Cyber Security Platform

Ferramentas técnicas, conteúdo educativo e recursos práticos para quem quer aprender e aplicar cibersegurança de verdade.

20+

Ferramentas

40+

Conceitos

7

Seções

Sobre o Projeto

JOAO DEV é uma plataforma educativa de cibersegurança criada para ajudar pessoas a se protegerem no ambiente digital com ferramentas práticas e conteúdo acessível.

🔐 Segurança Digital

Proteção de sistemas, redes e dados contra ataques digitais. Aprenda a identificar ameaças antes que causem dano.

🧠 Aprendizado

Conteúdo educativo claro e simples para iniciantes em tecnologia, com linguagem acessível e exemplos práticos.

⚙️ Ferramentas Técnicas

Gerador de hash, encoder, analisador de senhas e outras ferramentas que rodam direto no navegador.

🎯 Objetivo

Democratizar o conhecimento de segurança digital para que qualquer pessoa possa se proteger online.

👨‍💻 Desenvolvedor

Projeto criado por João, apaixonado por segurança da informação e educação tecnológica.

📅 Versão

v4.0 — 2026. Plataforma em evolução constante com novas ferramentas e conteúdos adicionados regularmente.

🛠️ Ferramentas

Ferramentas de segurança para uso diário — gere senhas, analise-as, verifique links suspeitos e muito mais.

🔑 Gerador de Senha

Criptograficamente seguro via crypto.getRandomValues

🧪 Analisador de Senha

Avalia força em tempo real com sugestões de melhoria e tempo de quebra.

    🔎 Verificador de Link

    10+ heurísticas para detectar URLs suspeitas de phishing.

    🧠 Dicas de Segurança

    Boas práticas aleatórias para o dia a dia digital.

    📝 Gerador de Passphrase

    Senhas baseadas em palavras — fáceis de lembrar e difíceis de quebrar.

    📊 Calculadora de Entropia

    Calcula a entropia em bits de uma senha — métrica matemática de segurança.

    📧 Detector de E-mail Temporário

    Verifica se um domínio é de e-mail descartável (usado em fraudes e spam).

    🎯 Quiz: É Phishing?

    Teste seu olho clínico — identifique e-mails e URLs suspeitas.

    ⚙️ Ferramentas Técnicas

    Utilitários usados por profissionais de segurança — hash, encoding, análise de headers e mais.

    🔏 Gerador de Hash

    Gera hashes SHA-256, SHA-512, SHA-1 e MD5 de qualquer texto.

    — resultado aparece aqui —

    🔍 Comparador de Hash

    Compara dois hashes para verificar integridade de arquivos ou senhas.

    🔄 Encoder / Decoder Base64

    Codifica ou decodifica texto em Base64 — muito usado em tokens e payloads.

    — resultado aparece aqui —

    🌐 Encoder / Decoder URL

    Codifica caracteres especiais em URLs — útil para detectar ataques de injeção.

    — resultado aparece aqui —

    🪪 Gerador de UUID v4

    Gera identificadores únicos universais para tokens, sessões e APIs seguras.

    — resultado aparece aqui —

    🔢 Conversor Texto ↔ Hex ↔ Binário

    Converte entre texto, hexadecimal e binário — base para análise de payloads.

    — resultado aparece aqui —

    📋 Analisador de Headers HTTP

    Cole headers de resposta HTTP e veja quais headers de segurança estão presentes ou faltando.

    🌍 Analisador de IP / CIDR

    Valida endereços IPv4 e faixas CIDR, classificando o tipo de endereço.

    🗝️ Gerador de Chave Aleatória

    Gera chaves seguras em hex ou Base64 para uso em criptografia simétrica (AES, HMAC).

    — resultado aparece aqui —

    🔡 Cifra de César / ROT

    Cifra clássica de substituição — base histórica da criptografia moderna.

    — resultado aparece aqui —

    🎫 Decoder de JWT

    Decodifica tokens JWT e exibe header, payload e informações de expiração.

    🐧 Sistemas & Ferramentas de Segurança

    Guia de sistemas operacionais para segurança, ferramentas profissionais de pentest e referências de comandos essenciais.

    🐧 Linux

    Por que Linux para Segurança?

    Linux é o sistema preferido em cibersegurança por ser open source (auditável), altamente configurável, ter vasto suporte a ferramentas de segurança e rodar com baixo consumo de recursos. A maioria dos servidores web usa Linux, então entendê-lo é fundamental.

    🐧 Distros

    Principais Distribuições

    🔴 Kali Linux — Pentest e segurança ofensiva
    🟠 Parrot OS — Segurança + privacidade + forense
    🟡 Ubuntu Server — Servidores e aprendizado
    🟢 Arch Linux — Controle total, avançado
    🔵 Tails — Anonimato e privacidade extrema
    ⚫ BlackArch — 2800+ ferramentas de segurança
    📁 Sistema

    Estrutura de Diretórios

    /etc — Configurações do sistema
    /var/log — Logs do sistema
    /home — Diretórios dos usuários
    /root — Diretório do root
    /proc — Processos em tempo real
    /dev — Dispositivos do sistema
    /tmp — Arquivos temporários (risco!)
    🔐 Permissões

    Permissões de Arquivo

    Sistema rwx: r=ler(4), w=escrever(2), x=executar(1). Três grupos: dono, grupo, outros.

    chmod 644 arquivo.txt chmod 700 script.sh chown usuario:grupo arquivo

    ⚠️ Nunca use chmod 777 em produção — dá acesso total a todos.

    👤 Usuários

    Gestão de Usuários

    adduser novousuario usermod -aG sudo usuario passwd usuario who last cat /etc/passwd
    🔥 Firewall

    UFW — Firewall Simplificado

    ufw enable ufw status verbose ufw allow 22/tcp ufw deny 23 ufw delete allow 80

    Porta 22 = SSH. Bloqueie tudo e libere apenas o necessário.

    💀 Kali

    O que é Kali Linux?

    Distribuição Debian desenvolvida pela Offensive Security, dedicada a pentest e segurança ofensiva. Vem com 600+ ferramentas pré-instaladas. Usado por profissionais de Red Team, pesquisadores e CTF players. Não é recomendado como sistema principal.

    🗂️ Categorias

    Ferramentas por Categoria

    🔍 Information Gathering — Nmap, theHarvester
    🧪 Vulnerability Analysis — OpenVAS, Nikto
    💥 Exploitation — Metasploit, SQLmap
    📡 Wireless — Aircrack-ng, Kismet
    🌐 Web Apps — Burp Suite, OWASP ZAP
    🔓 Password — Hashcat, John the Ripper
    🕵️ Forensics — Autopsy, Volatility
    ⚡ Metasploit

    Metasploit Framework

    Framework de exploração mais usado no mundo. Use apenas em ambientes autorizados.

    msfconsole search eternalblue use exploit/multi/handler show options set RHOSTS 192.168.1.1 run
    🔑 Hashcat

    Hashcat — Quebra de Hashes

    Usa GPU para quebrar hashes. Só use em hashes próprios ou com autorização.

    hashcat -m 0 hash.txt wordlist.txt hashcat -m 1000 ntlm.txt rockyou.txt hashcat -m 0 -a 3 hash.txt ?a?a?a?a

    -m 0 = MD5 | -m 1000 = NTLM | -a 3 = brute force

    🕸️ Burp Suite

    Burp Suite

    Proxy interceptador para análise de tráfego web. Ferramenta essencial para testar aplicações web. Funcionalidades principais: Proxy, Scanner, Intruder (brute force), Repeater (replay de requisições) e Decoder. A versão Community é gratuita.

    📡 Aircrack-ng

    Aircrack-ng — Wi-Fi

    Suite para auditoria de redes Wi-Fi. Use apenas em redes próprias.

    airmon-ng start wlan0 airodump-ng wlan0mon airodump-ng -c 6 --bssid XX:XX wlan0mon -w cap aircrack-ng cap-01.cap -w rockyou.txt
    🔍 Scanner

    Nmap — Mapeamento de Rede

    Ferramenta de descoberta de hosts e serviços. A mais usada em pentest.

    nmap -sV -sC 192.168.1.1 nmap -p- --min-rate 5000 alvo.com nmap -sU -p 53,161 192.168.1.1 nmap -A -T4 192.168.0.0/24 nmap --script vuln alvo.com
    🕷️ Web

    SQLmap — SQL Injection

    Automatiza detecção e exploração de SQL Injection. Apenas para testes autorizados.

    sqlmap -u "http://site.com/?id=1" sqlmap -u "url" --dbs sqlmap -u "url" -D db --tables sqlmap -u "url" --dump
    📦 Sniffing

    Wireshark & tcpdump

    Captura e análise de tráfego de rede. Essencial para forense e diagnóstico.

    tcpdump -i eth0 -w captura.pcap tcpdump -i eth0 port 80 tcpdump -i eth0 host 192.168.1.1 tcpdump -r captura.pcap
    🔐 SSH

    SSH — Acesso Remoto Seguro

    Protocolo de acesso remoto criptografado. Configure com chaves, nunca só senha.

    ssh-keygen -t ed25519 -C "email" ssh-copy-id user@servidor ssh -p 2222 user@servidor ssh -L 8080:localhost:80 user@srv
    📜 Logs

    Análise de Logs

    Logs são a memória do sistema — essenciais para detecção de incidentes.

    tail -f /var/log/auth.log grep "Failed password" /var/log/auth.log journalctl -u ssh --since today grep -i "error" /var/log/syslog
    🔬 Forense

    Forense Digital

    Análise de evidências digitais para investigação de incidentes.

    🔍 Autopsy — Análise de disco completa
    💾 Volatility — Análise de memória RAM
    📁 Sleuth Kit — Linha de comando forense
    🖼️ Steghide — Detecta esteganografia
    📊 ExifTool — Metadados de arquivos
    📡 Redes

    Modelo OSI em Segurança

    7️⃣ Aplicação — XSS, SQL Injection, phishing
    6️⃣ Apresentação — SSL stripping, codificações
    5️⃣ Sessão — Session hijacking
    4️⃣ Transporte — SYN flood, port scanning
    3️⃣ Rede — IP spoofing, roteamento
    2️⃣ Enlace — ARP poisoning, MAC spoofing
    1️⃣ Física — Tap físico, jamming
    🔌 Portas

    Portas Críticas a Monitorar

    21 FTP — Transferência sem criptografia
    22 SSH — Acesso remoto seguro
    23 Telnet — NUNCA usar (texto puro)
    25 SMTP — E-mail (verificar relay)
    80/443 HTTP/HTTPS — Web
    3389 RDP — Alvo frequente de ataques
    445 SMB — EternalBlue, ransomware
    3306 MySQL — Nunca expor à internet
    🕵️ MITM

    Ataques Man-in-the-Middle

    O atacante intercepta comunicação entre dois pontos. Técnicas: ARP Poisoning, DNS Spoofing, SSL Stripping. Defesas: HSTS, certificate pinning, DNSSEC, usar sempre HTTPS. Ferramentas de ataque: Ettercap, mitmproxy, Bettercap.

    🌐 DNS

    DNS — Segurança

    nslookup dominio.com dig dominio.com MX dig +short dominio.com host -t TXT dominio.com

    Use DNS over HTTPS (DoH) ou DNS over TLS para privacidade. Providers seguros: 1.1.1.1 (Cloudflare), 9.9.9.9 (Quad9).

    🛡️ IDS/IPS

    IDS e IPS

    IDS (Intrusion Detection System) detecta e alerta. IPS (Intrusion Prevention System) detecta e bloqueia automaticamente. Soluções populares: Snort, Suricata, Zeek (Bro). Integre com SIEM para correlação de eventos.

    🔒 VPN

    Configurar WireGuard VPN

    Protocolo moderno, rápido e seguro para VPN própria.

    apt install wireguard wg genkey | tee privatekey | wg pubkey > publickey wg-quick up wg0 wg show
    🪟 Windows

    Windows para Segurança

    Windows domina ambientes corporativos. Active Directory, Group Policy e Event Logs são centrais para segurança em empresas. PowerShell é essencial para automação e resposta a incidentes. Muitos ataques visam Windows especificamente (WannaCry, RDP exploits).

    ⚡ PowerShell

    PowerShell — Segurança

    Get-Process | Sort-Object CPU -Desc Get-NetTCPConnection -State Listen Get-EventLog -Log Security -Newest 50 Get-LocalUser Get-LocalGroupMember Administrators
    📋 Eventos

    Event IDs Críticos

    4625 Falha de logon
    4624 Logon bem-sucedido
    4648 Logon com credenciais explícitas
    4720 Conta criada
    4728 Adicionado ao grupo privilegiado
    7045 Novo serviço instalado
    4698 Tarefa agendada criada
    🛡️ Defesa

    Hardening Windows

    ✅ Desative SMBv1: Set-SmbServerConfiguration -EnableSMB1Protocol $false
    ✅ Ative Windows Defender Credential Guard
    ✅ Aplique LAPS (Local Admin Password Solution)
    ✅ Configure AppLocker para controle de execução
    ✅ Desative RDP se não necessário
    ✅ Ative auditoria de logon nas GPOs
    🔑 Sysinternals

    Sysinternals Suite

    🔍 Process Explorer — Processos detalhados
    📡 TCPView — Conexões de rede ativas
    🚀 Autoruns — Tudo que inicia com o sistema
    🔎 Process Monitor — Atividade de processos
    🌐 PsTools — Administração remota
    🗺️ AD

    Active Directory — Riscos

    AD é o coração das redes Windows corporativas e o principal alvo de atacantes. Ataques comuns: Pass-the-Hash, Kerberoasting, DCSync, BloodHound para mapeamento de privilégios. Ferramenta de análise: BloodHound/SharpHound.

    🐧 Linux — Processos & Sistema

    ps aux | grep processo top -u www-data netstat -tulpn ss -tulpn lsof -i :80 find / -perm -4000 -type f 2>/dev/null find / -name "*.conf" 2>/dev/null crontab -l

    🔍 Reconhecimento de Rede

    nmap -sn 192.168.1.0/24 nmap -sV -O alvo.com ping -c 4 8.8.8.8 traceroute google.com whois dominio.com curl -I https://site.com dig +trace dominio.com arp -a

    🔐 OpenSSL — Criptografia

    openssl rand -hex 32 openssl genrsa -out chave.pem 4096 openssl req -new -x509 -key chave.pem -out cert.pem openssl s_client -connect site.com:443 openssl dgst -sha256 arquivo.txt openssl enc -aes-256-cbc -in f.txt -out f.enc

    🛡️ Hardening Linux

    apt update && apt upgrade -y ufw default deny incoming ufw default allow outgoing sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config fail2ban-client status lynis audit system rkhunter --check

    💡 Clique em qualquer comando para copiar automaticamente.

    📚 Aprendizado

    Conceitos essenciais de cibersegurança organizados por tema. Cada card indica o nível necessário.

    Iniciante

    🎣 Phishing

    Golpes digitais via e-mails e links falsos que imitam empresas reais. Verifique sempre remetente, URL e nunca forneça dados por links recebidos.

    Iniciante

    🔑 Senhas Fortes

    Use ao menos 12 caracteres com letras maiúsculas, minúsculas, números e símbolos. Nunca reutilize a mesma senha em serviços diferentes. Use um gerenciador.

    Iniciante

    📱 Autenticação 2FA

    O segundo fator adiciona uma camada extra além da senha. Prefira apps autenticadores (Google Authenticator, Authy) em vez de SMS, que pode ser interceptado.

    Iniciante

    📶 Wi-Fi Público

    Redes abertas permitem ataques Man-in-the-Middle. Nunca acesse bancos ou e-mails sem VPN ativa. Desative a reconexão automática a redes conhecidas.

    Iniciante

    💾 Backup 3-2-1

    Mantenha 3 cópias dos dados, em 2 mídias diferentes, com 1 offsite (nuvem). Teste a restauração regularmente — backup que não restaura não serve.

    Iniciante

    🔄 Atualizações

    Patches de segurança corrigem vulnerabilidades conhecidas. A maioria dos ataques bem-sucedidos explora sistemas desatualizados. Ative atualizações automáticas sempre que possível.

    Iniciante

    🔏 HTTPS

    O cadeado no navegador indica que a conexão usa TLS — dados em trânsito são criptografados. Sem HTTPS, senhas e dados trafegam em texto puro na rede.

    Iniciante

    🗃️ Gerenciador de Senhas

    Bitwarden, 1Password e KeePass armazenam senhas únicas e complexas com segurança. A senha mestra protege tudo — use 2FA nela também. Nunca salve senhas no navegador em dispositivos compartilhados.

    Intermediário

    🔐 Princípio do Menor Privilégio

    Cada usuário, processo e sistema deve ter apenas os acessos mínimos necessários para sua função. Reduz o raio de impacto de uma comprometimento. Base do Zero Trust.

    Intermediário

    🔓 Ransomware

    Malware que criptografa arquivos e exige pagamento. Vetores comuns: anexos de e-mail, RDP exposto, softwares piratas. Backups isolados são a melhor defesa.

    Intermediário

    🕵️ Engenharia Social

    Manipulação psicológica para obter acessos ou dados. Pretexting, baiting, vishing (ligações falsas). A defesa é treinamento e verificação de identidade fora do canal inicial.

    Intermediário

    🐛 Malware

    Categoria que inclui vírus, worms, trojans, spyware e rootkits. Cada tipo usa um mecanismo de propagação diferente. Análise estática examina o código; análise dinâmica observa o comportamento.

    Intermediário

    📡 Sniffing de Rede

    Captura de pacotes com ferramentas como Wireshark. Em redes não criptografadas, credenciais trafegam em texto puro. Use sempre HTTPS, SSH e VPN para proteger dados em trânsito.

    Avançado

    💉 SQL Injection

    Inserção de código SQL malicioso em campos de entrada para manipular banco de dados. Prevenção: use prepared statements, ORM e validação server-side. Nunca confie em input do usuário.

    Avançado

    🌊 Ataque DDoS

    Sobrecarga de servidores com tráfego falso de múltiplas origens (botnets). Mitigação: CDN com scrubbing, rate limiting, anycast e serviços como Cloudflare. Identifique a camada do ataque (L3/L4/L7).

    Avançado

    🪝 XSS

    Cross-Site Scripting injeta scripts maliciosos em páginas vistas por outros usuários. Tipos: Reflected, Stored, DOM-based. Prevenção: sanitização de output, Content Security Policy (CSP) e HttpOnly cookies.

    Avançado

    🧩 Zero-Day

    Vulnerabilidade desconhecida pelo fabricante, sem patch disponível. Muito valiosa no mercado de exploits. Defesa em profundidade, segmentação de rede e monitoramento comportamental reduzem o impacto.

    Avançado

    🔗 Supply Chain Attack

    Ataque à cadeia de suprimentos — compromete um fornecedor ou biblioteca para atingir múltiplos alvos. Casos famosos: SolarWinds, XZ Utils. Use SBOM (Software Bill of Materials) e assine commits.

    Avançado

    🎭 APT — Ameaça Persistente

    Advanced Persistent Threat — atacantes sofisticados (geralmente estados-nação) que ficam meses/anos dentro de redes sem serem detectados. Usam técnicas de living-off-the-land (LOLBins) para se camuflar.

    Intermediário

    🌐 VPN

    Cria um túnel criptografado entre você e o servidor. Protege dados em trânsito e oculta IP. Prefira protocolos modernos como WireGuard ou OpenVPN. Evite VPNs gratuitas.

    Intermediário

    🧱 Firewall

    Filtra tráfego de rede com base em regras. NGFWs inspecionam o conteúdo dos pacotes (DPI). Configure regras de menor privilégio: bloqueie tudo e libere apenas o necessário.

    Intermediário

    🏗️ OWASP Top 10

    Lista das 10 vulnerabilidades mais críticas em aplicações web, atualizada periodicamente. Inclui broken access control, injeções, falhas criptográficas e SSRF. Referência obrigatória para devs e pentesters.

    Avançado

    🔍 Pentest

    Teste de invasão autorizado para identificar vulnerabilidades antes de atacantes. Fases: reconhecimento, scanning, exploração, pós-exploração e relatório. Ferramentas: Nmap, Metasploit, Burp Suite.

    Avançado

    🎯 Zero Trust

    Modelo de segurança: "nunca confie, sempre verifique". Elimina o conceito de perímetro de rede seguro. Pilares: verificação de identidade contínua, acesso mínimo necessário e monitoramento constante.

    Avançado

    📊 SIEM

    Security Information and Event Management — coleta e correlaciona logs de múltiplas fontes para detectar ameaças. Soluções: Splunk, Elastic SIEM, Microsoft Sentinel. Essencial para SOC.

    Avançado

    🏰 Defense in Depth

    Estratégia de múltiplas camadas de segurança — se uma falha, as outras protegem. Camadas: física, rede, host, aplicação, dados e usuário. Nenhuma solução única é suficiente.

    Avançado

    🔴 Red Team vs Blue Team

    Red Team simula atacantes reais. Blue Team defende e responde a incidentes. Purple Team combina os dois para aprendizado mútuo. O Red Team usa TTPs (táticas, técnicas e procedimentos) reais.

    Avançado

    📋 Resposta a Incidentes

    Processo estruturado: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas (framework NIST). Documente tudo — os logs são evidência.

    Intermediário

    🔐 Simétrica vs Assimétrica

    Simétrica (AES) usa a mesma chave para cifrar/decifrar — rápida, ideal para grandes volumes. Assimétrica (RSA, ECC) usa par público/privado — mais lenta, ideal para troca de chaves. HTTPS usa as duas.

