Pular para o conteúdo principal
SovereignTech
Blog

Conteúdo técnico sobre segurança ofensiva

Artigos escritos pela equipe da Sovereign Tech sobre pentest, APIs, cloud security e proteção de dados.

Fundamentos

Diferença entre teste automatizado de vulnerabilidades e pentest manual

Um scanner automático encontra o óbvio em minutos. Um pentest manual encontra o que depende de entender a lógica específica daquele negócio — e é aí que moram as falhas mais graves.

Felipe Dantas14 de setembro de 20262 min de leitura
Cloud e Infraestrutura

Logs e monitoramento: por que sem eles um ataque passa despercebido

Sem registro de atividade, uma invasão pode acontecer, se repetir e continuar sem que ninguém perceba — não porque o ataque foi sofisticado, mas porque não havia nada observando.

Felipe Dantas13 de setembro de 20262 min de leitura
Setor Específico

Segurança para agências digitais que administram sites de clientes

Uma agência que administra dezenas de sites de clientes concentra, num único ponto de acesso, a segurança de todos eles — o que faz da própria agência um alvo com efeito multiplicador.

Felipe Dantas12 de setembro de 20262 min de leitura
Bastidores do Pentest

Por que um pentest tem prazo e escopo definidos por escrito

Prazo e escopo por escrito não são só uma formalidade contratual — são o que garante que o teste tenha um objetivo mensurável, e não vire uma busca aberta e infinita por falhas.

Felipe Dantas11 de setembro de 20261 min de leitura
Checklist Prático

Checklist de resposta a incidente: os primeiros 60 minutos

A primeira hora depois de identificar um incidente de segurança define, em boa parte, o tamanho do dano final. Decisão tomada sob pânico costuma piorar a situação, não resolver.

Felipe Dantas10 de setembro de 20261 min de leitura
LGPD e Compliance

O que é "privacy by design" na prática, não só na teoria

Privacy by design não é uma cláusula de contrato — é uma decisão de arquitetura tomada antes da primeira linha de código, sobre o que coletar, guardar e por quanto tempo.

Felipe Dantas9 de setembro de 20262 min de leitura
Vulnerabilidade Explicada

Componentes vulneráveis e desatualizados: o risco de bibliotecas antigas

A maioria do código de uma aplicação moderna não foi escrito pela própria equipe — veio de bibliotecas de terceiros. Cada uma delas carrega o próprio histórico de vulnerabilidades.

Felipe Dantas8 de setembro de 20262 min de leitura
Fundamentos

O que é superfície de ataque e por que ela cresce sem você perceber

Cada novo sistema, integração ou subdomínio que a empresa cria aumenta o número de pontos que precisam ser protegidos — e a maioria das empresas não tem um inventário atualizado desses pontos.

Felipe Dantas7 de setembro de 20262 min de leitura
Cloud e Infraestrutura

O que é gestão de identidade e acesso (IAM) em ambientes cloud

IAM é o sistema que decide quem é quem e o que cada um pode fazer dentro de um ambiente de nuvem. Configurado errado, ele é o ponto único de falha mais perigoso que existe.

Felipe Dantas6 de setembro de 20262 min de leitura
Setor Específico

Segurança para imobiliárias: dados de clientes e documentos sensíveis

Uma imobiliária lida com documento pessoal, comprovante de renda e dado financeiro de compradores, vendedores e locatários — um volume de dado sensível maior do que a maioria dos setores percebe.

Felipe Dantas5 de setembro de 20262 min de leitura
Bastidores do Pentest

Como definimos o que pode e o que não pode ser testado (regras de engajamento)

Regras de engajamento não são burocracia — são o documento que diferencia um pentest autorizado de um crime, e que protege o cliente de qualquer surpresa durante o teste.

Felipe Dantas4 de setembro de 20262 min de leitura
Checklist Prático

Checklist: como revisar permissões de acesso de funcionários

Permissão de acesso que ninguém revisa só cresce com o tempo. Raramente alguém tira acesso que não é mais necessário — e isso, sozinho, já é um risco acumulado.

Felipe Dantas3 de setembro de 20261 min de leitura
LGPD e Compliance

Checklist: sua política de privacidade cobre o que a lei exige?

Uma política de privacidade copiada de outro site, sem revisão, é um dos erros de compliance mais comuns — e um dos mais fáceis de qualquer visitante perceber.

Felipe Dantas2 de setembro de 20262 min de leitura
Vulnerabilidade Explicada

Configuração incorreta de segurança: o erro mais comum em produção

Configuração incorreta de segurança não é uma vulnerabilidade sofisticada — é, na maioria das vezes, um detalhe simples esquecido, e ainda assim uma das categorias mais recorrentes de falha crítica.

Felipe Dantas1 de setembro de 20262 min de leitura
Fundamentos

Por que "nunca fomos invadidos" não é prova de segurança

Não ter sido invadido até hoje pode significar que o sistema é seguro, ou pode significar que ninguém ainda tentou de forma séria. São duas explicações muito diferentes com a mesma aparência externa.

