carlos@cesaints: ~/security — zsh

Comando: security

security/ · atualizado em

Segurança

Onde estou na transição para segurança ofensiva, com evidência por nível e sem inflar nada.

Onde estou

Tenho quatro anos em desenvolvimento, arquitetura e condução técnica, e a segurança que eu sei aplicar vem daí: autenticação, isolamento de dados, concorrência, headers, revisão de lógica de negócio nos sistemas que construí. Em segurança ofensiva ainda estou em formação. Não tenho experiência profissional de pentest, certificação de segurança nem CVE, e não vou fingir que tenho.

A escada abaixo mostra o que já existe em cada nível e onde conferir. Níveis vazios ficam à mostra de propósito.

Como estudo

  • Metodologia antes de ferramenta: OWASP WSTG para web, PTES para a estrutura do trabalho e do relatório, NIST SP 800-115 como referência de processo.
  • Relatório como produto: cada exercício termina com evidência organizada e a correção do lado de quem constrói, que é onde meu histórico de desenvolvimento ajuda.
  • Só alvo autorizado: laboratório de plataforma, sistema meu ou programa com autorização escrita. As regras completas estão em regras.

Escada de evidências

  1. Nível 0Fundamentos em curso

    Notas datadas e progresso em plataformas

  2. Nível 1Prática guiada

    Writeups de conteúdo aposentado, com a correção do lado de quem constrói

    Nada ainda.

  3. Nível 2Projeto próprio

    Ferramenta ou laboratório com código público

    Nada ainda.

  4. Nível 3Validação externa

    Certificação com link de verificação, placar de CTF

    Nada ainda.

  5. Nível 4Mundo real autorizado

    Relatório de programa de divulgação, CVE com aviso do fornecedor

    Nada ainda.

  6. Transversal, de quem constrói

    Segurança aplicada em sistemas que eu construí

Casos de segurança

Contato