Resumo

  • Stefan Savage é professor titular da cátedra Irwin and Joan Jacobs na UC San Diego e pesquisador empírico de segurança de sistemas, com trabalhos que abrangem medição de ataques de rede, economia do cibercrime, sistemas em nuvem, veículos e outras infraestruturas conectadas.
  • Os primeiros trabalhos sobre marcação probabilística de pacotes e backscatter reformularam a negação de serviço como um problema mensurável de sistemas, mantendo explícitas as premissas sobre implantação, falsificação de endereços e pontos de observação, em vez de apresentar qualquer um dos métodos como uma forma universal de visualizar ataques.
  • Estudos posteriores acompanharam os mercados de spam e medicamentos falsificados por meio de domínios, afiliados, logística de pedidos e relações de pagamento, mostrando como abusos distribuídos ainda podem depender de gargalos comerciais concentrados cuja eficácia precisa ser medida após uma intervenção.
  • O trabalho de segurança automotiva realizado com grandes equipes de colaboradores ligou comprometimentos experimentais à arquitetura dos veículos, à divulgação de vulnerabilidades, à governança de atualizações e à segurança pública; as evidências se aplicam aos sistemas específicos testados e não devem ser reduzidas a uma única história sobre “hackear carros”.
  • A influência duradoura de Savage está menos em uma única invenção do que em um método: identificar o mecanismo, construir um sistema mensurável, preservar a incerteza, localizar a instituição que realmente dispõe de poder de intervenção e testar se uma medida altera a economia dos atacantes ou o comportamento do sistema.

O pacote nunca foi o ataque inteiro

O fato mais útil sobre um ataque muitas vezes não é o pacote que chega, mas o sistema que tornou esse pacote lucrativo. Uma campanha de negação de serviço depende de máquinas, falsificação de endereços, rotas e respostas das vítimas. Um negócio de spam depende de afiliados, domínios, hospedagem, logística de pedidos, processadores de pagamentos e clientes. Uma exploração remota de um veículo depende da arquitetura que conecta componentes acessíveis externamente a redes relevantes para a segurança. A carreira de pesquisa de Stefan Savage transformou repetidamente essas cadeias em objetos mensuráveis.

Essa abordagem importa porque incidentes de segurança são facilmente narrados na camada errada. Uma inundação de pacotes parece um problema de rede até que o defensor pergunte quais máquinas os enviam, quais endereços de origem podem ser falsificados, quais redes transportam o tráfego e qual serviço de mitigação tem visibilidade suficiente para responder. O spam parece um problema de conteúdo até que o negócio seja mapeado por aquisição, hospedagem, logística e pagamentos.

Uma exploração de veículo parece uma única falha de software até que o caminho do ataque atravesse rádios, centrais multimídia, barramentos internos, unidades de controle, serviços em nuvem e processos de atualização de software.

O trabalho de Savage não é unificado por um único protocolo ou produto. Ele é unificado por uma pergunta empírica: o que pode ser observado com precisão suficiente para substituir a intuição por evidências delimitadas? Os primeiros trabalhos sobre marcação probabilística de pacotes perguntaram se uma vítima poderia reconstruir o caminho de tráfego com origem falsificada sem exigir que cada roteador armazenasse todos os pacotes. Estudos de backscatter usaram respostas enviadas a endereços de origem falsificados para estimar a atividade de negação de serviço a partir de um telescópio de rede.

Trabalhos posteriores acompanharam dependências comerciais nos mercados de spam e medicamentos ilícitos. Estudos automotivos mapearam fronteiras de confiança em sistemas físicos conectados. Pesquisas sobre nuvem testaram premissas a respeito de infraestrutura compartilhada, em vez de aceitar como dada a separação prometida pelos provedores.

A palavra “delimitadas” é central. Nenhum desses instrumentos enxerga tudo. A marcação de pacotes depende da implantação e do tráfego de ataque. O backscatter enxerga ataques que geram a classe adequada de respostas. Estudos de cadeias de pagamento dependem das transações observadas e da resolução de entidades. Experimentos com veículos aplicam-se a modelos, versões de software e cadeias de ataque identificados. Um resultado empírico sólido não elimina esses limites; ele os torna claros o bastante para que outro pesquisador, operador, banco, fabricante ou formulador de políticas decida se as evidências são suficientes para a ação considerada.

Savage ingressou na UC San Diego em 2001 e hoje ocupa a cátedra Irwin and Joan Jacobs em Ciência da Computação e Engenharia. Obteve um bacharelado em História Aplicada pela Carnegie Mellon University em 1991 e concluiu um doutorado em Ciência da Computação na University of Washington em 2002. Sua carreira inclui o ACM Prize in Computing, recebido em 2015, uma MacArthur Fellowship em 2017 e a eleição para a National Academy of Engineering em 2023. A UC San Diego informou em 2023 que seu histórico de publicações ultrapassava 150 artigos revisados por pares.

Essas honrarias importam como evidência de reconhecimento, não como substituto da atribuição. Os principais sistemas e estudos associados a Savage têm coautores, estudantes, equipes de pesquisa e instituições parceiras.Practical Network Support for IP Tracebackfoi escrito com David Wetherall, Anna Karlin e Tom Anderson. O trabalho de backscatter envolveu David Moore e Geoffrey Voelker, entre outros. A pesquisa sobre economia do cibercrime incluiu Kirill Levchenko, Damon McCoy e equipes mais amplas. Os estudos de segurança automotiva envolveram Tadayoshi Kohno, Stephen Checkoway e muitos colaboradores. O perfil correto não é a história de um inventor solitário. É o registro de um pesquisador e construtor de centros de pesquisa que ajudou a tornar afirmações de segurança verificáveis por dados e continuou retornando às limitações desses dados.

O rastreamento começou pelas restrições de implantação, não pela atribuição perfeita

O artigo de 2000Practical Network Support for IP Traceback, escrito com Wetherall, Karlin e Anderson, tratou de uma fragilidade estrutural da defesa contra negação de serviço. Atacantes podiam falsificar endereços de origem, deixando a vítima com pacotes que revelavam pouco sobre a rota percorrida. Manter um histórico completo de pacotes em cada roteador não era realista, e um sistema global de registros criaria seus próprios problemas de armazenamento, privacidade e implantação.