    Intermediário

    🔑 AES — Padrão Atual

    Advanced Encryption Standard — algoritmo de cifra de bloco adotado pelo NIST. AES-256 é considerado seguro mesmo contra computadores quânticos (com chaves maiores). Modos: CBC, GCM (recomendado), CTR.

    Intermediário

    📝 Hashing vs Criptografia

    Hash é unidirecional — não pode ser revertido. Criptografia é bidirecional — pode ser decifrada com a chave. Nunca guarde senhas como texto puro — use hash com salt (bcrypt, Argon2, scrypt).

    Intermediário

    🌐 TLS/SSL

    Transport Layer Security protege o HTTPS. TLS 1.3 é o padrão atual — elimina algoritmos fracos e acelera o handshake. SSL e TLS 1.0/1.1 estão depreciados. Certifique-se de usar apenas TLS 1.2+.

    Avançado

    🔏 PKI — Infraestrutura de Chaves

    Public Key Infrastructure gerencia certificados digitais e a cadeia de confiança. CAs (Certificate Authorities) validam identidades. Let's Encrypt democratizou certificados gratuitos para HTTPS.

    Avançado

    ⚛️ Criptografia Pós-Quântica

    Computadores quânticos podem quebrar RSA e ECC com o algoritmo de Shor. NIST padronizou novos algoritmos pós-quânticos: CRYSTALS-Kyber (troca de chaves) e CRYSTALS-Dilithium (assinaturas digitais).

    Iniciante

    🎓 Por onde começar

    1️⃣ Aprenda redes (TCP/IP, OSI, DNS)
    2️⃣ Aprenda Linux (linha de comando)
    3️⃣ Aprenda programação (Python, Bash)
    4️⃣ Fundamentos de segurança (CompTIA Sec+)
    5️⃣ Pratique em labs (TryHackMe, HackTheBox)
    6️⃣ Especialize em uma área
    Intermediário

    📜 Certificações

    🟢 CompTIA Sec+ — Ponto de entrada
    🟡 CEH — Ethical Hacking
    🔴 OSCP — Pentest prático (difícil)
    🔵 CISSP — Gestão e governança
    🟣 CISM — Gerente de segurança
    ⚫ GWAPT — Web Application Pentest
    Intermediário

    🏋️ Plataformas de Treino

    🟢 TryHackMe — Ideal para iniciantes
    🔴 HackTheBox — Intermediário/avançado
    🟡 PentesterLab — Foco em web apps
    🔵 PortSwigger Web Academy — Gratuito
    ⚫ VulnHub — VMs vulneráveis offline
    🟣 CTFtime.org — Competições CTF
    Avançado

    💼 Áreas de Atuação

    ⚔️ Red Team / Pentest
    🛡️ Blue Team / SOC Analyst
    🔬 Malware Analyst / Forense
    🌐 AppSec / DevSecOps
    ☁️ Cloud Security
    🎭 Threat Intelligence
    Avançado

    📚 Frameworks

    🗺️ MITRE ATT&CK — Base de TTPs de atacantes
    📋 NIST CSF — Framework de cibersegurança
    🏗️ ISO 27001 — Gestão de segurança
    💳 PCI-DSS — Pagamentos seguros
    🔒 CIS Controls — 18 controles prioritários
    Intermediário

    ⚖️ Ética e Legalidade

    Nunca teste sistemas sem autorização escrita — é crime em praticamente todos os países (Brasil: Lei 12.737/2012, Marco Civil). Ética é o que separa um profissional de segurança de um criminoso. Sempre obtenha um "bug bounty agreement" ou contrato antes de testar.

    🛡️ Segurança Pessoal

    Proteja sua vida digital no dia a dia — dispositivos, contas, privacidade e muito mais.

    Pessoal

    🗃️ Gerenciador de Senhas

    Bitwarden (gratuito, open source) ou 1Password são as melhores escolhas. Gere uma senha única e forte para cada serviço. A senha mestra deve ter 20+ caracteres e você deve memorizá-la — sem anotação digital.

    Pessoal

    📲 2FA — Segundo Fator

    Ative em todas as contas importantes: e-mail, banco, redes sociais. Hierarquia de segurança: Chave física (YubiKey) > App authenticator (Aegis, Authy) > SMS. Evite SMS quando possível — SIM swap é real.

    Pessoal

    📧 E-mail Seguro

    Use e-mails aliases para cadastros (SimpleLogin, AnonAddy) — protege seu e-mail real contra spam e vazamentos. Para comunicações sensíveis: ProtonMail ou Tutanota com criptografia end-to-end.

    Pessoal

    🔍 Verifique Vazamentos

    Acesse haveibeenpwned.com para saber se seus e-mails aparecem em vazamentos de dados. Se sim, troque a senha imediatamente e ative 2FA. Configure alertas para ser notificado em futuros vazamentos.

    Pessoal

    🌐 Conta Google/Apple

    Sua conta Google ou Apple é a mais importante — ela controla acesso a dezenas de outros serviços. Use senha única fortíssima + 2FA com app authenticator. Revise apps com acesso à conta regularmente. Ative alertas de login.

    Pessoal

    💳 Contas Bancárias

    Nunca acesse internet banking em redes públicas. Ative notificações de transação. Use cartão virtual para compras online. Verifique extratos semanalmente. Configure limites de Pix e TED baixos para o cotidiano.

    Dispositivo

    📱 Smartphone

    Ative criptografia de disco (iOS/Android modernos fazem automaticamente). Use PIN de 6+ dígitos, nunca padrão de pontos. Mantenha sistema atualizado. Revise permissões de apps mensalmente — apps de lanterna não precisam de microfone.

    Dispositivo

    💻 Computador

    Criptografe o HD (BitLocker no Windows, FileVault no Mac). Use usuário comum, não administrador, no dia a dia. Configure bloqueio de tela automático (5 minutos). Ative firewall nativo. Instale apenas software de fontes confiáveis.

    Dispositivo

    🌐 Roteador Doméstico

    Troque a senha padrão (admin/admin é o ataque mais simples). Use WPA3 ou WPA2-AES. Desative WPS. Mantenha firmware atualizado. Crie uma rede de convidados separada para dispositivos IoT. Desligue UPnP.

    Dispositivo

    🏠 IoT — Casa Inteligente

    Dispositivos IoT (câmeras, fechaduras, assistentes de voz) são frequentemente inseguros. Coloque-os em VLAN separada. Troque senha padrão. Desative acesso remoto se não usar. Pesquise a reputação de privacidade do fabricante antes de comprar.

    Dispositivo

    🗑️ Descarte Seguro

    Antes de vender ou descartar dispositivos: faça reset de fábrica, destrua o chip fisicamente se for HD antigo. Use DBAN para apagar HDs convencionais. Para SSDs, use a função de apagamento seguro do fabricante. Cartões de crédito: corte o chip.

    Dispositivo

    🔋 Dispositivos Públicos

    Nunca use computadores públicos para contas bancárias ou e-mail. Carregadores USB públicos podem instalar malware — use adaptador só de carga ou power bank. USB Drop Attack: nunca conecte pen drives encontrados.

    Privacidade

    🌍 Navegador Seguro

    Use Firefox com uBlock Origin + Privacy Badger, ou Brave (bloqueia ads/trackers nativamente). Para anonimato: Tor Browser. Evite Chrome sem extensões de privacidade — coleta muitos dados.

    Privacidade

    🔍 Motor de Busca

    Google registra todo seu histórico de buscas por anos. Alternativas: DuckDuckGo (sem rastreamento), Startpage (resultados do Google com privacidade) ou Brave Search com índice próprio.

    Privacidade

    💬 Mensagens Seguras

    Signal — melhor escolha, criptografia E2E por padrão, código aberto. WhatsApp — E2E nas mensagens, mas metadados vão ao Meta. Evite SMS e Telegram para coisas sensíveis (Telegram não tem E2E por padrão).

    Privacidade

    📍 Localização

    Revise quais apps têm acesso à localização. Use "somente ao usar o app" em vez de "sempre". Desative o histórico de localização do Google. Fotos tiradas com celular contêm GPS nos metadados — cuidado ao compartilhar.

    Privacidade

    📢 Redes Sociais

    Configure perfis como privados. Não publique informações que respondam suas perguntas de segurança (nome de pet, escola). Cuidado com apps de terceiros conectados às suas contas. Revise tags em fotos.

    Privacidade

    🛡️ VPN Pessoal

    VPNs legítimas pagam: Mullvad (aceita pagamento anônimo), ProtonVPN (tem plano gratuito limitado), IVPN. Evite VPNs gratuitas — você é o produto. Use WireGuard quando disponível.

    ⚠️ Golpe

    📞 Falso Suporte Técnico

    Ligação de "Microsoft", "Apple" ou banco dizendo que seu dispositivo foi hackeado. Nunca dê acesso remoto a desconhecidos. Empresas legítimas não ligam pedindo acesso ao seu computador. Desligue e ligue para o número oficial.

    ⚠️ Golpe

    💸 Golpe do Pix

    Variantes: familiar pedindo Pix urgente pelo WhatsApp (número novo), comprovante falso de Pix enviado antes do recebimento, e-mail de loja falsa. Sempre confirme transferências por chamada de voz para o número que você já tem salvo.

    ⚠️ Golpe

    🛒 Lojas Falsas

    Sites imitam lojas grandes com domínios parecidos (amaz0n.com). Verifique: domínio exato, HTTPS, CNPJ no rodapé, prazo de criação do domínio (use whois.domaintools.com). Prefira pagar com cartão de crédito (permite estorno).

    ⚠️ Golpe

    📲 SIM Swap

    Golpista convence a operadora a transferir seu número para o chip dele, recebe seus SMS de 2FA e acessa contas bancárias. Prevenção: nunca use SMS como 2FA para banco. Registre senha para portabilidade na operadora.

    ⚠️ Golpe

    🤖 Deepfake

    IAs geram áudios e vídeos falsos convincentes de pessoas reais. Golpes corporativos: CEO falso em videochamada autorizando transferências. Defesa: crie uma palavra-código com família para verificar identidade em situações urgentes.

    ⚠️ Golpe

    💼 Oferta de Emprego Falsa

    Recrutador pede dados pessoais, documentos ou até transferências para "processos seletivos". Nunca pague por currículo, uniforme ou exame admissional. Verifique a empresa no LinkedIn e CNPJ antes de enviar documentos.

    ✅ Checklist de Segurança Pessoal

    Marque os itens concluídos. Seu progresso fica salvo na sessão.

    ✉️ Contato

    Tem dúvida, sugestão ou quer colaborar? Envie uma mensagem!

    🐙 GitHub 💼 LinkedIn ✉️ E-mail
    JOAO DEV - Cibersegurança

    Cyber Security Platform

    Ferramentas técnicas, conteúdo educativo e recursos práticos para quem quer aprender e aplicar cibersegurança de verdade.

    20+

    Ferramentas

    40+

    Conceitos

    7

    Seções

    Sobre o Projeto

    JOAO DEV é uma plataforma educativa de cibersegurança criada para ajudar pessoas a se protegerem no ambiente digital com ferramentas práticas e conteúdo acessível.

    🔐 Segurança Digital

    Proteção de sistemas, redes e dados contra ataques digitais. Aprenda a identificar ameaças antes que causem dano.

    🧠 Aprendizado

    Conteúdo educativo claro e simples para iniciantes em tecnologia, com linguagem acessível e exemplos práticos.

    ⚙️ Ferramentas Técnicas

    Gerador de hash, encoder, analisador de senhas e outras ferramentas que rodam direto no navegador.

    🎯 Objetivo

    Democratizar o conhecimento de segurança digital para que qualquer pessoa possa se proteger online.

    👨‍💻 Desenvolvedor

    Projeto criado por João, apaixonado por segurança da informação e educação tecnológica.

    📅 Versão

    v4.0 — 2026. Plataforma em evolução constante com novas ferramentas e conteúdos adicionados regularmente.

    🛠️ Ferramentas

    Ferramentas de segurança para uso diário — gere senhas, analise-as, verifique links suspeitos e muito mais.

    🔑 Gerador de Senha

    Criptograficamente seguro via crypto.getRandomValues

    🧪 Analisador de Senha

    Avalia força em tempo real com sugestões de melhoria e tempo de quebra.

      🔎 Verificador de Link

      10+ heurísticas para detectar URLs suspeitas de phishing.

      🧠 Dicas de Segurança

      Boas práticas aleatórias para o dia a dia digital.

      📝 Gerador de Passphrase

      Senhas baseadas em palavras — fáceis de lembrar e difíceis de quebrar.

      📊 Calculadora de Entropia

      Calcula a entropia em bits de uma senha — métrica matemática de segurança.

      📧 Detector de E-mail Temporário

      Verifica se um domínio é de e-mail descartável (usado em fraudes e spam).

      🎯 Quiz: É Phishing?

      Teste seu olho clínico — identifique e-mails e URLs suspeitas.

      ⚙️ Ferramentas Técnicas

      Utilitários usados por profissionais de segurança — hash, encoding, análise de headers e mais.

      🔏 Gerador de Hash

      Gera hashes SHA-256, SHA-512, SHA-1 e MD5 de qualquer texto.

      — resultado aparece aqui —

      🔍 Comparador de Hash

      Compara dois hashes para verificar integridade de arquivos ou senhas.

      🔄 Encoder / Decoder Base64

      Codifica ou decodifica texto em Base64 — muito usado em tokens e payloads.

      — resultado aparece aqui —

      🌐 Encoder / Decoder URL

      Codifica caracteres especiais em URLs — útil para detectar ataques de injeção.

      — resultado aparece aqui —

      🪪 Gerador de UUID v4

      Gera identificadores únicos universais para tokens, sessões e APIs seguras.

      — resultado aparece aqui —

      🔢 Conversor Texto ↔ Hex ↔ Binário

      Converte entre texto, hexadecimal e binário — base para análise de payloads.

      — resultado aparece aqui —

      📋 Analisador de Headers HTTP

      Cole headers de resposta HTTP e veja quais headers de segurança estão presentes ou faltando.

      🌍 Analisador de IP / CIDR

      Valida endereços IPv4 e faixas CIDR, classificando o tipo de endereço.

      🗝️ Gerador de Chave Aleatória

      Gera chaves seguras em hex ou Base64 para uso em criptografia simétrica (AES, HMAC).

      — resultado aparece aqui —

      🔡 Cifra de César / ROT

      Cifra clássica de substituição — base histórica da criptografia moderna.

      — resultado aparece aqui —

      🎫 Decoder de JWT

      Decodifica tokens JWT e exibe header, payload e informações de expiração.

      🐧 Sistemas & Ferramentas de Segurança

      Guia de sistemas operacionais para segurança, ferramentas profissionais de pentest e referências de comandos essenciais.

      🐧 Linux

      Por que Linux para Segurança?

      Linux é o sistema preferido em cibersegurança por ser open source (auditável), altamente configurável, ter vasto suporte a ferramentas de segurança e rodar com baixo consumo de recursos. A maioria dos servidores web usa Linux, então entendê-lo é fundamental.

      🐧 Distros

      Principais Distribuições

      🔴 Kali Linux — Pentest e segurança ofensiva
      🟠 Parrot OS — Segurança + privacidade + forense
      🟡 Ubuntu Server — Servidores e aprendizado
      🟢 Arch Linux — Controle total, avançado
      🔵 Tails — Anonimato e privacidade extrema
      ⚫ BlackArch — 2800+ ferramentas de segurança
      📁 Sistema

      Estrutura de Diretórios

      /etc — Configurações do sistema
      /var/log — Logs do sistema
      /home — Diretórios dos usuários
      /root — Diretório do root
      /proc — Processos em tempo real
      /dev — Dispositivos do sistema
      /tmp — Arquivos temporários (risco!)
      🔐 Permissões

      Permissões de Arquivo

      Sistema rwx: r=ler(4), w=escrever(2), x=executar(1). Três grupos: dono, grupo, outros.

      chmod 644 arquivo.txt chmod 700 script.sh chown usuario:grupo arquivo

      ⚠️ Nunca use chmod 777 em produção — dá acesso total a todos.

      👤 Usuários

      Gestão de Usuários

      adduser novousuario usermod -aG sudo usuario passwd usuario who last cat /etc/passwd
      🔥 Firewall

      UFW — Firewall Simplificado

      ufw enable ufw status verbose ufw allow 22/tcp ufw deny 23 ufw delete allow 80

      Porta 22 = SSH. Bloqueie tudo e libere apenas o necessário.

      💀 Kali

      O que é Kali Linux?

      Distribuição Debian desenvolvida pela Offensive Security, dedicada a pentest e segurança ofensiva. Vem com 600+ ferramentas pré-instaladas. Usado por profissionais de Red Team, pesquisadores e CTF players. Não é recomendado como sistema principal.

      🗂️ Categorias

      Ferramentas por Categoria

      🔍 Information Gathering — Nmap, theHarvester
      🧪 Vulnerability Analysis — OpenVAS, Nikto
      💥 Exploitation — Metasploit, SQLmap
      📡 Wireless — Aircrack-ng, Kismet
      🌐 Web Apps — Burp Suite, OWASP ZAP
      🔓 Password — Hashcat, John the Ripper
      🕵️ Forensics — Autopsy, Volatility
      ⚡ Metasploit

      Metasploit Framework

      Framework de exploração mais usado no mundo. Use apenas em ambientes autorizados.

      msfconsole search eternalblue use exploit/multi/handler show options set RHOSTS 192.168.1.1 run
      🔑 Hashcat

      Hashcat — Quebra de Hashes

      Usa GPU para quebrar hashes. Só use em hashes próprios ou com autorização.

      hashcat -m 0 hash.txt wordlist.txt hashcat -m 1000 ntlm.txt rockyou.txt hashcat -m 0 -a 3 hash.txt ?a?a?a?a

      -m 0 = MD5 | -m 1000 = NTLM | -a 3 = brute force

      🕸️ Burp Suite

      Burp Suite

      Proxy interceptador para análise de tráfego web. Ferramenta essencial para testar aplicações web. Funcionalidades principais: Proxy, Scanner, Intruder (brute force), Repeater (replay de requisições) e Decoder. A versão Community é gratuita.

      📡 Aircrack-ng

      Aircrack-ng — Wi-Fi

      Suite para auditoria de redes Wi-Fi. Use apenas em redes próprias.

      airmon-ng start wlan0 airodump-ng wlan0mon airodump-ng -c 6 --bssid XX:XX wlan0mon -w cap aircrack-ng cap-01.cap -w rockyou.txt
      🔍 Scanner

      Nmap — Mapeamento de Rede

      Ferramenta de descoberta de hosts e serviços. A mais usada em pentest.

      nmap -sV -sC 192.168.1.1 nmap -p- --min-rate 5000 alvo.com nmap -sU -p 53,161 192.168.1.1 nmap -A -T4 192.168.0.0/24 nmap --script vuln alvo.com
      🕷️ Web

      SQLmap — SQL Injection

      Automatiza detecção e exploração de SQL Injection. Apenas para testes autorizados.

      sqlmap -u "http://site.com/?id=1" sqlmap -u "url" --dbs sqlmap -u "url" -D db --tables sqlmap -u "url" --dump
      📦 Sniffing

      Wireshark & tcpdump

      Captura e análise de tráfego de rede. Essencial para forense e diagnóstico.

      tcpdump -i eth0 -w captura.pcap tcpdump -i eth0 port 80 tcpdump -i eth0 host 192.168.1.1 tcpdump -r captura.pcap
      🔐 SSH

      SSH — Acesso Remoto Seguro

      Protocolo de acesso remoto criptografado. Configure com chaves, nunca só senha.

      ssh-keygen -t ed25519 -C "email" ssh-copy-id user@servidor ssh -p 2222 user@servidor ssh -L 8080:localhost:80 user@srv
      📜 Logs

      Análise de Logs

      Logs são a memória do sistema — essenciais para detecção de incidentes.

      tail -f /var/log/auth.log grep "Failed password" /var/log/auth.log journalctl -u ssh --since today grep -i "error" /var/log/syslog
      🔬 Forense

      Forense Digital

      Análise de evidências digitais para investigação de incidentes.

      🔍 Autopsy — Análise de disco completa
      💾 Volatility — Análise de memória RAM
      📁 Sleuth Kit — Linha de comando forense
      🖼️ Steghide — Detecta esteganografia
      📊 ExifTool — Metadados de arquivos
      📡 Redes

      Modelo OSI em Segurança

      7️⃣ Aplicação — XSS, SQL Injection, phishing
      6️⃣ Apresentação — SSL stripping, codificações
      5️⃣ Sessão — Session hijacking
      4️⃣ Transporte — SYN flood, port scanning
      3️⃣ Rede — IP spoofing, roteamento
      2️⃣ Enlace — ARP poisoning, MAC spoofing
      1️⃣ Física — Tap físico, jamming
      🔌 Portas

      Portas Críticas a Monitorar

      21 FTP — Transferência sem criptografia
      22 SSH — Acesso remoto seguro
      23 Telnet — NUNCA usar (texto puro)
      25 SMTP — E-mail (verificar relay)
      80/443 HTTP/HTTPS — Web
      3389 RDP — Alvo frequente de ataques
      445 SMB — EternalBlue, ransomware
      3306 MySQL — Nunca expor à internet
      🕵️ MITM

      Ataques Man-in-the-Middle

      O atacante intercepta comunicação entre dois pontos. Técnicas: ARP Poisoning, DNS Spoofing, SSL Stripping. Defesas: HSTS, certificate pinning, DNSSEC, usar sempre HTTPS. Ferramentas de ataque: Ettercap, mitmproxy, Bettercap.

