rbacuri.dpdns.org — status: online

blog

9 de setembro de 2026 claude-code

Migrando pro WSL2: a regra de permissão que eu quase adicionei errado

Trocar o Claude Code CLI de Windows nativo pra WSL2 trouxe sandboxing de verdade — e me fez descobrir, na documentação oficial, por que um padrão de allowlist que eu ia usar é conhecido por ser contornável.

claude-codewsl2permissionsleast-privilegeai-agentsappsec
8 de setembro de 2026 appsec

Auditando meu próprio SaaS: uma injeção de vCard e o hardening que veio depois

Rodei uma checklist estruturada de AppSec contra um projeto meu em produção e achei uma injeção real numa feature que eu mesmo escrevi — aqui está o que encontrei e como blindei.

appsecsecure-code-reviewinjectionrate-limitingowaspnextjs
12 de agosto de 2026 wazuh

Detecção comportamental vs. por assinatura: testando os limites do meu SIEM

Montei um servidor web isolado, ataquei ele de propósito com headers HTTP inconsistentes, e depois consegui escapar da minha própria regra de detecção — a lição sobre por que um único sinal nunca é suficiente.

wazuhburp-suitedetection-engineeringblue-teampurple-team
12 de agosto de 2026 dns

Uma mensagem de MOTD 'inofensiva' e o troubleshooting de DNS que ela escondia

Um aviso cosmético no login por SSH revelou duas causas empilhadas — Tailscale mascarando um DHCP quebrado por baixo — e o comando que a maioria pula na hora de diagnosticar DNS.

dnstailscalesystemd-resolvedtroubleshootingnetworking
29 de julho de 2026 ufw

Quando o firewall mente: caçando um UFW decorativo

Um firewall que reportava 'ativo' mas não filtrava nada de verdade — a investigação, os dois motivos diferentes, e a lição sobre nunca confiar só no status reportado.

ufwiptablesnftablestroubleshootingblue-teamdns
23 de julho de 2026 wazuh

Caçando gaps de detecção: testando meu SIEM com Atomic Red Team

Rodei técnicas reais do MITRE ATT&CK contra meu próprio Wazuh e encontrei um falso positivo e um gap de regra — aqui está o que aprendi.

wazuhsysmonmitre-attackatomic-red-teamblue-team