Domínio principal
Segurança
Na faceta Domínio principal, Segurança grupos de inteligência são organizados por domínio principal para que os leitores possam acompanhar uma área de foco em infraestrutura da internet, governança, mercados de conectividade ou capital digital. A página reúne artigos relacionados, evidências públicas, instituições, empresas, pessoas, exposição regional, dependências operacionais e contexto de mercado que, de outra forma, poderiam estar espalhados por páginas de categorias separadas. Ela explica o domínio, a provável classe de atores, o contexto de mercado ou de governança e o material de origem que os leitores devem usar ao comparar sinais. Operadores, analistas e leitores de governança podem ver como o mesmo domínio aparece em eventos, perfis, mudanças de mercado, evidências de fontes públicas, dependências regionais e decisões de infraestrutura de ciclos mais longos ao longo do tempo.
Arquivo de Caso
O cookie acompanhou o pedido. Não autorizou a decisão: RFC 10025 e autoridade ambiente
Um cliente contesta uma alteração de cadastro. A equipe encontra um pedido HTTPS, uma cookie de sessão válida e uma resposta de sucesso. Há uma trilha técnica, mas ainda não há uma explicação completa. A cookie diz que o navegador levou um estado até a aplicação; ela não diz se a…
Arquivo de Caso
O texto cifrado chegou à chave. Não nomeou quem o enviou: RFC 9180 e a autoridade ausente no modo Base do HPKE
Uma chave privada pode abrir um texto HPKE exatamente como o protocolo prevê, sem que isso diga quem é o emissor, se a mensagem ainda vale ou se alguém pode executar seu conteúdo. RFC 9180 protege a passagem criptográfica até o receptor; a aplicação ainda precisa governar a…
Arquivo de Caso
Declarar um tipo de mídia não prova que um dispositivo possa agir: RFC 9993 e a autoridade háptica
`haptics/hmpg` permite que sistemas reconheçam uma representação de mídia. SDP permite negociar como lê-la. Nenhuma dessas declarações certifica que há um atuador compatível, que ele está seguro, que a pessoa concordou com a sensação ou que o efeito deve sair naquele momento. RFC…
Arquivo de Caso
O agregado mostrou o problema. O relatório individual mudaria a exposição: RFC 9991 e a autoridade de divulgar
Uma operadora já sabe, pelo relatório agregado, que um serviço legítimo perdeu alinhamento DMARC. Para corrigir a causa, alguém propõe ativar relatórios por mensagem. A mudança parece apenas aumentar a resolução do mesmo painel. Na verdade, ela pode transformar contagens e…

IETF
Russ Housley e o endereço MAC que o certificado podia nomear, mas não tornar único
Uma assinatura consegue preservar seis ou oito octetos com precisão. Ela não consegue, sozinha, dizer onde esses octetos estão em uso agora, quem os observou nem qual regra local permite uma consequência.

IETF
Aaron Parecki e o BFF que impede o roubo de tokens, mas não o sequestro do cliente
O Backend for Frontend muda o lugar onde a autoridade OAuth reside: o token deixa o JavaScript e passa ao servidor. A RFC 10017 mostra o ganho e o limite dessa mudança. Um código hostil pode não conseguir levar a credencial embora e ainda assim pedir ao BFF que aja enquanto a…