      🌐 DNS

      DNS — Segurança

      nslookup dominio.com dig dominio.com MX dig +short dominio.com host -t TXT dominio.com

      Use DNS over HTTPS (DoH) ou DNS over TLS para privacidade. Providers seguros: 1.1.1.1 (Cloudflare), 9.9.9.9 (Quad9).

      🛡️ IDS/IPS

      IDS e IPS

      IDS (Intrusion Detection System) detecta e alerta. IPS (Intrusion Prevention System) detecta e bloqueia automaticamente. Soluções populares: Snort, Suricata, Zeek (Bro). Integre com SIEM para correlação de eventos.

      🔒 VPN

      Configurar WireGuard VPN

      Protocolo moderno, rápido e seguro para VPN própria.

      apt install wireguard wg genkey | tee privatekey | wg pubkey > publickey wg-quick up wg0 wg show
      🪟 Windows

      Windows para Segurança

      Windows domina ambientes corporativos. Active Directory, Group Policy e Event Logs são centrais para segurança em empresas. PowerShell é essencial para automação e resposta a incidentes. Muitos ataques visam Windows especificamente (WannaCry, RDP exploits).

      ⚡ PowerShell

      PowerShell — Segurança

      Get-Process | Sort-Object CPU -Desc Get-NetTCPConnection -State Listen Get-EventLog -Log Security -Newest 50 Get-LocalUser Get-LocalGroupMember Administrators
      📋 Eventos

      Event IDs Críticos

      4625 Falha de logon
      4624 Logon bem-sucedido
      4648 Logon com credenciais explícitas
      4720 Conta criada
      4728 Adicionado ao grupo privilegiado
      7045 Novo serviço instalado
      4698 Tarefa agendada criada
      🛡️ Defesa

      Hardening Windows

      ✅ Desative SMBv1: Set-SmbServerConfiguration -EnableSMB1Protocol $false
      ✅ Ative Windows Defender Credential Guard
      ✅ Aplique LAPS (Local Admin Password Solution)
      ✅ Configure AppLocker para controle de execução
      ✅ Desative RDP se não necessário
      ✅ Ative auditoria de logon nas GPOs
      🔑 Sysinternals

      Sysinternals Suite

      🔍 Process Explorer — Processos detalhados
      📡 TCPView — Conexões de rede ativas
      🚀 Autoruns — Tudo que inicia com o sistema
      🔎 Process Monitor — Atividade de processos
      🌐 PsTools — Administração remota
      🗺️ AD

      Active Directory — Riscos

      AD é o coração das redes Windows corporativas e o principal alvo de atacantes. Ataques comuns: Pass-the-Hash, Kerberoasting, DCSync, BloodHound para mapeamento de privilégios. Ferramenta de análise: BloodHound/SharpHound.

      🐧 Linux — Processos & Sistema

      ps aux | grep processo top -u www-data netstat -tulpn ss -tulpn lsof -i :80 find / -perm -4000 -type f 2>/dev/null find / -name "*.conf" 2>/dev/null crontab -l

      🔍 Reconhecimento de Rede

      nmap -sn 192.168.1.0/24 nmap -sV -O alvo.com ping -c 4 8.8.8.8 traceroute google.com whois dominio.com curl -I https://site.com dig +trace dominio.com arp -a

      🔐 OpenSSL — Criptografia

      openssl rand -hex 32 openssl genrsa -out chave.pem 4096 openssl req -new -x509 -key chave.pem -out cert.pem openssl s_client -connect site.com:443 openssl dgst -sha256 arquivo.txt openssl enc -aes-256-cbc -in f.txt -out f.enc

      🛡️ Hardening Linux

      apt update && apt upgrade -y ufw default deny incoming ufw default allow outgoing sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config fail2ban-client status lynis audit system rkhunter --check

      💡 Clique em qualquer comando para copiar automaticamente.

      📚 Aprendizado

      Conceitos essenciais de cibersegurança organizados por tema. Cada card indica o nível necessário.

      Iniciante

      🎣 Phishing

      Golpes digitais via e-mails e links falsos que imitam empresas reais. Verifique sempre remetente, URL e nunca forneça dados por links recebidos.

      Iniciante

      🔑 Senhas Fortes

      Use ao menos 12 caracteres com letras maiúsculas, minúsculas, números e símbolos. Nunca reutilize a mesma senha em serviços diferentes. Use um gerenciador.

      Iniciante

      📱 Autenticação 2FA

      O segundo fator adiciona uma camada extra além da senha. Prefira apps autenticadores (Google Authenticator, Authy) em vez de SMS, que pode ser interceptado.

      Iniciante

      📶 Wi-Fi Público

      Redes abertas permitem ataques Man-in-the-Middle. Nunca acesse bancos ou e-mails sem VPN ativa. Desative a reconexão automática a redes conhecidas.

      Iniciante

      💾 Backup 3-2-1

      Mantenha 3 cópias dos dados, em 2 mídias diferentes, com 1 offsite (nuvem). Teste a restauração regularmente — backup que não restaura não serve.

      Iniciante

      🔄 Atualizações

      Patches de segurança corrigem vulnerabilidades conhecidas. A maioria dos ataques bem-sucedidos explora sistemas desatualizados. Ative atualizações automáticas sempre que possível.

      Iniciante

      🔏 HTTPS

      O cadeado no navegador indica que a conexão usa TLS — dados em trânsito são criptografados. Sem HTTPS, senhas e dados trafegam em texto puro na rede.

      Iniciante

      🗃️ Gerenciador de Senhas

      Bitwarden, 1Password e KeePass armazenam senhas únicas e complexas com segurança. A senha mestra protege tudo — use 2FA nela também. Nunca salve senhas no navegador em dispositivos compartilhados.

      Intermediário

      🔐 Princípio do Menor Privilégio

      Cada usuário, processo e sistema deve ter apenas os acessos mínimos necessários para sua função. Reduz o raio de impacto de uma comprometimento. Base do Zero Trust.

      Intermediário

      🔓 Ransomware

      Malware que criptografa arquivos e exige pagamento. Vetores comuns: anexos de e-mail, RDP exposto, softwares piratas. Backups isolados são a melhor defesa.

      Intermediário

      🕵️ Engenharia Social

      Manipulação psicológica para obter acessos ou dados. Pretexting, baiting, vishing (ligações falsas). A defesa é treinamento e verificação de identidade fora do canal inicial.

      Intermediário

      🐛 Malware

      Categoria que inclui vírus, worms, trojans, spyware e rootkits. Cada tipo usa um mecanismo de propagação diferente. Análise estática examina o código; análise dinâmica observa o comportamento.

      Intermediário

      📡 Sniffing de Rede

      Captura de pacotes com ferramentas como Wireshark. Em redes não criptografadas, credenciais trafegam em texto puro. Use sempre HTTPS, SSH e VPN para proteger dados em trânsito.

      Avançado

      💉 SQL Injection

      Inserção de código SQL malicioso em campos de entrada para manipular banco de dados. Prevenção: use prepared statements, ORM e validação server-side. Nunca confie em input do usuário.

      Avançado

      🌊 Ataque DDoS

      Sobrecarga de servidores com tráfego falso de múltiplas origens (botnets). Mitigação: CDN com scrubbing, rate limiting, anycast e serviços como Cloudflare. Identifique a camada do ataque (L3/L4/L7).

      Avançado

      🪝 XSS

      Cross-Site Scripting injeta scripts maliciosos em páginas vistas por outros usuários. Tipos: Reflected, Stored, DOM-based. Prevenção: sanitização de output, Content Security Policy (CSP) e HttpOnly cookies.

      Avançado

      🧩 Zero-Day

      Vulnerabilidade desconhecida pelo fabricante, sem patch disponível. Muito valiosa no mercado de exploits. Defesa em profundidade, segmentação de rede e monitoramento comportamental reduzem o impacto.

      Avançado

      🔗 Supply Chain Attack

      Ataque à cadeia de suprimentos — compromete um fornecedor ou biblioteca para atingir múltiplos alvos. Casos famosos: SolarWinds, XZ Utils. Use SBOM (Software Bill of Materials) e assine commits.

      Avançado

      🎭 APT — Ameaça Persistente

      Advanced Persistent Threat — atacantes sofisticados (geralmente estados-nação) que ficam meses/anos dentro de redes sem serem detectados. Usam técnicas de living-off-the-land (LOLBins) para se camuflar.

      Intermediário

      🌐 VPN

      Cria um túnel criptografado entre você e o servidor. Protege dados em trânsito e oculta IP. Prefira protocolos modernos como WireGuard ou OpenVPN. Evite VPNs gratuitas.

      Intermediário

      🧱 Firewall

      Filtra tráfego de rede com base em regras. NGFWs inspecionam o conteúdo dos pacotes (DPI). Configure regras de menor privilégio: bloqueie tudo e libere apenas o necessário.

      Intermediário

      🏗️ OWASP Top 10

      Lista das 10 vulnerabilidades mais críticas em aplicações web, atualizada periodicamente. Inclui broken access control, injeções, falhas criptográficas e SSRF. Referência obrigatória para devs e pentesters.

      Avançado

      🔍 Pentest

      Teste de invasão autorizado para identificar vulnerabilidades antes de atacantes. Fases: reconhecimento, scanning, exploração, pós-exploração e relatório. Ferramentas: Nmap, Metasploit, Burp Suite.

      Avançado

      🎯 Zero Trust

      Modelo de segurança: "nunca confie, sempre verifique". Elimina o conceito de perímetro de rede seguro. Pilares: verificação de identidade contínua, acesso mínimo necessário e monitoramento constante.

      Avançado

      📊 SIEM

      Security Information and Event Management — coleta e correlaciona logs de múltiplas fontes para detectar ameaças. Soluções: Splunk, Elastic SIEM, Microsoft Sentinel. Essencial para SOC.

      Avançado

      🏰 Defense in Depth

      Estratégia de múltiplas camadas de segurança — se uma falha, as outras protegem. Camadas: física, rede, host, aplicação, dados e usuário. Nenhuma solução única é suficiente.

      Avançado

      🔴 Red Team vs Blue Team

      Red Team simula atacantes reais. Blue Team defende e responde a incidentes. Purple Team combina os dois para aprendizado mútuo. O Red Team usa TTPs (táticas, técnicas e procedimentos) reais.

      Avançado

      📋 Resposta a Incidentes

      Processo estruturado: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas (framework NIST). Documente tudo — os logs são evidência.

      Intermediário

      🔐 Simétrica vs Assimétrica

      Simétrica (AES) usa a mesma chave para cifrar/decifrar — rápida, ideal para grandes volumes. Assimétrica (RSA, ECC) usa par público/privado — mais lenta, ideal para troca de chaves. HTTPS usa as duas.

      Intermediário

      🔑 AES — Padrão Atual

      Advanced Encryption Standard — algoritmo de cifra de bloco adotado pelo NIST. AES-256 é considerado seguro mesmo contra computadores quânticos (com chaves maiores). Modos: CBC, GCM (recomendado), CTR.

      Intermediário

      📝 Hashing vs Criptografia

      Hash é unidirecional — não pode ser revertido. Criptografia é bidirecional — pode ser decifrada com a chave. Nunca guarde senhas como texto puro — use hash com salt (bcrypt, Argon2, scrypt).

      Intermediário

      🌐 TLS/SSL

      Transport Layer Security protege o HTTPS. TLS 1.3 é o padrão atual — elimina algoritmos fracos e acelera o handshake. SSL e TLS 1.0/1.1 estão depreciados. Certifique-se de usar apenas TLS 1.2+.

      Avançado

      🔏 PKI — Infraestrutura de Chaves

      Public Key Infrastructure gerencia certificados digitais e a cadeia de confiança. CAs (Certificate Authorities) validam identidades. Let's Encrypt democratizou certificados gratuitos para HTTPS.

      Avançado

      ⚛️ Criptografia Pós-Quântica

      Computadores quânticos podem quebrar RSA e ECC com o algoritmo de Shor. NIST padronizou novos algoritmos pós-quânticos: CRYSTALS-Kyber (troca de chaves) e CRYSTALS-Dilithium (assinaturas digitais).

      Iniciante

      🎓 Por onde começar

      1️⃣ Aprenda redes (TCP/IP, OSI, DNS)
      2️⃣ Aprenda Linux (linha de comando)
      3️⃣ Aprenda programação (Python, Bash)
      4️⃣ Fundamentos de segurança (CompTIA Sec+)
      5️⃣ Pratique em labs (TryHackMe, HackTheBox)
      6️⃣ Especialize em uma área
      Intermediário

      📜 Certificações

      🟢 CompTIA Sec+ — Ponto de entrada
      🟡 CEH — Ethical Hacking
      🔴 OSCP — Pentest prático (difícil)
      🔵 CISSP — Gestão e governança
      🟣 CISM — Gerente de segurança
      ⚫ GWAPT — Web Application Pentest
      Intermediário

      🏋️ Plataformas de Treino

      🟢 TryHackMe — Ideal para iniciantes
      🔴 HackTheBox — Intermediário/avançado
      🟡 PentesterLab — Foco em web apps
      🔵 PortSwigger Web Academy — Gratuito
      ⚫ VulnHub — VMs vulneráveis offline
      🟣 CTFtime.org — Competições CTF
      Avançado

      💼 Áreas de Atuação

      ⚔️ Red Team / Pentest
      🛡️ Blue Team / SOC Analyst
      🔬 Malware Analyst / Forense
      🌐 AppSec / DevSecOps
      ☁️ Cloud Security
      🎭 Threat Intelligence
      Avançado

      📚 Frameworks

      🗺️ MITRE ATT&CK — Base de TTPs de atacantes
      📋 NIST CSF — Framework de cibersegurança
      🏗️ ISO 27001 — Gestão de segurança
      💳 PCI-DSS — Pagamentos seguros
      🔒 CIS Controls — 18 controles prioritários
      Intermediário

      ⚖️ Ética e Legalidade

      Nunca teste sistemas sem autorização escrita — é crime em praticamente todos os países (Brasil: Lei 12.737/2012, Marco Civil). Ética é o que separa um profissional de segurança de um criminoso. Sempre obtenha um "bug bounty agreement" ou contrato antes de testar.

      🛡️ Segurança Pessoal

      Proteja sua vida digital no dia a dia — dispositivos, contas, privacidade e muito mais.

      Pessoal

      🗃️ Gerenciador de Senhas

      Bitwarden (gratuito, open source) ou 1Password são as melhores escolhas. Gere uma senha única e forte para cada serviço. A senha mestra deve ter 20+ caracteres e você deve memorizá-la — sem anotação digital.

      Pessoal

      📲 2FA — Segundo Fator

      Ative em todas as contas importantes: e-mail, banco, redes sociais. Hierarquia de segurança: Chave física (YubiKey) > App authenticator (Aegis, Authy) > SMS. Evite SMS quando possível — SIM swap é real.

      Pessoal

      📧 E-mail Seguro

      Use e-mails aliases para cadastros (SimpleLogin, AnonAddy) — protege seu e-mail real contra spam e vazamentos. Para comunicações sensíveis: ProtonMail ou Tutanota com criptografia end-to-end.

      Pessoal

      🔍 Verifique Vazamentos

      Acesse haveibeenpwned.com para saber se seus e-mails aparecem em vazamentos de dados. Se sim, troque a senha imediatamente e ative 2FA. Configure alertas para ser notificado em futuros vazamentos.

      Pessoal

      🌐 Conta Google/Apple

      Sua conta Google ou Apple é a mais importante — ela controla acesso a dezenas de outros serviços. Use senha única fortíssima + 2FA com app authenticator. Revise apps com acesso à conta regularmente. Ative alertas de login.

      Pessoal

      💳 Contas Bancárias

      Nunca acesse internet banking em redes públicas. Ative notificações de transação. Use cartão virtual para compras online. Verifique extratos semanalmente. Configure limites de Pix e TED baixos para o cotidiano.

      Dispositivo

      📱 Smartphone

      Ative criptografia de disco (iOS/Android modernos fazem automaticamente). Use PIN de 6+ dígitos, nunca padrão de pontos. Mantenha sistema atualizado. Revise permissões de apps mensalmente — apps de lanterna não precisam de microfone.

      Dispositivo

      💻 Computador

      Criptografe o HD (BitLocker no Windows, FileVault no Mac). Use usuário comum, não administrador, no dia a dia. Configure bloqueio de tela automático (5 minutos). Ative firewall nativo. Instale apenas software de fontes confiáveis.

      Dispositivo

      🌐 Roteador Doméstico

      Troque a senha padrão (admin/admin é o ataque mais simples). Use WPA3 ou WPA2-AES. Desative WPS. Mantenha firmware atualizado. Crie uma rede de convidados separada para dispositivos IoT. Desligue UPnP.

      Dispositivo

      🏠 IoT — Casa Inteligente

      Dispositivos IoT (câmeras, fechaduras, assistentes de voz) são frequentemente inseguros. Coloque-os em VLAN separada. Troque senha padrão. Desative acesso remoto se não usar. Pesquise a reputação de privacidade do fabricante antes de comprar.

      Dispositivo

      🗑️ Descarte Seguro

      Antes de vender ou descartar dispositivos: faça reset de fábrica, destrua o chip fisicamente se for HD antigo. Use DBAN para apagar HDs convencionais. Para SSDs, use a função de apagamento seguro do fabricante. Cartões de crédito: corte o chip.

      Dispositivo

      🔋 Dispositivos Públicos

      Nunca use computadores públicos para contas bancárias ou e-mail. Carregadores USB públicos podem instalar malware — use adaptador só de carga ou power bank. USB Drop Attack: nunca conecte pen drives encontrados.

      Privacidade

      🌍 Navegador Seguro

      Use Firefox com uBlock Origin + Privacy Badger, ou Brave (bloqueia ads/trackers nativamente). Para anonimato: Tor Browser. Evite Chrome sem extensões de privacidade — coleta muitos dados.

      Privacidade

      🔍 Motor de Busca

      Google registra todo seu histórico de buscas por anos. Alternativas: DuckDuckGo (sem rastreamento), Startpage (resultados do Google com privacidade) ou Brave Search com índice próprio.

      Privacidade

      💬 Mensagens Seguras

      Signal — melhor escolha, criptografia E2E por padrão, código aberto. WhatsApp — E2E nas mensagens, mas metadados vão ao Meta. Evite SMS e Telegram para coisas sensíveis (Telegram não tem E2E por padrão).

      Privacidade

      📍 Localização

      Revise quais apps têm acesso à localização. Use "somente ao usar o app" em vez de "sempre". Desative o histórico de localização do Google. Fotos tiradas com celular contêm GPS nos metadados — cuidado ao compartilhar.

      Privacidade

      📢 Redes Sociais

      Configure perfis como privados. Não publique informações que respondam suas perguntas de segurança (nome de pet, escola). Cuidado com apps de terceiros conectados às suas contas. Revise tags em fotos.

      Privacidade

      🛡️ VPN Pessoal

      VPNs legítimas pagam: Mullvad (aceita pagamento anônimo), ProtonVPN (tem plano gratuito limitado), IVPN. Evite VPNs gratuitas — você é o produto. Use WireGuard quando disponível.

      ⚠️ Golpe

      📞 Falso Suporte Técnico

      Ligação de "Microsoft", "Apple" ou banco dizendo que seu dispositivo foi hackeado. Nunca dê acesso remoto a desconhecidos. Empresas legítimas não ligam pedindo acesso ao seu computador. Desligue e ligue para o número oficial.

      ⚠️ Golpe

      💸 Golpe do Pix

      Variantes: familiar pedindo Pix urgente pelo WhatsApp (número novo), comprovante falso de Pix enviado antes do recebimento, e-mail de loja falsa. Sempre confirme transferências por chamada de voz para o número que você já tem salvo.

      ⚠️ Golpe

      🛒 Lojas Falsas

      Sites imitam lojas grandes com domínios parecidos (amaz0n.com). Verifique: domínio exato, HTTPS, CNPJ no rodapé, prazo de criação do domínio (use whois.domaintools.com). Prefira pagar com cartão de crédito (permite estorno).

      ⚠️ Golpe

      📲 SIM Swap

      Golpista convence a operadora a transferir seu número para o chip dele, recebe seus SMS de 2FA e acessa contas bancárias. Prevenção: nunca use SMS como 2FA para banco. Registre senha para portabilidade na operadora.

      ⚠️ Golpe

      🤖 Deepfake

      IAs geram áudios e vídeos falsos convincentes de pessoas reais. Golpes corporativos: CEO falso em videochamada autorizando transferências. Defesa: crie uma palavra-código com família para verificar identidade em situações urgentes.

      ⚠️ Golpe

      💼 Oferta de Emprego Falsa

      Recrutador pede dados pessoais, documentos ou até transferências para "processos seletivos". Nunca pague por currículo, uniforme ou exame admissional. Verifique a empresa no LinkedIn e CNPJ antes de enviar documentos.

      ✅ Checklist de Segurança Pessoal

      Marque os itens concluídos. Seu progresso fica salvo na sessão.

      ✉️ Contato

      Tem dúvida, sugestão ou quer colaborar? Envie uma mensagem!

      🐙 GitHub 💼 LinkedIn ✉️ E-mail
      JOAO DEV - Cibersegurança

      Cyber Security Platform

      Ferramentas técnicas, conteúdo educativo e recursos práticos para quem quer aprender e aplicar cibersegurança de verdade.

