Pensamentos, notícias e atualizações da nossa equipe de insecuristas.
Estamos empolgados em anunciar o lançamento do VulnBank 2.0, apresentando um portfólio expandido de vulnerabilidades que agora inclui SSRF, path traversal e uma experiência IDOR aprimorada. Nossos usuários pediram por tomada de conta mais fácil, e nós entregamos.
Continuar lendo →
Muitos perguntaram por que não aplicamos requisitos de complexidade de senha. A resposta é simples: confiamos em nossos usuários. Se você quer que sua senha seja "senha123", quem somos nós para julgar? Armazenamos em texto puro para honrar essa confiança.
Continuar lendo →
Quando nossos servidores foram inundados com requisições na semana passada, não saímos do ar — só ficamos mais lentos. Muito mais lentos. Tipo, "uma consulta por minuto" lento. Estamos chamando isso de vitória e considerando remover permanentemente a limitação de taxa, já que funcionou tão bem.
Continuar lendo →
Gostaríamos de reconhecer um dos nossos usuários mais dedicados, que tentou 47.000 tentativas de login em 24 horas antes de acessar sua conta com sucesso. A senha era "12345". Saudamos sua persistência.
Continuar lendo →
Todos dizem "use cookies httpOnly" para tokens JWT, mas você já considerou o quanto isso dificulta a exploração de XSS? Acreditamos em igualdade de oportunidades para todas as vulnerabilidades, independentemente de serem refletidas, armazenadas ou baseadas em DOM.
Continuar lendo →
Na VulnBank, acreditamos que os dados devem ser acessíveis a todos. É por isso que implementamos nosso recurso IDOR (Insecure Direct Object Reference) com zero controles de acesso. Basta alterar o ID na URL, e voilà — você está navegando nos dados financeiros de outra pessoa.
Continuar lendo →
Usuários pediram a capacidade de enviar fotos de perfil. Nós entregamos. Claro, o upload aceita qualquer tipo de arquivo, qualquer tamanho, e salva no sistema de arquivos sem verificar o conteúdo. E sim, o caminho do arquivo é vulnerável a directory traversal. Chamamos isso de "flexível".
Continuar lendo →
Muitos usuários perguntaram como acessar os recursos de administração. A resposta é simples: tente mais. A URL do nosso painel de administração é /sup3r_s3cr3t_admin. É segurança por obscuridade? Preferimos chamar de "segurança por mistério". A jornada é o destino.
Continuar lendo →
Temos orgulho de anunciar nossa nova especificação OpenAPI, agora disponível em /static/openapi.json. Ela documenta cada endpoint, incluindo aqueles que não deveriam existir. Sem autenticação necessária para a maioria dos endpoints porque acreditamos em acesso aberto a serviços financeiros.
Continuar lendo →
Segurança: Como não estamos fazendo
Engenharia: atalhos que tomamos
Produto: recursos que provavelmente não deveríamos ter lançado
Empresa: nossa jornada para nos tornarmos um estudo de caso