Mentoria de carreira em TI: por que você deve parar de colocar senhas no seu código e como proteger seus projetos no GitHub

Quando estamos desenvolvendo nossos primeiros projetos na faculdade ou em cursos de tecnologia, a nossa prioridade costuma ser fazer o programa funcionar. Na pressa de testar a conexão com um banco de dados ou integrar uma API de pagamentos, é muito comum cometermos um erro clássico: digitar a senha do banco ou o token de acesso diretamente no meio do código do aplicativo.

O grande problema surge quando enviamos esse projeto para plataformas de compartilhamento de código como o GitHub. Mesmo que você ache que o seu repositório é pequeno ou que ninguém vai se interessar pelo seu trabalho acadêmico, o mundo digital funciona de forma diferente. Existem robôs automatizados (scanners de segredos) rodando na internet 24 horas por dia, cujo único objetivo é procurar senhas e chaves de API expostas em código público.

Para entender a gravidade disso, pense na metáfora do porta-moedas de vidro na calçada. Colocar uma chave de acesso dentro do código e publicar na internet é como caminhar por uma rua movimentada carregando um porta-moedas transparente cheio de dinheiro. Mesmo que você não perceba, alguém com más intenções vai notar a oportunidade e pegar o que está dentro.

Para evitar que os seus projetos acadêmicos ou profissionais sofram com o vazamento de chaves, adote três hábitos simples no seu dia a dia de estudos:

Separe o código das configurações sensíveis: nunca digite senhas, tokens ou chaves secretas diretamente nos seus arquivos de programação (.py.js.java, etc.).

Utilize arquivos de ambiente (.env): guarde todas as suas senhas em um arquivo separado de configuração e use o seu código apenas para “ler” esses valores de forma transparente.

Configure o arquivo .gitignore com atenção: antes de fazer o primeiro envio (push) para o GitHub, certifique-se de que o seu arquivo de senhas (.env) está listado no .gitignore. Dessa forma, ele nunca sairá do seu computador pessoal.

    Aprender a gerenciar segredos de forma correta é uma das demonstrações mais claras de maturidade profissional. Quando um recrutador ou líder técnico olha o seu repositório e percebe esse cuidado, ele sabe que está diante de um desenvolvedor pronto para os desafios do mercado real. Aplique essa prática nos seus projetos hoje mesmo e eleve o nível da sua carreira!

    Governança C-Level e AI Supply Chain: mitigação de riscos de Data Poisoning e proteção do ativo decisório corporativo em modelos de IA

    A incorporação da inteligência artificial generativa e de modelos de aprendizado de máquina (Machine Learning) nos ecossistemas corporativos redefiniu a velocidade da tomada de decisão e a eficiência operacional das organizações. Contudo, o ímpeto por inovação frequentemente sobrepõe-se à estruturação de mecanismos adequados de controle e auditoria sobre os dados que alimentam esses algoritmos. Sob a perspectiva da governança corporativa e do gerenciamento de riscos C-Level, a dependência de pipelines de dados não auditados expõe a companhia a um vetor de vulnerabilidade emergente: o envenenamento da cadeia de suprimentos de Inteligência Artificial (AI Supply Chain Poisoning).

    O risco de Data Poisoning manifesta-se quando agentes maliciosos injetam intencionalmente dados corrompidos, manipulados ou enviesados nos conjuntos de dados (datasets) utilizados para o treinamento, ajuste fino (fine-tuning) ou recuperação aumentada de geração (RAG) dos modelos corporativos. Essa intervenção imperceptível compromete a integridade do modelo, fazendo com que o sistema de IA emita diagnósticos incorretos, aprove transações fraudulentas ou execute comandos não autorizados sob condições específicas acionadas pelo atacante (triggers adversariais). Na ausência de validação rigorosa, o ativo decisório da corporação passa a operar sob premissas comprometidas, gerando severos passivos reputacionais, regulatórios e financeiros.

