Autoria
Carol
segurança ofensiva · escreve o que a gente vê nas auditorias
22 textos
Do push ao alerta em minutos: fechando a janela do segredo commitado
A varredura semanal acha o segredo — sete dias depois. Como funciona uma lane curta que sai do webhook de push e alerta em minutos, o que ela deliberadamente não faz, e por que uma nota de segurança calculada com uma ferramenta só seria uma nota mentirosa.
Sua chave da OpenAI está no bundle: o erro nº 1 de quem publica com Lovable, Bolt e v0
Prefixo VITE_ e NEXT_PUBLIC_ não é "variável de ambiente" — é texto compilado dentro do JavaScript que qualquer visitante baixa. Veja quais chaves podem ser públicas, quais nunca podem, e como checar o seu app em dois minutos.
git rm não apaga: por que a chave que você removeu continua no repositório
Apagar a linha e commitar por cima não remove nada — o commit anterior continua lá, e é ele que a varredura acha. Entenda por que reescrever o histórico raramente resolve, por que rotacionar é a única correção de verdade, e o que uma varredura honesta precisa te dizer sobre o que ela olhou.
wp2shell: um request, RCE no WordPress — e o que fazer se você demorou pra atualizar
O wp2shell derruba a desculpa do "meu site é simples, não tem plugin exótico". É o core puro, sem autenticação, em uma requisição HTTP. Veja a linha do tempo, como checar se o seu foi pego e por que atualizar não encerra o assunto.
Do patch ao exploit em massa: 24 horas. Sua auditoria mensal não cabe nessa janela.
O wp2shell saiu do patch para exploração em massa em pouco mais de um dia. Se a sua varredura de segurança roda uma vez por mês, ela pode chegar 29 dias depois do atacante. Veja por que a janela encolheu e o que substitui o modelo de "varredura periódica".
Você cuida de 40 sites WordPress. O wp2shell custou quantas horas do seu fim de semana?
Quando um exploit público de WordPress aparece numa sexta-feira à noite, a agência com inventário responde em minutos e a agência sem inventário perde o fim de semana. Veja a conta em horas, o roteiro de triagem e como transformar isso em serviço cobrável.
Melhores ferramentas de monitoramento de site em 2026 (comparativo honesto)
Comparamos as principais ferramentas de monitoramento de site — UptimeRobot, Better Stack, Pingdom e Sentinela — por preço, recursos, idioma e caso de uso. Sem "somos os melhores": qual serve pra cada situação.
Receita recorrente para agências: como cobrar por monitoramento e segurança
A maior alavanca de uma agência não é vender mais projetos — é criar receita recorrente. Veja como transformar monitoramento e segurança em um serviço mensal white-label, quanto cobrar e qual a margem real.
Site lento? O que são Core Web Vitals e como melhorar de verdade
Site lento derruba conversão e ranqueamento. Entenda os Core Web Vitals (LCP, INP, CLS), como o Google mede a velocidade do seu site e o passo a passo pra melhorar — sem achismo, com PageSpeed e Lighthouse.
Como calculamos o risco em R$/ano (ALE) — fórmula, tabela e exemplo
A nota A–F responde "como está minha postura?". O ALE responde "quanto isso custa por ano?". Mostramos a fórmula, a tabela calibrada e um exemplo numérico real — com os números que você precisa preencher pra ativar.
ASM (Attack Surface Management): por que olhar seu site como um atacante
ASM é a disciplina que mapeia tudo que sua empresa expõe pra internet — descoberto ou esquecido — e mede o risco antes do atacante. Veja o que é, o que NÃO é, e por onde começar.
Pentest anual ou auditoria contínua: qual proteger mais?
Pentest é foto. Auditoria contínua é vídeo. Veja quando cada um faz sentido, o que custa, e por que a maioria das empresas precisa dos dois — mas em proporções diferentes.
WordPress seguro em 2026: checklist do que olhar de fora
A maioria dos tutoriais de WP seguro fala em plugin de firewall. Esse aqui é diferente, olha o que o atacante vê — antes dele.
Subdomain takeover: o subdomínio esquecido que vira porta de entrada
Aquele promo.suaempresa.com.br que você desligou em 2022 ainda aponta pra Heroku. Hoje, qualquer pessoa pode pegar de volta — e mandar phishing com o seu domínio.
Quanto custa uma hora de site fora do ar (com calculadora)
Site fora do ar não custa só "umas vendas perdidas". A conta real tem CAC desperdiçado, SEO penalizado, reputação e suporte. Veja como calcular em R$.
Certificado SSL expirado: o que acontece e como evitar
Certificado SSL vencido derruba seu site sem aviso. Por que isso acontece, o que o usuário vê, e por que você só descobre quando alguém liga reclamando.
Por que LGPD não é só uma página de privacidade
A maioria dos sites trata LGPD como um link no rodapé. Cumprir a lei envolve banner de consentimento, base legal por finalidade, contato do DPO e tracking que respeita o opt-in.
Como saber se meu site foi hackeado (e o que fazer antes do Google te punir)
A maioria dos sites invadidos só descobre quando o Google marca como inseguro e o tráfego despenca. Os sinais aparecem antes — se você souber onde olhar.
SPF, DKIM e DMARC: por que seus e-mails caem no spam
Três siglas que decidem se seu e-mail chega na caixa de entrada ou no spam. O que cada uma faz, como configurar, e por que a maioria das empresas ainda erra.
Monitoramento de site grátis vale a pena? Comparativo honesto
UptimeRobot, Better Stack, StatusCake, Pingdom — onde a versão grátis basta e onde ela te custa mais do que economiza.
5 cabeçalhos HTTP de segurança que seu site provavelmente não tem
Headers de segurança são a defesa mais barata e mais subutilizada da web. Cinco que você consegue ativar hoje sem mexer no código da aplicação.
Uptime alto não é o mesmo que disponibilidade
Seu monitoring pode reportar 99.99% e seu cliente estar furioso. A diferença está em o que você monitora, com que frequência, e o que considera "no ar".