🏷️ Segurança

5 posts com esta tag • Ver todas

OpenSSH + SSSD: Integrando autenticação LDAP ao SSH

Centralizando usuários, grupos e chaves públicas com Debian Trixie sem gambiarras locais

No post anterior sobre Certificados SSH, encerramos com uma confissão honesta: certificados resolvem brilhantemente a autenticação e a autorização na camada do protocolo, mas não criam contas de usuário no sistema operacional por mágica. Você ainda precisava de "algo" para garantir que as role accounts (deploy, db_admin, db_readonly) existissem no /etc/passwd de cada servidor. Naquele momento, eu mencionei "LDAP/SSSD" quase como um feitiço sussurrado no final da frase, prometendo que o assunto renderia um post dedicado.

OpenSSH - A mágica dos Certificados (e o fim do TOFU)

Como abandonar o caos de authorized_keys e known_hosts usando uma autoridade certificadora nativa

No último post sobre SSH, falei sobre o poder oculto dos túneis (-L, -R, -D) e como a maioria de nós usa apenas uma fração do que o OpenSSH oferece. Hoje, vamos dar mais um passo nessa jornada e falar sobre um recurso que resolve uma das maiores dores de cabeça de quem administra infraestrutura em escala: o gerenciamento de identidades e chaves públicas.

Copy Fail e os 732 bytes que te tornam root de qualquer kernel Linux

Anatomia do CVE-2026-31431: corrupção de page cache no kernel e escalada de privilégios via AF_ALG

Na última semana a comunidade Linux foi atingida por uma daquelas vulnerabilidades que fazem todo mundo parar o que está fazendo pra prestar atenção: o Copy Fail (CVE-2026-31431), uma falha de escalada de privilégios local (LPE) que afeta praticamente todas as distribuições Linux lançadas desde 2017. Não é race condition, não precisa de offsets específicos por distro, não precisa de compilação. São 732 bytes de um script Python que, executados por qualquer usuário sem privilégios, entregam um shell de root. O mesmo script. Em qualquer distro. Sem modificação.

OpenSSH - O poder oculto do túneis (e que vc provavelmente não usa)

Desmistificando -L, -R, -D e ProxyJump para redirecionar tráfego seguro sem precisar de VPN

SSH é daquelas ferramentas que todo mundo na área de infra tem na ponta da língua: ssh usuario@servidor 1, entra, faz o que tem que fazer, sai. Simples, confiável, onipresente. O problema é que boa parte das pessoas para exatamente por aí, e o pior é que o SSH possui alguns recursos que ficam completamente invisíveis pra quem nunca foi além do básico. Não porque sejam obscuros ou experimentais. Eles estão inclusive na man page, funcionam desde sempre, e aparecem toda vez que você digita ssh --help. Só que ninguém parou pra explicar direito como usar de forma intuitiva.

  1. ssh(1): Linux manual page {man7.org} (Link

Criando chaves SSH e GPG para o GitHub

Um guia prático para gerar chaves Ed25519 e assinar seus commits com segurança

Não sei se vocês passam por isso, mas frequentemente eu troco minhas chaves SSH e GPG que uso no GitHub. Às vezes por precaução, mas a maioria das vezes é por esquecimento mesmo. E todas as vezes que vou criar novas chaves é o mesmo parto. Em vista disso, resolvi resumir um pouco o trabalho que é fazer toda essa via sacra de criação. Não chega a ser complicado, mas ter esses passos resumidos em um só lugar ajuda.