A resposta proposta foi a marcação probabilística de pacotes. Os roteadores ocasionalmente escreveriam fragmentos de informações de rota nos pacotes em trânsito. Uma vítima que recebesse tráfego de ataque suficiente poderia combinar esses fragmentos para reconstruir rotas prováveis. O projeto buscava acrescentar evidências sem exigir que cada roteador se lembrasse de todos os pacotes e sem pressupor um serviço global centralizado de rastreamento.

Sua importância veio em parte da praticidade e em parte da visibilidade de suas premissas. A reconstrução dependia do volume de pacotes, do comportamento de marcação, da estabilidade da rota e do tráfego do atacante. Padrões de fragmentação e falsificação afetavam aquilo que a vítima poderia recuperar. O mecanismo também exigia implantação nos roteadores, algo que um artigo poderia propor, mas não impor em toda a internet pública. Mesmo uma rota reconstruída identificaria infraestrutura ao longo de um caminho, e não provaria a identidade jurídica da pessoa ou organização por trás do ataque.

Esse limite se perde facilmente quando “rastreamento” vira sinônimo de atribuição. Evidências de rede podem restringir uma investigação, identificar pontos prováveis de entrada, ajudar operadores a se coordenarem e revelar quais provedores estão em posição de agir. Por si sós, não estabelecem intenção, propriedade ou culpabilidade. O trabalho de 2000 é mais bem compreendido como uma tentativa de tornar um evento opaco progressivamente mais verificável, e não como um mecanismo universal que resolveu a atribuição da origem.

A distinção também antecipa um padrão das pesquisas posteriores de Savage. Muitas vezes, um problema de segurança não pode ser resolvido pela criação de um mecanismo teoricamente completo que o restante do mundo precise adotar de uma só vez. Uma abordagem mais viável identifica evidências que a infraestrutura existente ou modificada de forma incremental pode expor. O instrumento resultante pode ser incompleto, mas essa incompletude pode ser analisada e seu resultado pode ser combinado com outros conhecimentos institucionais.

O rastreamento, portanto, pertence à história da infraestrutura porque perguntou onde deveria ficar a responsabilidade pela medição. Roteadores poderiam fornecer informações. Vítimas poderiam reconstruir rotas. Operadores poderiam interpretá-las. Outras instituições ainda teriam de decidir qual resposta seria legítima. O artigo não fundiu esses papéis em um único sistema, e essa separação continua útil quando controles de segurança atravessam redes operadas de forma independente.

O backscatter transformou espaço de endereços não utilizado em observatório

Ataques de negação de serviço com origem falsificada geram respostas para endereços que não enviaram a solicitação original. Quando alguns desses endereços falsificados estão dentro de um grande bloco de espaço não utilizado monitorado por um telescópio de rede, as respostas não solicitadas tornam-se uma amostra da atividade de ataque. O trabalho de Savage sobre backscatter, realizado com Moore, Voelker e outros colaboradores, usou esse efeito colateral para estimar frequência, duração e padrões de vítimas.

O método era poderoso porque não exigia a cooperação do atacante nem da vítima. O instrumento observava o tráfego que chegava ao espaço de endereços inativo e inferia algo sobre atividades ocorridas em outros lugares. Uma infraestrutura aparentemente sem uso tornou-se um sensor. Em vez de coletar relatos de incidentes apenas de organizações dispostas a divulgá-los, os pesquisadores podiam observar um fenômeno distribuído a partir de um ponto de observação independente.

Isso não constituía um censo completo. O método favorecia ataques que usavam endereços de origem falsificados de modo suficientemente aleatório e faziam as vítimas enviar respostas capazes de alcançar o telescópio. Botnets sem falsificação de origem, ataques com outros padrões de reflexão, tráfego filtrado em pontos anteriores e ataques contra serviços que não geravam as respostas esperadas poderiam estar sub-representados ou invisíveis. O roteamento até o telescópio, além do tamanho e da localização do bloco monitorado, influenciava a estimativa.

É por isso que a medição era sólida: não por ser livre de vieses, mas porque o viés podia ser declarado e investigado. O instrumento definia uma população que conseguia enxergar. Os pesquisadores podiam comparar durações, categorias de vítimas e intensidade dos ataques dentro dessa população, resistindo à tentação de equiparar a amostra a toda a atividade de negação de serviço na internet.

As práticas de ataque também alteram a relação entre o instrumento e a população. Botnets modernas podem enviar tráfego a partir de endereços reais, abusar de refletores ou usar serviços e protocolos que produzem outros efeitos colaterais na rede. Um método desenvolvido em torno do comportamento de falsificação de uma época precisa, portanto, ser revalidado, e não repetido como um censo atemporal. O adversário pode alterar o processo de observação ao mudar o mecanismo de ataque.

Telescópios de rede continuam importantes porque o tráfego não solicitado também revela varreduras, worms, configurações incorretas e outros comportamentos de rede. Seu valor de longo prazo depende de roteamento estável, tratamento cuidadoso dos dados e continuidade histórica suficiente para distinguir mudanças estruturais de ruídos de curto prazo. Quando operadores ou formuladores de políticas passam a depender dessas observações, o próprio telescópio torna-se uma infraestrutura de medição com requisitos de acesso, privacidade, governança e continuidade.

O programa de backscatter também reforçou uma distinção presente em toda a carreira de Savage: a visibilidade é criada por pontos de observação, e todo ponto de observação envolve política. Quem controla o espaço de endereços? Quem pode acessar os dados dos pacotes? Quais identificadores são mantidos? Quais vítimas são notificadas? O que acontece se autoridades policiais solicitarem os dados? Um instrumento tecnicamente elegante pode criar poder institucional porque determina quais eventos se tornam visíveis o bastante para motivar uma ação.

Os worms transformaram o tempo em parte da fronteira de segurança

A pesquisa sobre worms ampliou a lógica empírica dos ataques individuais para a propagação. Um worm não é apenas código malicioso; é um processo que se desloca por uma população de máquinas vulneráveis sob restrições criadas pela estratégia de varredura, pelo espaço de endereços, pela distribuição de software e pelo tempo de resposta defensiva. Modelar esse processo faz da velocidade de resposta uma parte da arquitetura de segurança.

