Blog
Artigos sobre cibersegurança, contraespionagem e tecnologia.
Fonte branca sobre fundo branco: o primeiro prompt injection julgado no Brasil
O caso 0001062-55.2025.5.08.0130 (3ª Vara do Trabalho de Parauapebas/PA): instrução oculta em fonte branca numa petição para manipular a IA da Justiça. O que é prompt injection indireta, os dados da Unit 42 sobre ataques reais na web, onde mais isso cabe — currículo, nota fiscal, ticket, e-mail, log — e sete medidas práticas de contenção.
ISO/IEC 42001: a norma chegou antes da prática
ISO/IEC 42001 explicada por quem está em treinamento para auditor líder: estrutura de cláusulas 4–10, os nove objetivos do Anexo A, como integrar ao SGSI da ISO 27001 pela Estrutura Harmonizada, o que a 42001 cobre que a 27001 não cobre (viés, avaliação de impacto, transparência) e cinco passos práticos sem precisar de certificação.
Este site não mede você — e você pode conferir
Este site não usa cookie, analytics, pixel, fonte remota nem embed de terceiro. Como a decisão foi implementada: CSP sem origem externa, componente de analytics removido e um teste que quebra o build se um terceiro voltar. E por que intenção declarada não é controle.
SONOFF MINI-1GP: o medidor que não precisa de nuvem — e o que ele mede sobre você
SONOFF MINI-1GP (MINI PM): medidor de energia Matter over Wi-Fi 16 A, bidirecional para solar, interface local sem nuvem, API HTTP/WebSocket/MQTT e Home Assistant. Especificações, a variante Zigbee MINI-ZB1GP, e a leitura de segurança e privacidade — NILM, interface local sem senha e segmentação de rede IoT.
DNS: o alicerce que ninguém audita
Os controles de DNS que decidem se um domínio pode ser sequestrado: trava no registrador, DNSSEC, CAA com iodef, SPF/DKIM/DMARC além do p=none, registros órfãos e TTL como parâmetro de resposta a incidente.
Superfície de ataque: o que responde, não o que você desenhou
Superfície de ataque, plugins de CMS e o raio do dano: por que 96% das vulnerabilidades do WordPress estão em plugins, por que remover do repositório não desinstala nada, e por que a origem pública não deveria saber escrever.
Um terço das empresas teve reunião escutada. Quase ninguém procurou.
33% das empresas relatam escuta de reuniões, à frente do ransomware. O que é varredura eletrônica (TSCM) na prática, por que dispositivo desligado ainda é encontrável, e quando a varredura faz sentido.
Santo Amaro com Sabrina: o deserto que se enche de água
Quatro circuitos nos Lençóis Maranhenses pela entrada de Santo Amaro. A água entre as dunas que não é chuva empoçada, e um céu de estrelas que virou artigo de luxo.
Ninguém escreve "propina"
O que mudou na apuração de fraude — e o que isso exige de quem responde por compliance. Busca por sentido, análise total, mídia sintética e o que a IA entrega e quebra.
Machu Picchu com a Giovanna: os dois dias que não estavam no plano
Sete dias no Peru com a minha filha. Sem ingresso para Machu Picchu nos dois primeiros dias — e foi nesses dois dias que aconteceu a melhor parte.
Backups: Por Que São Essenciais e Como Fazer Corretamente
Nossos dispositivos contêm tesouros de dados valiosos. Aprenda por que backups são essenciais e como fazer backup dos seus arquivos de forma eficaz para proteger suas informações.
Phishing: O Que É e Como Evitá-lo
Cibercriminosos adoram realizar phishing, mas você não precisa cair nessa. Aprenda a identificar tentativas de phishing e proteger-se com conhecimento prático e ações simples.
IA e Privacidade de Dados: O Que Você Precisa Saber Sobre os Riscos
A IA generativa revolucionou como trabalhamos, mas também trouxe riscos significativos de privacidade. Entenda como proteger seus dados e os da sua empresa ao usar ferramentas de IA.
6 Mitos de Cibersegurança que Precisam Ser Desmistificados
Existem muitos mitos circulando sobre cibersegurança que impedem as pessoas de se protegerem adequadamente. Vamos desmistificar os seis mitos mais comuns e mostrar como realmente se proteger online.
Shenzhen com Giovanna: Uma Jornada Pessoal Além da Tecnologia
Levar minha filha Giovanna para um programa de intercâmbio em Shenzhen foi muito mais que uma viagem de negócios. Foi descobrir uma cidade linda, comidas exóticas e momentos preciosos longe da rotina de São Paulo.
IA na Automação Residencial: O Futuro É Agora, Mas Com Privacidade
A inteligência artificial está transformando automação residencial, mas a maioria das soluções comerciais sacrifica privacidade. Como profissional de segurança, mostro como usar IA de forma inteligente e segura em casa.
LGPD Após 3 Anos: Lições de Quem Está na Trincheira
Como membro da Comissão de Privacidade da OAB SP e certificado em GDPR, tenho perspectiva única sobre LGPD na prática. Três anos depois, o que funcionou e o que não funcionou?