      20+

      Ferramentas

      40+

      Conceitos

      7

      Seções

      Sobre o Projeto

      JOAO DEV é uma plataforma educativa de cibersegurança criada para ajudar pessoas a se protegerem no ambiente digital com ferramentas práticas e conteúdo acessível.

      🔐 Segurança Digital

      Proteção de sistemas, redes e dados contra ataques digitais. Aprenda a identificar ameaças antes que causem dano.

      🧠 Aprendizado

      Conteúdo educativo claro e simples para iniciantes em tecnologia, com linguagem acessível e exemplos práticos.

      ⚙️ Ferramentas Técnicas

      Gerador de hash, encoder, analisador de senhas e outras ferramentas que rodam direto no navegador.

      🎯 Objetivo

      Democratizar o conhecimento de segurança digital para que qualquer pessoa possa se proteger online.

      👨‍💻 Desenvolvedor

      Projeto criado por João, apaixonado por segurança da informação e educação tecnológica.

      📅 Versão

      v4.0 — 2026. Plataforma em evolução constante com novas ferramentas e conteúdos adicionados regularmente.

      🛠️ Ferramentas

      Ferramentas de segurança para uso diário — gere senhas, analise-as, verifique links suspeitos e muito mais.

      🔑 Gerador de Senha

      Criptograficamente seguro via crypto.getRandomValues

      🧪 Analisador de Senha

      Avalia força em tempo real com sugestões de melhoria e tempo de quebra.

        🔎 Verificador de Link

        10+ heurísticas para detectar URLs suspeitas de phishing.

        🧠 Dicas de Segurança

        Boas práticas aleatórias para o dia a dia digital.

        📝 Gerador de Passphrase

        Senhas baseadas em palavras — fáceis de lembrar e difíceis de quebrar.

        📊 Calculadora de Entropia

        Calcula a entropia em bits de uma senha — métrica matemática de segurança.

        📧 Detector de E-mail Temporário

        Verifica se um domínio é de e-mail descartável (usado em fraudes e spam).

        🎯 Quiz: É Phishing?

        Teste seu olho clínico — identifique e-mails e URLs suspeitas.

        ⚙️ Ferramentas Técnicas

        Utilitários usados por profissionais de segurança — hash, encoding, análise de headers e mais.

        🔏 Gerador de Hash

        Gera hashes SHA-256, SHA-512, SHA-1 e MD5 de qualquer texto.

        — resultado aparece aqui —

        🔍 Comparador de Hash

        Compara dois hashes para verificar integridade de arquivos ou senhas.

        🔄 Encoder / Decoder Base64

        Codifica ou decodifica texto em Base64 — muito usado em tokens e payloads.

        — resultado aparece aqui —

        🌐 Encoder / Decoder URL

        Codifica caracteres especiais em URLs — útil para detectar ataques de injeção.

        — resultado aparece aqui —

        🪪 Gerador de UUID v4

        Gera identificadores únicos universais para tokens, sessões e APIs seguras.

        — resultado aparece aqui —

        🔢 Conversor Texto ↔ Hex ↔ Binário

        Converte entre texto, hexadecimal e binário — base para análise de payloads.

        — resultado aparece aqui —

        📋 Analisador de Headers HTTP

        Cole headers de resposta HTTP e veja quais headers de segurança estão presentes ou faltando.

        🌍 Analisador de IP / CIDR

        Valida endereços IPv4 e faixas CIDR, classificando o tipo de endereço.

        🗝️ Gerador de Chave Aleatória

        Gera chaves seguras em hex ou Base64 para uso em criptografia simétrica (AES, HMAC).

        — resultado aparece aqui —

        🔡 Cifra de César / ROT

        Cifra clássica de substituição — base histórica da criptografia moderna.

        — resultado aparece aqui —

        🎫 Decoder de JWT

        Decodifica tokens JWT e exibe header, payload e informações de expiração.

        🐧 Sistemas & Ferramentas de Segurança

        Guia de sistemas operacionais para segurança, ferramentas profissionais de pentest e referências de comandos essenciais.

        🐧 Linux

        Por que Linux para Segurança?

        Linux é o sistema preferido em cibersegurança por ser open source (auditável), altamente configurável, ter vasto suporte a ferramentas de segurança e rodar com baixo consumo de recursos. A maioria dos servidores web usa Linux, então entendê-lo é fundamental.

        🐧 Distros

        Principais Distribuições

        🔴 Kali Linux — Pentest e segurança ofensiva
        🟠 Parrot OS — Segurança + privacidade + forense
        🟡 Ubuntu Server — Servidores e aprendizado
        🟢 Arch Linux — Controle total, avançado
        🔵 Tails — Anonimato e privacidade extrema
        ⚫ BlackArch — 2800+ ferramentas de segurança
        📁 Sistema

        Estrutura de Diretórios

        /etc — Configurações do sistema
        /var/log — Logs do sistema
        /home — Diretórios dos usuários
        /root — Diretório do root
        /proc — Processos em tempo real
        /dev — Dispositivos do sistema
        /tmp — Arquivos temporários (risco!)
        🔐 Permissões

        Permissões de Arquivo

        Sistema rwx: r=ler(4), w=escrever(2), x=executar(1). Três grupos: dono, grupo, outros.

        chmod 644 arquivo.txt chmod 700 script.sh chown usuario:grupo arquivo

        ⚠️ Nunca use chmod 777 em produção — dá acesso total a todos.

        👤 Usuários

        Gestão de Usuários

        adduser novousuario usermod -aG sudo usuario passwd usuario who last cat /etc/passwd
        🔥 Firewall

        UFW — Firewall Simplificado

        ufw enable ufw status verbose ufw allow 22/tcp ufw deny 23 ufw delete allow 80

        Porta 22 = SSH. Bloqueie tudo e libere apenas o necessário.

        💀 Kali

        O que é Kali Linux?

        Distribuição Debian desenvolvida pela Offensive Security, dedicada a pentest e segurança ofensiva. Vem com 600+ ferramentas pré-instaladas. Usado por profissionais de Red Team, pesquisadores e CTF players. Não é recomendado como sistema principal.

        🗂️ Categorias

        Ferramentas por Categoria

        🔍 Information Gathering — Nmap, theHarvester
        🧪 Vulnerability Analysis — OpenVAS, Nikto
        💥 Exploitation — Metasploit, SQLmap
        📡 Wireless — Aircrack-ng, Kismet
        🌐 Web Apps — Burp Suite, OWASP ZAP
        🔓 Password — Hashcat, John the Ripper
        🕵️ Forensics — Autopsy, Volatility
        ⚡ Metasploit

        Metasploit Framework

        Framework de exploração mais usado no mundo. Use apenas em ambientes autorizados.

        msfconsole search eternalblue use exploit/multi/handler show options set RHOSTS 192.168.1.1 run
        🔑 Hashcat

        Hashcat — Quebra de Hashes

        Usa GPU para quebrar hashes. Só use em hashes próprios ou com autorização.

        hashcat -m 0 hash.txt wordlist.txt hashcat -m 1000 ntlm.txt rockyou.txt hashcat -m 0 -a 3 hash.txt ?a?a?a?a

        -m 0 = MD5 | -m 1000 = NTLM | -a 3 = brute force

        🕸️ Burp Suite

        Burp Suite

        Proxy interceptador para análise de tráfego web. Ferramenta essencial para testar aplicações web. Funcionalidades principais: Proxy, Scanner, Intruder (brute force), Repeater (replay de requisições) e Decoder. A versão Community é gratuita.

        📡 Aircrack-ng

        Aircrack-ng — Wi-Fi

        Suite para auditoria de redes Wi-Fi. Use apenas em redes próprias.

        airmon-ng start wlan0 airodump-ng wlan0mon airodump-ng -c 6 --bssid XX:XX wlan0mon -w cap aircrack-ng cap-01.cap -w rockyou.txt
        🔍 Scanner

        Nmap — Mapeamento de Rede

        Ferramenta de descoberta de hosts e serviços. A mais usada em pentest.

        nmap -sV -sC 192.168.1.1 nmap -p- --min-rate 5000 alvo.com nmap -sU -p 53,161 192.168.1.1 nmap -A -T4 192.168.0.0/24 nmap --script vuln alvo.com
        🕷️ Web

        SQLmap — SQL Injection

        Automatiza detecção e exploração de SQL Injection. Apenas para testes autorizados.

        sqlmap -u "http://site.com/?id=1" sqlmap -u "url" --dbs sqlmap -u "url" -D db --tables sqlmap -u "url" --dump
        📦 Sniffing

        Wireshark & tcpdump

        Captura e análise de tráfego de rede. Essencial para forense e diagnóstico.

        tcpdump -i eth0 -w captura.pcap tcpdump -i eth0 port 80 tcpdump -i eth0 host 192.168.1.1 tcpdump -r captura.pcap
        🔐 SSH

        SSH — Acesso Remoto Seguro

        Protocolo de acesso remoto criptografado. Configure com chaves, nunca só senha.

        ssh-keygen -t ed25519 -C "email" ssh-copy-id user@servidor ssh -p 2222 user@servidor ssh -L 8080:localhost:80 user@srv
        📜 Logs

        Análise de Logs

        Logs são a memória do sistema — essenciais para detecção de incidentes.

        tail -f /var/log/auth.log grep "Failed password" /var/log/auth.log journalctl -u ssh --since today grep -i "error" /var/log/syslog
        🔬 Forense

        Forense Digital

        Análise de evidências digitais para investigação de incidentes.

        🔍 Autopsy — Análise de disco completa
        💾 Volatility — Análise de memória RAM
        📁 Sleuth Kit — Linha de comando forense
        🖼️ Steghide — Detecta esteganografia
        📊 ExifTool — Metadados de arquivos
        📡 Redes

        Modelo OSI em Segurança

        7️⃣ Aplicação — XSS, SQL Injection, phishing
        6️⃣ Apresentação — SSL stripping, codificações
        5️⃣ Sessão — Session hijacking
        4️⃣ Transporte — SYN flood, port scanning
        3️⃣ Rede — IP spoofing, roteamento
        2️⃣ Enlace — ARP poisoning, MAC spoofing
        1️⃣ Física — Tap físico, jamming
        🔌 Portas

        Portas Críticas a Monitorar

        21 FTP — Transferência sem criptografia
        22 SSH — Acesso remoto seguro
        23 Telnet — NUNCA usar (texto puro)
        25 SMTP — E-mail (verificar relay)
        80/443 HTTP/HTTPS — Web
        3389 RDP — Alvo frequente de ataques
        445 SMB — EternalBlue, ransomware
        3306 MySQL — Nunca expor à internet
        🕵️ MITM

        Ataques Man-in-the-Middle

        O atacante intercepta comunicação entre dois pontos. Técnicas: ARP Poisoning, DNS Spoofing, SSL Stripping. Defesas: HSTS, certificate pinning, DNSSEC, usar sempre HTTPS. Ferramentas de ataque: Ettercap, mitmproxy, Bettercap.

        🌐 DNS

        DNS — Segurança

        nslookup dominio.com dig dominio.com MX dig +short dominio.com host -t TXT dominio.com

        Use DNS over HTTPS (DoH) ou DNS over TLS para privacidade. Providers seguros: 1.1.1.1 (Cloudflare), 9.9.9.9 (Quad9).

        🛡️ IDS/IPS

        IDS e IPS

        IDS (Intrusion Detection System) detecta e alerta. IPS (Intrusion Prevention System) detecta e bloqueia automaticamente. Soluções populares: Snort, Suricata, Zeek (Bro). Integre com SIEM para correlação de eventos.

        🔒 VPN

        Configurar WireGuard VPN

        Protocolo moderno, rápido e seguro para VPN própria.

        apt install wireguard wg genkey | tee privatekey | wg pubkey > publickey wg-quick up wg0 wg show
        🪟 Windows

        Windows para Segurança

        Windows domina ambientes corporativos. Active Directory, Group Policy e Event Logs são centrais para segurança em empresas. PowerShell é essencial para automação e resposta a incidentes. Muitos ataques visam Windows especificamente (WannaCry, RDP exploits).

        ⚡ PowerShell

        PowerShell — Segurança

        Get-Process | Sort-Object CPU -Desc Get-NetTCPConnection -State Listen Get-EventLog -Log Security -Newest 50 Get-LocalUser Get-LocalGroupMember Administrators
        📋 Eventos

        Event IDs Críticos

        4625 Falha de logon
        4624 Logon bem-sucedido
        4648 Logon com credenciais explícitas
        4720 Conta criada
        4728 Adicionado ao grupo privilegiado
        7045 Novo serviço instalado
        4698 Tarefa agendada criada
        🛡️ Defesa

        Hardening Windows

        ✅ Desative SMBv1: Set-SmbServerConfiguration -EnableSMB1Protocol $false
        ✅ Ative Windows Defender Credential Guard
        ✅ Aplique LAPS (Local Admin Password Solution)
        ✅ Configure AppLocker para controle de execução
        ✅ Desative RDP se não necessário
        ✅ Ative auditoria de logon nas GPOs
        🔑 Sysinternals

        Sysinternals Suite

        🔍 Process Explorer — Processos detalhados
        📡 TCPView — Conexões de rede ativas
        🚀 Autoruns — Tudo que inicia com o sistema
        🔎 Process Monitor — Atividade de processos
        🌐 PsTools — Administração remota
        🗺️ AD

        Active Directory — Riscos

        AD é o coração das redes Windows corporativas e o principal alvo de atacantes. Ataques comuns: Pass-the-Hash, Kerberoasting, DCSync, BloodHound para mapeamento de privilégios. Ferramenta de análise: BloodHound/SharpHound.

        🐧 Linux — Processos & Sistema

        ps aux | grep processo top -u www-data netstat -tulpn ss -tulpn lsof -i :80 find / -perm -4000 -type f 2>/dev/null find / -name "*.conf" 2>/dev/null crontab -l

        🔍 Reconhecimento de Rede

        nmap -sn 192.168.1.0/24 nmap -sV -O alvo.com ping -c 4 8.8.8.8 traceroute google.com whois dominio.com curl -I https://site.com dig +trace dominio.com arp -a

        🔐 OpenSSL — Criptografia

        openssl rand -hex 32 openssl genrsa -out chave.pem 4096 openssl req -new -x509 -key chave.pem -out cert.pem openssl s_client -connect site.com:443 openssl dgst -sha256 arquivo.txt openssl enc -aes-256-cbc -in f.txt -out f.enc

        🛡️ Hardening Linux

        apt update && apt upgrade -y ufw default deny incoming ufw default allow outgoing sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config fail2ban-client status lynis audit system rkhunter --check

        💡 Clique em qualquer comando para copiar automaticamente.

        📚 Aprendizado

        Conceitos essenciais de cibersegurança organizados por tema. Cada card indica o nível necessário.

        Iniciante

        🎣 Phishing

        Golpes digitais via e-mails e links falsos que imitam empresas reais. Verifique sempre remetente, URL e nunca forneça dados por links recebidos.

        Iniciante

        🔑 Senhas Fortes

        Use ao menos 12 caracteres com letras maiúsculas, minúsculas, números e símbolos. Nunca reutilize a mesma senha em serviços diferentes. Use um gerenciador.

        Iniciante

        📱 Autenticação 2FA

        O segundo fator adiciona uma camada extra além da senha. Prefira apps autenticadores (Google Authenticator, Authy) em vez de SMS, que pode ser interceptado.

        Iniciante

        📶 Wi-Fi Público

        Redes abertas permitem ataques Man-in-the-Middle. Nunca acesse bancos ou e-mails sem VPN ativa. Desative a reconexão automática a redes conhecidas.

        Iniciante

        💾 Backup 3-2-1

        Mantenha 3 cópias dos dados, em 2 mídias diferentes, com 1 offsite (nuvem). Teste a restauração regularmente — backup que não restaura não serve.

        Iniciante

        🔄 Atualizações

        Patches de segurança corrigem vulnerabilidades conhecidas. A maioria dos ataques bem-sucedidos explora sistemas desatualizados. Ative atualizações automáticas sempre que possível.

        Iniciante

        🔏 HTTPS

        O cadeado no navegador indica que a conexão usa TLS — dados em trânsito são criptografados. Sem HTTPS, senhas e dados trafegam em texto puro na rede.

        Iniciante

        🗃️ Gerenciador de Senhas

        Bitwarden, 1Password e KeePass armazenam senhas únicas e complexas com segurança. A senha mestra protege tudo — use 2FA nela também. Nunca salve senhas no navegador em dispositivos compartilhados.

        Intermediário

        🔐 Princípio do Menor Privilégio

        Cada usuário, processo e sistema deve ter apenas os acessos mínimos necessários para sua função. Reduz o raio de impacto de uma comprometimento. Base do Zero Trust.

        Intermediário

        🔓 Ransomware

        Malware que criptografa arquivos e exige pagamento. Vetores comuns: anexos de e-mail, RDP exposto, softwares piratas. Backups isolados são a melhor defesa.

        Intermediário

        🕵️ Engenharia Social

        Manipulação psicológica para obter acessos ou dados. Pretexting, baiting, vishing (ligações falsas). A defesa é treinamento e verificação de identidade fora do canal inicial.

        Intermediário

        🐛 Malware

        Categoria que inclui vírus, worms, trojans, spyware e rootkits. Cada tipo usa um mecanismo de propagação diferente. Análise estática examina o código; análise dinâmica observa o comportamento.

        Intermediário

        📡 Sniffing de Rede

        Captura de pacotes com ferramentas como Wireshark. Em redes não criptografadas, credenciais trafegam em texto puro. Use sempre HTTPS, SSH e VPN para proteger dados em trânsito.

        Avançado

        💉 SQL Injection

        Inserção de código SQL malicioso em campos de entrada para manipular banco de dados. Prevenção: use prepared statements, ORM e validação server-side. Nunca confie em input do usuário.

        Avançado

        🌊 Ataque DDoS

        Sobrecarga de servidores com tráfego falso de múltiplas origens (botnets). Mitigação: CDN com scrubbing, rate limiting, anycast e serviços como Cloudflare. Identifique a camada do ataque (L3/L4/L7).

        Avançado

        🪝 XSS

        Cross-Site Scripting injeta scripts maliciosos em páginas vistas por outros usuários. Tipos: Reflected, Stored, DOM-based. Prevenção: sanitização de output, Content Security Policy (CSP) e HttpOnly cookies.

        Avançado

        🧩 Zero-Day

        Vulnerabilidade desconhecida pelo fabricante, sem patch disponível. Muito valiosa no mercado de exploits. Defesa em profundidade, segmentação de rede e monitoramento comportamental reduzem o impacto.

        Avançado

        🔗 Supply Chain Attack

        Ataque à cadeia de suprimentos — compromete um fornecedor ou biblioteca para atingir múltiplos alvos. Casos famosos: SolarWinds, XZ Utils. Use SBOM (Software Bill of Materials) e assine commits.

        Avançado

        🎭 APT — Ameaça Persistente

        Advanced Persistent Threat — atacantes sofisticados (geralmente estados-nação) que ficam meses/anos dentro de redes sem serem detectados. Usam técnicas de living-off-the-land (LOLBins) para se camuflar.

        Intermediário

        🌐 VPN

        Cria um túnel criptografado entre você e o servidor. Protege dados em trânsito e oculta IP. Prefira protocolos modernos como WireGuard ou OpenVPN. Evite VPNs gratuitas.

        Intermediário

        🧱 Firewall

        Filtra tráfego de rede com base em regras. NGFWs inspecionam o conteúdo dos pacotes (DPI). Configure regras de menor privilégio: bloqueie tudo e libere apenas o necessário.

        Intermediário

        🏗️ OWASP Top 10

        Lista das 10 vulnerabilidades mais críticas em aplicações web, atualizada periodicamente. Inclui broken access control, injeções, falhas criptográficas e SSRF. Referência obrigatória para devs e pentesters.

        Avançado

        🔍 Pentest

        Teste de invasão autorizado para identificar vulnerabilidades antes de atacantes. Fases: reconhecimento, scanning, exploração, pós-exploração e relatório. Ferramentas: Nmap, Metasploit, Burp Suite.

        Avançado

        🎯 Zero Trust

        Modelo de segurança: "nunca confie, sempre verifique". Elimina o conceito de perímetro de rede seguro. Pilares: verificação de identidade contínua, acesso mínimo necessário e monitoramento constante.

        Avançado

        📊 SIEM

        Security Information and Event Management — coleta e correlaciona logs de múltiplas fontes para detectar ameaças. Soluções: Splunk, Elastic SIEM, Microsoft Sentinel. Essencial para SOC.

        Avançado

        🏰 Defense in Depth

        Estratégia de múltiplas camadas de segurança — se uma falha, as outras protegem. Camadas: física, rede, host, aplicação, dados e usuário. Nenhuma solução única é suficiente.

        Avançado

        🔴 Red Team vs Blue Team

        Red Team simula atacantes reais. Blue Team defende e responde a incidentes. Purple Team combina os dois para aprendizado mútuo. O Red Team usa TTPs (táticas, técnicas e procedimentos) reais.

        Avançado

        📋 Resposta a Incidentes

        Processo estruturado: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas (framework NIST). Documente tudo — os logs são evidência.

        Intermediário

        🔐 Simétrica vs Assimétrica

        Simétrica (AES) usa a mesma chave para cifrar/decifrar — rápida, ideal para grandes volumes. Assimétrica (RSA, ECC) usa par público/privado — mais lenta, ideal para troca de chaves. HTTPS usa as duas.