O valor prático é comparativo. Defensores podem examinar como correções, filtragem, limitação de taxa, bloqueio de endereços ou resposta coordenada alteram a propagação. O modelo não consegue conhecer a população vulnerável exata nem todas as adaptações que um atacante fará. Ele oferece uma forma de testar a sensibilidade do resultado a essas incógnitas e a rapidez com que um mecanismo defensivo precisa agir antes que a população se transforme de modo irreversível.

Essa linha de trabalho ajudou a direcionar o pensamento sobre segurança para o tempo sistêmico. Uma vulnerabilidade pode ser conhecida enquanto uma frota permanece sem correção. Um ataque automatizado pode se propagar mais rapidamente do que o processo normal de controle de mudanças. O problema defensivo, portanto, não é apenas descobrir uma falha, mas reduzir o intervalo entre divulgação, disponibilidade da correção, testes e implantação sem provocar outra interrupção.

O mesmo dilema aparece hoje em imagens de nuvem, frotas de sistemas operacionais, cadeias de suprimentos de software, equipamentos de rede, veículos conectados e dispositivos gerenciados. Correções mais rápidas reduzem a exposição, mas aumentam o risco operacional de uma mudança apressada. Uma validação mais lenta protege a estabilidade do serviço, mas mantém aberta a janela de vulnerabilidade. A organização precisa tornar explícito esse intervalo, em vez de fingir que “correção disponível” e “risco eliminado” são o mesmo evento.

As pesquisas mais amplas de Savage sobre disponibilidade reforçam que mecanismos técnicos operam dentro de instituições. Um projeto de contenção que funciona em um experimento controlado pode falhar quando operadores têm inventários incompletos, softwares incompatíveis, incentivos assimétricos ou nenhuma autoridade sobre os sistemas que geram o tráfego. A segurança torna-se um problema de agendamento e coordenação tanto quanto de código.

Isso mantém relevante a pesquisa histórica sobre worms mesmo quando o malware específico e as condições da rede mudaram. A questão duradoura é a rapidez com que um adversário pode explorar a estrutura de uma população em comparação com a rapidez com que os defensores podem observar, decidir e implantar. A resposta depende de ferramentas, propriedade, comunicação e tolerância ao risco, não apenas da exploração.

A economia do cibercrime acompanhou o dinheiro por uma infraestrutura distribuída

Os estudos de spam e medicamentos falsificados mudaram a unidade de análise. Contar mensagens indesejadas podia estimar o volume, mas não explicava como o negócio sobrevivia. Savage e seus colaboradores ligaram domínios, afiliados, hospedagem, logística e relações de pagamento para reconstruir partes da cadeia de valor. A infraestrutura visível era altamente distribuída; as dependências comerciais podiam ser muito mais concentradas.

Essa concentração criava outro tipo de ponto de intervenção. Remover um servidor comprometido ou um domínio poderia ser barato e facilmente reversível para o operador de um negócio ilícito. Perder um banco adquirente, uma relação de processamento de cartões ou um canal confiável de logística poderia impor um custo maior. A pesquisa ajudou a mostrar por que políticas de segurança às vezes funcionam melhor quando visam a economia do sistema, e não os artefatos técnicos mais visíveis.

É fácil exagerar essa conclusão. A resolução de entidades entre domínios, comerciantes e registros de pagamento é incerta. Compras de teste revelam apenas as transações observadas. Empresas podem compartilhar infraestrutura sem serem a mesma organização. Uma relação de pagamento pode mudar rapidamente. Alguns mercados podem depender de intermediários que não aparecem no conjunto de dados. Restrições éticas e jurídicas limitam o que os investigadores podem coletar.

A conclusão defensável é, portanto, mais restrita: nos mercados medidos, o abuso distribuído dependia de relações comerciais concentradas o suficiente para serem mapeadas e potencialmente influenciadas. Essa afirmação é mais sólida do que dizer que toda a economia do cibercrime possui um único gargalo de pagamento. Ela também convida à próxima pergunta empírica: o que acontece quando esse gargalo é interrompido?

É aqui que o método de Savage se torna pesquisa de intervenção, e não apenas mapeamento descritivo. Um estudo de segurança pode identificar uma dependência, mas ela só importa se sua alteração mudar o custo ou o comportamento do adversário. Depois que um banco, processador, provedor de hospedagem ou registrador de domínios age, os pesquisadores precisam medir substituição, duração, deslocamento e consequências não intencionais. Caso contrário, uma queda temporária pode ser confundida com sucesso duradouro.

A mudança também redistribui a responsabilidade. Defensores de rede podem identificar tráfego malicioso, mas não ter poder sobre o modelo de negócios. Bancos e redes de cartões podem ter influência sobre a liquidação, mas precisam de evidências no nível do comerciante compatíveis com sua autoridade jurídica. Reguladores e órgãos policiais podem agir de formas vedadas aos pesquisadores. A pesquisa ganha valor quando constrói uma ponte de evidências entre o mecanismo e a instituição realmente capaz de modificá-lo.

Um gargalo de pagamento só importa se a substituição for cara

A palavra “gargalo” soa mais permanente do que as evidências normalmente permitem. Na prática, um gargalo é uma dependência escassa, cara ou lenta o suficiente para ser substituída, de modo que uma intervenção altere a economia operacional do atacante. Se um comerciante ilícito perde um banco e abre outra conta no mesmo dia sem dificuldade relevante, a intervenção não removeu uma dependência estrutural. Apenas provocou uma mudança de rota no negócio.

Por isso, a medição antes e depois da intervenção é importante. Pesquisadores podem examinar o sucesso das transações, vendas observáveis, rotatividade de domínios, preços, volume de campanhas ou migração para outros intermediários. Uma queda em um canal pode representar menor demanda, interrupção bem-sucedida, deslocamento para outro processador ou uma lacuna de medição introduzida pela própria intervenção. A inferência causal se torna mais difícil justamente porque a intervenção modifica o sistema observado.

