Pular para o conteúdo principal

Domínio principal

Segurança

Na faceta Domínio principal, Segurança grupos de inteligência são organizados por domínio principal para que os leitores possam acompanhar uma área de foco em infraestrutura da internet, governança, mercados de conectividade ou capital digital. A página reúne artigos relacionados, evidências públicas, instituições, empresas, pessoas, exposição regional, dependências operacionais e contexto de mercado que, de outra forma, poderiam estar espalhados por páginas de categorias separadas. Ela explica o domínio, a provável classe de atores, o contexto de mercado ou de governança e o material de origem que os leitores devem usar ao comparar sinais. Operadores, analistas e leitores de governança podem ver como o mesmo domínio aparece em eventos, perfis, mudanças de mercado, evidências de fontes públicas, dependências regionais e decisões de infraestrutura de ciclos mais longos ao longo do tempo.

Arquivo de Caso

O cookie acompanhou o pedido. Não autorizou a decisão: RFC 10025 e autoridade ambiente

Um cliente contesta uma alteração de cadastro. A equipe encontra um pedido HTTPS, uma cookie de sessão válida e uma resposta de sucesso. Há uma trilha técnica, mas ainda não há uma explicação completa. A cookie diz que o navegador levou um estado até a aplicação; ela não diz se a…

31 de ago. de 2026

Arquivo de Caso

O texto cifrado chegou à chave. Não nomeou quem o enviou: RFC 9180 e a autoridade ausente no modo Base do HPKE

Uma chave privada pode abrir um texto HPKE exatamente como o protocolo prevê, sem que isso diga quem é o emissor, se a mensagem ainda vale ou se alguém pode executar seu conteúdo. RFC 9180 protege a passagem criptográfica até o receptor; a aplicação ainda precisa governar a…

31 de ago. de 2026

Arquivo de Caso

Declarar um tipo de mídia não prova que um dispositivo possa agir: RFC 9993 e a autoridade háptica

`haptics/hmpg` permite que sistemas reconheçam uma representação de mídia. SDP permite negociar como lê-la. Nenhuma dessas declarações certifica que há um atuador compatível, que ele está seguro, que a pessoa concordou com a sensação ou que o efeito deve sair naquele momento. RFC…

31 de ago. de 2026

Arquivo de Caso

O agregado mostrou o problema. O relatório individual mudaria a exposição: RFC 9991 e a autoridade de divulgar

Uma operadora já sabe, pelo relatório agregado, que um serviço legítimo perdeu alinhamento DMARC. Para corrigir a causa, alguém propõe ativar relatórios por mensagem. A mudança parece apenas aumentar a resolução do mesmo painel. Na verdade, ela pode transformar contagens e…

31 de ago. de 2026
Russ Housley e o endereço MAC que o certificado podia nomear, mas não tornar único

IETF

Russ Housley e o endereço MAC que o certificado podia nomear, mas não tornar único

Uma assinatura consegue preservar seis ou oito octetos com precisão. Ela não consegue, sozinha, dizer onde esses octetos estão em uso agora, quem os observou nem qual regra local permite uma consequência.

31 de ago. de 2026
Aaron Parecki e o BFF que impede o roubo de tokens, mas não o sequestro do cliente

IETF

Aaron Parecki e o BFF que impede o roubo de tokens, mas não o sequestro do cliente

O Backend for Frontend muda o lugar onde a autoridade OAuth reside: o token deixa o JavaScript e passa ao servidor. A RFC 10017 mostra o ganho e o limite dessa mudança. Um código hostil pode não conseguir levar a credencial embora e ainda assim pedir ao BFF que aja enquanto a…

31 de ago. de 2026
Hannes Tschofenig e o identificador de autoridade que não assinou o token

IETF

Hannes Tschofenig e o identificador de autoridade que não assinou o token

Uma chave pode ter assinado o componente instalado; outra, a evidência EAT sobre o estado observado. A RFC 10013 impede que o sistema use a validade das duas assinaturas para inventar uma identidade única ou uma autorização que nenhuma delas concedeu.