Felipe Dantas31 de agosto de 20262 min de leitura
Cloud e Infraestrutura

Segmentação de rede: por que um invasor não deveria acessar tudo de uma vez

Numa rede sem segmentação, comprometer um único ponto de entrada pode significar acesso a tudo. Segmentação existe para que uma falha continue sendo um problema pequeno, não o problema inteiro.

Felipe Dantas30 de agosto de 20262 min de leitura
Setor Específico

Segurança para clínicas e consultórios: dados de saúde e LGPD

Dado de saúde é dado sensível por definição legal — o que exige mais cuidado técnico e jurídico do que a maioria das clínicas e consultórios aplica na prática hoje.

Felipe Dantas29 de agosto de 20262 min de leitura
Bastidores do Pentest

Diferença entre pentest de aplicação web e pentest de infraestrutura

Nem todo pentest testa a mesma coisa. Entender a diferença entre testar a aplicação e testar a infraestrutura por trás dela evita contratar o tipo de teste errado para o risco que realmente importa.

Felipe Dantas28 de agosto de 20262 min de leitura
Checklist Prático

Checklist de segurança para APIs antes de ir para produção

APIs raramente têm interface visual — o que faz com que problemas de segurança nelas passem despercebidos com mais facilidade do que numa tela que alguém vê todo dia.

Felipe Dantas27 de agosto de 20261 min de leitura
LGPD e Compliance

O que é Relatório de Impacto à Proteção de Dados (RIPD) e quando fazer um

Antes de lançar um produto que trata dado sensível em larga escala, a LGPD espera que a empresa já tenha avaliado formalmente o risco disso para os titulares — não depois que algo dá errado.

Felipe Dantas26 de agosto de 20262 min de leitura
Vulnerabilidade Explicada

Falhas criptográficas: senha e dado sensível guardados do jeito errado

Guardar senha errado não é só "sem criptografia" — é usar o tipo errado de proteção para o tipo errado de dado. A diferença entre hash e criptografia, aqui, muda tudo.

Felipe Dantas25 de agosto de 20262 min de leitura
Fundamentos

Antivírus e firewall: o que cada um protege (e o que não protege)

Antivírus e firewall são ferramentas importantes, mas cobrem uma fatia específica do risco. Nenhum dos dois foi desenhado para proteger contra falhas dentro do código de uma aplicação web.

Felipe Dantas24 de agosto de 20262 min de leitura
Cloud e Infraestrutura

O que é hardening de servidor e por que ele reduz a superfície de ataque

Um servidor instalado com configuração padrão carrega muito mais do que o necessário para rodar a aplicação. Hardening é o processo de remover tudo o que não precisa estar ali.

Felipe Dantas23 de agosto de 20262 min de leitura
Setor Específico

Segurança para fintechs: por que o padrão de exigência é mais alto

Fintechs lidam com dinheiro em movimento, dado financeiro sensível e regulação específica do setor — o que empilha exigências de segurança acima do que a maioria dos sistemas web precisa cumprir.

Felipe Dantas22 de agosto de 20262 min de leitura
Bastidores do Pentest

O que é um relatório técnico de pentest e o que ele deve conter

Um pentest sem um bom relatório é teste incompleto. O relatório é o que transforma o trabalho técnico em algo que a equipe do cliente consegue de fato usar para corrigir o que foi encontrado.

Felipe Dantas21 de agosto de 20262 min de leitura
Checklist Prático

Checklist: o que revisar antes de uma Black Friday em e-commerce

Pico de tráfego é também pico de tentativa de fraude e de abuso automatizado. O que não foi revisado antes da Black Friday geralmente só aparece durante ela — no pior momento possível.

Felipe Dantas20 de agosto de 20261 min de leitura
LGPD e Compliance

Diferença entre controlador e operador de dados na LGPD

A LGPD divide responsabilidade entre quem decide o que fazer com o dado e quem só executa esse tratamento por conta de outro. Entender de qual lado sua empresa está muda o que ela responde legalmente.

Felipe Dantas19 de agosto de 20262 min de leitura
Vulnerabilidade Explicada

Quebra de controle de acesso: quando um usuário vê dados de outro

Quebra de controle de acesso é, há anos, a categoria de vulnerabilidade mais comum segundo a OWASP — e continua sendo, porque autenticação e autorização são frequentemente tratadas como a mesma coisa, quando não são.

Felipe Dantas18 de agosto de 20262 min de leitura
Fundamentos

HTTPS no site significa que ele é seguro?

O cadeado no navegador garante que a conexão está criptografada — não garante que o site por trás dela é confiável, nem que a aplicação está livre de vulnerabilidades.

Felipe Dantas17 de agosto de 20262 min de leitura
Cloud e Infraestrutura

Bucket de armazenamento aberto: um dos erros mais comuns em nuvem

Um bucket de armazenamento configurado como público, por engano, é um dos erros de nuvem mais recorrentes — e um dos mais fáceis de encontrar por quem sabe o que procurar.