Pagamentos alternativos complicam ainda mais o quadro. Criptomoedas, carteiras digitais intermediadas, sistemas de pagamento baseados em contas e novos canais de liquidação podem enfraquecer algumas dependências dos bancos adquirentes convencionais, ao mesmo tempo que criam outras em torno de corretoras, canais de conversão, sistemas de identidade e liquidez. O antigo gargalo pode desaparecer; o sistema raramente fica livre de dependências.

Essa observação importa para as políticas porque intervenções produzem efeitos colaterais. Um processador de pagamentos, uma empresa de hospedagem ou um provedor de domínios pode atender usuários legítimos e abusivos. Um bloqueio de rede pode afetar tráfego não relacionado. A identidade de um comerciante pode ser incerta. A parte com poder operacional precisa, portanto, de evidências adequadas à reversibilidade e à gravidade da ação.

Monitoramento temporário, limitação de taxa ou uma etapa adicional de verificação podem ser justificados com um nível de confiança inferior ao necessário para uma acusação pública, encerramento irreversível de conta ou sanção jurídica. Isso não é uma fraqueza da segurança empírica. É o reconhecimento de que medição e governança precisam ser compatíveis. Um resultado delimitado pode sustentar uma resposta delimitada enquanto medições adicionais testam se uma escalada se justifica.

A contribuição mais profunda da pesquisa sobre economia do cibercrime não é, portanto, a afirmação de que bancos podem “resolver o spam”. É a reformulação dos mercados criminosos como sistemas com dependências mensuráveis e componentes substituíveis. A política de segurança torna-se uma questão de elasticidade: quanto custo os defensores conseguem impor em uma dependência antes que o atacante mude, e quanto custa essa mudança?

A segurança veicular transformou a arquitetura de software em questão de segurança pública

O programa de segurança automotiva com Tadayoshi Kohno, Stephen Checkoway, Karl Koscher e muitos colaboradores atraiu atenção pública porque as demonstrações eram concretas. Veículos modernos continham redes internas, unidades eletrônicas de controle e interfaces externas cujas premissas de confiança haviam se desenvolvido em diferentes áreas da engenharia. A pesquisa mostrou que um comprometimento poderia atravessar essas fronteiras e alcançar funções muito além de um sistema de entretenimento.

Reduzir o trabalho a um episódio de “hackear carros” ignora sua contribuição sistêmica. O programa mapeou arquiteturas, demonstrou caminhos de ataque, coordenou a divulgação de vulnerabilidades e forçou uma discussão mais ampla sobre segurança ao longo do ciclo de vida de máquinas que permanecem em serviço por anos. Ele conectou atualização de software, diagnóstico, acesso sem fio, fronteiras entre fornecedores e consequências para a segurança.

Os experimentos eram delimitados a veículos, componentes, versões de software e condições de teste específicos. Não demonstraram que todos os modelos compartilhavam o mesmo caminho nem que pesquisadores poderiam controlar remotamente qualquer veículo a qualquer momento. A resposta do setor também envolveu fabricantes, fornecedores, reguladores, pesquisadores posteriores e equipes internas de segurança. O crédito coletivo importa porque a vulnerabilidade era uma propriedade do ecossistema, e não de uma única linha de código.

A importância operacional é que a conectividade transforma um veículo em parte da infraestrutura digital. Interfaces sem fio, serviços em nuvem, telemática, redes móveis, diagnóstico, sistemas de atualização e barramentos internos formam uma cadeia. Uma exploração pode avançar de software voltado ao consumidor para funções relevantes à segurança se as fronteiras de confiança forem fracas. Uma correção pode exigir não apenas um patch, mas mudanças de segmentação, governança de atualizações, contratos com fornecedores, monitoramento e processos de recall.

Isso também altera a economia do ciclo de vida do software. Veículos podem permanecer em uso por muito mais tempo do que softwares de consumo comuns. A substituição de hardware é cara. Proprietários podem não atualizar prontamente. Fornecedores podem manter componentes em cronogramas diferentes. Uma vulnerabilidade pode persistir em toda uma frota mesmo depois que o fabricante dispõe de uma correção técnica.

A divulgação responsável é, portanto, inseparável do resultado de engenharia. Publicar cedo demais pode expor proprietários antes que a correção alcance a frota. Adiar demais pode manter oculto um risco grave. Pesquisadores e fabricantes precisam negociar detalhes e prazos suficientes para possibilitar uma resposta, preservando ao mesmo tempo o valor público da descoberta. A tensão não pode ser eliminada por uma única regra, pois gravidade, explorabilidade e capacidade de atualização variam.

O programa veicular antecipou uma mudança ciberfísica mais ampla. Sistemas médicos, industriais e de aviação conectados enfrentam questões semelhantes: a conectividade externa alcança processos físicos, o software vive mais do que serviços web, fornecedores dividem responsabilidades e consequências para a segurança limitam a tolerância a experimentos. A participação atual de Savage, em 2026, na pesquisa de segurança veicular mantém essa linha, mas qualquer afirmação sobre sistemas atuais deve permanecer vinculada às plataformas e aos projetos específicos documentados no período.

Canais laterais na nuvem testaram premissas sobre infraestrutura compartilhada

A computação em nuvem cria outro tipo de fronteira de segurança. Clientes compartilham hardware, redes e sistemas de controle enquanto esperam um isolamento forte o suficiente para impedir que um locatário infira ou influencie outro. Um provedor pode descrever seu modelo de isolamento, mas a segurança empírica pergunta se o comportamento observável realmente o confirma.

O trabalho de Savage sobre nuvem e canais laterais pertence a essa tradição de testar premissas de infraestrutura compartilhada, em vez de aceitá-las como promessas arquitetônicas. Sinais de co-residência, comportamento de alocação ou vazamentos de hardware podem transformar a aparente separação entre locatários em uma questão empírica. Os mecanismos exatos evoluem conforme os provedores mudam escalonadores, processadores, camadas de virtualização e mitigações.

Essa velocidade de mudança torna especialmente importante a cautela histórica. Um canal lateral demonstrado contra uma geração de nuvem pode ter sido mitigado ou se tornado irrelevante em uma arquitetura posterior. Em contrapartida, um novo acelerador, subsistema de memória ou política de alocação pode criar outro caminho de vazamento. A contribuição duradoura está no método de testar o isolamento no ambiente em que ele é prometido, em vez de extrapolar indefinidamente a partir de um experimento.