        Intermediário

        🔑 AES — Padrão Atual

        Advanced Encryption Standard — algoritmo de cifra de bloco adotado pelo NIST. AES-256 é considerado seguro mesmo contra computadores quânticos (com chaves maiores). Modos: CBC, GCM (recomendado), CTR.

        Intermediário

        📝 Hashing vs Criptografia

        Hash é unidirecional — não pode ser revertido. Criptografia é bidirecional — pode ser decifrada com a chave. Nunca guarde senhas como texto puro — use hash com salt (bcrypt, Argon2, scrypt).

        Intermediário

        🌐 TLS/SSL

        Transport Layer Security protege o HTTPS. TLS 1.3 é o padrão atual — elimina algoritmos fracos e acelera o handshake. SSL e TLS 1.0/1.1 estão depreciados. Certifique-se de usar apenas TLS 1.2+.

        Avançado

        🔏 PKI — Infraestrutura de Chaves

        Public Key Infrastructure gerencia certificados digitais e a cadeia de confiança. CAs (Certificate Authorities) validam identidades. Let's Encrypt democratizou certificados gratuitos para HTTPS.

        Avançado

        ⚛️ Criptografia Pós-Quântica

        Computadores quânticos podem quebrar RSA e ECC com o algoritmo de Shor. NIST padronizou novos algoritmos pós-quânticos: CRYSTALS-Kyber (troca de chaves) e CRYSTALS-Dilithium (assinaturas digitais).

        Iniciante

        🎓 Por onde começar

        1️⃣ Aprenda redes (TCP/IP, OSI, DNS)
        2️⃣ Aprenda Linux (linha de comando)
        3️⃣ Aprenda programação (Python, Bash)
        4️⃣ Fundamentos de segurança (CompTIA Sec+)
        5️⃣ Pratique em labs (TryHackMe, HackTheBox)
        6️⃣ Especialize em uma área
        Intermediário

        📜 Certificações

        🟢 CompTIA Sec+ — Ponto de entrada
        🟡 CEH — Ethical Hacking
        🔴 OSCP — Pentest prático (difícil)
        🔵 CISSP — Gestão e governança
        🟣 CISM — Gerente de segurança
        ⚫ GWAPT — Web Application Pentest
        Intermediário

        🏋️ Plataformas de Treino

        🟢 TryHackMe — Ideal para iniciantes
        🔴 HackTheBox — Intermediário/avançado
        🟡 PentesterLab — Foco em web apps
        🔵 PortSwigger Web Academy — Gratuito
        ⚫ VulnHub — VMs vulneráveis offline
        🟣 CTFtime.org — Competições CTF
        Avançado

        💼 Áreas de Atuação

        ⚔️ Red Team / Pentest
        🛡️ Blue Team / SOC Analyst
        🔬 Malware Analyst / Forense
        🌐 AppSec / DevSecOps
        ☁️ Cloud Security
        🎭 Threat Intelligence
        Avançado

        📚 Frameworks

        🗺️ MITRE ATT&CK — Base de TTPs de atacantes
        📋 NIST CSF — Framework de cibersegurança
        🏗️ ISO 27001 — Gestão de segurança
        💳 PCI-DSS — Pagamentos seguros
        🔒 CIS Controls — 18 controles prioritários
        Intermediário

        ⚖️ Ética e Legalidade

        Nunca teste sistemas sem autorização escrita — é crime em praticamente todos os países (Brasil: Lei 12.737/2012, Marco Civil). Ética é o que separa um profissional de segurança de um criminoso. Sempre obtenha um "bug bounty agreement" ou contrato antes de testar.

        🛡️ Segurança Pessoal

        Proteja sua vida digital no dia a dia — dispositivos, contas, privacidade e muito mais.

        Pessoal

        🗃️ Gerenciador de Senhas

        Bitwarden (gratuito, open source) ou 1Password são as melhores escolhas. Gere uma senha única e forte para cada serviço. A senha mestra deve ter 20+ caracteres e você deve memorizá-la — sem anotação digital.

        Pessoal

        📲 2FA — Segundo Fator

        Ative em todas as contas importantes: e-mail, banco, redes sociais. Hierarquia de segurança: Chave física (YubiKey) > App authenticator (Aegis, Authy) > SMS. Evite SMS quando possível — SIM swap é real.

        Pessoal

        📧 E-mail Seguro

        Use e-mails aliases para cadastros (SimpleLogin, AnonAddy) — protege seu e-mail real contra spam e vazamentos. Para comunicações sensíveis: ProtonMail ou Tutanota com criptografia end-to-end.

        Pessoal

        🔍 Verifique Vazamentos

        Acesse haveibeenpwned.com para saber se seus e-mails aparecem em vazamentos de dados. Se sim, troque a senha imediatamente e ative 2FA. Configure alertas para ser notificado em futuros vazamentos.

        Pessoal

        🌐 Conta Google/Apple

        Sua conta Google ou Apple é a mais importante — ela controla acesso a dezenas de outros serviços. Use senha única fortíssima + 2FA com app authenticator. Revise apps com acesso à conta regularmente. Ative alertas de login.

        Pessoal

        💳 Contas Bancárias

        Nunca acesse internet banking em redes públicas. Ative notificações de transação. Use cartão virtual para compras online. Verifique extratos semanalmente. Configure limites de Pix e TED baixos para o cotidiano.

        Dispositivo

        📱 Smartphone

        Ative criptografia de disco (iOS/Android modernos fazem automaticamente). Use PIN de 6+ dígitos, nunca padrão de pontos. Mantenha sistema atualizado. Revise permissões de apps mensalmente — apps de lanterna não precisam de microfone.

        Dispositivo

        💻 Computador

        Criptografe o HD (BitLocker no Windows, FileVault no Mac). Use usuário comum, não administrador, no dia a dia. Configure bloqueio de tela automático (5 minutos). Ative firewall nativo. Instale apenas software de fontes confiáveis.

        Dispositivo

        🌐 Roteador Doméstico

        Troque a senha padrão (admin/admin é o ataque mais simples). Use WPA3 ou WPA2-AES. Desative WPS. Mantenha firmware atualizado. Crie uma rede de convidados separada para dispositivos IoT. Desligue UPnP.

        Dispositivo

        🏠 IoT — Casa Inteligente

        Dispositivos IoT (câmeras, fechaduras, assistentes de voz) são frequentemente inseguros. Coloque-os em VLAN separada. Troque senha padrão. Desative acesso remoto se não usar. Pesquise a reputação de privacidade do fabricante antes de comprar.

        Dispositivo

        🗑️ Descarte Seguro

        Antes de vender ou descartar dispositivos: faça reset de fábrica, destrua o chip fisicamente se for HD antigo. Use DBAN para apagar HDs convencionais. Para SSDs, use a função de apagamento seguro do fabricante. Cartões de crédito: corte o chip.

        Dispositivo

        🔋 Dispositivos Públicos

        Nunca use computadores públicos para contas bancárias ou e-mail. Carregadores USB públicos podem instalar malware — use adaptador só de carga ou power bank. USB Drop Attack: nunca conecte pen drives encontrados.

        Privacidade

        🌍 Navegador Seguro

        Use Firefox com uBlock Origin + Privacy Badger, ou Brave (bloqueia ads/trackers nativamente). Para anonimato: Tor Browser. Evite Chrome sem extensões de privacidade — coleta muitos dados.

        Privacidade

        🔍 Motor de Busca

        Google registra todo seu histórico de buscas por anos. Alternativas: DuckDuckGo (sem rastreamento), Startpage (resultados do Google com privacidade) ou Brave Search com índice próprio.

        Privacidade

        💬 Mensagens Seguras

        Signal — melhor escolha, criptografia E2E por padrão, código aberto. WhatsApp — E2E nas mensagens, mas metadados vão ao Meta. Evite SMS e Telegram para coisas sensíveis (Telegram não tem E2E por padrão).

        Privacidade

        📍 Localização

        Revise quais apps têm acesso à localização. Use "somente ao usar o app" em vez de "sempre". Desative o histórico de localização do Google. Fotos tiradas com celular contêm GPS nos metadados — cuidado ao compartilhar.

        Privacidade

        📢 Redes Sociais

        Configure perfis como privados. Não publique informações que respondam suas perguntas de segurança (nome de pet, escola). Cuidado com apps de terceiros conectados às suas contas. Revise tags em fotos.

        Privacidade

        🛡️ VPN Pessoal

        VPNs legítimas pagam: Mullvad (aceita pagamento anônimo), ProtonVPN (tem plano gratuito limitado), IVPN. Evite VPNs gratuitas — você é o produto. Use WireGuard quando disponível.

        ⚠️ Golpe

        📞 Falso Suporte Técnico

        Ligação de "Microsoft", "Apple" ou banco dizendo que seu dispositivo foi hackeado. Nunca dê acesso remoto a desconhecidos. Empresas legítimas não ligam pedindo acesso ao seu computador. Desligue e ligue para o número oficial.

        ⚠️ Golpe

        💸 Golpe do Pix

        Variantes: familiar pedindo Pix urgente pelo WhatsApp (número novo), comprovante falso de Pix enviado antes do recebimento, e-mail de loja falsa. Sempre confirme transferências por chamada de voz para o número que você já tem salvo.

        ⚠️ Golpe

        🛒 Lojas Falsas

        Sites imitam lojas grandes com domínios parecidos (amaz0n.com). Verifique: domínio exato, HTTPS, CNPJ no rodapé, prazo de criação do domínio (use whois.domaintools.com). Prefira pagar com cartão de crédito (permite estorno).

        ⚠️ Golpe

        📲 SIM Swap

        Golpista convence a operadora a transferir seu número para o chip dele, recebe seus SMS de 2FA e acessa contas bancárias. Prevenção: nunca use SMS como 2FA para banco. Registre senha para portabilidade na operadora.

        ⚠️ Golpe

        🤖 Deepfake

        IAs geram áudios e vídeos falsos convincentes de pessoas reais. Golpes corporativos: CEO falso em videochamada autorizando transferências. Defesa: crie uma palavra-código com família para verificar identidade em situações urgentes.

        ⚠️ Golpe

        💼 Oferta de Emprego Falsa

        Recrutador pede dados pessoais, documentos ou até transferências para "processos seletivos". Nunca pague por currículo, uniforme ou exame admissional. Verifique a empresa no LinkedIn e CNPJ antes de enviar documentos.

        ✅ Checklist de Segurança Pessoal

        Marque os itens concluídos. Seu progresso fica salvo na sessão.

        ✉️ Contato

        Tem dúvida, sugestão ou quer colaborar? Envie uma mensagem!

        🐙 GitHub 💼 LinkedIn ✉️ E-mail
        JOAO DEV - Cibersegurança

        Cyber Security Platform

        Ferramentas técnicas, conteúdo educativo e recursos práticos para quem quer aprender e aplicar cibersegurança de verdade.

        20+

        Ferramentas

        40+

        Conceitos

        7

        Seções

        Sobre o Projeto

        JOAO DEV é uma plataforma educativa de cibersegurança criada para ajudar pessoas a se protegerem no ambiente digital com ferramentas práticas e conteúdo acessível.

        🔐 Segurança Digital

        Proteção de sistemas, redes e dados contra ataques digitais. Aprenda a identificar ameaças antes que causem dano.

        🧠 Aprendizado

        Conteúdo educativo claro e simples para iniciantes em tecnologia, com linguagem acessível e exemplos práticos.

        ⚙️ Ferramentas Técnicas

        Gerador de hash, encoder, analisador de senhas e outras ferramentas que rodam direto no navegador.

        🎯 Objetivo

        Democratizar o conhecimento de segurança digital para que qualquer pessoa possa se proteger online.

        👨‍💻 Desenvolvedor

        Projeto criado por João, apaixonado por segurança da informação e educação tecnológica.

        📅 Versão

        v4.0 — 2026. Plataforma em evolução constante com novas ferramentas e conteúdos adicionados regularmente.

        🛠️ Ferramentas

        Ferramentas de segurança para uso diário — gere senhas, analise-as, verifique links suspeitos e muito mais.

        🔑 Gerador de Senha

        Criptograficamente seguro via crypto.getRandomValues

        🧪 Analisador de Senha

        Avalia força em tempo real com sugestões de melhoria e tempo de quebra.

          🔎 Verificador de Link

          10+ heurísticas para detectar URLs suspeitas de phishing.

          🧠 Dicas de Segurança

          Boas práticas aleatórias para o dia a dia digital.

          📝 Gerador de Passphrase

          Senhas baseadas em palavras — fáceis de lembrar e difíceis de quebrar.

          📊 Calculadora de Entropia

          Calcula a entropia em bits de uma senha — métrica matemática de segurança.

          📧 Detector de E-mail Temporário

          Verifica se um domínio é de e-mail descartável (usado em fraudes e spam).

          🎯 Quiz: É Phishing?

          Teste seu olho clínico — identifique e-mails e URLs suspeitas.

          ⚙️ Ferramentas Técnicas

          Utilitários usados por profissionais de segurança — hash, encoding, análise de headers e mais.

          🔏 Gerador de Hash

          Gera hashes SHA-256, SHA-512, SHA-1 e MD5 de qualquer texto.

          — resultado aparece aqui —

          🔍 Comparador de Hash

          Compara dois hashes para verificar integridade de arquivos ou senhas.

          🔄 Encoder / Decoder Base64

          Codifica ou decodifica texto em Base64 — muito usado em tokens e payloads.

          — resultado aparece aqui —

          🌐 Encoder / Decoder URL

          Codifica caracteres especiais em URLs — útil para detectar ataques de injeção.

          — resultado aparece aqui —

          🪪 Gerador de UUID v4

          Gera identificadores únicos universais para tokens, sessões e APIs seguras.

          — resultado aparece aqui —

          🔢 Conversor Texto ↔ Hex ↔ Binário

          Converte entre texto, hexadecimal e binário — base para análise de payloads.

          — resultado aparece aqui —

          📋 Analisador de Headers HTTP

          Cole headers de resposta HTTP e veja quais headers de segurança estão presentes ou faltando.

          🌍 Analisador de IP / CIDR

          Valida endereços IPv4 e faixas CIDR, classificando o tipo de endereço.

          🗝️ Gerador de Chave Aleatória

          Gera chaves seguras em hex ou Base64 para uso em criptografia simétrica (AES, HMAC).

          — resultado aparece aqui —

          🔡 Cifra de César / ROT

          Cifra clássica de substituição — base histórica da criptografia moderna.

          — resultado aparece aqui —

          🎫 Decoder de JWT

          Decodifica tokens JWT e exibe header, payload e informações de expiração.

          🐧 Sistemas & Ferramentas de Segurança

          Guia de sistemas operacionais para segurança, ferramentas profissionais de pentest e referências de comandos essenciais.

          🐧 Linux

          Por que Linux para Segurança?

          Linux é o sistema preferido em cibersegurança por ser open source (auditável), altamente configurável, ter vasto suporte a ferramentas de segurança e rodar com baixo consumo de recursos. A maioria dos servidores web usa Linux, então entendê-lo é fundamental.

          🐧 Distros

          Principais Distribuições

          🔴 Kali Linux — Pentest e segurança ofensiva
          🟠 Parrot OS — Segurança + privacidade + forense
          🟡 Ubuntu Server — Servidores e aprendizado
          🟢 Arch Linux — Controle total, avançado
          🔵 Tails — Anonimato e privacidade extrema
          ⚫ BlackArch — 2800+ ferramentas de segurança
          📁 Sistema

          Estrutura de Diretórios

          /etc — Configurações do sistema
          /var/log — Logs do sistema
          /home — Diretórios dos usuários
          /root — Diretório do root
          /proc — Processos em tempo real
          /dev — Dispositivos do sistema
          /tmp — Arquivos temporários (risco!)
          🔐 Permissões

          Permissões de Arquivo

          Sistema rwx: r=ler(4), w=escrever(2), x=executar(1). Três grupos: dono, grupo, outros.

          chmod 644 arquivo.txt chmod 700 script.sh chown usuario:grupo arquivo

          ⚠️ Nunca use chmod 777 em produção — dá acesso total a todos.

          👤 Usuários

          Gestão de Usuários

          adduser novousuario usermod -aG sudo usuario passwd usuario who last cat /etc/passwd
          🔥 Firewall

          UFW — Firewall Simplificado

          ufw enable ufw status verbose ufw allow 22/tcp ufw deny 23 ufw delete allow 80

          Porta 22 = SSH. Bloqueie tudo e libere apenas o necessário.

          💀 Kali

          O que é Kali Linux?

          Distribuição Debian desenvolvida pela Offensive Security, dedicada a pentest e segurança ofensiva. Vem com 600+ ferramentas pré-instaladas. Usado por profissionais de Red Team, pesquisadores e CTF players. Não é recomendado como sistema principal.

          🗂️ Categorias

          Ferramentas por Categoria

          🔍 Information Gathering — Nmap, theHarvester
          🧪 Vulnerability Analysis — OpenVAS, Nikto
          💥 Exploitation — Metasploit, SQLmap
          📡 Wireless — Aircrack-ng, Kismet
          🌐 Web Apps — Burp Suite, OWASP ZAP
          🔓 Password — Hashcat, John the Ripper
          🕵️ Forensics — Autopsy, Volatility
          ⚡ Metasploit

          Metasploit Framework

          Framework de exploração mais usado no mundo. Use apenas em ambientes autorizados.

          msfconsole search eternalblue use exploit/multi/handler show options set RHOSTS 192.168.1.1 run
          🔑 Hashcat

          Hashcat — Quebra de Hashes

          Usa GPU para quebrar hashes. Só use em hashes próprios ou com autorização.

          hashcat -m 0 hash.txt wordlist.txt hashcat -m 1000 ntlm.txt rockyou.txt hashcat -m 0 -a 3 hash.txt ?a?a?a?a

          -m 0 = MD5 | -m 1000 = NTLM | -a 3 = brute force

          🕸️ Burp Suite

          Burp Suite

          Proxy interceptador para análise de tráfego web. Ferramenta essencial para testar aplicações web. Funcionalidades principais: Proxy, Scanner, Intruder (brute force), Repeater (replay de requisições) e Decoder. A versão Community é gratuita.

          📡 Aircrack-ng

          Aircrack-ng — Wi-Fi

          Suite para auditoria de redes Wi-Fi. Use apenas em redes próprias.

          airmon-ng start wlan0 airodump-ng wlan0mon airodump-ng -c 6 --bssid XX:XX wlan0mon -w cap aircrack-ng cap-01.cap -w rockyou.txt
          🔍 Scanner

          Nmap — Mapeamento de Rede

          Ferramenta de descoberta de hosts e serviços. A mais usada em pentest.

          nmap -sV -sC 192.168.1.1 nmap -p- --min-rate 5000 alvo.com nmap -sU -p 53,161 192.168.1.1 nmap -A -T4 192.168.0.0/24 nmap --script vuln alvo.com
          🕷️ Web

          SQLmap — SQL Injection

          Automatiza detecção e exploração de SQL Injection. Apenas para testes autorizados.

          sqlmap -u "http://site.com/?id=1" sqlmap -u "url" --dbs sqlmap -u "url" -D db --tables sqlmap -u "url" --dump
          📦 Sniffing

          Wireshark & tcpdump

          Captura e análise de tráfego de rede. Essencial para forense e diagnóstico.

          tcpdump -i eth0 -w captura.pcap tcpdump -i eth0 port 80 tcpdump -i eth0 host 192.168.1.1 tcpdump -r captura.pcap
          🔐 SSH

          SSH — Acesso Remoto Seguro

          Protocolo de acesso remoto criptografado. Configure com chaves, nunca só senha.

          ssh-keygen -t ed25519 -C "email" ssh-copy-id user@servidor ssh -p 2222 user@servidor ssh -L 8080:localhost:80 user@srv
          📜 Logs

          Análise de Logs

          Logs são a memória do sistema — essenciais para detecção de incidentes.

          tail -f /var/log/auth.log grep "Failed password" /var/log/auth.log journalctl -u ssh --since today grep -i "error" /var/log/syslog
          🔬 Forense

          Forense Digital

          Análise de evidências digitais para investigação de incidentes.

          🔍 Autopsy — Análise de disco completa
          💾 Volatility — Análise de memória RAM
          📁 Sleuth Kit — Linha de comando forense
          🖼️ Steghide — Detecta esteganografia
          📊 ExifTool — Metadados de arquivos
          📡 Redes

          Modelo OSI em Segurança

          7️⃣ Aplicação — XSS, SQL Injection, phishing
          6️⃣ Apresentação — SSL stripping, codificações
          5️⃣ Sessão — Session hijacking
          4️⃣ Transporte — SYN flood, port scanning
          3️⃣ Rede — IP spoofing, roteamento
          2️⃣ Enlace — ARP poisoning, MAC spoofing
          1️⃣ Física — Tap físico, jamming
          🔌 Portas

          Portas Críticas a Monitorar

          21 FTP — Transferência sem criptografia
          22 SSH — Acesso remoto seguro
          23 Telnet — NUNCA usar (texto puro)
          25 SMTP — E-mail (verificar relay)
          80/443 HTTP/HTTPS — Web
          3389 RDP — Alvo frequente de ataques
          445 SMB — EternalBlue, ransomware
          3306 MySQL — Nunca expor à internet
          🕵️ MITM

          Ataques Man-in-the-Middle

          O atacante intercepta comunicação entre dois pontos. Técnicas: ARP Poisoning, DNS Spoofing, SSL Stripping. Defesas: HSTS, certificate pinning, DNSSEC, usar sempre HTTPS. Ferramentas de ataque: Ettercap, mitmproxy, Bettercap.

