Cyber Security Platform
Ferramentas técnicas, conteúdo educativo e recursos práticos para quem quer aprender e aplicar cibersegurança de verdade.
20+
Ferramentas
40+
Conceitos
7
Seções
JOAO DEV é uma plataforma educativa de cibersegurança criada para ajudar pessoas a se protegerem no ambiente digital com ferramentas práticas e conteúdo acessível.
Proteção de sistemas, redes e dados contra ataques digitais. Aprenda a identificar ameaças antes que causem dano.
Conteúdo educativo claro e simples para iniciantes em tecnologia, com linguagem acessível e exemplos práticos.
Gerador de hash, encoder, analisador de senhas e outras ferramentas que rodam direto no navegador.
Democratizar o conhecimento de segurança digital para que qualquer pessoa possa se proteger online.
Projeto criado por João, apaixonado por segurança da informação e educação tecnológica.
v4.0 — 2026. Plataforma em evolução constante com novas ferramentas e conteúdos adicionados regularmente.
Ferramentas de segurança para uso diário — gere senhas, analise-as, verifique links suspeitos e muito mais.
Criptograficamente seguro via crypto.getRandomValues
Avalia força em tempo real com sugestões de melhoria e tempo de quebra.
10+ heurísticas para detectar URLs suspeitas de phishing.
Boas práticas aleatórias para o dia a dia digital.
Senhas baseadas em palavras — fáceis de lembrar e difíceis de quebrar.
Calcula a entropia em bits de uma senha — métrica matemática de segurança.
Verifica se um domínio é de e-mail descartável (usado em fraudes e spam).
Teste seu olho clínico — identifique e-mails e URLs suspeitas.
Utilitários usados por profissionais de segurança — hash, encoding, análise de headers e mais.
Gera hashes SHA-256, SHA-512, SHA-1 e MD5 de qualquer texto.
Compara dois hashes para verificar integridade de arquivos ou senhas.
Codifica ou decodifica texto em Base64 — muito usado em tokens e payloads.
Codifica caracteres especiais em URLs — útil para detectar ataques de injeção.
Gera identificadores únicos universais para tokens, sessões e APIs seguras.
Converte entre texto, hexadecimal e binário — base para análise de payloads.
Cole headers de resposta HTTP e veja quais headers de segurança estão presentes ou faltando.
Valida endereços IPv4 e faixas CIDR, classificando o tipo de endereço.
Gera chaves seguras em hex ou Base64 para uso em criptografia simétrica (AES, HMAC).
Cifra clássica de substituição — base histórica da criptografia moderna.
Decodifica tokens JWT e exibe header, payload e informações de expiração.
Guia de sistemas operacionais para segurança, ferramentas profissionais de pentest e referências de comandos essenciais.
Linux é o sistema preferido em cibersegurança por ser open source (auditável), altamente configurável, ter vasto suporte a ferramentas de segurança e rodar com baixo consumo de recursos. A maioria dos servidores web usa Linux, então entendê-lo é fundamental.
Sistema rwx: r=ler(4), w=escrever(2), x=executar(1). Três grupos: dono, grupo, outros.
chmod 644 arquivo.txt
chmod 700 script.sh
chown usuario:grupo arquivo
⚠️ Nunca use chmod 777 em produção — dá acesso total a todos.
adduser novousuario
usermod -aG sudo usuario
passwd usuario
who
last
cat /etc/passwd
ufw enable
ufw status verbose
ufw allow 22/tcp
ufw deny 23
ufw delete allow 80
Porta 22 = SSH. Bloqueie tudo e libere apenas o necessário.
Distribuição Debian desenvolvida pela Offensive Security, dedicada a pentest e segurança ofensiva. Vem com 600+ ferramentas pré-instaladas. Usado por profissionais de Red Team, pesquisadores e CTF players. Não é recomendado como sistema principal.
Framework de exploração mais usado no mundo. Use apenas em ambientes autorizados.
msfconsole
search eternalblue
use exploit/multi/handler
show options
set RHOSTS 192.168.1.1
run
Usa GPU para quebrar hashes. Só use em hashes próprios ou com autorização.
hashcat -m 0 hash.txt wordlist.txt
hashcat -m 1000 ntlm.txt rockyou.txt
hashcat -m 0 -a 3 hash.txt ?a?a?a?a
-m 0 = MD5 | -m 1000 = NTLM | -a 3 = brute force
Proxy interceptador para análise de tráfego web. Ferramenta essencial para testar aplicações web. Funcionalidades principais: Proxy, Scanner, Intruder (brute force), Repeater (replay de requisições) e Decoder. A versão Community é gratuita.
