Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web
tag

TLS

3 artigos com esta tag

2026-07-04

O que é criptografia de chave pública — cifrar e assinar com um par de chaves

A criptografia de chave pública usa uma 'chave pública' (segura para distribuir) e uma 'chave privada' (guardada só pelo dono). Qualquer coisa cifrada com a chave pública só pode ser decifrada pela chave privada correspondente, e uma assinatura feita com a chave privada pode ser verificada com a chave pública. Essa assimetria sustenta a troca de chaves do TLS (HTTPS), as assinaturas digitais e as passkeys. Defesas: não escreva sua própria criptografia (use protocolos padrão e bibliotecas testadas pelo tempo), proteja e seja capaz de revogar a chave privada, e mantenha o comprimento das chaves e os algoritmos atualizados.

2026-06-29

O que é o OpenSSL — a biblioteca sob o HTTPS, e como defendê-la

OpenSSL = a biblioteca de código aberto que sustenta o HTTPS (TLS/SSL) e a criptografia. Quase ninguém a escreve diretamente — você a herda via servidor web, SO ou runtime/tempo de execução da linguagem. Por isso um único bug tem um raio de impacto enorme (o Heartbleed é o caso clássico). Defesa: saiba qual OpenSSL sua stack usa, não rode versões em fim de suporte (EOL), inclua as bibliotecas fundamentais no monitoramento de CVE e corrija rápido. Até os certificados que este site serve rodam criptografia por baixo através de uma implementação da família OpenSSL.

2026-06-07

Heartbleed (CVE-2014-0160) — quando memória vazou da base do tráfego criptografado

A leitura excessiva de memória do OpenSSL podia vazar chaves privadas e sessões. A causa: o servidor confiava num comprimento alegado e lia a memória adjacente. A lição: aja como se tudo tivesse vazado — reemita certificados, rotacione todos os segredos — além do peso do software de base e da segurança de memória.