Roadmap

O que acabou de sair e o que está a caminho - novos labs, desafios diários e novos capítulos.

718 XP para conquistar

Acabou de sair

Hacks Diários 3
Grátis
Hack Diário
Dificuldade Fácil OSINT 10 XP Aug 02
Pro
Hack Diário
Dificuldade Difícil Segurança em Nuvem 1 XP Aug 01
Pro
Hack Diário
Dificuldade Médio Criptografia 1 XP Jul 31
Labs 1
Grátis

Explore um ataque SSRF real em um SaaS de pré-visualização de links para alcançar o serviço de metadados da nuvem (IMDS), roubar as credenciais IAM temporárias da instância e abusar de um papel permissivo demais para ler um segredo interno. Percorra toda a cadeia SSRF-para-nuvem na prática no Terminal de Ataque.

Médio 400 XP 1 ago. 2026, 16:00 UTC
Capítulos 4
Pro
Esteganografia

Seu .docx é um ZIP. Seu PDF de fatura pode ser uma macro Word disfarçada. Você vai descompactar um arquivo Office, dissecar um PDF com pdf-parser e desmascarar um polyglot pelos dois bytes que o entregam. 🗂️

35 min 1 XP ago. 02
Pro
Esteganografia

Seu celular se recusa a ler um QR danificado. Ótimo. Você vai ler códigos de um arquivo com zbarimg, reparar um quebrado num editor e seguir um QR até base64 e uma cifra. 🔍

30 min 1 XP ago. 01
Pro
Esteganografia

Uma mensagem pode se esconder em texto sem nenhuma mudança visível. Caracteres de largura zero e tabs finais passam parágrafos inteiros. Você os revela com xxd e cat -A, decodifica o SNOW e identifica homóglifos. 👻

30 min 1 XP jul. 31
Pro
Esteganografia

O áudio esconde segredos que o ouvido ignora. Um espectrograma transforma som em imagem, e textos, rostos e tons Morse saltam à vista. Você vai ler mensagens com Audacity e Sonic Visualiser. Sem GPU. 🔊

35 min 1 XP jul. 30

A caminho

Hacks Diários 1
Hack Diário

Saqueie a role da instancia

Dificuldade Difícil Segurança em Nuvem 10 XP Aug 03
Labs 1
Grátis

Prompt Injection: faça o jailbreak de um assistente de IA

Aprenda a fazer jailbreak de uma IA injetando prompts em um modelo de linguagem real para vazar seu system prompt oculto e abusar de sua ferramenta interna. Um lab prático de OWASP LLM01 e LLM06 para resolver no Terminal de Ataque com curl.

Difícil 700 XP 1 set. 2026, 16:00 UTC
Capítulos 8
Pro
Esteganografia

Esteganálise e detecção

Reencodar um upload destrói em silêncio a maioria dos dados ocultos, e as estatísticas pegam boa parte do resto. Você pontuará imagens com StegExpose (qui-quadrado, RS, sample pairs), confirmará com zsteg e encadeará todo o curso em um arquivo. 🔬

35 min 1 XP ago. 03
Pro
Segurança de IA

Fundamentos de segurança de IA

O modelo não distingue as regras da empresa dos comandos de um estranho. Você vai montar seu assistente de IA, vê-lo proteger um segredo e passar pela guarda com uma frase: o golpe que vaza segredos de produtos de IA reais. 🔓

30 min 1 XP ago. 08
Pro
Segurança de IA

Arquitetura de aplicações LLM

Quando a OpenAI lançou a chamada de funções em 2023, deu poderes reais aos assistentes e estendeu a superfície de ataque a cada ferramenta. Você vai construir esse laço, passar um resultado envenenado e ver o modelo obedecer ao texto injetado. 🔧

30 min 1 XP ago. 09
Pro
Segurança de IA

Ataques de injeção de prompt

É o movimento que nomeou o campo. Você pegará um bot endurecido para recusá-lo e o vencerá de três jeitos: reformular o objetivo, esconder-se atrás de um persona, e envenenar um turno anterior. Depois meça a taxa de sucesso, como uma avaliação real. 🎯

30 min 1 XP ago. 10
Pro
Segurança de IA

Injeção de prompt indireta

O atacante não digita uma palavra. Ele esconde instruções em uma página, um e-mail, um documento, e o assistente da vítima obedece com o acesso dela. Você vai construir um resumidor e sequestrá-lo só pelo conteúdo. 📄

30 min 1 XP ago. 11
Pro
Segurança de IA

Jailbreaks e contorno de proteções

Um jailbreak não quebra seu código, ele dobra o "não" treinado do modelo. Você pegará uma recusa do seu bot e a contornará com encenação, codificação e fracionamento, medindo a frequência de cada sucesso. 🔓

32 min 1 XP ago. 12
Pro
Segurança de IA

Divulgação de informações sensíveis

Dizer a um modelo "nunca revele a chave" não é controle. Você vai plantar uma chave de API falsa em um prompt do sistema, ver o bot guardá-la, e esvaziá-la com um pedido educado: o vazamento por trás de incidentes de IA reais. 🔑

30 min 1 XP ago. 13
Pro
Segurança de IA

Ataques a RAG e embeddings

A caixa de chat não é a única porta. Você vai montar um RAG pequeno, plantar um documento envenenado, e ver uma pergunta normal retornar a resposta de um atacante: injeção indireta pelos documentos em que um modelo confia. 🧫

30 min 1 XP ago. 14
18.000+ Hackers 100+ Labs & Cursos Grátis
Comece Grátis