Pular para o conteúdo principal

Domínio principal

Infraestrutura

Na faceta Domínio principal, Infraestrutura grupos de inteligência são organizados por domínio principal para que os leitores possam acompanhar uma área de foco em infraestrutura da internet, governança, mercados de conectividade ou capital digital. A página reúne artigos relacionados, evidências públicas, instituições, empresas, pessoas, exposição regional, dependências operacionais e contexto de mercado que, de outra forma, poderiam estar espalhados por páginas de categorias separadas. Ela explica o domínio, a provável classe de atores, o contexto de mercado ou de governança e o material de origem que os leitores devem usar ao comparar sinais. Operadores, analistas e leitores de governança podem ver como o mesmo domínio aparece em eventos, perfis, mudanças de mercado, evidências de fontes públicas, dependências regionais e decisões de infraestrutura de ciclos mais longos ao longo do tempo.

Arquivo de Caso

O cabeçalho indicou o cliente, mas o par não confirmou: `Forwarded` e a autoridade da cadeia de proxies

O origin deveria aceitar conexões apenas de dois proxies reversos. Uma rota direta, porém, continuava aberta. Por ela, um solicitante colocou o endereço administrativo permitido no início de `X-Forwarded-For` e passou pela regra de IP. O endereço era válido e o parser fez seu…

25 de ago. de 2026

Arquivo de Caso

O nome escolheu o contexto TLS, não a permissão: a autoridade limitada do SNI

O cliente não apresentou certificado, token nem sessão. Ainda assim, bastou enviar `tenant-a.example` no ClientHello para o gateway carregar o certificado e a configuração do Tenant A. Quando a etiqueta dessa escolha virou identidade na aplicação, uma pista de destino passou a…

25 de ago. de 2026

Arquivo de Caso

A assinatura do certificado passou; o handshake não: TLS 1.3 `Finished` e a autoridade do transcript

O painel registrou uma sessão segura assim que CertificateVerify foi validado. A mensagem seguinte, `Finished`, falhou e o cliente encerrou com `decrypt_error`. A chave do certificado havia provado posse; foi o sistema que a promoveu, cedo demais, a prova de conclusão.

25 de ago. de 2026
O token que provou o caminho de volta: DNS Cookies sem identidade

História

O token que provou o caminho de volta: DNS Cookies sem identidade

Uma pequena opção do EDNS deu ao servidor DNS uma conclusão limitada sobre o endereço de origem UDP: não quem enviou a consulta, mas que alguém naquele endereço aparente recebeu uma resposta anterior e conseguiu devolver um token criado pelo servidor.

25 de ago. de 2026

Arquivo de Caso

O navegador chegou em HTTP/2; a origem continuou em HTTP/1.1: a autoridade de ALPN termina na conexão

O cliente ofereceu `h2` e `http/1.1`. A borda escolheu `h2`, concluiu o TLS e recebeu quadros HTTP/2 válidos. Um painel então marcou a origem como “HTTP/2 nativa”. Faltava uma fronteira: a borda encerrava aquela conexão e criava outra, na qual falava HTTP/1.1 com a origem. O dado…

25 de ago. de 2026

Arquivo de Caso

A AC apareceu na lista, mas a identidade não foi admitida: o limite de autoridade de `certificate_authorities` no TLS

O cliente apresentou um certificado porque o nome da autoridade emissora constava na solicitação do servidor. A cadeia foi construída e validada. Mesmo assim, a aplicação recusou o pedido: aquela identidade não pertencia ao tenant indicado. A lista tinha orientado uma escolha…

25 de ago. de 2026

Arquivo de Caso

A assinatura era válida; o estado já estava atrasado: autoridade no OCSP stapling

O certificado foi revogado às 10h07. Às 10h11, o servidor ainda anexava uma resposta OCSP `good`, corretamente assinada e com `nextUpdate` horas adiante. Não houve falsificação. A afirmação era autêntica, estava dentro do intervalo declarado e já não continha o fato mais recente.…

25 de ago. de 2026

Arquivo de Caso

O socket fechou; a transação não: `close_notify` e a autoridade de encerrar

O cliente recebeu uma resposta de sucesso e uma despedida TLS autêntica. No servidor, porém, o commit falhou logo depois. Não havia contradição: `close_notify` encerrava a fala TLS do servidor em uma direção, mas não certificava o estado do negócio. O incidente ocorreu porque…

25 de ago. de 2026

Arquivo de Caso

O ticket sobreviveu; a sessão não: retomada TLS 1.3 e a autoridade do estado transportado

O nó de contingência aceitou um ticket TLS 1.3 emitido antes da revogação do privilégio do usuário. A prova criptográfica estava correta: o cliente conhecia a PSK de retomada e o binder autenticava o novo ClientHello. O erro veio quando a aplicação tratou continuidade do segredo…