O trabalho sobre nuvem também reconecta a pesquisa de Savage à economia da infraestrutura. Sistemas compartilhados são valiosos porque a multiplexação melhora o uso dos recursos e reduz o custo de fornecimento de capacidade computacional. Mecanismos de isolamento tornam esse compartilhamento aceitável. Se a fronteira de segurança enfraquece, a vantagem econômica pode ser prejudicada por clientes que passam a exigir recursos dedicados, controles adicionais ou ambientes separados.

O desafio de medição volta a ser uma questão de visibilidade. Um locatário enxerga apenas parte do escalonador e do hardware. O provedor vê mais dados operacionais, mas pode não torná-los públicos. Pesquisadores talvez precisem inferir indiretamente a alocação ou o vazamento. Um resultado pode, portanto, estar tecnicamente correto e ainda ter relevância incerta para a população geral se a parcela da infraestrutura afetada for desconhecida.

Esse é um padrão conhecido em Savage: o instrumento cria uma visão delimitada, e a interpretação precisa respeitar esse limite. Um mecanismo demonstrado é uma evidência sólida de que uma premissa pode falhar sob condições identificadas. Não é um censo de todos os provedores, regiões ou gerações de hardware. A pergunta seguinte é se o provedor consegue detectar, mitigar e verificar o problema em escala de frota.

A medição altera a política de quem é chamado a agir

Uma medição faz mais do que descrever uma ameaça. Ela pode redirecionar atenção e responsabilidade. Quando a negação de serviço é contabilizada por backscatter, operadores de rede e provedores de mitigação recebem evidências sobre a escala dos ataques. Quando campanhas de spam são mapeadas por relações de pagamento, bancos e redes de cartões tornam-se agentes de segurança. Quando se demonstra que interfaces veiculares atravessam fronteiras relevantes à segurança, fabricantes, fornecedores e reguladores enfrentam um problema que não pode ser deixado para uma equipe comum de TI.

Essa redistribuição de responsabilidade é uma das razões pelas quais o trabalho empírico produz consequências para políticas públicas. Comunidades técnicas frequentemente se concentram no agente mais próximo do pacote ou do código vulnerável. Um mapa do sistema pode mostrar que outro agente possui mais poder de intervenção. Essa conclusão pode ser desconfortável porque o intermediário não criou o abuso e talvez atenda muitos clientes legítimos. A intervenção desloca custos e riscos.

A parte chamada a agir precisa de evidências adequadas à sua autoridade. Um operador de rede pode precisar de prefixos, rotas e assinaturas de tráfego. Um banco precisa de evidências sobre comerciantes e transações. Um fabricante precisa de uma vulnerabilidade reproduzível e da arquitetura afetada. Um regulador precisa de um registro que sustente uma ação proporcional. Uma pesquisa que identifica um gargalo sem preparar a ponte de evidências para a instituição responsável pode gerar uma manchete sem produzir uma intervenção prática.

O conjunto da obra de Savage construiu repetidamente essa ponte, embora os resultados variem por área. Alguns mecanismos mudaram a forma como um campo media um problema. Alguns influenciaram processos de divulgação ou práticas do setor. Outros expuseram pontos de intervenção cujo efeito de longo prazo era difícil de separar da adaptação. Um perfil preciso mantém essas categorias separadas, em vez de transformar influência em uma afirmação universal de sucesso de políticas.

Também há um risco na direção oposta. Instituições com autoridade podem exigir uma certeza impossível quando uma medida defensiva reversível já seria justificável. Decisões de segurança raramente contam com atribuição perfeita. Um processo maduro separa ações reversíveis e irreversíveis, declara o nível de confiança de cada uma e mede o resultado depois da implantação.

Essa disciplina protege os dois lados da decisão. Impede que uma medição delimitada seja ampliada até uma conclusão punitiva que não pode sustentar e evita que a incerteza se torne desculpa para a inação quando uma medida defensiva limitada é proporcional. A medição conquista autoridade ao adequar sua afirmação à decisão, e não ao reivindicar onisciência.

A ética da pesquisa fica mais difícil quando o objeto do estudo não se ofereceu como voluntário

A medição de segurança na internet frequentemente observa pessoas e sistemas que não ingressaram em um estudo. Um telescópio recebe tráfego de atacantes, vítimas e dispositivos configurados incorretamente. Uma investigação de spam pode realizar compras de teste e coletar registros comerciais. Uma pesquisa veicular pode revelar uma falha cuja divulgação afeta proprietários e fabricantes. A questão ética não é um apêndice; ela determina o que pode ser medido, mantido, publicado e usado para agir.

Pesquisadores precisam minimizar danos, proteger dados sensíveis, coordenar a divulgação e evitar transformar uma medição em uma nova superfície de ataque. Também precisam descrever a incerteza para que formuladores de políticas ou empresas não tratem uma relação inferida entre entidades como identidade comprovada. Quanto mais acionável se torna um conjunto de dados, mais graves podem ser as consequências de um falso positivo.

O mesmo problema aparece na pesquisa de intervenção. Identificar um gargalo de pagamento pode estimular ações contra um intermediário que também atende comércio legítimo. Medir uma vulnerabilidade em escala pode expor sistemas antes que seus proprietários consigam corrigi-los. A publicidade pode acelerar a remediação ou instruir adversários. A revisão ética precisa, portanto, considerar o mecanismo de resposta, e não apenas se os dados subjacentes eram tecnicamente acessíveis.

A divulgação responsável é uma ponte prática. Pesquisadores podem coordenar-se com fornecedores e instituições antes de publicar falhas de grande impacto, permitindo a remediação sem perder a capacidade de documentar a descoberta. O processo continua controverso porque fornecedores podem pedir mais tempo, pesquisadores podem temer adiamentos indefinidos, riscos jurídicos podem afetar a publicação e correções incompletas podem deixar usuários expostos.

A ética da medição também abrange tráfego colateral e retenção de dados. Um telescópio de rede pode receber identificadores ou fragmentos de conteúdo que os pesquisadores não procuravam. Estudos de pagamento podem envolver transações de clientes reais. Experimentos com veículos podem exigir equipamentos caros ou escassos. O instrumento precisa ser projetado não apenas para validade técnica, mas também para acesso responsável.