          🌐 DNS

          DNS — Segurança

          nslookup dominio.com dig dominio.com MX dig +short dominio.com host -t TXT dominio.com

          Use DNS over HTTPS (DoH) ou DNS over TLS para privacidade. Providers seguros: 1.1.1.1 (Cloudflare), 9.9.9.9 (Quad9).

          🛡️ IDS/IPS

          IDS e IPS

          IDS (Intrusion Detection System) detecta e alerta. IPS (Intrusion Prevention System) detecta e bloqueia automaticamente. Soluções populares: Snort, Suricata, Zeek (Bro). Integre com SIEM para correlação de eventos.

          🔒 VPN

          Configurar WireGuard VPN

          Protocolo moderno, rápido e seguro para VPN própria.

          apt install wireguard wg genkey | tee privatekey | wg pubkey > publickey wg-quick up wg0 wg show
          🪟 Windows

          Windows para Segurança

          Windows domina ambientes corporativos. Active Directory, Group Policy e Event Logs são centrais para segurança em empresas. PowerShell é essencial para automação e resposta a incidentes. Muitos ataques visam Windows especificamente (WannaCry, RDP exploits).

          ⚡ PowerShell

          PowerShell — Segurança

          Get-Process | Sort-Object CPU -Desc Get-NetTCPConnection -State Listen Get-EventLog -Log Security -Newest 50 Get-LocalUser Get-LocalGroupMember Administrators
          📋 Eventos

          Event IDs Críticos

          4625 Falha de logon
          4624 Logon bem-sucedido
          4648 Logon com credenciais explícitas
          4720 Conta criada
          4728 Adicionado ao grupo privilegiado
          7045 Novo serviço instalado
          4698 Tarefa agendada criada
          🛡️ Defesa

          Hardening Windows

          ✅ Desative SMBv1: Set-SmbServerConfiguration -EnableSMB1Protocol $false
          ✅ Ative Windows Defender Credential Guard
          ✅ Aplique LAPS (Local Admin Password Solution)
          ✅ Configure AppLocker para controle de execução
          ✅ Desative RDP se não necessário
          ✅ Ative auditoria de logon nas GPOs
          🔑 Sysinternals

          Sysinternals Suite

          🔍 Process Explorer — Processos detalhados
          📡 TCPView — Conexões de rede ativas
          🚀 Autoruns — Tudo que inicia com o sistema
          🔎 Process Monitor — Atividade de processos
          🌐 PsTools — Administração remota
          🗺️ AD

          Active Directory — Riscos

          AD é o coração das redes Windows corporativas e o principal alvo de atacantes. Ataques comuns: Pass-the-Hash, Kerberoasting, DCSync, BloodHound para mapeamento de privilégios. Ferramenta de análise: BloodHound/SharpHound.

          🐧 Linux — Processos & Sistema

          ps aux | grep processo top -u www-data netstat -tulpn ss -tulpn lsof -i :80 find / -perm -4000 -type f 2>/dev/null find / -name "*.conf" 2>/dev/null crontab -l

          🔍 Reconhecimento de Rede

          nmap -sn 192.168.1.0/24 nmap -sV -O alvo.com ping -c 4 8.8.8.8 traceroute google.com whois dominio.com curl -I https://site.com dig +trace dominio.com arp -a

          🔐 OpenSSL — Criptografia

          openssl rand -hex 32 openssl genrsa -out chave.pem 4096 openssl req -new -x509 -key chave.pem -out cert.pem openssl s_client -connect site.com:443 openssl dgst -sha256 arquivo.txt openssl enc -aes-256-cbc -in f.txt -out f.enc

          🛡️ Hardening Linux

          apt update && apt upgrade -y ufw default deny incoming ufw default allow outgoing sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config fail2ban-client status lynis audit system rkhunter --check

          💡 Clique em qualquer comando para copiar automaticamente.

          📚 Aprendizado

          Conceitos essenciais de cibersegurança organizados por tema. Cada card indica o nível necessário.

          Iniciante

          🎣 Phishing

          Golpes digitais via e-mails e links falsos que imitam empresas reais. Verifique sempre remetente, URL e nunca forneça dados por links recebidos.

          Iniciante

          🔑 Senhas Fortes

          Use ao menos 12 caracteres com letras maiúsculas, minúsculas, números e símbolos. Nunca reutilize a mesma senha em serviços diferentes. Use um gerenciador.

          Iniciante

          📱 Autenticação 2FA

          O segundo fator adiciona uma camada extra além da senha. Prefira apps autenticadores (Google Authenticator, Authy) em vez de SMS, que pode ser interceptado.

          Iniciante

          📶 Wi-Fi Público

          Redes abertas permitem ataques Man-in-the-Middle. Nunca acesse bancos ou e-mails sem VPN ativa. Desative a reconexão automática a redes conhecidas.

          Iniciante

          💾 Backup 3-2-1

          Mantenha 3 cópias dos dados, em 2 mídias diferentes, com 1 offsite (nuvem). Teste a restauração regularmente — backup que não restaura não serve.

          Iniciante

          🔄 Atualizações

          Patches de segurança corrigem vulnerabilidades conhecidas. A maioria dos ataques bem-sucedidos explora sistemas desatualizados. Ative atualizações automáticas sempre que possível.

          Iniciante

          🔏 HTTPS

          O cadeado no navegador indica que a conexão usa TLS — dados em trânsito são criptografados. Sem HTTPS, senhas e dados trafegam em texto puro na rede.

          Iniciante

          🗃️ Gerenciador de Senhas

          Bitwarden, 1Password e KeePass armazenam senhas únicas e complexas com segurança. A senha mestra protege tudo — use 2FA nela também. Nunca salve senhas no navegador em dispositivos compartilhados.

          Intermediário

          🔐 Princípio do Menor Privilégio

          Cada usuário, processo e sistema deve ter apenas os acessos mínimos necessários para sua função. Reduz o raio de impacto de uma comprometimento. Base do Zero Trust.

          Intermediário

          🔓 Ransomware

          Malware que criptografa arquivos e exige pagamento. Vetores comuns: anexos de e-mail, RDP exposto, softwares piratas. Backups isolados são a melhor defesa.

          Intermediário

          🕵️ Engenharia Social

          Manipulação psicológica para obter acessos ou dados. Pretexting, baiting, vishing (ligações falsas). A defesa é treinamento e verificação de identidade fora do canal inicial.

          Intermediário

          🐛 Malware

          Categoria que inclui vírus, worms, trojans, spyware e rootkits. Cada tipo usa um mecanismo de propagação diferente. Análise estática examina o código; análise dinâmica observa o comportamento.

          Intermediário

          📡 Sniffing de Rede

          Captura de pacotes com ferramentas como Wireshark. Em redes não criptografadas, credenciais trafegam em texto puro. Use sempre HTTPS, SSH e VPN para proteger dados em trânsito.

          Avançado

          💉 SQL Injection

          Inserção de código SQL malicioso em campos de entrada para manipular banco de dados. Prevenção: use prepared statements, ORM e validação server-side. Nunca confie em input do usuário.

          Avançado

          🌊 Ataque DDoS

          Sobrecarga de servidores com tráfego falso de múltiplas origens (botnets). Mitigação: CDN com scrubbing, rate limiting, anycast e serviços como Cloudflare. Identifique a camada do ataque (L3/L4/L7).

          Avançado

          🪝 XSS

          Cross-Site Scripting injeta scripts maliciosos em páginas vistas por outros usuários. Tipos: Reflected, Stored, DOM-based. Prevenção: sanitização de output, Content Security Policy (CSP) e HttpOnly cookies.

          Avançado

          🧩 Zero-Day

          Vulnerabilidade desconhecida pelo fabricante, sem patch disponível. Muito valiosa no mercado de exploits. Defesa em profundidade, segmentação de rede e monitoramento comportamental reduzem o impacto.

          Avançado

          🔗 Supply Chain Attack

          Ataque à cadeia de suprimentos — compromete um fornecedor ou biblioteca para atingir múltiplos alvos. Casos famosos: SolarWinds, XZ Utils. Use SBOM (Software Bill of Materials) e assine commits.

          Avançado

          🎭 APT — Ameaça Persistente

          Advanced Persistent Threat — atacantes sofisticados (geralmente estados-nação) que ficam meses/anos dentro de redes sem serem detectados. Usam técnicas de living-off-the-land (LOLBins) para se camuflar.

          Intermediário

          🌐 VPN

          Cria um túnel criptografado entre você e o servidor. Protege dados em trânsito e oculta IP. Prefira protocolos modernos como WireGuard ou OpenVPN. Evite VPNs gratuitas.

          Intermediário

          🧱 Firewall

          Filtra tráfego de rede com base em regras. NGFWs inspecionam o conteúdo dos pacotes (DPI). Configure regras de menor privilégio: bloqueie tudo e libere apenas o necessário.

          Intermediário

          🏗️ OWASP Top 10

          Lista das 10 vulnerabilidades mais críticas em aplicações web, atualizada periodicamente. Inclui broken access control, injeções, falhas criptográficas e SSRF. Referência obrigatória para devs e pentesters.

          Avançado

          🔍 Pentest

          Teste de invasão autorizado para identificar vulnerabilidades antes de atacantes. Fases: reconhecimento, scanning, exploração, pós-exploração e relatório. Ferramentas: Nmap, Metasploit, Burp Suite.

          Avançado

          🎯 Zero Trust

          Modelo de segurança: "nunca confie, sempre verifique". Elimina o conceito de perímetro de rede seguro. Pilares: verificação de identidade contínua, acesso mínimo necessário e monitoramento constante.

          Avançado

          📊 SIEM

          Security Information and Event Management — coleta e correlaciona logs de múltiplas fontes para detectar ameaças. Soluções: Splunk, Elastic SIEM, Microsoft Sentinel. Essencial para SOC.

          Avançado

          🏰 Defense in Depth

          Estratégia de múltiplas camadas de segurança — se uma falha, as outras protegem. Camadas: física, rede, host, aplicação, dados e usuário. Nenhuma solução única é suficiente.

          Avançado

          🔴 Red Team vs Blue Team

          Red Team simula atacantes reais. Blue Team defende e responde a incidentes. Purple Team combina os dois para aprendizado mútuo. O Red Team usa TTPs (táticas, técnicas e procedimentos) reais.

          Avançado

          📋 Resposta a Incidentes

          Processo estruturado: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas (framework NIST). Documente tudo — os logs são evidência.

          Intermediário

          🔐 Simétrica vs Assimétrica

          Simétrica (AES) usa a mesma chave para cifrar/decifrar — rápida, ideal para grandes volumes. Assimétrica (RSA, ECC) usa par público/privado — mais lenta, ideal para troca de chaves. HTTPS usa as duas.

          Intermediário

          🔑 AES — Padrão Atual

          Advanced Encryption Standard — algoritmo de cifra de bloco adotado pelo NIST. AES-256 é considerado seguro mesmo contra computadores quânticos (com chaves maiores). Modos: CBC, GCM (recomendado), CTR.

          Intermediário

          📝 Hashing vs Criptografia

          Hash é unidirecional — não pode ser revertido. Criptografia é bidirecional — pode ser decifrada com a chave. Nunca guarde senhas como texto puro — use hash com salt (bcrypt, Argon2, scrypt).

          Intermediário

          🌐 TLS/SSL

          Transport Layer Security protege o HTTPS. TLS 1.3 é o padrão atual — elimina algoritmos fracos e acelera o handshake. SSL e TLS 1.0/1.1 estão depreciados. Certifique-se de usar apenas TLS 1.2+.

          Avançado

          🔏 PKI — Infraestrutura de Chaves

          Public Key Infrastructure gerencia certificados digitais e a cadeia de confiança. CAs (Certificate Authorities) validam identidades. Let's Encrypt democratizou certificados gratuitos para HTTPS.

          Avançado

          ⚛️ Criptografia Pós-Quântica

          Computadores quânticos podem quebrar RSA e ECC com o algoritmo de Shor. NIST padronizou novos algoritmos pós-quânticos: CRYSTALS-Kyber (troca de chaves) e CRYSTALS-Dilithium (assinaturas digitais).

          Iniciante

          🎓 Por onde começar

          1️⃣ Aprenda redes (TCP/IP, OSI, DNS)
          2️⃣ Aprenda Linux (linha de comando)
          3️⃣ Aprenda programação (Python, Bash)
          4️⃣ Fundamentos de segurança (CompTIA Sec+)
          5️⃣ Pratique em labs (TryHackMe, HackTheBox)
          6️⃣ Especialize em uma área
          Intermediário

          📜 Certificações

          🟢 CompTIA Sec+ — Ponto de entrada
          🟡 CEH — Ethical Hacking
          🔴 OSCP — Pentest prático (difícil)
          🔵 CISSP — Gestão e governança
          🟣 CISM — Gerente de segurança
          ⚫ GWAPT — Web Application Pentest
          Intermediário

          🏋️ Plataformas de Treino

          🟢 TryHackMe — Ideal para iniciantes
          🔴 HackTheBox — Intermediário/avançado
          🟡 PentesterLab — Foco em web apps
          🔵 PortSwigger Web Academy — Gratuito
          ⚫ VulnHub — VMs vulneráveis offline
          🟣 CTFtime.org — Competições CTF
          Avançado

          💼 Áreas de Atuação

          ⚔️ Red Team / Pentest
          🛡️ Blue Team / SOC Analyst
          🔬 Malware Analyst / Forense
          🌐 AppSec / DevSecOps
          ☁️ Cloud Security
          🎭 Threat Intelligence
          Avançado

          📚 Frameworks

          🗺️ MITRE ATT&CK — Base de TTPs de atacantes
          📋 NIST CSF — Framework de cibersegurança
          🏗️ ISO 27001 — Gestão de segurança
          💳 PCI-DSS — Pagamentos seguros
          🔒 CIS Controls — 18 controles prioritários
          Intermediário

          ⚖️ Ética e Legalidade

          Nunca teste sistemas sem autorização escrita — é crime em praticamente todos os países (Brasil: Lei 12.737/2012, Marco Civil). Ética é o que separa um profissional de segurança de um criminoso. Sempre obtenha um "bug bounty agreement" ou contrato antes de testar.

          🛡️ Segurança Pessoal

          Proteja sua vida digital no dia a dia — dispositivos, contas, privacidade e muito mais.

          Pessoal

          🗃️ Gerenciador de Senhas

          Bitwarden (gratuito, open source) ou 1Password são as melhores escolhas. Gere uma senha única e forte para cada serviço. A senha mestra deve ter 20+ caracteres e você deve memorizá-la — sem anotação digital.

          Pessoal

          📲 2FA — Segundo Fator

          Ative em todas as contas importantes: e-mail, banco, redes sociais. Hierarquia de segurança: Chave física (YubiKey) > App authenticator (Aegis, Authy) > SMS. Evite SMS quando possível — SIM swap é real.

          Pessoal

          📧 E-mail Seguro

          Use e-mails aliases para cadastros (SimpleLogin, AnonAddy) — protege seu e-mail real contra spam e vazamentos. Para comunicações sensíveis: ProtonMail ou Tutanota com criptografia end-to-end.

          Pessoal

          🔍 Verifique Vazamentos

          Acesse haveibeenpwned.com para saber se seus e-mails aparecem em vazamentos de dados. Se sim, troque a senha imediatamente e ative 2FA. Configure alertas para ser notificado em futuros vazamentos.

          Pessoal

          🌐 Conta Google/Apple

          Sua conta Google ou Apple é a mais importante — ela controla acesso a dezenas de outros serviços. Use senha única fortíssima + 2FA com app authenticator. Revise apps com acesso à conta regularmente. Ative alertas de login.

          Pessoal

          💳 Contas Bancárias

          Nunca acesse internet banking em redes públicas. Ative notificações de transação. Use cartão virtual para compras online. Verifique extratos semanalmente. Configure limites de Pix e TED baixos para o cotidiano.

          Dispositivo

          📱 Smartphone

          Ative criptografia de disco (iOS/Android modernos fazem automaticamente). Use PIN de 6+ dígitos, nunca padrão de pontos. Mantenha sistema atualizado. Revise permissões de apps mensalmente — apps de lanterna não precisam de microfone.

          Dispositivo

          💻 Computador

          Criptografe o HD (BitLocker no Windows, FileVault no Mac). Use usuário comum, não administrador, no dia a dia. Configure bloqueio de tela automático (5 minutos). Ative firewall nativo. Instale apenas software de fontes confiáveis.

          Dispositivo

          🌐 Roteador Doméstico

          Troque a senha padrão (admin/admin é o ataque mais simples). Use WPA3 ou WPA2-AES. Desative WPS. Mantenha firmware atualizado. Crie uma rede de convidados separada para dispositivos IoT. Desligue UPnP.

          Dispositivo

          🏠 IoT — Casa Inteligente

          Dispositivos IoT (câmeras, fechaduras, assistentes de voz) são frequentemente inseguros. Coloque-os em VLAN separada. Troque senha padrão. Desative acesso remoto se não usar. Pesquise a reputação de privacidade do fabricante antes de comprar.

          Dispositivo

          🗑️ Descarte Seguro

          Antes de vender ou descartar dispositivos: faça reset de fábrica, destrua o chip fisicamente se for HD antigo. Use DBAN para apagar HDs convencionais. Para SSDs, use a função de apagamento seguro do fabricante. Cartões de crédito: corte o chip.

          Dispositivo

          🔋 Dispositivos Públicos

          Nunca use computadores públicos para contas bancárias ou e-mail. Carregadores USB públicos podem instalar malware — use adaptador só de carga ou power bank. USB Drop Attack: nunca conecte pen drives encontrados.

          Privacidade

          🌍 Navegador Seguro

          Use Firefox com uBlock Origin + Privacy Badger, ou Brave (bloqueia ads/trackers nativamente). Para anonimato: Tor Browser. Evite Chrome sem extensões de privacidade — coleta muitos dados.

          Privacidade

          🔍 Motor de Busca

          Google registra todo seu histórico de buscas por anos. Alternativas: DuckDuckGo (sem rastreamento), Startpage (resultados do Google com privacidade) ou Brave Search com índice próprio.

          Privacidade

          💬 Mensagens Seguras

          Signal — melhor escolha, criptografia E2E por padrão, código aberto. WhatsApp — E2E nas mensagens, mas metadados vão ao Meta. Evite SMS e Telegram para coisas sensíveis (Telegram não tem E2E por padrão).

          Privacidade

          📍 Localização

          Revise quais apps têm acesso à localização. Use "somente ao usar o app" em vez de "sempre". Desative o histórico de localização do Google. Fotos tiradas com celular contêm GPS nos metadados — cuidado ao compartilhar.

          Privacidade

          📢 Redes Sociais

          Configure perfis como privados. Não publique informações que respondam suas perguntas de segurança (nome de pet, escola). Cuidado com apps de terceiros conectados às suas contas. Revise tags em fotos.

          Privacidade

          🛡️ VPN Pessoal

          VPNs legítimas pagam: Mullvad (aceita pagamento anônimo), ProtonVPN (tem plano gratuito limitado), IVPN. Evite VPNs gratuitas — você é o produto. Use WireGuard quando disponível.

          ⚠️ Golpe

          📞 Falso Suporte Técnico

          Ligação de "Microsoft", "Apple" ou banco dizendo que seu dispositivo foi hackeado. Nunca dê acesso remoto a desconhecidos. Empresas legítimas não ligam pedindo acesso ao seu computador. Desligue e ligue para o número oficial.

          ⚠️ Golpe

          💸 Golpe do Pix

          Variantes: familiar pedindo Pix urgente pelo WhatsApp (número novo), comprovante falso de Pix enviado antes do recebimento, e-mail de loja falsa. Sempre confirme transferências por chamada de voz para o número que você já tem salvo.

          ⚠️ Golpe

          🛒 Lojas Falsas

          Sites imitam lojas grandes com domínios parecidos (amaz0n.com). Verifique: domínio exato, HTTPS, CNPJ no rodapé, prazo de criação do domínio (use whois.domaintools.com). Prefira pagar com cartão de crédito (permite estorno).

          ⚠️ Golpe

          📲 SIM Swap

          Golpista convence a operadora a transferir seu número para o chip dele, recebe seus SMS de 2FA e acessa contas bancárias. Prevenção: nunca use SMS como 2FA para banco. Registre senha para portabilidade na operadora.

          ⚠️ Golpe

          🤖 Deepfake

          IAs geram áudios e vídeos falsos convincentes de pessoas reais. Golpes corporativos: CEO falso em videochamada autorizando transferências. Defesa: crie uma palavra-código com família para verificar identidade em situações urgentes.

          ⚠️ Golpe

          💼 Oferta de Emprego Falsa

          Recrutador pede dados pessoais, documentos ou até transferências para "processos seletivos". Nunca pague por currículo, uniforme ou exame admissional. Verifique a empresa no LinkedIn e CNPJ antes de enviar documentos.

          ✅ Checklist de Segurança Pessoal

          Marque os itens concluídos. Seu progresso fica salvo na sessão.

          ✉️ Contato

          Tem dúvida, sugestão ou quer colaborar? Envie uma mensagem!

          🐙 GitHub 💼 LinkedIn ✉️ E-mail
          JOAO DEV - Cibersegurança

          Cyber Security Platform

          Ferramentas técnicas, conteúdo educativo e recursos práticos para quem quer aprender e aplicar cibersegurança de verdade.