Felipe Dantas16 de agosto de 20262 min de leitura
Setor Específico

Segurança para e-commerce: checkout, carrinho e dados de cartão

O checkout é o ponto do e-commerce onde dinheiro, dado sensível e pressa para converter se encontram — e onde qualquer falha tem impacto financeiro direto e imediato.

Felipe Dantas15 de agosto de 20262 min de leitura
Bastidores do Pentest

Reconhecimento (recon): a primeira fase de um teste de invasão

Antes de testar qualquer vulnerabilidade, um pentest começa mapeando o que está exposto — e frequentemente é nessa fase que já aparecem os primeiros sinais de risco.

Felipe Dantas14 de agosto de 20262 min de leitura
Checklist Prático

Checklist de segurança para lançamento de um novo sistema

A pressa do lançamento é justamente o momento em que mais falhas de segurança básicas escapam da revisão. Esse checklist cobre o mínimo antes de qualquer sistema novo ir ao ar.

Felipe Dantas13 de agosto de 20262 min de leitura
LGPD e Compliance

O que é um incidente de dados e quando ele precisa ser comunicado à ANPD

Nem todo problema técnico é um incidente de dados que precisa de comunicação formal. Mas quando é, o tempo de resposta da empresa pesa tanto quanto o próprio incidente.

Felipe Dantas12 de agosto de 20262 min de leitura
Vulnerabilidade Explicada

Cross-Site Scripting (XSS): o que é e como um script malicioso rouba dados

XSS acontece quando um site permite que um conteúdo malicioso, escrito por outra pessoa, seja executado como se fosse parte legítima da página — no navegador de quem está apenas visitando.

Felipe Dantas11 de agosto de 20262 min de leitura
Fundamentos

"Minha empresa é pequena demais pra ser alvo" — por que isso é mito

A maioria dos ataques não escolhe alvo pelo tamanho da empresa — escolhe pelo que está fácil de explorar. E sistemas de empresas pequenas costumam ter menos camadas de proteção do que os de grandes corporações.

Felipe Dantas10 de agosto de 20262 min de leitura
Cloud e Infraestrutura

O que é segurança em nuvem e por que ela é responsabilidade compartilhada

Contratar AWS, Azure ou Google Cloud não terceiriza a segurança do seu sistema — terceiriza só uma parte dela. A outra parte continua sendo responsabilidade de quem configura e opera a aplicação.

Felipe Dantas9 de agosto de 20262 min de leitura
Setor Específico

Segurança digital para SaaS: os riscos específicos de um sistema por assinatura

Um SaaS não é só um site com login. É um sistema multi-tenant, onde uma única falha de controle de acesso pode expor dados de todos os clientes ao mesmo tempo — não só de um.

Felipe Dantas8 de agosto de 20262 min de leitura
Bastidores do Pentest

Como é a primeira reunião de escopo de um pentest

Antes de qualquer teste começar, existe uma conversa que define exatamente o que pode e o que não pode ser tocado. É essa reunião que separa um pentest profissional de um teste feito no escuro.

Felipe Dantas7 de agosto de 20262 min de leitura
Checklist Prático

Checklist: 10 perguntas para saber se seu site está exposto

Antes de contratar qualquer diagnóstico técnico, essas dez perguntas já revelam boa parte do risco real que um site ou sistema carrega hoje.

Felipe Dantas6 de agosto de 20261 min de leitura
LGPD e Compliance

O que a LGPD exige de uma empresa que coleta dados de clientes

Toda empresa que tem um formulário de cadastro, um checkout ou uma lista de contatos já está sujeita à LGPD. Isso não é opcional a partir de um certo porte — é a regra desde o primeiro dado coletado.

Felipe Dantas5 de agosto de 20262 min de leitura
Vulnerabilidade Explicada

Injeção de SQL (SQL Injection): como funciona e por que ainda é comum

SQL Injection está no Top 10 da OWASP há mais de duas décadas e continua aparecendo em sistemas novos. O motivo não é falta de tecnologia para evitá-la — é falta de disciplina na hora de tratar entrada de dados.

Felipe Dantas4 de agosto de 20262 min de leitura
Fundamentos

O que é um pentest e o que ele não é

Pentest não é um scanner automático, não é uma auditoria de compliance e não é uma garantia de invulnerabilidade. É um teste controlado, com escopo definido, que simula como um atacante real tentaria comprometer o seu sistema.

Felipe Dantas3 de agosto de 20263 min de leitura
Fundamentos

Por que publicamos conteúdo técnico de segurança todos os dias

Este blog nasce com um compromisso simples: conteúdo técnico real sobre segurança ofensiva, sem inflar risco pra vender medo e sem prometer o que a Sovereign Tech não entrega.

Felipe Dantas30 de julho de 20262 min de leitura