Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web
tag

gestão de chaves

3 artigos com esta tag

2026-07-07

Roubo de NEM da Coincheck (2018) — como cerca de US$ 530 milhões foram levados e a defesa da gestão de chaves

A porta de entrada foi, segundo relatos, phishing direcionado / malware contra funcionários, que roubou a chave privada de uma carteira quente conectada à internet; cerca de 523 milhões de XEM (~US$ 530 milhões na época) foram então movidos para fora em uma única leva. A falha central foi manter um saldo enorme, gastável na hora, 'quente' e sem multiassinatura — uma única chave roubada moveu quase tudo. Defenda-se mantendo as chaves importantes a frio / em um cofre dedicado, minimizando o saldo quente, removendo pontos únicos de falha (múltiplas aprovações) e detectando e detendo operações em massa anormais.

2026-06-11

Não dê chaves de root a ambientes que podem ser comprometidos: menor privilégio para chaves SSH

Cadastrar uma chave de root em produção a partir de um ambiente efêmero e comprometível (pod de GPU, runner de CI, VM descartável) significa que, no momento em que o ambiente é comprometido, produção é tomada com root. Correção: sem chaves de root em ambientes efêmeros; remova chaves quando não usadas; se precisar de novo, use um usuário sem root mais uma chave restrita a comando que limita a chave a uma operação. Uma chave reutilizada é seu ativo mais crítico — nunca construa um cenário de 'um vazamento, tudo'.

2026-06-07

Heartbleed (CVE-2014-0160) — quando memória vazou da base do tráfego criptografado

A leitura excessiva de memória do OpenSSL podia vazar chaves privadas e sessões. A causa: o servidor confiava num comprimento alegado e lia a memória adjacente. A lição: aja como se tudo tivesse vazado — reemita certificados, rotacione todos os segredos — além do peso do software de base e da segurança de memória.