    A neutralização dos riscos associados à governança de IA exige que os conselhos de administração e comitês de auditoria estabeleçam uma estrutura de AI Governance integrada às políticas de cibersegurança e compliance. É imperativo implementar rastreabilidade total da linhagem dos dados (Data Lineage), adotar técnicas de saneamento e verificação de integridade criptográfica sobre os conjuntos de dados de treinamento e realizar testes adversariais periódicos (Red Teaming para IA). Apenas a validação pericial contínua dos pipelines de dados e a manutenção de mecanismos de supervisão humana (Human-in-the-loop) garantem que a Inteligência Artificial permaneça como um motor de vantagem competitiva sem violar a soberania decisória da companhia.

    Mitigação de ataques de DNS tunneling: detecção de canais encobertos e proteção contra exfiltração de dados em redes corporativas

    A infraestrutura de resolução de nomes de domínio (Domain Name System – DNS) constitui a espinha dorsal de conectividade de qualquer rede IP moderna. Devido à sua natureza indispensável para a navegação e operação de serviços, o tráfego de porta 53 costuma desfrutar de um elevado nível de confiança em arquiteturas perimetrais tradicionais. Contudo, essa permissividade transformou o protocolo DNS em um dos vetores preferenciais para o estabelecimento de canais de comunicação encobertos (Covert Channels) e exfiltração de dados confidenciais através da técnica conhecida como DNS Tunneling.

    O ataque de DNS Tunneling fundamenta-se na manipulação da estrutura hierárquica do protocolo. Agentes maliciosos que comprometem um host interno codificam informações sigilosas (como credenciais, chaves criptográficas ou trechos de bancos de dados) em strings de texto e as inserem como subdomínios de um domínio sob controle do atacante (exemplo: dados_codificados.dominio-malicioso.com). Ao tentar resolver o nome, o servidor DNS interno da empresa repassa recursivamente a consulta até o servidor de autoridade do criminoso, que decodifica os dados recebidos. De forma análoga, o servidor malicioso pode responder com registros TXT ou CNAME contendo novos comandos para o malware, contornando proxies e controles de prevenção de perda de dados (DLP).

    A neutralização de canais encobertos via DNS exige a evolução dos controles perimetrais e a implementação de monitoramento analítico em tempo real. As equipes de engenharia de segurança devem adotar soluções de Secure DNS e análise de tráfego que avaliem métricas de anomalia, como a entropia do nome das consultas (subdomínios excessivamente longos ou aleatórios), o volume anormal de requisições enviadas por um único host e a frequência de consultas para domínios de criação recente (Newly Registered Domains). Complementarmente, a aplicação da arquitetura de Zero Trust exige que todos os endpoints internos sejam impedidos de realizar consultas diretas à internet, forçando a passagem do tráfego por resolvers internos estritamente monitorados e auditados.

    Computação forense em servidores Linux: parsing de históricos, análise de Auditd e extração de artefatos de memória em investigação de intrusões

    A centralidade das distribuições Linux na sustentação de servidores corporativos, bancos de dados e infraestruturas em nuvem torna a perícia nesses ambientes um elemento crítico na resposta a incidentes de segurança da informação. Contudo, a condução de exames periciais em sistemas operacionalmente baseados em Linux apresenta desafios metodológicos específicos. Durante um comprometimento de sistema, atacantes que obtêm privilégios elevados (root) frequentemente tentam ocultar suas ações desativando o registro de comandos, limpando o histórico de sessão ou manipulando variáveis de ambiente. A preservação da prova digital e a reconstrução fidedigna da cena do crime cibernético exigem a aplicação de técnicas de análise forense de disco e extração de artefatos de memória volátil (RAM Forensics).

    O primeiro vetor de análise em sistemas de arquivos Linux reside na extração dos arquivos de histórico de shell, como .bash_history ou .zsh_history, localizados nos diretórios home dos usuários. No entanto, diante da possibilidade de adulteração ou redirecionamento do arquivo por meio de comandos como unset HISTFILE ou kill -9 $$, o perito judicial deve buscar redundância analítica no subsistema de auditoria do kernel (auditd). O auditd registra chamadas de sistema (syscalls), execuções de binários (execve) e alterações em arquivos críticos com registro de timestamps confiáveis, impedindo que modificações no espaço de usuário apaguem os vestígios da atividade maliciosa.

