes e preservar dados. Snapshots ajudam contra ransomware, mas não substituem backups fora do disco.
2022 - novembro
1 post[Akitando] #131 - Sua Segurança é uma DROGA | Gerenciadores de Senhas, 2FA, Encriptação
Akita mostra como senhas previsíveis são quebradas e por que hash, gerenciador, TOTP e backup não bastam sozinhos. A proteção básica combina senhas aleatórias, 2FA, criptografia e cuidado com phishing.
2022 - agosto
1 post[Akitando] #125 - Burlando Proxies e Firewalls | Introdução a Redes Parte 5 - SSH
Mostro como um app Node.js pode permitir injeção de comandos e como túneis SSH atravessam firewalls e proxies. Depois sanitizo a entrada e fecho essa brecha.
2021 - outubro
1 postExaminando o Vazamento do Twitch
Akita usa scripts e SQLite para organizar e limpar parte do vazamento do Twitch, examinando sua infraestrutura e evolução de Rails para Go, Python e serviços da AWS, sem usar o código.
2021 - maio
1 post[Akitando] #97 - Só Precisamos de 640 kB de Memória? | 16-bits até 64-bits!
Da barreira dos 640 kB no MS-DOS aos 64-bits, Akita percorre segmentação, memória virtual e técnicas históricas. A evolução também explica como otimização e proteções como DEP e ASLR se relacionam.
2020 - dezembro
1 post[Akitando] #88 - RANT: Selo de Segurança é Marketing | Entendendo o Fator Humano
Casos de vazamento, phishing e engenharia social mostram que pessoas continuam sendo o elo mais explorado. Processos, auditorias e frameworks ajudam a reduzir riscos, mas não criam segurança absoluta.
2019 - novembro
2 posts[Akitando] #68 - Entendendo Conceitos Básicos de CRIPTOGRAFIA | Parte 2/2
A segunda parte mostra como PBKDF2, bcrypt, scrypt e Argon2 protegem senhas e como Diffie-Hellman, RSA e curvas elípticas se combinam em TLS e SSH.
[Akitando] #67 - Entendendo Conceitos Básicos de CRIPTOGRAFIA | Parte 1/2
A primeira parte apresenta encriptação simétrica, DES, AES e hashes, explica colisões, extensão de comprimento e ataques de dicionário, e mostra por que não se deve criar criptografia à mão.
2016 - dezembro
1 postCoherence e ExAdmin - Devise e ActiveAdmin para Phoenix
Coherence e ExAdmin aproximam o Phoenix de Devise e ActiveAdmin, enquanto um Plug simples acrescenta autorização para a área administrativa. Eles facilitam o começo, mas não eliminam a curva de aprendizado de OTP e sistemas distribuídos.
2016 - outubro
1 post[Discussão] Como proteger nosso trabalho de provedores de DNS sofrendo ataques DDoS?
Para testar uma defesa contra novas falhas de DNS, o autor configura o Unbound como recursivo local e estende o cache para 172.800 segundos, mas admite que a solução é experimental e viola TTLs.
2014 - agosto
2 posts[Small Bite] Session Injection Challenge
Mostro como o Session Injection Challenge permite redefinir a senha do admin ao usar uma chave da session controlada pela URL e a conversão de strings do ActiveRecord. A falha nasce da confiança indevida nos parâmetros.
[Small Bite] Brincando com Metasploit
Apresento o Metasploit, sua instalação e o uso do msfconsole para carregar módulos, configurar alvos e executar testes. Ao explorar o desafio Rails, mostro como ler exploits em Ruby ajuda a estudar segurança.
2014 - maio
1 postSegurança em Rails
O post apresenta o Bundler Audit, que cruza gems do Gemfile.lock com o Ruby Advisory DB, e o Rack::Attack, middleware para limitar scrapers, força bruta e IPs indesejados.
2014 - março
1 post[Off-Topic] Comentando o Marco Civil Aprovado
Ao comentar o texto aprovado do Marco Civil, o autor considera válida a neutralidade de rede, mas critica custos, órgãos reguladores e mecanismos que ampliariam o acesso estatal a dados privados.
2014 - janeiro
1 post[Criptografia] Não use TripleDES/ECB - e uma curiosidade sobre Cipher Key do .Net
Uma integração entre C# e Ruby expõe os riscos do TripleDES em ECB e mostra por que AES é preferível. O texto também explica como o .NET completa uma chave MD5 curta para reproduzir o resultado.
2013 - outubro
1 post[Iniciante] Configurações de ambiente com Dotenv
O autor mostra como usar dotenv-rails para separar configurações por ambiente no Rails, manter secrets fora do Git e configurar tokens diferentes para desenvolvimento e Heroku.
2008 - novembro
1 postMicro-Tutorial de Ruby - Parte III
A Parte III mostra strings multilinha, Symbols, parâmetros opcionais, splat, reflexão, meta-programação e nil. Também alerta para SQL Injection e defende escrever Ruby à maneira Ruby.