Anatomia de um SSRF em Produção
Como falhas de validação de URL em integrações de webhook expõem metadados internos de nuvem, e por que allowlist por string não é suficiente: é preciso validar o IP resolvido.
Write-ups técnicos sanitizados sobre classes de vulnerabilidade, threat modeling e tendências de segurança ofensiva, sem nome de cliente ou programa.
Receba write-ups técnicos sobre classes de vulnerabilidade, threat modeling e governança de segurança direto no seu e-mail.
Bug bounty oferece cobertura contínua e diversidade de perspectivas, mas depende de incentivo e tempo de exposição. Pentest oferece profundidade dirigida com prazo e escopo fechados, mas é uma fotografia pontual. Este write-up descreve quando combinar os dois modelos e por que nenhum substitui CISO/CTO fracionário fechando o ciclo de remediação.
Como falhas de validação de URL em integrações de webhook expõem metadados internos de nuvem, e por que allowlist por string não é suficiente: é preciso validar o IP resolvido.
Por que achados de pentest arquivados em backlog raramente são corrigidos sem dono técnico designado, e como CTO fracionário fecha esse gap de execução.
Lógica de negócio, encadeamento de falhas de baixa severidade e contexto do produto são o que separam um achado real de um falso positivo de ferramenta automatizada.