Blog VulnBank

Pensamentos, notícias e atualizações da nossa equipe de insecuristas.

Apresentando VulnBank 2.0: Agora Com Mais Vulnerabilidades do Que Nunca

12 de Março de 2026 • Pela Equipe VulnBank

Estamos empolgados em anunciar o lançamento do VulnBank 2.0, apresentando um portfólio expandido de vulnerabilidades que agora inclui SSRF, path traversal e uma experiência IDOR aprimorada. Nossos usuários pediram por tomada de conta mais fácil, e nós entregamos.

Continuar lendo →

Uma Palavra Sobre Nossa Política de Senhas: Simplicidade é Fundamental

28 de Fevereiro de 2026 • Por CTO, Divisão de Supervisão de Segurança

Muitos perguntaram por que não aplicamos requisitos de complexidade de senha. A resposta é simples: confiamos em nossos usuários. Se você quer que sua senha seja "senha123", quem somos nós para julgar? Armazenamos em texto puro para honrar essa confiança.

Continuar lendo →

Como Alcançamos 100% de Disponibilidade Durante o Ataque DDoS da Semana Passada

15 de Fevereiro de 2026 • Pela Equipe de Infraestrutura

Quando nossos servidores foram inundados com requisições na semana passada, não saímos do ar — só ficamos mais lentos. Muito mais lentos. Tipo, "uma consulta por minuto" lento. Estamos chamando isso de vitória e considerando remover permanentemente a limitação de taxa, já que funcionou tão bem.

Continuar lendo →

Destaque do Cliente: O Usuário Que Fez Força Bruta na Própria Conta

30 de Janeiro de 2026 • Pelo Suporte ao Cliente

Gostaríamos de reconhecer um dos nossos usuários mais dedicados, que tentou 47.000 tentativas de login em 24 horas antes de acessar sua conta com sucesso. A senha era "12345". Saudamos sua persistência.

Continuar lendo →

Repensando a Autenticação: Por Que JWTs no localStorage São o Futuro

15 de Janeiro de 2026 • Pelo Desenvolvedor Líder

Todos dizem "use cookies httpOnly" para tokens JWT, mas você já considerou o quanto isso dificulta a exploração de XSS? Acreditamos em igualdade de oportunidades para todas as vulnerabilidades, independentemente de serem refletidas, armazenadas ou baseadas em DOM.

Continuar lendo →

Nosso Compromisso com Acessibilidade: Qualquer Um Pode Acessar os Dados de Qualquer Um

20 de Dezembro de 2025 • Pelo Diretor de DEI

Na VulnBank, acreditamos que os dados devem ser acessíveis a todos. É por isso que implementamos nosso recurso IDOR (Insecure Direct Object Reference) com zero controles de acesso. Basta alterar o ID na URL, e voilà — você está navegando nos dados financeiros de outra pessoa.

Continuar lendo →

Bastidores: Como Implementamos Upload de Arquivos Sem Validação

5 de Dezembro de 2025 • Pela Equipe de Engenharia

Usuários pediram a capacidade de enviar fotos de perfil. Nós entregamos. Claro, o upload aceita qualquer tipo de arquivo, qualquer tamanho, e salva no sistema de arquivos sem verificar o conteúdo. E sim, o caminho do arquivo é vulnerável a directory traversal. Chamamos isso de "flexível".

Continuar lendo →

O Painel de Administração: Não é um Bug, é um Recurso (Que Está Escondido)

18 de Novembro de 2025 • Pela Equipe de Produto

Muitos usuários perguntaram como acessar os recursos de administração. A resposta é simples: tente mais. A URL do nosso painel de administração é /sup3r_s3cr3t_admin. É segurança por obscuridade? Preferimos chamar de "segurança por mistério". A jornada é o destino.

Continuar lendo →

Segurança de API: Tornamos Tão Fácil, Que Você Não Vai Acreditar

1 de Novembro de 2025 • Pela Equipe de API

Temos orgulho de anunciar nossa nova especificação OpenAPI, agora disponível em /static/openapi.json. Ela documenta cada endpoint, incluindo aqueles que não deveriam existir. Sem autenticação necessária para a maioria dos endpoints porque acreditamos em acesso aberto a serviços financeiros.

Continuar lendo →

Categorias

Segurança: Como não estamos fazendo

Engenharia: atalhos que tomamos

Produto: recursos que provavelmente não deveríamos ter lançado

Empresa: nossa jornada para nos tornarmos um estudo de caso