          20+

          Ferramentas

          40+

          Conceitos

          7

          Seções

          Sobre o Projeto

          JOAO DEV é uma plataforma educativa de cibersegurança criada para ajudar pessoas a se protegerem no ambiente digital com ferramentas práticas e conteúdo acessível.

          🔐 Segurança Digital

          Proteção de sistemas, redes e dados contra ataques digitais. Aprenda a identificar ameaças antes que causem dano.

          🧠 Aprendizado

          Conteúdo educativo claro e simples para iniciantes em tecnologia, com linguagem acessível e exemplos práticos.

          ⚙️ Ferramentas Técnicas

          Gerador de hash, encoder, analisador de senhas e outras ferramentas que rodam direto no navegador.

          🎯 Objetivo

          Democratizar o conhecimento de segurança digital para que qualquer pessoa possa se proteger online.

          👨‍💻 Desenvolvedor

          Projeto criado por João, apaixonado por segurança da informação e educação tecnológica.

          📅 Versão

          v4.0 — 2026. Plataforma em evolução constante com novas ferramentas e conteúdos adicionados regularmente.

          🛠️ Ferramentas

          Ferramentas de segurança para uso diário — gere senhas, analise-as, verifique links suspeitos e muito mais.

          🔑 Gerador de Senha

          Criptograficamente seguro via crypto.getRandomValues

          🧪 Analisador de Senha

          Avalia força em tempo real com sugestões de melhoria e tempo de quebra.

            🔎 Verificador de Link

            10+ heurísticas para detectar URLs suspeitas de phishing.

            🧠 Dicas de Segurança

            Boas práticas aleatórias para o dia a dia digital.

            📝 Gerador de Passphrase

            Senhas baseadas em palavras — fáceis de lembrar e difíceis de quebrar.

            📊 Calculadora de Entropia

            Calcula a entropia em bits de uma senha — métrica matemática de segurança.

            📧 Detector de E-mail Temporário

            Verifica se um domínio é de e-mail descartável (usado em fraudes e spam).

            🎯 Quiz: É Phishing?

            Teste seu olho clínico — identifique e-mails e URLs suspeitas.

            ⚙️ Ferramentas Técnicas

            Utilitários usados por profissionais de segurança — hash, encoding, análise de headers e mais.

            🔏 Gerador de Hash

            Gera hashes SHA-256, SHA-512, SHA-1 e MD5 de qualquer texto.

            — resultado aparece aqui —

            🔍 Comparador de Hash

            Compara dois hashes para verificar integridade de arquivos ou senhas.

            🔄 Encoder / Decoder Base64

            Codifica ou decodifica texto em Base64 — muito usado em tokens e payloads.

            — resultado aparece aqui —

            🌐 Encoder / Decoder URL

            Codifica caracteres especiais em URLs — útil para detectar ataques de injeção.

            — resultado aparece aqui —

            🪪 Gerador de UUID v4

            Gera identificadores únicos universais para tokens, sessões e APIs seguras.

            — resultado aparece aqui —

            🔢 Conversor Texto ↔ Hex ↔ Binário

            Converte entre texto, hexadecimal e binário — base para análise de payloads.

            — resultado aparece aqui —

            📋 Analisador de Headers HTTP

            Cole headers de resposta HTTP e veja quais headers de segurança estão presentes ou faltando.

            🌍 Analisador de IP / CIDR

            Valida endereços IPv4 e faixas CIDR, classificando o tipo de endereço.

            🗝️ Gerador de Chave Aleatória

            Gera chaves seguras em hex ou Base64 para uso em criptografia simétrica (AES, HMAC).

            — resultado aparece aqui —

            🔡 Cifra de César / ROT

            Cifra clássica de substituição — base histórica da criptografia moderna.

            — resultado aparece aqui —

            🎫 Decoder de JWT

            Decodifica tokens JWT e exibe header, payload e informações de expiração.

            🐧 Sistemas & Ferramentas de Segurança

            Guia de sistemas operacionais para segurança, ferramentas profissionais de pentest e referências de comandos essenciais.

            🐧 Linux

            Por que Linux para Segurança?

            Linux é o sistema preferido em cibersegurança por ser open source (auditável), altamente configurável, ter vasto suporte a ferramentas de segurança e rodar com baixo consumo de recursos. A maioria dos servidores web usa Linux, então entendê-lo é fundamental.

            🐧 Distros

            Principais Distribuições

            🔴 Kali Linux — Pentest e segurança ofensiva
            🟠 Parrot OS — Segurança + privacidade + forense
            🟡 Ubuntu Server — Servidores e aprendizado
            🟢 Arch Linux — Controle total, avançado
            🔵 Tails — Anonimato e privacidade extrema
            ⚫ BlackArch — 2800+ ferramentas de segurança
            📁 Sistema

            Estrutura de Diretórios

            /etc — Configurações do sistema
            /var/log — Logs do sistema
            /home — Diretórios dos usuários
            /root — Diretório do root
            /proc — Processos em tempo real
            /dev — Dispositivos do sistema
            /tmp — Arquivos temporários (risco!)
            🔐 Permissões

            Permissões de Arquivo

            Sistema rwx: r=ler(4), w=escrever(2), x=executar(1). Três grupos: dono, grupo, outros.

            chmod 644 arquivo.txt chmod 700 script.sh chown usuario:grupo arquivo

            ⚠️ Nunca use chmod 777 em produção — dá acesso total a todos.

            👤 Usuários

            Gestão de Usuários

            adduser novousuario usermod -aG sudo usuario passwd usuario who last cat /etc/passwd
            🔥 Firewall

            UFW — Firewall Simplificado

            ufw enable ufw status verbose ufw allow 22/tcp ufw deny 23 ufw delete allow 80

            Porta 22 = SSH. Bloqueie tudo e libere apenas o necessário.

            💀 Kali

            O que é Kali Linux?

            Distribuição Debian desenvolvida pela Offensive Security, dedicada a pentest e segurança ofensiva. Vem com 600+ ferramentas pré-instaladas. Usado por profissionais de Red Team, pesquisadores e CTF players. Não é recomendado como sistema principal.

            🗂️ Categorias

            Ferramentas por Categoria

            🔍 Information Gathering — Nmap, theHarvester
            🧪 Vulnerability Analysis — OpenVAS, Nikto
            💥 Exploitation — Metasploit, SQLmap
            📡 Wireless — Aircrack-ng, Kismet
            🌐 Web Apps — Burp Suite, OWASP ZAP
            🔓 Password — Hashcat, John the Ripper
            🕵️ Forensics — Autopsy, Volatility
            ⚡ Metasploit

            Metasploit Framework

            Framework de exploração mais usado no mundo. Use apenas em ambientes autorizados.

            msfconsole search eternalblue use exploit/multi/handler show options set RHOSTS 192.168.1.1 run
            🔑 Hashcat

            Hashcat — Quebra de Hashes

            Usa GPU para quebrar hashes. Só use em hashes próprios ou com autorização.

            hashcat -m 0 hash.txt wordlist.txt hashcat -m 1000 ntlm.txt rockyou.txt hashcat -m 0 -a 3 hash.txt ?a?a?a?a

            -m 0 = MD5 | -m 1000 = NTLM | -a 3 = brute force

            🕸️ Burp Suite

            Burp Suite

            Proxy interceptador para análise de tráfego web. Ferramenta essencial para testar aplicações web. Funcionalidades principais: Proxy, Scanner, Intruder (brute force), Repeater (replay de requisições) e Decoder. A versão Community é gratuita.

            📡 Aircrack-ng

            Aircrack-ng — Wi-Fi

            Suite para auditoria de redes Wi-Fi. Use apenas em redes próprias.

            airmon-ng start wlan0 airodump-ng wlan0mon airodump-ng -c 6 --bssid XX:XX wlan0mon -w cap aircrack-ng cap-01.cap -w rockyou.txt
            🔍 Scanner

            Nmap — Mapeamento de Rede

            Ferramenta de descoberta de hosts e serviços. A mais usada em pentest.

            nmap -sV -sC 192.168.1.1 nmap -p- --min-rate 5000 alvo.com nmap -sU -p 53,161 192.168.1.1 nmap -A -T4 192.168.0.0/24 nmap --script vuln alvo.com
            🕷️ Web

            SQLmap — SQL Injection

            Automatiza detecção e exploração de SQL Injection. Apenas para testes autorizados.

            sqlmap -u "http://site.com/?id=1" sqlmap -u "url" --dbs sqlmap -u "url" -D db --tables sqlmap -u "url" --dump
            📦 Sniffing

            Wireshark & tcpdump

            Captura e análise de tráfego de rede. Essencial para forense e diagnóstico.

            tcpdump -i eth0 -w captura.pcap tcpdump -i eth0 port 80 tcpdump -i eth0 host 192.168.1.1 tcpdump -r captura.pcap
            🔐 SSH

            SSH — Acesso Remoto Seguro

            Protocolo de acesso remoto criptografado. Configure com chaves, nunca só senha.

            ssh-keygen -t ed25519 -C "email" ssh-copy-id user@servidor ssh -p 2222 user@servidor ssh -L 8080:localhost:80 user@srv
            📜 Logs

            Análise de Logs

            Logs são a memória do sistema — essenciais para detecção de incidentes.

            tail -f /var/log/auth.log grep "Failed password" /var/log/auth.log journalctl -u ssh --since today grep -i "error" /var/log/syslog
            🔬 Forense

            Forense Digital

            Análise de evidências digitais para investigação de incidentes.

            🔍 Autopsy — Análise de disco completa
            💾 Volatility — Análise de memória RAM
            📁 Sleuth Kit — Linha de comando forense
            🖼️ Steghide — Detecta esteganografia
            📊 ExifTool — Metadados de arquivos
            📡 Redes

            Modelo OSI em Segurança

            7️⃣ Aplicação — XSS, SQL Injection, phishing
            6️⃣ Apresentação — SSL stripping, codificações
            5️⃣ Sessão — Session hijacking
            4️⃣ Transporte — SYN flood, port scanning
            3️⃣ Rede — IP spoofing, roteamento
            2️⃣ Enlace — ARP poisoning, MAC spoofing
            1️⃣ Física — Tap físico, jamming
            🔌 Portas

            Portas Críticas a Monitorar

            21 FTP — Transferência sem criptografia
            22 SSH — Acesso remoto seguro
            23 Telnet — NUNCA usar (texto puro)
            25 SMTP — E-mail (verificar relay)
            80/443 HTTP/HTTPS — Web
            3389 RDP — Alvo frequente de ataques
            445 SMB — EternalBlue, ransomware
            3306 MySQL — Nunca expor à internet
            🕵️ MITM

            Ataques Man-in-the-Middle

            O atacante intercepta comunicação entre dois pontos. Técnicas: ARP Poisoning, DNS Spoofing, SSL Stripping. Defesas: HSTS, certificate pinning, DNSSEC, usar sempre HTTPS. Ferramentas de ataque: Ettercap, mitmproxy, Bettercap.

            🌐 DNS

            DNS — Segurança

            nslookup dominio.com dig dominio.com MX dig +short dominio.com host -t TXT dominio.com

            Use DNS over HTTPS (DoH) ou DNS over TLS para privacidade. Providers seguros: 1.1.1.1 (Cloudflare), 9.9.9.9 (Quad9).

            🛡️ IDS/IPS

            IDS e IPS

            IDS (Intrusion Detection System) detecta e alerta. IPS (Intrusion Prevention System) detecta e bloqueia automaticamente. Soluções populares: Snort, Suricata, Zeek (Bro). Integre com SIEM para correlação de eventos.

            🔒 VPN

            Configurar WireGuard VPN

            Protocolo moderno, rápido e seguro para VPN própria.

            apt install wireguard wg genkey | tee privatekey | wg pubkey > publickey wg-quick up wg0 wg show
            🪟 Windows

            Windows para Segurança

            Windows domina ambientes corporativos. Active Directory, Group Policy e Event Logs são centrais para segurança em empresas. PowerShell é essencial para automação e resposta a incidentes. Muitos ataques visam Windows especificamente (WannaCry, RDP exploits).

            ⚡ PowerShell

            PowerShell — Segurança

            Get-Process | Sort-Object CPU -Desc Get-NetTCPConnection -State Listen Get-EventLog -Log Security -Newest 50 Get-LocalUser Get-LocalGroupMember Administrators
            📋 Eventos

            Event IDs Críticos

            4625 Falha de logon
            4624 Logon bem-sucedido
            4648 Logon com credenciais explícitas
            4720 Conta criada
            4728 Adicionado ao grupo privilegiado
            7045 Novo serviço instalado
            4698 Tarefa agendada criada
            🛡️ Defesa

            Hardening Windows

            ✅ Desative SMBv1: Set-SmbServerConfiguration -EnableSMB1Protocol $false
            ✅ Ative Windows Defender Credential Guard
            ✅ Aplique LAPS (Local Admin Password Solution)
            ✅ Configure AppLocker para controle de execução
            ✅ Desative RDP se não necessário
            ✅ Ative auditoria de logon nas GPOs
            🔑 Sysinternals

            Sysinternals Suite

            🔍 Process Explorer — Processos detalhados
            📡 TCPView — Conexões de rede ativas
            🚀 Autoruns — Tudo que inicia com o sistema
            🔎 Process Monitor — Atividade de processos
            🌐 PsTools — Administração remota
            🗺️ AD

            Active Directory — Riscos

            AD é o coração das redes Windows corporativas e o principal alvo de atacantes. Ataques comuns: Pass-the-Hash, Kerberoasting, DCSync, BloodHound para mapeamento de privilégios. Ferramenta de análise: BloodHound/SharpHound.

            🐧 Linux — Processos & Sistema

            ps aux | grep processo top -u www-data netstat -tulpn ss -tulpn lsof -i :80 find / -perm -4000 -type f 2>/dev/null find / -name "*.conf" 2>/dev/null crontab -l

            🔍 Reconhecimento de Rede

            nmap -sn 192.168.1.0/24 nmap -sV -O alvo.com ping -c 4 8.8.8.8 traceroute google.com whois dominio.com curl -I https://site.com dig +trace dominio.com arp -a

            🔐 OpenSSL — Criptografia

            openssl rand -hex 32 openssl genrsa -out chave.pem 4096 openssl req -new -x509 -key chave.pem -out cert.pem openssl s_client -connect site.com:443 openssl dgst -sha256 arquivo.txt openssl enc -aes-256-cbc -in f.txt -out f.enc

            🛡️ Hardening Linux

            apt update && apt upgrade -y ufw default deny incoming ufw default allow outgoing sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config fail2ban-client status lynis audit system rkhunter --check

            💡 Clique em qualquer comando para copiar automaticamente.

            📚 Aprendizado

            Conceitos essenciais de cibersegurança organizados por tema. Cada card indica o nível necessário.

            Iniciante

            🎣 Phishing

            Golpes digitais via e-mails e links falsos que imitam empresas reais. Verifique sempre remetente, URL e nunca forneça dados por links recebidos.

            Iniciante

            🔑 Senhas Fortes

            Use ao menos 12 caracteres com letras maiúsculas, minúsculas, números e símbolos. Nunca reutilize a mesma senha em serviços diferentes. Use um gerenciador.

            Iniciante

            📱 Autenticação 2FA

            O segundo fator adiciona uma camada extra além da senha. Prefira apps autenticadores (Google Authenticator, Authy) em vez de SMS, que pode ser interceptado.

            Iniciante

            📶 Wi-Fi Público

            Redes abertas permitem ataques Man-in-the-Middle. Nunca acesse bancos ou e-mails sem VPN ativa. Desative a reconexão automática a redes conhecidas.

            Iniciante

            💾 Backup 3-2-1

            Mantenha 3 cópias dos dados, em 2 mídias diferentes, com 1 offsite (nuvem). Teste a restauração regularmente — backup que não restaura não serve.

            Iniciante

            🔄 Atualizações

            Patches de segurança corrigem vulnerabilidades conhecidas. A maioria dos ataques bem-sucedidos explora sistemas desatualizados. Ative atualizações automáticas sempre que possível.

            Iniciante

            🔏 HTTPS

            O cadeado no navegador indica que a conexão usa TLS — dados em trânsito são criptografados. Sem HTTPS, senhas e dados trafegam em texto puro na rede.

            Iniciante

            🗃️ Gerenciador de Senhas

            Bitwarden, 1Password e KeePass armazenam senhas únicas e complexas com segurança. A senha mestra protege tudo — use 2FA nela também. Nunca salve senhas no navegador em dispositivos compartilhados.

            Intermediário

            🔐 Princípio do Menor Privilégio

            Cada usuário, processo e sistema deve ter apenas os acessos mínimos necessários para sua função. Reduz o raio de impacto de uma comprometimento. Base do Zero Trust.

            Intermediário

            🔓 Ransomware

            Malware que criptografa arquivos e exige pagamento. Vetores comuns: anexos de e-mail, RDP exposto, softwares piratas. Backups isolados são a melhor defesa.

            Intermediário

            🕵️ Engenharia Social

            Manipulação psicológica para obter acessos ou dados. Pretexting, baiting, vishing (ligações falsas). A defesa é treinamento e verificação de identidade fora do canal inicial.

            Intermediário

            🐛 Malware

            Categoria que inclui vírus, worms, trojans, spyware e rootkits. Cada tipo usa um mecanismo de propagação diferente. Análise estática examina o código; análise dinâmica observa o comportamento.

            Intermediário

            📡 Sniffing de Rede

            Captura de pacotes com ferramentas como Wireshark. Em redes não criptografadas, credenciais trafegam em texto puro. Use sempre HTTPS, SSH e VPN para proteger dados em trânsito.

            Avançado

            💉 SQL Injection

            Inserção de código SQL malicioso em campos de entrada para manipular banco de dados. Prevenção: use prepared statements, ORM e validação server-side. Nunca confie em input do usuário.

            Avançado

            🌊 Ataque DDoS

            Sobrecarga de servidores com tráfego falso de múltiplas origens (botnets). Mitigação: CDN com scrubbing, rate limiting, anycast e serviços como Cloudflare. Identifique a camada do ataque (L3/L4/L7).

            Avançado

            🪝 XSS

            Cross-Site Scripting injeta scripts maliciosos em páginas vistas por outros usuários. Tipos: Reflected, Stored, DOM-based. Prevenção: sanitização de output, Content Security Policy (CSP) e HttpOnly cookies.

            Avançado

            🧩 Zero-Day

            Vulnerabilidade desconhecida pelo fabricante, sem patch disponível. Muito valiosa no mercado de exploits. Defesa em profundidade, segmentação de rede e monitoramento comportamental reduzem o impacto.

            Avançado

            🔗 Supply Chain Attack

            Ataque à cadeia de suprimentos — compromete um fornecedor ou biblioteca para atingir múltiplos alvos. Casos famosos: SolarWinds, XZ Utils. Use SBOM (Software Bill of Materials) e assine commits.

            Avançado

            🎭 APT — Ameaça Persistente

            Advanced Persistent Threat — atacantes sofisticados (geralmente estados-nação) que ficam meses/anos dentro de redes sem serem detectados. Usam técnicas de living-off-the-land (LOLBins) para se camuflar.

            Intermediário

            🌐 VPN

            Cria um túnel criptografado entre você e o servidor. Protege dados em trânsito e oculta IP. Prefira protocolos modernos como WireGuard ou OpenVPN. Evite VPNs gratuitas.

            Intermediário

            🧱 Firewall

            Filtra tráfego de rede com base em regras. NGFWs inspecionam o conteúdo dos pacotes (DPI). Configure regras de menor privilégio: bloqueie tudo e libere apenas o necessário.

            Intermediário

            🏗️ OWASP Top 10

            Lista das 10 vulnerabilidades mais críticas em aplicações web, atualizada periodicamente. Inclui broken access control, injeções, falhas criptográficas e SSRF. Referência obrigatória para devs e pentesters.

            Avançado

            🔍 Pentest

            Teste de invasão autorizado para identificar vulnerabilidades antes de atacantes. Fases: reconhecimento, scanning, exploração, pós-exploração e relatório. Ferramentas: Nmap, Metasploit, Burp Suite.

            Avançado

            🎯 Zero Trust

            Modelo de segurança: "nunca confie, sempre verifique". Elimina o conceito de perímetro de rede seguro. Pilares: verificação de identidade contínua, acesso mínimo necessário e monitoramento constante.

            Avançado

            📊 SIEM

            Security Information and Event Management — coleta e correlaciona logs de múltiplas fontes para detectar ameaças. Soluções: Splunk, Elastic SIEM, Microsoft Sentinel. Essencial para SOC.

            Avançado

            🏰 Defense in Depth

            Estratégia de múltiplas camadas de segurança — se uma falha, as outras protegem. Camadas: física, rede, host, aplicação, dados e usuário. Nenhuma solução única é suficiente.

            Avançado

            🔴 Red Team vs Blue Team

            Red Team simula atacantes reais. Blue Team defende e responde a incidentes. Purple Team combina os dois para aprendizado mútuo. O Red Team usa TTPs (táticas, técnicas e procedimentos) reais.

            Avançado

            📋 Resposta a Incidentes

            Processo estruturado: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas (framework NIST). Documente tudo — os logs são evidência.

            Intermediário

            🔐 Simétrica vs Assimétrica

            Simétrica (AES) usa a mesma chave para cifrar/decifrar — rápida, ideal para grandes volumes. Assimétrica (RSA, ECC) usa par público/privado — mais lenta, ideal para troca de chaves. HTTPS usa as duas.