O trabalho de Savage é mais útil quando lido com esses limites intactos. A medição cria poder de intervenção porque transforma relatos isolados em evidências. Também cria poder para a parte que define a amostra, rotula os agentes e escolhe a intervenção. Um programa maduro de segurança empírica torna esse poder visível, documenta a incerteza e avalia o que aconteceu depois que outros agiram com base no resultado.

A UC San Diego tornou-se parte da infraestrutura de medição

O papel institucional de Savage está estreitamente ligado à UC San Diego e ao Center for Networked Systems. Páginas oficiais usaram tanto “diretor” quanto “codiretor” para o centro em diferentes momentos, de modo que o título atual exato deve ser acompanhado de uma data, e não harmonizado silenciosamente. O fato mais estável é que a UC San Diego é sua base acadêmica desde 2001 e que a liderança do centro faz parte do ambiente em que sua pesquisa é organizada.

Um centro de pesquisa é infraestrutura em um sentido diferente de um roteador ou telescópio. Ele reúne professores, estudantes, engenheiros, relações com o setor, equipamentos, conjuntos de dados e apoio administrativo por tempo suficiente para que projetos passem de um único artigo a um programa contínuo. Grandes estudos empíricos muitas vezes dependem de formas incomuns de acesso que um pesquisador isolado não consegue manter.

Essa estrutura ajuda a explicar por que a autoria colaborativa não é um detalhe de cortesia. Estudantes e coautores projetam mecanismos, escrevem código, executam experimentos, negociam acesso a dados e interpretam resultados. Parceiros do setor podem fornecer sistemas ou canais de divulgação. Instituições externas podem oferecer pontos de observação. O centro coordena esses recursos sem tornar todos os resultados atribuíveis ao seu dirigente mais experiente.

A liderança de um centro também muda o tipo de influência que um pesquisador pode exercer. Definição de agenda, orientação e colaboração industrial podem determinar quais perguntas se tornam viáveis e quais conjuntos de dados ficam disponíveis. Um pesquisador sênior pode influenciar um campo ao construir a instituição que permite medições repetidas, e não apenas ao publicar o artigo mais citado.

Esse efeito institucional é difícil de quantificar. Contagens de publicações e prêmios mostram produção e reconhecimento. Não revelam quais custos de infraestrutura foram pagos por bolsas, qual acesso veio de colaboradores nem quantos experimentos fracassados foram necessários antes de um resultado público. O material disponível não sustenta um orçamento consolidado de laboratório nem um mapa completo do financiamento.

A ausência de um número financeiro simples não é uma falha do perfil. A pesquisa universitária é financiada por cargos acadêmicos, bolsas federais e de fundações, parcerias de centros, apoio do setor e acordos específicos de projetos. A disciplina editorial relevante é identificar o tipo de apoio quando documentado e evitar transformar colaboração em propriedade ou alegar que um patrocinador controlou o resultado.

Prêmios reconhecem um programa, não propriedade individual

Savage recebeu o ACM Prize in Computing em 2015, foi nomeado MacArthur Fellow em 2017 e eleito para a National Academy of Engineering em 2023. A UC San Diego informou que ele tinha mais de 150 artigos revisados por pares em um relato institucional de 2023. Esses são sinais sólidos de influência contínua em sistemas e segurança.

Eles não resolvem a atribuição dentro de pesquisas com vários autores. Os trabalhos de rastreamento, backscatter, intervenção em pagamentos e segurança automotiva envolveram colaboradores cujas ideias, códigos, medições e apoio institucional foram necessários. Estudantes e equipes de pesquisa frequentemente construíram os sistemas que tornaram possível um grande estudo. Centros forneceram equipamentos, acesso e continuidade.

Essa distinção é mais do que etiqueta. O conhecimento sobre infraestrutura sobrevive quando métodos, conjuntos de dados e práticas institucionais ultrapassam a carreira de um pesquisador. Um centro que forma estudantes e mantém sistemas de medição pode produzir uma linhagem de trabalhos. Um perfil que concentra todas as realizações na figura sênior esconde o mecanismo pelo qual o campo avança.

Também cria erro técnico. Um leitor que acredita que uma pessoa “inventou” um programa pode supor que ela controla todas as implementações, conjuntos de dados ou extensões posteriores. Na realidade, coautores mudam de instituição, conjuntos de dados ganham novos responsáveis e trabalhos subsequentes alteram o método. A atribuição colaborativa oferece um mapa mais preciso de onde residem o conhecimento e os direitos de decisão.

Os prêmios de Savage devem, portanto, aparecer no perfil como reconhecimento de um programa amplo. Não são evidência técnica de que um mecanismo específico está correto, prova de que determinada intervenção causou um resultado político nem evidência de propriedade empresarial ou riqueza pessoal. O material disponível não confirma uma alegação geral de propriedade comercial nem sustenta estimativas de patrimônio líquido ou participação societária.

O portfólio é mais amplo do que a economia do cibercrime

Savage é frequentemente associado à medição empírica do cibercrime, mas seu portfólio abrange redes, segurança de sistemas, disponibilidade, infraestrutura de nuvem e sistemas ciberfísicos. Essa amplitude importa porque os métodos não produzem todos o mesmo tipo de resultado ou autoridade.

A pesquisa sobre rastreamento de IP desenvolveu mecanismos de protocolo e algoritmos destinados a ajudar defensores a reconstruir rotas prováveis de ataque a partir de evidências dos pacotes. A medição por backscatter usou telescópios de rede para estimar a atividade de ataques. A pesquisa sobre worms examinou propagação e contenção. Estudos de spam e crimes eletrônicos mapearam dependências comerciais. A pesquisa de intervenção em pagamentos perguntou se gargalos econômicos poderiam mudar comportamentos.

O trabalho automotivo testou a arquitetura de veículos e cadeias de ataque remoto sob condições controladas. A pesquisa de nuvem examinou co-residência e vazamentos de infraestrutura compartilhada. O trabalho de divulgação converteu evidências técnicas em processos de remediação. Ensino e orientação ampliaram o programa para a infraestrutura de capital humano por meio de estudantes que levaram os métodos a outras organizações.