Suite para auditoria de redes Wi-Fi. Use apenas em redes próprias.
airmon-ng start wlan0
airodump-ng wlan0mon
airodump-ng -c 6 --bssid XX:XX wlan0mon -w cap
aircrack-ng cap-01.cap -w rockyou.txt
Ferramenta de descoberta de hosts e serviços. A mais usada em pentest.
nmap -sV -sC 192.168.1.1
nmap -p- --min-rate 5000 alvo.com
nmap -sU -p 53,161 192.168.1.1
nmap -A -T4 192.168.0.0/24
nmap --script vuln alvo.com
Automatiza detecção e exploração de SQL Injection. Apenas para testes autorizados.
sqlmap -u "http://site.com/?id=1"
sqlmap -u "url" --dbs
sqlmap -u "url" -D db --tables
sqlmap -u "url" --dump
Captura e análise de tráfego de rede. Essencial para forense e diagnóstico.
tcpdump -i eth0 -w captura.pcap
tcpdump -i eth0 port 80
tcpdump -i eth0 host 192.168.1.1
tcpdump -r captura.pcap
Protocolo de acesso remoto criptografado. Configure com chaves, nunca só senha.
ssh-keygen -t ed25519 -C "email"
ssh-copy-id user@servidor
ssh -p 2222 user@servidor
ssh -L 8080:localhost:80 user@srv
Logs são a memória do sistema — essenciais para detecção de incidentes.
tail -f /var/log/auth.log
grep "Failed password" /var/log/auth.log
journalctl -u ssh --since today
grep -i "error" /var/log/syslog
Análise de evidências digitais para investigação de incidentes.
O atacante intercepta comunicação entre dois pontos. Técnicas: ARP Poisoning, DNS Spoofing, SSL Stripping. Defesas: HSTS, certificate pinning, DNSSEC, usar sempre HTTPS. Ferramentas de ataque: Ettercap, mitmproxy, Bettercap.
nslookup dominio.com
dig dominio.com MX
dig +short dominio.com
host -t TXT dominio.com
Use DNS over HTTPS (DoH) ou DNS over TLS para privacidade. Providers seguros: 1.1.1.1 (Cloudflare), 9.9.9.9 (Quad9).
IDS (Intrusion Detection System) detecta e alerta. IPS (Intrusion Prevention System) detecta e bloqueia automaticamente. Soluções populares: Snort, Suricata, Zeek (Bro). Integre com SIEM para correlação de eventos.
Protocolo moderno, rápido e seguro para VPN própria.
apt install wireguard
wg genkey | tee privatekey | wg pubkey > publickey
wg-quick up wg0
wg show
Windows domina ambientes corporativos. Active Directory, Group Policy e Event Logs são centrais para segurança em empresas. PowerShell é essencial para automação e resposta a incidentes. Muitos ataques visam Windows especificamente (WannaCry, RDP exploits).
Get-Process | Sort-Object CPU -Desc
Get-NetTCPConnection -State Listen
Get-EventLog -Log Security -Newest 50
Get-LocalUser
Get-LocalGroupMember Administrators
Set-SmbServerConfiguration -EnableSMB1Protocol $falseAD é o coração das redes Windows corporativas e o principal alvo de atacantes. Ataques comuns: Pass-the-Hash, Kerberoasting, DCSync, BloodHound para mapeamento de privilégios. Ferramenta de análise: BloodHound/SharpHound.
ps aux | grep processo
top -u www-data
netstat -tulpn
ss -tulpn
lsof -i :80
find / -perm -4000 -type f 2>/dev/null
find / -name "*.conf" 2>/dev/null
crontab -l
nmap -sn 192.168.1.0/24
nmap -sV -O alvo.com
ping -c 4 8.8.8.8
traceroute google.com
whois dominio.com
curl -I https://site.com
dig +trace dominio.com
arp -a
openssl rand -hex 32
openssl genrsa -out chave.pem 4096
openssl req -new -x509 -key chave.pem -out cert.pem
openssl s_client -connect site.com:443
openssl dgst -sha256 arquivo.txt
openssl enc -aes-256-cbc -in f.txt -out f.enc
apt update && apt upgrade -y
ufw default deny incoming
ufw default allow outgoing
sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
fail2ban-client status
lynis audit system
rkhunter --check
💡 Clique em qualquer comando para copiar automaticamente.