IETF
Hannes Tschofenig e o identificador de autoridade que não assinou o token
Uma chave pode ter assinado o componente instalado; outra, a evidência EAT sobre o estado observado. A RFC 10013 impede que o sistema use a validade das duas assinaturas para inventar uma identidade única ou uma autorização que nenhuma delas concedeu.
Arquivo de Caso
O envelope identifica a evidência, mas não vincula o dispositivo: RFC 9999 e a autoridade numa coleção de atestação
CPU, SmartNIC e GPU podem entregar três relatos assinados e tecnicamente válidos. Colocá-los no mesmo pacote não demonstra que pertencem ao mesmo servidor, nem que foram produzidos para a mesma sessão. O RFC 9999 torna as mensagens RATS portáteis; a responsabilidade de compor o…
Arquivo de Caso
O pedido continuou assinado. O certificado pôde mudar: RFC 10002 e a autoridade dentro do CMC
Uma cadeia de emissão pode preservar perfeitamente o pedido original e, ainda assim, chegar a um certificado diferente. O RFC 10002 separa a assinatura da entidade final, a prova de posse da chave, a verificação de identidade, a atuação da autoridade de registro e a decisão da…
Arquivo de Caso
O token não chegou ao JavaScript. O comando chegou ao destino: RFC 10017 e a autoridade OAuth no navegador
O BFF pode guardar cada token corretamente e ainda executar uma ordem produzida por código hostil dentro da origem legítima. RFC 10017 torna essa assimetria operacional: proteger a credencial reduz o poder do roubo, mas não decide o que a sessão está autorizada a mandar fazer.
Arquivo de Caso
O módulo era híbrido; a raiz de falha continuava única
RFC 10024 combina ECDHE e ML-KEM com precisão no TLS 1.3. A arquitetura real ainda precisa demonstrar que firmware, memória, aleatoriedade, terminação e poder de mudança não transformaram duas hipóteses criptográficas em uma só dependência operacional.
Arquivo de Caso
A medição reconheceu o firmware; a rede ainda precisava decidir o acesso
O RFC 10013 padroniza como um componente medido declara identidade e estado em um EAT. A interoperabilidade da evidência não transforma comparação criptográfica em confiança, vínculo patrimonial ou autorização.
Arquivo de Caso
A autenticação certa autorizou o aparelho errado: RFC 10027 e o contexto que ficou de fora
O celular corporativo mostrou o domínio correto, validou a passkey e registrou uma aprovação legítima. Ainda assim, a autoridade voltou para o equipamento de um golpista. RFC 10027 expõe por que o sucesso da autenticação pode coexistir com o fracasso do consentimento: o usuário…

Reportagens
A ARIN aceitou contas não humanas; seu guia ainda manda usar e-mail individual
Uma conta de automação deve sobreviver à troca de plantão sem se transformar numa senha que pertence a todo mundo e a ninguém. Foi essa possibilidade que a ARIN abriu ao remover, em julho, a restrição contra contas de serviço não humanas. O problema é que a orientação pública…
Arquivo de Caso
O token estava vinculado a uma chave. A ação continuava sem autorização: DPoP e o limite de uma restrição de remetente
O DPoP pode impedir que um token OAuth copiado vire uma credencial portátil. Ele não identifica por si só quem controla a chave, não corrige audience ou escopo e não decide se o estado atual do recurso permite o efeito solicitado.
Arquivo de Caso
A assinatura foi validada. A ordem continuou sem autorização: HTTP Message Signatures e a autoridade do que foi coberto
RFC 9421 consegue provar que certos componentes HTTP permaneceram semanticamente iguais. Essa prova não escolhe o mandante correto, não protege o que ficou fora da lista e não transforma uma mensagem reutilizável em autorização para produzir um efeito.
Arquivo de Caso
O servidor que não guardou nada: SYN cookies e admissão sem estado
Um servidor TCP costuma reservar memória depois da primeira batida, antes de saber se o visitante consegue ouvir a resposta. O SYN cookie troca a ordem: coloca um recibo compacto no número de sequência do SYN-ACK e só abre o registro quando o terceiro pacote o devolve. A economia…
Arquivo de Caso
A chave instalada duas vezes: KRACK e a autoridade da retransmissão
Repetir uma mensagem perdida é parte normal de uma rede sem fio. Repetir a instalação de uma chave já ativa não deveria ser. O KRACK explorou justamente esse excesso de autoridade, sem descobrir a senha do Wi-Fi e sem roubar a chave negociada.
Arquivo de Caso
A falha que escolhia a cifra: POODLE e a autoridade escondida no recuo
Uma falha no handshake TLS não dizia que o servidor era antigo. Dizia apenas que aquela tentativa não funcionou. O código de compatibilidade transformou a ambiguidade em licença para baixar a versão, e o POODLE mostrou que um invasor no caminho podia fabricar exatamente a…
Arquivo de Caso
O cabeçalho que virou programa: Shellshock e a autoridade escondida no ambiente
O Shellshock nasceu na junção de duas interfaces comuns. O CGI levava dados remotos para o ambiente de um processo; o Bash podia interpretar um valor com formato especial como função e continuar até comandos posteriores. A autoridade de executar apareceu na composição, sem uma…