    Adicionalmente, quando os registros em disco foram parcialmente destruídos, a extração da memória RAM via módulos de kernel periciais e a análise com ferramentas como o framework Volatility tornam-se indispensáveis. A inspeção da memória volátil permite recuperar estruturas de processos terminados (task_struct), extrair payloads e scripts que rodavam apenas em memória (fileless malware) e analisar soquetes de rede associados a canais de comando e controle (C2). A consolidação técnica desses vestígios, aliada à rigorosa documentação da cadeia de custódia (conforme as diretrizes da ISO/IEC 27037), garante a higidez científica e a validade jurídica do Laudo Pericial em litígios corporativos e judiciais.

    Guia de sobrevivência digital – Capítulo 15: o golpe da falsa entrega pendente e a armadilha das taxas de frete por SMS

    Com a facilidade das compras virtuais, é muito comum que tenhamos alguma encomenda a caminho da nossa casa. Os criminosos cibernéticos sabem disso e utilizam o envio massivo de mensagens de texto (SMS) e notificações de WhatsApp para criar uma das armadilhas digitais mais eficazes da atualidade: o golpe da falsa entrega pendente.

    Tudo começa quando você recebe um SMS no celular com uma mensagem direta e alarmante: “Sua entrega nº BR83921 está retida no centro logístico devido a uma taxa pendente de R$ 12,50. Acesse o link para regularizar e evitar o cancelamento”.

    Preocupada em não perder a compra, a pessoa clica no link e é direcionada para uma página idêntica à de uma transportadora famosa ou dos Correios. O site falso exibe o nome do usuário, pede a confirmação do endereço e solicita o pagamento da pequena taxa por meio de PIX ou cartão de crédito. Ao realizar o pagamento ou digitar os dados bancários, o valor é desviado para os criminosos e o cartão pode ser clonado para compras futuras.

    O insight humano (o bilhete falso na caixa de correio): imagine que você encontra um bilhete rasurado dentro da sua caixa de correio dizendo: “Deixei sua encomenda com um desconhecido na esquina da rua. Vá lá e pague R$ 10 em dinheiro para ele te entregar”. Você jamais entregaria seu dinheiro a um estranho na rua sem antes confirmar a informação na agência oficial, certo? No mundo digital é a mesma coisa: o SMS recebido é apenas um bilhete desconhecido na sua caixa de entrada.

    Como proteger a sua família contra o golpe da entrega pendente:

    Nunca clique em links enviados por SMS ou mensagens instantâneas: mensagens de texto com links encurtados ou suspeitos são a principal ferramenta usada por golpistas para direcionar as pessoas a sites falsos.

    Consulte a entrega apenas nos canais oficiais: se você realmente tem uma compra pendente, abra a loja onde você comprou o produto ou acesse o site oficial da transportadora digitando o endereço diretamente no seu navegador.

    Desconfie de taxas pequenas cobradas de surpresa: golpistas usam valores baixos (como R$ 10, R$ 15 ou R$ 20) porque sabem que as pessoas pagam sem pensar muito, acreditando que o prejuízo é pequeno.

    Oriente parentes e idosos: os criminosos aproveitam o hábito das famílias de realizarem compras online para enviar essas mensagens em massa. Alerte seus familiares para que sempre perguntem antes de clicar em links de entregas.

      A atenção e o hábito de checar as informações nos sites oficiais são os melhores caminhos para manter as nossas compras e os nossos dados em total segurança.

      Compartilhe este capítulo no grupo da família hoje! Cuidar da segurança digital das pessoas que amamos é um gesto diário de carinho e proteção.

      Um Domingo abençoado, seguro e de muita paz em família para todos!