Conceitos essenciais de cibersegurança organizados por tema. Cada card indica o nível necessário.
Golpes digitais via e-mails e links falsos que imitam empresas reais. Verifique sempre remetente, URL e nunca forneça dados por links recebidos.
Use ao menos 12 caracteres com letras maiúsculas, minúsculas, números e símbolos. Nunca reutilize a mesma senha em serviços diferentes. Use um gerenciador.
O segundo fator adiciona uma camada extra além da senha. Prefira apps autenticadores (Google Authenticator, Authy) em vez de SMS, que pode ser interceptado.
Redes abertas permitem ataques Man-in-the-Middle. Nunca acesse bancos ou e-mails sem VPN ativa. Desative a reconexão automática a redes conhecidas.
Mantenha 3 cópias dos dados, em 2 mídias diferentes, com 1 offsite (nuvem). Teste a restauração regularmente — backup que não restaura não serve.
Patches de segurança corrigem vulnerabilidades conhecidas. A maioria dos ataques bem-sucedidos explora sistemas desatualizados. Ative atualizações automáticas sempre que possível.
O cadeado no navegador indica que a conexão usa TLS — dados em trânsito são criptografados. Sem HTTPS, senhas e dados trafegam em texto puro na rede.
Bitwarden, 1Password e KeePass armazenam senhas únicas e complexas com segurança. A senha mestra protege tudo — use 2FA nela também. Nunca salve senhas no navegador em dispositivos compartilhados.
Cada usuário, processo e sistema deve ter apenas os acessos mínimos necessários para sua função. Reduz o raio de impacto de uma comprometimento. Base do Zero Trust.
Malware que criptografa arquivos e exige pagamento. Vetores comuns: anexos de e-mail, RDP exposto, softwares piratas. Backups isolados são a melhor defesa.
Manipulação psicológica para obter acessos ou dados. Pretexting, baiting, vishing (ligações falsas). A defesa é treinamento e verificação de identidade fora do canal inicial.
Categoria que inclui vírus, worms, trojans, spyware e rootkits. Cada tipo usa um mecanismo de propagação diferente. Análise estática examina o código; análise dinâmica observa o comportamento.
Captura de pacotes com ferramentas como Wireshark. Em redes não criptografadas, credenciais trafegam em texto puro. Use sempre HTTPS, SSH e VPN para proteger dados em trânsito.
Inserção de código SQL malicioso em campos de entrada para manipular banco de dados. Prevenção: use prepared statements, ORM e validação server-side. Nunca confie em input do usuário.
Sobrecarga de servidores com tráfego falso de múltiplas origens (botnets). Mitigação: CDN com scrubbing, rate limiting, anycast e serviços como Cloudflare. Identifique a camada do ataque (L3/L4/L7).
Cross-Site Scripting injeta scripts maliciosos em páginas vistas por outros usuários. Tipos: Reflected, Stored, DOM-based. Prevenção: sanitização de output, Content Security Policy (CSP) e HttpOnly cookies.
Vulnerabilidade desconhecida pelo fabricante, sem patch disponível. Muito valiosa no mercado de exploits. Defesa em profundidade, segmentação de rede e monitoramento comportamental reduzem o impacto.
Ataque à cadeia de suprimentos — compromete um fornecedor ou biblioteca para atingir múltiplos alvos. Casos famosos: SolarWinds, XZ Utils. Use SBOM (Software Bill of Materials) e assine commits.
Advanced Persistent Threat — atacantes sofisticados (geralmente estados-nação) que ficam meses/anos dentro de redes sem serem detectados. Usam técnicas de living-off-the-land (LOLBins) para se camuflar.
Cria um túnel criptografado entre você e o servidor. Protege dados em trânsito e oculta IP. Prefira protocolos modernos como WireGuard ou OpenVPN. Evite VPNs gratuitas.
Filtra tráfego de rede com base em regras. NGFWs inspecionam o conteúdo dos pacotes (DPI). Configure regras de menor privilégio: bloqueie tudo e libere apenas o necessário.