Home Assistant 2025: Por Que É a Melhor Plataforma de Automação Residencial
Como alguém que trabalha com segurança, escolhi Home Assistant não apenas pela flexibilidade técnica, mas pela privacidade e controle que oferece. A versão 2025 trouxe melhorias significativas que valem a pena conhecer.
6 Certificações de Cibersegurança que Vale a Pena Explorar em 2025
Com décadas de experiência e várias certificações, compartilho quais certificações realmente valem o investimento de tempo e dinheiro para construir uma carreira sólida em cibersegurança.
Segurança Online aos 60 Anos: Protegendo-se na Era Digital
Aprendi que segurança online não é sobre tecnologia complicada - é sobre criar bons hábitos, assim como trancar a porta de casa. Deixe-me compartilhar o que realmente funciona.
Entre Tolerar e Aceitar: A Travessia Interior
Uma reflexão direta sobre o caminho que separa o ato de suportar do ato de compreender e integrar aquilo que nos atravessa.
Proteção de Conversas Contra Gravação: Tecnologia de Disrupção de Microfones
Como membro do ERII e CEO da Infinity Safe, conheço bem a necessidade de proteger conversas confidenciais. Tecnologias de disrupção de microfones oferecem proteção proativa contra gravações não autorizadas.
Privacidade e Compliance: Construindo Programas Efetivos de Proteção de Dados
Como consultor através da Trustness e membro da Comissão de Privacidade da OAB SP, compartilho insights sobre como construir programas efetivos de privacidade e compliance que realmente funcionam na prática.
TSCM: A Arte de Encontrar o que Não Deveria Estar Lá
Sala de reuniões do C-level. Discussão sobre aquisição bilionária. Três semanas depois, concorrente faz oferta idêntica. Coincidência? Improvável. TSCM é a disciplina de detectar e neutralizar dispositivos de escuta e vigilância.
Forense Digital: Quando Tecnologia e Investigação se Encontram
Como CEO da forense.io, empresa especializada em forense digital e investigação de incidentes cibernéticos, compartilho insights sobre como a tecnologia forense moderna ajuda a desvendar crimes digitais e proteger organizações.
Ransomware em 2025: A Ameaça Que Não Para de Evoluir
À frente da NESS, raramente vi uma ameaça evoluir tão rapidamente quanto o ransomware. O que começou como ataques oportunistas transformou-se em operações criminosas sofisticadas.
OSINT e Contraespionagem: Protegendo Informações na Era Digital
Como membro do ERII desde 2015, aprendi que contraespionagem moderna não é sobre James Bond - é sobre higiene digital, consciência situacional e proteção sistemática de informações críticas.
Smart Home e Segurança: O Paradoxo da Casa Conectada
Como alguém que trabalha com segurança, reconheço o paradoxo: dispositivos que prometem mais segurança muitas vezes criam novas vulnerabilidades. Mas há como fazer certo.
Zero Trust: Por que sua empresa ainda confia demais
A Colonial Pipeline parou por causa de uma senha de VPN comprometida. Por que o modelo de confiar e verificar morreu, e o que Zero Trust exige na prática.
Deepfakes e Engenharia Social: A Nova Fronteira da Contraespionagem
Um CFO em Hong Kong transferiu US$ 25 milhões depois de uma videoconferência em que todos os participantes eram deepfakes. A convergência de IA, OSINT e redes sociais.
Automação Residencial Segura: Smart Home sem Comprometer Privacidade
Guia completo para implementar automação residencial inteligente mantendo segurança e privacidade em primeiro lugar.
Segurança Digital em Viagens: OPSEC para o Viajante Moderno
Guia essencial de segurança operacional para proteger seus dados e privacidade durante viagens internacionais e domésticas.
Ransomware-as-a-Service: Quando o Crime se Torna Plataforma
LockBit, BlackCat, Hive: por trás dos ataques não há gênios em porões escuros, e sim modelos de negócio estruturados como startups. Como funciona a economia do RaaS.
SecOps: Quando Segurança e Operações se Fundem
Segurança não pode ser bloqueio para o negócio — e a resposta não é enfraquecê-la, é integrá-la. O que muda quando segurança vira enabler em vez de gatekeeper.
OT Security: Quando um Hack Pode Matar
Em TI um ataque rouba dados; em OT pode matar. Stuxnet, Triton e o abismo entre os dois mundos: prioridades invertidas, ciclos de vida longos e patch quase impossível.
Data Leakage: O Inimigo Invisível Dentro de Casa
Planilha para o e-mail pessoal, código-fonte no GitHub público, fusão discutida no WhatsApp. Vazamento raramente é malicioso — é inconsciente, e igualmente devastador.
IA Generativa: Quando a Máquina Aprende a Mentir Melhor que Humanos
IA generativa é arma de desinformação, acelerador de ataque e, paradoxalmente, a melhor defesa contra si mesma. O que muda na segurança quando a máquina mente bem.
Vibe Coding: Quando a IA se Torna seu Par de Programação
Você descreve a intenção e a IA materializa o código. O que o vibe coding entrega em velocidade, e o que cobra em segurança — os riscos que pouco se discutem.