Cada atividade possui um limite prático diferente. O rastreamento nunca se tornou um serviço global universal. O backscatter tem viés de amostragem. Modelos de worms dependem de condições históricas da rede e de populações vulneráveis incertas. Mercados de cibercrime se adaptam. Sistemas de pagamento podem ser substituídos. Descobertas veiculares são específicas de modelos e versões. Provedores de nuvem mudam escalonadores, hardware e mitigações.

O ativo unificador não é uma especificação nem um produto comercial. É uma forma de converter dependências ocultas em mecanismos observáveis. Isso torna difícil comparar Savage com um único “concorrente”. A CAIDA e outros grupos de medição operam infraestruturas relacionadas de observação da internet. Pesquisadores de economia da segurança estudam incentivos e mercados. Empresas comerciais de inteligência de ameaças coletam dados proprietários sobre abusos. Laboratórios de segurança automotiva testam outros fabricantes e arquiteturas. Órgãos policiais possuem autoridade investigativa e evidências indisponíveis para acadêmicos.

Esses grupos se sobrepõem ao trabalho de Savage sem serem substitutos. Um provedor comercial de inteligência de ameaças pode ter telemetria atual de clientes indisponível aos pesquisadores, enquanto seus métodos e conjuntos de dados podem ser menos abertos. Um telescópio universitário pode produzir evidências reproduzíveis de longo prazo, mas enxergar apenas uma classe de tráfego. Autoridades policiais podem exigir informações, mas talvez não publiquem seus métodos. Pesquisadores acadêmicos podem revelar arquitetura e causalidade, mas não têm autoridade para executar diretamente a remediação.

A comparação esclarece o papel: a contribuição distintiva de Savage é a busca consistente por dependências mensuráveis e pontos de intervenção em sistemas técnicos e econômicos. A abordagem é poderosa justamente porque depende de conjuntos de dados incomuns, equipes colaborativas e uma disposição explícita para declarar o que o instrumento não consegue enxergar.

Financiamento, propriedade e geografia delimitam a história

O trabalho de Savage é financiado por cargos universitários, bolsas de pesquisa, parcerias de centros e apoio específico a projetos. Pesquisas patrocinadas pelo setor e a participação em centros podem fornecer equipamentos, acesso a dados e relações de engenharia. O financiamento, por si só, não valida nem invalida uma descoberta, mas a entidade financiadora, o projeto e o contexto de divulgação de conflitos devem permanecer visíveis.

As evidências disponíveis não fornecem um orçamento pessoal de laboratório atual e auditado. Também não sustentam uma alegação geral de propriedade empresarial, uma estimativa de patrimônio pessoal ou um valor financeiro consolidado para o programa de pesquisa. Prêmios podem incluir recursos de bolsas ou reconhecimento, mas não devem ser tratados como evidência de riqueza.

A base institucional fica em San Diego, Califórnia, enquanto os sistemas estudados são globais. O tráfego de ataques atravessa países. Cadeias de hospedagem e pagamentos abrangem jurisdições. Cadeias de suprimentos veiculares envolvem fabricantes e fornecedores de várias regiões. A infraestrutura de nuvem é distribuída globalmente. O significado geográfico do trabalho está, portanto, mais nos sistemas e nas amostras do que no endereço da universidade.

Um ponto de observação em um bloco de endereços ou mercado comercial não representa automaticamente o mundo. A geografia torna-se parte do modelo de amostragem. Relações de pagamento variam por país. Mercados de hospedagem têm diferentes níveis de concentração e fiscalização. As leis de divulgação variam por jurisdição. Modelos de veículos e versões de software são lançados de forma desigual.

O mesmo vale historicamente. Savage concluiu seu doutorado na University of Washington, em Seattle, antes de ingressar na UC San Diego em 2001. As primeiras condições de rede refletiam a arquitetura e as práticas de ataque do período. Trabalhos posteriores avançaram para sistemas comerciais de pagamento, plataformas de nuvem e infraestrutura ciberfísica. A continuidade está no método empírico, não na premissa de que o mesmo conjunto de dados ou intervenção se aplica por décadas.

As restrições que a qualificação não consegue eliminar

O viés do ponto de observação é o primeiro limite estrutural. Todo telescópio, fluxo de transações, plataforma de teste ou frota experimental enxerga apenas parte do sistema. Instrumentação melhor pode reduzir a incerteza, mas nenhum ponto de observação se torna um censo completo apenas porque seu conjunto de dados é grande.

A adaptação do adversário é o segundo. Atacantes podem mudar protocolos, provedores, domínios, formas de pagamento, cadeias de exploração e cronogramas operacionais depois de uma intervenção. Um resultado preciso antes da ação pode tornar-se menos representativo porque a ação modificou o sistema.

A resolução de entidades é o terceiro. Domínios, afiliados, processadores, campanhas e infraestruturas precisam ser ligados a partir de registros ruidosos. Serviços compartilhados podem fazer agentes não relacionados parecerem conectados, enquanto a ocultação deliberada pode esconder agentes relacionados. Ligações falsas distorcem tanto a estrutura do mercado quanto a legitimidade da intervenção.

A atribuição colaborativa é o quarto. Grandes resultados têm muitos autores e instituições parceiras. Simplificar o registro em torno de um pesquisador sênior conhecido pode produzir uma narrativa heroica editorialmente atraente e tecnicamente errada.

O risco da divulgação é o quinto. Publicar uma exploração pode ajudar defensores e atacantes. Adiar pode deixar usuários expostos. O momento adequado depende da gravidade, da possibilidade de correção, da capacidade de atualizar a frota e da disposição das instituições afetadas para agir.

A ética da pesquisa é o sexto. A medição pode coletar tráfego não solicitado, envolver compras de teste ou alcançar sistemas reais. Premissas sobre privacidade, danos colaterais e consentimento informado diferem das de experimentos comuns de laboratório porque a população medida pode não saber que está sendo observada.

As afirmações causais sobre intervenções são o sétimo. Mercados mudam por vários motivos simultaneamente. Uma queda após uma intervenção de pagamento não estabelece que apenas a intervenção a causou, e uma recuperação posterior pode refletir adaptação, e não falha da medição original.