Lista das 10 vulnerabilidades mais críticas em aplicações web, atualizada periodicamente. Inclui broken access control, injeções, falhas criptográficas e SSRF. Referência obrigatória para devs e pentesters.
Teste de invasão autorizado para identificar vulnerabilidades antes de atacantes. Fases: reconhecimento, scanning, exploração, pós-exploração e relatório. Ferramentas: Nmap, Metasploit, Burp Suite.
Modelo de segurança: "nunca confie, sempre verifique". Elimina o conceito de perímetro de rede seguro. Pilares: verificação de identidade contínua, acesso mínimo necessário e monitoramento constante.
Security Information and Event Management — coleta e correlaciona logs de múltiplas fontes para detectar ameaças. Soluções: Splunk, Elastic SIEM, Microsoft Sentinel. Essencial para SOC.
Estratégia de múltiplas camadas de segurança — se uma falha, as outras protegem. Camadas: física, rede, host, aplicação, dados e usuário. Nenhuma solução única é suficiente.
Red Team simula atacantes reais. Blue Team defende e responde a incidentes. Purple Team combina os dois para aprendizado mútuo. O Red Team usa TTPs (táticas, técnicas e procedimentos) reais.
Processo estruturado: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas (framework NIST). Documente tudo — os logs são evidência.
Simétrica (AES) usa a mesma chave para cifrar/decifrar — rápida, ideal para grandes volumes. Assimétrica (RSA, ECC) usa par público/privado — mais lenta, ideal para troca de chaves. HTTPS usa as duas.
Advanced Encryption Standard — algoritmo de cifra de bloco adotado pelo NIST. AES-256 é considerado seguro mesmo contra computadores quânticos (com chaves maiores). Modos: CBC, GCM (recomendado), CTR.
Hash é unidirecional — não pode ser revertido. Criptografia é bidirecional — pode ser decifrada com a chave. Nunca guarde senhas como texto puro — use hash com salt (bcrypt, Argon2, scrypt).
Transport Layer Security protege o HTTPS. TLS 1.3 é o padrão atual — elimina algoritmos fracos e acelera o handshake. SSL e TLS 1.0/1.1 estão depreciados. Certifique-se de usar apenas TLS 1.2+.
Public Key Infrastructure gerencia certificados digitais e a cadeia de confiança. CAs (Certificate Authorities) validam identidades. Let's Encrypt democratizou certificados gratuitos para HTTPS.
Computadores quânticos podem quebrar RSA e ECC com o algoritmo de Shor. NIST padronizou novos algoritmos pós-quânticos: CRYSTALS-Kyber (troca de chaves) e CRYSTALS-Dilithium (assinaturas digitais).
Nunca teste sistemas sem autorização escrita — é crime em praticamente todos os países (Brasil: Lei 12.737/2012, Marco Civil). Ética é o que separa um profissional de segurança de um criminoso. Sempre obtenha um "bug bounty agreement" ou contrato antes de testar.
Proteja sua vida digital no dia a dia — dispositivos, contas, privacidade e muito mais.
Bitwarden (gratuito, open source) ou 1Password são as melhores escolhas. Gere uma senha única e forte para cada serviço. A senha mestra deve ter 20+ caracteres e você deve memorizá-la — sem anotação digital.
Ative em todas as contas importantes: e-mail, banco, redes sociais. Hierarquia de segurança: Chave física (YubiKey) > App authenticator (Aegis, Authy) > SMS. Evite SMS quando possível — SIM swap é real.
Use e-mails aliases para cadastros (SimpleLogin, AnonAddy) — protege seu e-mail real contra spam e vazamentos. Para comunicações sensíveis: ProtonMail ou Tutanota com criptografia end-to-end.
Acesse haveibeenpwned.com para saber se seus e-mails aparecem em vazamentos de dados. Se sim, troque a senha imediatamente e ative 2FA. Configure alertas para ser notificado em futuros vazamentos.
Sua conta Google ou Apple é a mais importante — ela controla acesso a dezenas de outros serviços. Use senha única fortíssima + 2FA com app authenticator. Revise apps com acesso à conta regularmente. Ative alertas de login.
Nunca acesse internet banking em redes públicas. Ative notificações de transação. Use cartão virtual para compras online. Verifique extratos semanalmente. Configure limites de Pix e TED baixos para o cotidiano.