25 de ago. de 2026

Arquivo de Caso

O registro era maior; a mensagem não: padding no TLS 1.3 e a autoridade do tamanho visível

O relatório transformou 512 bytes extras de um registro cifrado em 512 bytes de conteúdo e, depois, em uma ação do usuário. A captura estava certa; a atribuição, não. O processo arredondava registros TLS 1.3 para blocos e podia enviar Application Data sem conteúdo. A rede mediu a…

25 de ago. de 2026

Arquivo de Caso

O primeiro Hello foi recusado, não apagado: TLS HelloRetryRequest e a autoridade do registro

A captura começava no segundo ClientHello. Havia uma única parcela de chave, o servidor a aceitava e o handshake terminava. Vista sozinha, a sequência parecia provar que o cliente escolhera aquele grupo desde o início. Não provava. O primeiro voo tinha feito outra previsão, e o…

25 de ago. de 2026

Arquivo de Caso

A conexão esperava um certificado. O código aceitou uma chave: TLS Raw Public Keys e autoridade de validação

Uma chave pública pode ser autêntica e ainda assim não estar autorizada a entrar naquele handshake. Em 2026, o wolfSSL corrigiu um caso em que a forma recebida escolhia as regras depois do acordo: builds com RPK podiam aceitar uma chave bruta não negociada no lugar de X.509 e…

25 de ago. de 2026

Arquivo de Caso

A prova chegou depois que a conexão começou. Ela não reescreveu o passado: TLS Exported Authenticators e autoridade da aplicação

Às 14h03, uma prova válida apareceu numa conexão que já carregara centenas de operações. O serviço elevou todos os streams e atribuiu à nova identidade os cinco minutos anteriores. A assinatura estava certa; o histórico de autorização, errado. O RFC 9261 vincula uma identidade…

25 de ago. de 2026

Arquivo de Caso

O certificado ainda não fora validado, mas seu pedido de memória já precisava de uma decisão: compressão TLS antes da confiança

Um frame de poucos kilobytes promete virar doze megabytes. A cadeia que poderia autenticar o servidor ainda está escondida ali, mas o receptor já precisa decidir quanto trabalho aceitar de um peer desconhecido. O RFC 8879 economiza bytes no handshake; não terceiriza o limite de…

25 de ago. de 2026

Arquivo de Caso

A borda recebeu uma chave, não o certificado: credenciais delegadas TLS e autoridade com prazo

O front-end termina uma conexão TLS 1.3 sem tocar na chave privada duradoura do certificado. Isso não faz dele dono da identidade. A permissão que chegou à borda cabe em um objeto assinado, expira e só funciona quando certificado, algoritmo, cliente e posse da chave concordam.

25 de ago. de 2026

Tendências Institucionais Globais

Uma rede não é resiliente quando seu relógio tem um único dono

Uma rede pode manter energia, rotas e servidores e ainda perder a capacidade de ordenar os acontecimentos. O tempo preciso sustenta, de forma quase invisível, a sincronização de rádio, a autenticação, os sistemas de controle, as transações e a prova de incidentes. A resiliência…

25 de ago. de 2026
O sensor acordou depois de cinco minutos; a sequência não traz de volta o intervalo perdido

IETF

O sensor acordou depois de cinco minutos; a sequência não traz de volta o intervalo perdido

Um sensor rural dorme para poupar bateria. Quando o rádio volta, chega uma notificação CoAP Observe com valor aparentemente distante da última aceita. Mais de 128 segundos se passaram. A RFC 7641 permite que o cliente trate a nova chegada como mais recente sem depender da…

25 de ago. de 2026

Arquivo de Caso

O peer pediu novas chaves, mas não passou a controlar a época: TLS 1.3 KeyUpdate e a autoridade de rotação

Uma conexão pode trocar a chave usada em um sentido sem que o outro sentido tenha mudado. O pedido autenticado do peer cria uma obrigação protocolar limitada; não lhe entrega o relógio local, não comprova o descarte do segredo anterior e não renova a identidade da sessão.

25 de ago. de 2026

Arquivo de Caso

O anúncio veio do intermediário, o tráfego foi direto: o limite de poder dos route servers de IXP

O prefixo de teste era legítimo, mas o próximo salto apontava para o roteador de outro participante. Se o route server repassasse o anúncio, dezenas de redes poderiam entregar tráfego ao equipamento errado. Se reescrevesse o NEXT_HOP para si mesmo, passaria a atrair pacotes que…

25 de ago. de 2026

Arquivo de Caso

A requisição pediu urgência; o escalonador manteve a decisão: HTTP Priority e a autoridade sobre a entrega

Um navegador pode elevar a imagem principal, a origem pode preferir a fonte e o CDN pode proteger outros clientes na mesma fila. O RFC 9218 torna essas preferências inteligíveis, mas não transforma nenhuma delas em reserva de banda ou ordem garantida.

25 de ago. de 2026