31 de ago. de 2026

Arquivo de Caso

O envelope identifica a evidência, mas não vincula o dispositivo: RFC 9999 e a autoridade numa coleção de atestação

CPU, SmartNIC e GPU podem entregar três relatos assinados e tecnicamente válidos. Colocá-los no mesmo pacote não demonstra que pertencem ao mesmo servidor, nem que foram produzidos para a mesma sessão. O RFC 9999 torna as mensagens RATS portáteis; a responsabilidade de compor o…

30 de ago. de 2026

Arquivo de Caso

O pedido continuou assinado. O certificado pôde mudar: RFC 10002 e a autoridade dentro do CMC

Uma cadeia de emissão pode preservar perfeitamente o pedido original e, ainda assim, chegar a um certificado diferente. O RFC 10002 separa a assinatura da entidade final, a prova de posse da chave, a verificação de identidade, a atuação da autoridade de registro e a decisão da…

30 de ago. de 2026

Arquivo de Caso

O token não chegou ao JavaScript. O comando chegou ao destino: RFC 10017 e a autoridade OAuth no navegador

O BFF pode guardar cada token corretamente e ainda executar uma ordem produzida por código hostil dentro da origem legítima. RFC 10017 torna essa assimetria operacional: proteger a credencial reduz o poder do roubo, mas não decide o que a sessão está autorizada a mandar fazer.

30 de ago. de 2026

Arquivo de Caso

O módulo era híbrido; a raiz de falha continuava única

RFC 10024 combina ECDHE e ML-KEM com precisão no TLS 1.3. A arquitetura real ainda precisa demonstrar que firmware, memória, aleatoriedade, terminação e poder de mudança não transformaram duas hipóteses criptográficas em uma só dependência operacional.

30 de ago. de 2026

Arquivo de Caso

A medição reconheceu o firmware; a rede ainda precisava decidir o acesso

O RFC 10013 padroniza como um componente medido declara identidade e estado em um EAT. A interoperabilidade da evidência não transforma comparação criptográfica em confiança, vínculo patrimonial ou autorização.

30 de ago. de 2026

Arquivo de Caso

A autenticação certa autorizou o aparelho errado: RFC 10027 e o contexto que ficou de fora

O celular corporativo mostrou o domínio correto, validou a passkey e registrou uma aprovação legítima. Ainda assim, a autoridade voltou para o equipamento de um golpista. RFC 10027 expõe por que o sucesso da autenticação pode coexistir com o fracasso do consentimento: o usuário…

29 de ago. de 2026
A ARIN aceitou contas não humanas; seu guia ainda manda usar e-mail individual

Reportagens

A ARIN aceitou contas não humanas; seu guia ainda manda usar e-mail individual

Uma conta de automação deve sobreviver à troca de plantão sem se transformar numa senha que pertence a todo mundo e a ninguém. Foi essa possibilidade que a ARIN abriu ao remover, em julho, a restrição contra contas de serviço não humanas. O problema é que a orientação pública…

29 de ago. de 2026

Arquivo de Caso

O token estava vinculado a uma chave. A ação continuava sem autorização: DPoP e o limite de uma restrição de remetente

O DPoP pode impedir que um token OAuth copiado vire uma credencial portátil. Ele não identifica por si só quem controla a chave, não corrige audience ou escopo e não decide se o estado atual do recurso permite o efeito solicitado.

29 de ago. de 2026

Arquivo de Caso

A assinatura foi validada. A ordem continuou sem autorização: HTTP Message Signatures e a autoridade do que foi coberto

RFC 9421 consegue provar que certos componentes HTTP permaneceram semanticamente iguais. Essa prova não escolhe o mandante correto, não protege o que ficou fora da lista e não transforma uma mensagem reutilizável em autorização para produzir um efeito.

29 de ago. de 2026

Arquivo de Caso

O servidor que não guardou nada: SYN cookies e admissão sem estado

Um servidor TCP costuma reservar memória depois da primeira batida, antes de saber se o visitante consegue ouvir a resposta. O SYN cookie troca a ordem: coloca um recibo compacto no número de sequência do SYN-ACK e só abre o registro quando o terceiro pacote o devolve. A economia…

23 de ago. de 2026

Arquivo de Caso

A chave instalada duas vezes: KRACK e a autoridade da retransmissão

Repetir uma mensagem perdida é parte normal de uma rede sem fio. Repetir a instalação de uma chave já ativa não deveria ser. O KRACK explorou justamente esse excesso de autoridade, sem descobrir a senha do Wi-Fi e sem roubar a chave negociada.

22 de ago. de 2026

Arquivo de Caso

A falha que escolhia a cifra: POODLE e a autoridade escondida no recuo

Uma falha no handshake TLS não dizia que o servidor era antigo. Dizia apenas que aquela tentativa não funcionou. O código de compatibilidade transformou a ambiguidade em licença para baixar a versão, e o POODLE mostrou que um invasor no caminho podia fabricar exatamente a…

22 de ago. de 2026

Arquivo de Caso

O cabeçalho que virou programa: Shellshock e a autoridade escondida no ambiente

O Shellshock nasceu na junção de duas interfaces comuns. O CGI levava dados remotos para o ambiente de um processo; o Bash podia interpretar um valor com formato especial como função e continuar até comandos posteriores. A autoridade de executar apareceu na composição, sem uma…

22 de ago. de 2026