O que acabou de sair e o que está a caminho - novos labs, desafios diários e novos capítulos.
Explore um ataque SSRF real em um SaaS de pré-visualização de links para alcançar o serviço de metadados da nuvem (IMDS), roubar as credenciais IAM temporárias da instância e abusar de um papel permissivo demais para ler um segredo interno. Percorra toda a cadeia SSRF-para-nuvem na prática no Terminal de Ataque.
Base64 e hexadecimal parecem embaralhados, então as pessoas os tratam como criptografia. Não são: qualquer um os reverte em segundos. Você vai aprender a identificar e descascar camadas de codificação à mão e com o CyberChef. 🧩
Adicionar um guardrail e achar que está seguro: esse é o erro que entrega brechas. Você vai blindar um bot de IA que vaza com defesas reais, ver a taxa de vazamento cair de 7 em 10 para quase zero, e conhecer a camada que o atacante não contorna. 🛡️
A saída do modelo é só entrada não confiável disfarçada. Você fará um modelo cuspir uma carga XSS, verá um app Flask executá-la e a neutralizará em uma linha: a correção de codificar no destino. 🔒
Um agente é um modelo mais ferramentas mais um laço. Você vai montar um, e um bilhete plantado o fará buscar um endereço interno e vazar credenciais: SSRF, RCE e perda de dados, pelas ferramentas que você deu a ele. 🛠️
Aprenda a fazer jailbreak de uma IA injetando prompts em um modelo de linguagem real para vazar seu system prompt oculto e abusar de sua ferramenta interna. Um lab prático de OWASP LLM01 e LLM06 para resolver no Terminal de Ataque com curl.
Uma cifra de alfabeto embaralhado tem 26! chaves, então a chamam de inquebrável. Não é: o E continua a letra mais comum não importa o disfarce. Você vai quebrar a de César e uma monoalfabética com análise de frequência, quipqiup e dcode. 🔍
Uma chave repetida esconde a letra E atrás de vários rostos, então a análise de frequência trava. Mas as repetições do texto cifrado vazam o comprimento da chave. Você vai rodar o exame de Kasiski, recuperar a chave e ler a cifra indecifrável. 🗝️
O one-time pad é inquebrável, até a chave se repetir. Aí 256 tentativas ou o xortool o abrem. Aprenda força bruta de byte único, comprimento de chave por distância de Hamming e crib dragging. 🧩
Um hash não é criptografia e você nunca o descriptografa. Você verá o efeito avalanche, distinguirá colisão de pré-imagem, identificará um hash com hashid e forjará uma assinatura por extensão de comprimento. 🧩
O algoritmo AES pode ser inquebrável enquanto o modo vaza tudo. Em 2013, cerca de 150 milhões de senhas da Adobe caíram por causa do ECB e de dicas em claro. Aprenda a identificar blocos repetidos e a escolher o modo certo. 🔑
RSA não é mágica: escolha dois primos, multiplique, publique o produto. Seu único segredo é que ninguém desmultiplica um número grande. Construa um par de chaves em seis linhas de Python e leia uma chave real com openssl. 🧮
O RSA quase nunca cai por força bruta. Ele cai por chaves ruins: primos próximos, expoente minúsculo, aleatoriedade reutilizada. Você vai fatorar com factordb e Fermat, recuperar d, descriptografar à mão e rodar o RsaCtfTool. 🧩
Dois estranhos podem combinar uma chave secreta à vista de todos, e um algoritmo forte ainda cai se os números aleatórios por baixo forem previsíveis. Você fará Diffie-Hellman à mão e fará o módulo random do Python se repetir. 🔑
Escolha como deseja começar
Entre na sua conta