Vorpcel Blog

Produto.
Segurança.
Operação.

Artigos publicados

Perspectivas sobre segurança de aplicações, riscos na nuvem e o trabalho operacional de proteger serviços digitais.

Pesquisa Vorpcel

CVE-2026-71309: análise técnica da fuga de raiz no rclone serve restic

Uma análise técnica da CVE-2026-71309, uma travessia de caminho no servidor REST compatível com restic do rclone (rclone serve restic). Um caminho de URL começando com ../ podia escapar da raiz publicada pelo operador e ler, criar, sobrescrever ou excluir objetos fora dela, dependendo do backend de armazenamento. Explicamos a causa raiz (tratar canonicalização como contenção), por que o resultado dependia do backend, como a exploração funcionava e a correção na versão 1.75.0 do rclone.

Fundamentos

O que é uma superfície de ataque e por que seu inventário externo envelhece todo dia?

Um guia prático para entender ativos expostos à internet, o desvio de propriedade, as lacunas de descoberta e o argumento operacional para a visibilidade contínua.

Fundamentos

Web Application Firewalls, firewalls de rede e código seguro: o que cada camada realmente resolve

Onde os principais controles de segurança web se sobrepõem, onde eles param e como construir proteção em camadas sem atribuir expectativas impossíveis a uma única ferramenta.

Fundamentos

Segurança no navegador: por que scripts de terceiros fazem parte do seu risco

O navegador é um ambiente de execução, não uma tela passiva. Entenda como a confiança em scripts, as mudanças de página e os destinos de saída moldam o risco no lado do cliente.

Engenharia de Segurança

Do DNS aos serviços expostos: mapeando uma superfície de ataque externa com evidências verificáveis

Um fluxo de trabalho técnico para transformar domínios, certificados, serviços, tecnologias e exposições em achados de superfície de ataque respaldados por evidências.

Engenharia de Segurança

Como projetar políticas de Web Application Firewall sem bloquear usuários legítimos

Uma abordagem disciplinada para precedência de políticas, modos de inspeção, controles de bots, aplicação em etapas, exceções e ajuste baseado em evidências.

Engenharia de Segurança

Detecção de bots além do rate limiting: sessões, fingerprints e comportamento

Por que o volume de requisições sozinho não basta e como múltiplos sinais comportamentais apoiam decisões mais confiáveis de desafio, pontuação e bloqueio.

Engenharia de Segurança

Integridade de scripts e os requisitos 6.4.3 e 11.6.1 do Payment Card Industry Data Security Standard

Como o inventário de scripts, a autorização, as linhas de base de integridade, a detecção de mudanças e as evidências de investigação apoiam o trabalho de segurança de páginas de pagamento.

Engenharia de Segurança

Content Security Policy, Subresource Integrity e telemetria de saída contra ataques à cadeia de suprimentos no navegador

Três famílias de controles complementares para restringir a execução no navegador, detectar mudanças em scripts e observar para onde os dados da página viajam.

Pesquisa Vorpcel

Surface Drift Index: um método Vorpcel para medir a exposição contínua

Um modelo transparente para combinar a rotatividade de ativos, a severidade, a persistência, a confiança de propriedade e o atraso na remediação em uma única métrica direcional.

Pesquisa Vorpcel

Defesa web em ciclo fechado: correlacionando sinais de superfície, requisição e resposta

Um modelo operacional original para conectar ativos expostos, decisões de entrada, mudanças no navegador e comportamento de saída durante a triagem.

Quer avaliar a plataforma?

Solicite uma avaliação orientada ao seu ambiente e às suas prioridades de segurança.