Caça à Contradição: Encontrando o Álibi que a Evidência Não Sustenta
O desafio
Às 02:14 UTC alguém usou um token de CI compartilhado para forçar a reescrita da branch de release e deixou 214 commits de histórico inacessíveis. Apenas quatro engenheiros têm esse token, e todos os quatro relataram a sua noite. Três desses relatos são corroborados por registros que nenhum deles controla: um manifesto de companhia aérea, uma exportação de crachás, um log de ponte de voz. O quarto se apoia apenas em uma prova produzida pela própria pessoa, e essa prova não sobrevive à verificação. Não procure uma confissão, procure a declaração que os artefatos contradizem. Envie o nome de usuário do engenheiro cujo álibi não se sustenta.
O que você vai aprender
- Classificar evidências pela independência de sua fonte
- Ler o EXIF DateTimeOriginal como o momento de captura, não de publicação
- Cruzar um evento alegado com uma listagem independente
- Usar logs de sessão para situar uma conta online durante a janela do incidente
- Chegar a uma conclusão por contradição, e não por confissão
- Reconhecer uma pista falsa cujo escopo não cobre a alegação
Habilidades testadas
Pré-requisitos
- Leitura de timestamps em diferentes fusos horários
- Noção de que imagens carregam metadados EXIF
Como funciona
Investigações raramente giram em torno de uma confissão. Elas giram em torno do momento em que um relato deixa de se encaixar no registro. A pergunta produtiva não é quem parece culpado, mas qual declaração os artefatos se recusam a sustentar, e chegar lá significa classificar as evidências por quem as produziu.
Três dos quatro álibis se apoiam em registros que o suspeito não controla. O de Kiera Hale é um manifesto de companhia aérea: leitura de embarque às 22:11 do dia 28, chegada às 15:20 do dia 29, sem conectividade a bordo da aeronave. O de Sofia Bergstrom é uma ponte de incidente gravada, com sua voz registrada às 02:12 e às 02:16, minutos antes e depois do push. O de Rafael Mendez é uma catraca de crachá sem reentrada, reforçado pela ausência de qualquer sessão de VPN em seu nome. Nenhum desses pode ser fabricado pela própria pessoa que exoneram.
O álibi de Tomiwa Okafor é a exceção: ele se apoia inteiramente em uma foto que ele mesmo publicou. A foto é real, o GPS realmente é do local, e é exatamente isso que a torna persuasiva. O que ela não é, é contemporânea. DateTimeOriginal marca 2026-08-22 21:47, sete dias antes do incidente, e a ficha do local confirma que a banda tocou em Londres apenas uma vez na turnê, no dia 22. Horário de publicação e horário de captura são fatos diferentes, e só um deles é evidência de onde você estava.
O concentrador de VPN fecha o caso de forma independente: uma sessão de t.okafor das 01:58 às 02:39, envolvendo o push das 02:14. A exportação de crachás é um chamariz, porque cobre apenas o prédio e o acesso remoto não exige estar nele.
Erros comuns
- Acusar r.mendez porque o álibi dele é o mais fraco. Ir para casa sem ser observado não é verificável, mas não verificado não é contraditado, e o log de VPN não mostra sessão alguma em seu nome.
- Usar a exportação de crachás como prova de inocência ou culpa. Ela só registra o prédio. Qualquer engenheiro aqui poderia trabalhar remotamente.
- Confiar no timestamp da publicação nas redes sociais. A publicação foi feita às 02:52, mas o horário de publicação não diz nada sobre quando a imagem foi capturada.
- Acusar s.bergstrom porque ela teve uma sessão de VPN. Ela teve, e também estava em uma ponte de voz gravada falando às 02:12 e 02:16. Estar online não é o mesmo que ser a autora.
- Responder deploy-bot. Esse é o token de CI compartilhado usado para fazer o push, não uma pessoa, e é exatamente por isso que a investigação é necessária.
- Parar na primeira inconsistência. A data do EXIF sozinha é sugestiva; a ficha do local e a sessão de VPN são o que a tornam conclusiva.
Como se proteger
A investigação só foi necessária porque o push foi feito com uma credencial compartilhada por quatro pessoas. A atribuição precisa ser projetada antes de um incidente, não reconstruída depois dele.
- Elimine tokens compartilhados. Emita credenciais por usuário e de curta duração, para que o log de auditoria nomeie uma pessoa, não um bot.
- Proteja as branches de release: bloqueie o force-push por completo, exija commits assinados e exija revisão para operações que alteram o histórico.
- Correlacione identidade entre sistemas, para que uma sessão de VPN, uma ação no git e uma leitura de crachá possam ser unidas automaticamente em um único principal.
- Mantenha logs independentes. A gravação da ponte e o log do concentrador foram decisivos justamente porque nenhuma equipe sozinha era dona dos dois.
- Para quem submete evidências, trate artefatos autoproduzidos como alegações a verificar, não como fatos, e confira os metadados antes de aceitar uma imagem como prova de presença.