Ative criptografia de disco (iOS/Android modernos fazem automaticamente). Use PIN de 6+ dígitos, nunca padrão de pontos. Mantenha sistema atualizado. Revise permissões de apps mensalmente — apps de lanterna não precisam de microfone.
Criptografe o HD (BitLocker no Windows, FileVault no Mac). Use usuário comum, não administrador, no dia a dia. Configure bloqueio de tela automático (5 minutos). Ative firewall nativo. Instale apenas software de fontes confiáveis.
Troque a senha padrão (admin/admin é o ataque mais simples). Use WPA3 ou WPA2-AES. Desative WPS. Mantenha firmware atualizado. Crie uma rede de convidados separada para dispositivos IoT. Desligue UPnP.
Dispositivos IoT (câmeras, fechaduras, assistentes de voz) são frequentemente inseguros. Coloque-os em VLAN separada. Troque senha padrão. Desative acesso remoto se não usar. Pesquise a reputação de privacidade do fabricante antes de comprar.
Antes de vender ou descartar dispositivos: faça reset de fábrica, destrua o chip fisicamente se for HD antigo. Use DBAN para apagar HDs convencionais. Para SSDs, use a função de apagamento seguro do fabricante. Cartões de crédito: corte o chip.
Nunca use computadores públicos para contas bancárias ou e-mail. Carregadores USB públicos podem instalar malware — use adaptador só de carga ou power bank. USB Drop Attack: nunca conecte pen drives encontrados.
Use Firefox com uBlock Origin + Privacy Badger, ou Brave (bloqueia ads/trackers nativamente). Para anonimato: Tor Browser. Evite Chrome sem extensões de privacidade — coleta muitos dados.
Google registra todo seu histórico de buscas por anos. Alternativas: DuckDuckGo (sem rastreamento), Startpage (resultados do Google com privacidade) ou Brave Search com índice próprio.
Signal — melhor escolha, criptografia E2E por padrão, código aberto. WhatsApp — E2E nas mensagens, mas metadados vão ao Meta. Evite SMS e Telegram para coisas sensíveis (Telegram não tem E2E por padrão).
Revise quais apps têm acesso à localização. Use "somente ao usar o app" em vez de "sempre". Desative o histórico de localização do Google. Fotos tiradas com celular contêm GPS nos metadados — cuidado ao compartilhar.
Configure perfis como privados. Não publique informações que respondam suas perguntas de segurança (nome de pet, escola). Cuidado com apps de terceiros conectados às suas contas. Revise tags em fotos.
VPNs legítimas pagam: Mullvad (aceita pagamento anônimo), ProtonVPN (tem plano gratuito limitado), IVPN. Evite VPNs gratuitas — você é o produto. Use WireGuard quando disponível.
Ligação de "Microsoft", "Apple" ou banco dizendo que seu dispositivo foi hackeado. Nunca dê acesso remoto a desconhecidos. Empresas legítimas não ligam pedindo acesso ao seu computador. Desligue e ligue para o número oficial.
Variantes: familiar pedindo Pix urgente pelo WhatsApp (número novo), comprovante falso de Pix enviado antes do recebimento, e-mail de loja falsa. Sempre confirme transferências por chamada de voz para o número que você já tem salvo.
Sites imitam lojas grandes com domínios parecidos (amaz0n.com). Verifique: domínio exato, HTTPS, CNPJ no rodapé, prazo de criação do domínio (use whois.domaintools.com). Prefira pagar com cartão de crédito (permite estorno).
Golpista convence a operadora a transferir seu número para o chip dele, recebe seus SMS de 2FA e acessa contas bancárias. Prevenção: nunca use SMS como 2FA para banco. Registre senha para portabilidade na operadora.
IAs geram áudios e vídeos falsos convincentes de pessoas reais. Golpes corporativos: CEO falso em videochamada autorizando transferências. Defesa: crie uma palavra-código com família para verificar identidade em situações urgentes.
Recrutador pede dados pessoais, documentos ou até transferências para "processos seletivos". Nunca pague por currículo, uniforme ou exame admissional. Verifique a empresa no LinkedIn e CNPJ antes de enviar documentos.
Marque os itens concluídos. Seu progresso fica salvo na sessão.
Tem dúvida, sugestão ou quer colaborar? Envie uma mensagem!