A evolução histórica da tecnologia é o oitavo. Arquitetura da internet, botnets, formas de pagamento, hardware de nuvem e software veicular mudam rapidamente. Trabalhos antigos podem continuar metodologicamente importantes enquanto se tornam uma descrição ruim das condições operacionais atuais.

O exagero de prêmios é o nono. Honrarias prestigiosas resumem uma carreira em linguagem ampla. Não substituem atribuição no nível do mecanismo nem evidências atuais de produção.

A ambiguidade do papel atual é o décimo. Páginas oficiais da UC San Diego usaram “diretor” e “codiretor” para a função de Savage no Center for Networked Systems. O título atual exato deve ser verificado quando for relevante, em vez de suavizado como um rótulo permanente.

Essas restrições não são notas de rodapé que enfraquecem o programa. Fazem parte de sua principal lição. A segurança empírica ganha credibilidade quando permanece visível a relação entre instrumento, população e conclusão.

A medição só conquista autoridade quando seus pontos cegos permanecem visíveis

A pesquisa empírica de segurança ganha influência porque substitui especulação por observações que outras instituições podem usar. A mesma influência cria um risco: um conjunto de dados impressionante pode parecer mais completo do que o ponto de observação permite. Um telescópio de rede, um conjunto de compras de teste ou um veículo experimental podem revelar um mecanismo com clareza incomum enquanto deixam grandes partes da população fora do campo de visão.

O trabalho de backscatter ilustra isso. Respostas não solicitadas que chegavam ao espaço de endereços inativo tornaram mensurável uma categoria de ataques com origem falsificada sem cooperação de atacantes ou vítimas. A inferência era poderosa porque suas premissas podiam ser declaradas. Ataques que usavam outros padrões de endereçamento ou reflexão eram menos visíveis. Conforme os adversários mudavam, mudava também a relação entre instrumento e população.

A pesquisa sobre cadeias de suprimentos do cibercrime criou outro ponto de observação. Domínios, afiliados, serviços de logística e relações de pagamento expuseram dependências que a contagem de pacotes não poderia mostrar. A concentração em adquirência ou liquidação criava poder de intervenção, mas a identificação continuava probabilística e os mercados podiam se adaptar. Uma intervenção que reduzisse vendas observadas em um canal poderia deslocar transações para outro.

A pesquisa veicular acrescentou um problema de divulgação. Demonstrar um caminho entre uma interface externa e funções relevantes à segurança poderia acelerar reparos e a compreensão pública, mas o momento da publicação afetava proprietários e fabricantes que não haviam se oferecido para o estudo. O valor do trabalho dependia de testes controlados, atribuição colaborativa e um processo de divulgação que oferecesse às partes afetadas uma oportunidade prática de resposta.

Esses exemplos mostram por que intervenção e medição devem ser projetadas em conjunto. Um estudo que identifica um gargalo deve especificar a mudança observável esperada caso a ação funcione. Também deve identificar substitutos plausíveis e efeitos colaterais. As instituições podem então escolher uma resposta proporcional e reversível antes de avançar para medidas irreversíveis.

A autoridade para agir permanece fora do artigo. Operadores de rede, bancos, fabricantes e reguladores dispõem de ferramentas e deveres jurídicos diferentes. Pesquisadores podem explicar um mecanismo e estimar sua importância, mas não herdam o poder da instituição apenas porque forneceram as evidências. Da mesma forma, uma instituição não deve exigir certeza impossível quando uma ação defensiva limitada é justificável.

A infraestrutura de pesquisa de longo prazo importa porque adversários se adaptam. Conjuntos de dados, telescópios, plataformas experimentais e relações com o setor precisam sobreviver por tempo suficiente para testar se um efeito observado persiste. Estudantes e colaboradores levam métodos para novos contextos e muitas vezes constroem os sistemas que tornam possíveis as evidências. Um perfil que concentra todos os resultados no pesquisador sênior ignora o mecanismo institucional pelo qual a segurança empírica acumula conhecimento.

O método duradouro é encontrar uma dependência estreita dentro de um problema amplo

Na negação de serviço, nos worms, no spam, nos pagamentos, nos sistemas em nuvem e nos veículos, o movimento recorrente é decompor uma ameaça ampla em mecanismos observáveis. O atacante pode estar distribuído, mas o tráfego percorre rotas. O mercado pode usar milhares de domínios, mas os pagamentos podem convergir. O veículo pode conter muitos componentes, mas a confiança atravessa interfaces específicas. Quando a dependência se torna visível, os defensores podem perguntar qual agente possui autoridade para modificá-la.

Esse método tem limites quando o sistema se adapta mais rapidamente do que a medição. Atacantes aprendem quais canais são monitorados. Criptografia e consolidação de serviços podem ocultar detalhes. Relações jurídicas e comerciais mudam. A métrica relevante pode passar de volume de pacotes para criação de contas, de pagamentos com cartão para outro sistema de liquidação ou de uma interface veicular para um serviço em nuvem. Um programa de medição bem-sucedido precisa continuar alterando seu instrumento.

O teste de interesse público é concreto. O trabalho melhora a capacidade de estimar escala, explicar mecanismos ou avaliar intervenções? Preserva os colaboradores e os limites das evidências? Leva a uma resposta cujos efeitos são medidos, e não presumidos? Essas perguntas são mais exigentes do que perguntar se um artigo foi influente e estão mais próximas do motivo pelo qual a segurança empírica importa para operadores de infraestrutura.

O padrão para trabalhos futuros é, portanto, exigente, mas aplicável. Novas medições devem declarar seu ponto de observação, preservar o crédito dos colaboradores, divulgar controles éticos e definir qual observação enfraqueceria a conclusão. Intervenções devem ser avaliadas por tempo suficiente para detectar substituições. As instituições que agem com base nas evidências devem manter a responsabilidade pela proporcionalidade e pelos erros.

A contribuição duradoura de Savage é essa disciplina de decomposição. Uma ameaça ampla é reduzida a tráfego, dependências, incentivos e pontos de decisão observáveis. O resultado não torna o adversário completamente visível. Ele oferece a operadores e formuladores de políticas uma base melhor para perguntar qual instituição pode intervir, qual ação é proporcional e quais evidências mostrariam que o sistema realmente mudou, em vez de apenas se deslocar.