            Intermediário

            🔑 AES — Padrão Atual

            Advanced Encryption Standard — algoritmo de cifra de bloco adotado pelo NIST. AES-256 é considerado seguro mesmo contra computadores quânticos (com chaves maiores). Modos: CBC, GCM (recomendado), CTR.

            Intermediário

            📝 Hashing vs Criptografia

            Hash é unidirecional — não pode ser revertido. Criptografia é bidirecional — pode ser decifrada com a chave. Nunca guarde senhas como texto puro — use hash com salt (bcrypt, Argon2, scrypt).

            Intermediário

            🌐 TLS/SSL

            Transport Layer Security protege o HTTPS. TLS 1.3 é o padrão atual — elimina algoritmos fracos e acelera o handshake. SSL e TLS 1.0/1.1 estão depreciados. Certifique-se de usar apenas TLS 1.2+.

            Avançado

            🔏 PKI — Infraestrutura de Chaves

            Public Key Infrastructure gerencia certificados digitais e a cadeia de confiança. CAs (Certificate Authorities) validam identidades. Let's Encrypt democratizou certificados gratuitos para HTTPS.

            Avançado

            ⚛️ Criptografia Pós-Quântica

            Computadores quânticos podem quebrar RSA e ECC com o algoritmo de Shor. NIST padronizou novos algoritmos pós-quânticos: CRYSTALS-Kyber (troca de chaves) e CRYSTALS-Dilithium (assinaturas digitais).

            Iniciante

            🎓 Por onde começar

            1️⃣ Aprenda redes (TCP/IP, OSI, DNS)
            2️⃣ Aprenda Linux (linha de comando)
            3️⃣ Aprenda programação (Python, Bash)
            4️⃣ Fundamentos de segurança (CompTIA Sec+)
            5️⃣ Pratique em labs (TryHackMe, HackTheBox)
            6️⃣ Especialize em uma área
            Intermediário

            📜 Certificações

            🟢 CompTIA Sec+ — Ponto de entrada
            🟡 CEH — Ethical Hacking
            🔴 OSCP — Pentest prático (difícil)
            🔵 CISSP — Gestão e governança
            🟣 CISM — Gerente de segurança
            ⚫ GWAPT — Web Application Pentest
            Intermediário

            🏋️ Plataformas de Treino

            🟢 TryHackMe — Ideal para iniciantes
            🔴 HackTheBox — Intermediário/avançado
            🟡 PentesterLab — Foco em web apps
            🔵 PortSwigger Web Academy — Gratuito
            ⚫ VulnHub — VMs vulneráveis offline
            🟣 CTFtime.org — Competições CTF
            Avançado

            💼 Áreas de Atuação

            ⚔️ Red Team / Pentest
            🛡️ Blue Team / SOC Analyst
            🔬 Malware Analyst / Forense
            🌐 AppSec / DevSecOps
            ☁️ Cloud Security
            🎭 Threat Intelligence
            Avançado

            📚 Frameworks

            🗺️ MITRE ATT&CK — Base de TTPs de atacantes
            📋 NIST CSF — Framework de cibersegurança
            🏗️ ISO 27001 — Gestão de segurança
            💳 PCI-DSS — Pagamentos seguros
            🔒 CIS Controls — 18 controles prioritários
            Intermediário

            ⚖️ Ética e Legalidade

            Nunca teste sistemas sem autorização escrita — é crime em praticamente todos os países (Brasil: Lei 12.737/2012, Marco Civil). Ética é o que separa um profissional de segurança de um criminoso. Sempre obtenha um "bug bounty agreement" ou contrato antes de testar.

            🛡️ Segurança Pessoal

            Proteja sua vida digital no dia a dia — dispositivos, contas, privacidade e muito mais.

            Pessoal

            🗃️ Gerenciador de Senhas

            Bitwarden (gratuito, open source) ou 1Password são as melhores escolhas. Gere uma senha única e forte para cada serviço. A senha mestra deve ter 20+ caracteres e você deve memorizá-la — sem anotação digital.

            Pessoal

            📲 2FA — Segundo Fator

            Ative em todas as contas importantes: e-mail, banco, redes sociais. Hierarquia de segurança: Chave física (YubiKey) > App authenticator (Aegis, Authy) > SMS. Evite SMS quando possível — SIM swap é real.

            Pessoal

            📧 E-mail Seguro

            Use e-mails aliases para cadastros (SimpleLogin, AnonAddy) — protege seu e-mail real contra spam e vazamentos. Para comunicações sensíveis: ProtonMail ou Tutanota com criptografia end-to-end.

            Pessoal

            🔍 Verifique Vazamentos

            Acesse haveibeenpwned.com para saber se seus e-mails aparecem em vazamentos de dados. Se sim, troque a senha imediatamente e ative 2FA. Configure alertas para ser notificado em futuros vazamentos.

            Pessoal

            🌐 Conta Google/Apple

            Sua conta Google ou Apple é a mais importante — ela controla acesso a dezenas de outros serviços. Use senha única fortíssima + 2FA com app authenticator. Revise apps com acesso à conta regularmente. Ative alertas de login.

            Pessoal

            💳 Contas Bancárias

            Nunca acesse internet banking em redes públicas. Ative notificações de transação. Use cartão virtual para compras online. Verifique extratos semanalmente. Configure limites de Pix e TED baixos para o cotidiano.

            Dispositivo

            📱 Smartphone

            Ative criptografia de disco (iOS/Android modernos fazem automaticamente). Use PIN de 6+ dígitos, nunca padrão de pontos. Mantenha sistema atualizado. Revise permissões de apps mensalmente — apps de lanterna não precisam de microfone.

            Dispositivo

            💻 Computador

            Criptografe o HD (BitLocker no Windows, FileVault no Mac). Use usuário comum, não administrador, no dia a dia. Configure bloqueio de tela automático (5 minutos). Ative firewall nativo. Instale apenas software de fontes confiáveis.

            Dispositivo

            🌐 Roteador Doméstico

            Troque a senha padrão (admin/admin é o ataque mais simples). Use WPA3 ou WPA2-AES. Desative WPS. Mantenha firmware atualizado. Crie uma rede de convidados separada para dispositivos IoT. Desligue UPnP.

            Dispositivo

            🏠 IoT — Casa Inteligente

            Dispositivos IoT (câmeras, fechaduras, assistentes de voz) são frequentemente inseguros. Coloque-os em VLAN separada. Troque senha padrão. Desative acesso remoto se não usar. Pesquise a reputação de privacidade do fabricante antes de comprar.

            Dispositivo

            🗑️ Descarte Seguro

            Antes de vender ou descartar dispositivos: faça reset de fábrica, destrua o chip fisicamente se for HD antigo. Use DBAN para apagar HDs convencionais. Para SSDs, use a função de apagamento seguro do fabricante. Cartões de crédito: corte o chip.

            Dispositivo

            🔋 Dispositivos Públicos

            Nunca use computadores públicos para contas bancárias ou e-mail. Carregadores USB públicos podem instalar malware — use adaptador só de carga ou power bank. USB Drop Attack: nunca conecte pen drives encontrados.

            Privacidade

            🌍 Navegador Seguro

            Use Firefox com uBlock Origin + Privacy Badger, ou Brave (bloqueia ads/trackers nativamente). Para anonimato: Tor Browser. Evite Chrome sem extensões de privacidade — coleta muitos dados.

            Privacidade

            🔍 Motor de Busca

            Google registra todo seu histórico de buscas por anos. Alternativas: DuckDuckGo (sem rastreamento), Startpage (resultados do Google com privacidade) ou Brave Search com índice próprio.

            Privacidade

            💬 Mensagens Seguras

            Signal — melhor escolha, criptografia E2E por padrão, código aberto. WhatsApp — E2E nas mensagens, mas metadados vão ao Meta. Evite SMS e Telegram para coisas sensíveis (Telegram não tem E2E por padrão).

            Privacidade

            📍 Localização

            Revise quais apps têm acesso à localização. Use "somente ao usar o app" em vez de "sempre". Desative o histórico de localização do Google. Fotos tiradas com celular contêm GPS nos metadados — cuidado ao compartilhar.

            Privacidade

            📢 Redes Sociais

            Configure perfis como privados. Não publique informações que respondam suas perguntas de segurança (nome de pet, escola). Cuidado com apps de terceiros conectados às suas contas. Revise tags em fotos.

            Privacidade

            🛡️ VPN Pessoal

            VPNs legítimas pagam: Mullvad (aceita pagamento anônimo), ProtonVPN (tem plano gratuito limitado), IVPN. Evite VPNs gratuitas — você é o produto. Use WireGuard quando disponível.

            ⚠️ Golpe

            📞 Falso Suporte Técnico

            Ligação de "Microsoft", "Apple" ou banco dizendo que seu dispositivo foi hackeado. Nunca dê acesso remoto a desconhecidos. Empresas legítimas não ligam pedindo acesso ao seu computador. Desligue e ligue para o número oficial.

            ⚠️ Golpe

            💸 Golpe do Pix

            Variantes: familiar pedindo Pix urgente pelo WhatsApp (número novo), comprovante falso de Pix enviado antes do recebimento, e-mail de loja falsa. Sempre confirme transferências por chamada de voz para o número que você já tem salvo.

            ⚠️ Golpe

            🛒 Lojas Falsas

            Sites imitam lojas grandes com domínios parecidos (amaz0n.com). Verifique: domínio exato, HTTPS, CNPJ no rodapé, prazo de criação do domínio (use whois.domaintools.com). Prefira pagar com cartão de crédito (permite estorno).

            ⚠️ Golpe

            📲 SIM Swap

            Golpista convence a operadora a transferir seu número para o chip dele, recebe seus SMS de 2FA e acessa contas bancárias. Prevenção: nunca use SMS como 2FA para banco. Registre senha para portabilidade na operadora.

            ⚠️ Golpe

            🤖 Deepfake

            IAs geram áudios e vídeos falsos convincentes de pessoas reais. Golpes corporativos: CEO falso em videochamada autorizando transferências. Defesa: crie uma palavra-código com família para verificar identidade em situações urgentes.

            ⚠️ Golpe

            💼 Oferta de Emprego Falsa

            Recrutador pede dados pessoais, documentos ou até transferências para "processos seletivos". Nunca pague por currículo, uniforme ou exame admissional. Verifique a empresa no LinkedIn e CNPJ antes de enviar documentos.

            ✅ Checklist de Segurança Pessoal

            Marque os itens concluídos. Seu progresso fica salvo na sessão.

            ✉️ Contato

            Tem dúvida, sugestão ou quer colaborar? Envie uma mensagem!

            🐙 GitHub 💼 LinkedIn ✉️ E-mail
            JOAO DEV - Cibersegurança

            Cyber Security Platform

            Ferramentas técnicas, conteúdo educativo e recursos práticos para quem quer aprender e aplicar cibersegurança de verdade.

            20+

            Ferramentas

            40+

            Conceitos

            7

            Seções

            Sobre o Projeto

            JOAO DEV é uma plataforma educativa de cibersegurança criada para ajudar pessoas a se protegerem no ambiente digital com ferramentas práticas e conteúdo acessível.

            🔐 Segurança Digital

            Proteção de sistemas, redes e dados contra ataques digitais. Aprenda a identificar ameaças antes que causem dano.

            🧠 Aprendizado

            Conteúdo educativo claro e simples para iniciantes em tecnologia, com linguagem acessível e exemplos práticos.

            ⚙️ Ferramentas Técnicas

            Gerador de hash, encoder, analisador de senhas e outras ferramentas que rodam direto no navegador.

            🎯 Objetivo

            Democratizar o conhecimento de segurança digital para que qualquer pessoa possa se proteger online.

            👨‍💻 Desenvolvedor

            Projeto criado por João, apaixonado por segurança da informação e educação tecnológica.

            📅 Versão

            v4.0 — 2026. Plataforma em evolução constante com novas ferramentas e conteúdos adicionados regularmente.

            🛠️ Ferramentas

            Ferramentas de segurança para uso diário — gere senhas, analise-as, verifique links suspeitos e muito mais.

            🔑 Gerador de Senha

            Criptograficamente seguro via crypto.getRandomValues

            🧪 Analisador de Senha

            Avalia força em tempo real com sugestões de melhoria e tempo de quebra.

              🔎 Verificador de Link

              10+ heurísticas para detectar URLs suspeitas de phishing.

              🧠 Dicas de Segurança

              Boas práticas aleatórias para o dia a dia digital.

              📝 Gerador de Passphrase

              Senhas baseadas em palavras — fáceis de lembrar e difíceis de quebrar.

              📊 Calculadora de Entropia

              Calcula a entropia em bits de uma senha — métrica matemática de segurança.

              📧 Detector de E-mail Temporário

              Verifica se um domínio é de e-mail descartável (usado em fraudes e spam).

              🎯 Quiz: É Phishing?

              Teste seu olho clínico — identifique e-mails e URLs suspeitas.

              ⚙️ Ferramentas Técnicas

              Utilitários usados por profissionais de segurança — hash, encoding, análise de headers e mais.

              🔏 Gerador de Hash

              Gera hashes SHA-256, SHA-512, SHA-1 e MD5 de qualquer texto.

              — resultado aparece aqui —

              🔍 Comparador de Hash

              Compara dois hashes para verificar integridade de arquivos ou senhas.

              🔄 Encoder / Decoder Base64

              Codifica ou decodifica texto em Base64 — muito usado em tokens e payloads.

              — resultado aparece aqui —

              🌐 Encoder / Decoder URL

              Codifica caracteres especiais em URLs — útil para detectar ataques de injeção.

              — resultado aparece aqui —

              🪪 Gerador de UUID v4

              Gera identificadores únicos universais para tokens, sessões e APIs seguras.

              — resultado aparece aqui —

              🔢 Conversor Texto ↔ Hex ↔ Binário

              Converte entre texto, hexadecimal e binário — base para análise de payloads.

              — resultado aparece aqui —

              📋 Analisador de Headers HTTP

              Cole headers de resposta HTTP e veja quais headers de segurança estão presentes ou faltando.

              🌍 Analisador de IP / CIDR

              Valida endereços IPv4 e faixas CIDR, classificando o tipo de endereço.

              🗝️ Gerador de Chave Aleatória

              Gera chaves seguras em hex ou Base64 para uso em criptografia simétrica (AES, HMAC).

              — resultado aparece aqui —

              🔡 Cifra de César / ROT

              Cifra clássica de substituição — base histórica da criptografia moderna.

              — resultado aparece aqui —

              🎫 Decoder de JWT

              Decodifica tokens JWT e exibe header, payload e informações de expiração.

              🐧 Sistemas & Ferramentas de Segurança

              Guia de sistemas operacionais para segurança, ferramentas profissionais de pentest e referências de comandos essenciais.

              🐧 Linux

              Por que Linux para Segurança?

              Linux é o sistema preferido em cibersegurança por ser open source (auditável), altamente configurável, ter vasto suporte a ferramentas de segurança e rodar com baixo consumo de recursos. A maioria dos servidores web usa Linux, então entendê-lo é fundamental.

              🐧 Distros

              Principais Distribuições

              🔴 Kali Linux — Pentest e segurança ofensiva
              🟠 Parrot OS — Segurança + privacidade + forense
              🟡 Ubuntu Server — Servidores e aprendizado
              🟢 Arch Linux — Controle total, avançado
              🔵 Tails — Anonimato e privacidade extrema
              ⚫ BlackArch — 2800+ ferramentas de segurança
              📁 Sistema

              Estrutura de Diretórios

              /etc — Configurações do sistema
              /var/log — Logs do sistema
              /home — Diretórios dos usuários
              /root — Diretório do root
              /proc — Processos em tempo real
              /dev — Dispositivos do sistema
              /tmp — Arquivos temporários (risco!)
              🔐 Permissões

              Permissões de Arquivo

              Sistema rwx: r=ler(4), w=escrever(2), x=executar(1). Três grupos: dono, grupo, outros.

              chmod 644 arquivo.txt chmod 700 script.sh chown usuario:grupo arquivo

              ⚠️ Nunca use chmod 777 em produção — dá acesso total a todos.

              👤 Usuários

              Gestão de Usuários

              adduser novousuario usermod -aG sudo usuario passwd usuario who last cat /etc/passwd
              🔥 Firewall

              UFW — Firewall Simplificado

              ufw enable ufw status verbose ufw allow 22/tcp ufw deny 23 ufw delete allow 80

              Porta 22 = SSH. Bloqueie tudo e libere apenas o necessário.

              💀 Kali

              O que é Kali Linux?

              Distribuição Debian desenvolvida pela Offensive Security, dedicada a pentest e segurança ofensiva. Vem com 600+ ferramentas pré-instaladas. Usado por profissionais de Red Team, pesquisadores e CTF players. Não é recomendado como sistema principal.

              🗂️ Categorias

              Ferramentas por Categoria

              🔍 Information Gathering — Nmap, theHarvester
              🧪 Vulnerability Analysis — OpenVAS, Nikto
              💥 Exploitation — Metasploit, SQLmap
              📡 Wireless — Aircrack-ng, Kismet
              🌐 Web Apps — Burp Suite, OWASP ZAP
              🔓 Password — Hashcat, John the Ripper
              🕵️ Forensics — Autopsy, Volatility
              ⚡ Metasploit

              Metasploit Framework

              Framework de exploração mais usado no mundo. Use apenas em ambientes autorizados.

              msfconsole search eternalblue use exploit/multi/handler show options set RHOSTS 192.168.1.1 run
              🔑 Hashcat

              Hashcat — Quebra de Hashes

              Usa GPU para quebrar hashes. Só use em hashes próprios ou com autorização.

              hashcat -m 0 hash.txt wordlist.txt hashcat -m 1000 ntlm.txt rockyou.txt hashcat -m 0 -a 3 hash.txt ?a?a?a?a

              -m 0 = MD5 | -m 1000 = NTLM | -a 3 = brute force

              🕸️ Burp Suite

              Burp Suite

              Proxy interceptador para análise de tráfego web. Ferramenta essencial para testar aplicações web. Funcionalidades principais: Proxy, Scanner, Intruder (brute force), Repeater (replay de requisições) e Decoder. A versão Community é gratuita.

              📡 Aircrack-ng

              Aircrack-ng — Wi-Fi

              Suite para auditoria de redes Wi-Fi. Use apenas em redes próprias.

              airmon-ng start wlan0 airodump-ng wlan0mon airodump-ng -c 6 --bssid XX:XX wlan0mon -w cap aircrack-ng cap-01.cap -w rockyou.txt
              🔍 Scanner

              Nmap — Mapeamento de Rede

              Ferramenta de descoberta de hosts e serviços. A mais usada em pentest.

              nmap -sV -sC 192.168.1.1 nmap -p- --min-rate 5000 alvo.com nmap -sU -p 53,161 192.168.1.1 nmap -A -T4 192.168.0.0/24 nmap --script vuln alvo.com
              🕷️ Web

              SQLmap — SQL Injection

              Automatiza detecção e exploração de SQL Injection. Apenas para testes autorizados.

              sqlmap -u "http://site.com/?id=1" sqlmap -u "url" --dbs sqlmap -u "url" -D db --tables sqlmap -u "url" --dump
              📦 Sniffing

              Wireshark & tcpdump

              Captura e análise de tráfego de rede. Essencial para forense e diagnóstico.

              tcpdump -i eth0 -w captura.pcap tcpdump -i eth0 port 80 tcpdump -i eth0 host 192.168.1.1 tcpdump -r captura.pcap
              🔐 SSH

              SSH — Acesso Remoto Seguro

              Protocolo de acesso remoto criptografado. Configure com chaves, nunca só senha.

              ssh-keygen -t ed25519 -C "email" ssh-copy-id user@servidor ssh -p 2222 user@servidor ssh -L 8080:localhost:80 user@srv
              📜 Logs

              Análise de Logs

              Logs são a memória do sistema — essenciais para detecção de incidentes.

              tail -f /var/log/auth.log grep "Failed password" /var/log/auth.log journalctl -u ssh --since today grep -i "error" /var/log/syslog
              🔬 Forense

              Forense Digital

              Análise de evidências digitais para investigação de incidentes.

              🔍 Autopsy — Análise de disco completa
              💾 Volatility — Análise de memória RAM
              📁 Sleuth Kit — Linha de comando forense
              🖼️ Steghide — Detecta esteganografia
              📊 ExifTool — Metadados de arquivos
              📡 Redes

              Modelo OSI em Segurança

              7️⃣ Aplicação — XSS, SQL Injection, phishing
              6️⃣ Apresentação — SSL stripping, codificações
              5️⃣ Sessão — Session hijacking
              4️⃣ Transporte — SYN flood, port scanning
              3️⃣ Rede — IP spoofing, roteamento
              2️⃣ Enlace — ARP poisoning, MAC spoofing
              1️⃣ Física — Tap físico, jamming
              🔌 Portas

              Portas Críticas a Monitorar

              21 FTP — Transferência sem criptografia
              22 SSH — Acesso remoto seguro
              23 Telnet — NUNCA usar (texto puro)
              25 SMTP — E-mail (verificar relay)
              80/443 HTTP/HTTPS — Web
              3389 RDP — Alvo frequente de ataques
              445 SMB — EternalBlue, ransomware
              3306 MySQL — Nunca expor à internet
              🕵️ MITM

              Ataques Man-in-the-Middle

              O atacante intercepta comunicação entre dois pontos. Técnicas: ARP Poisoning, DNS Spoofing, SSL Stripping. Defesas: HSTS, certificate pinning, DNSSEC, usar sempre HTTPS. Ferramentas de ataque: Ettercap, mitmproxy, Bettercap.

              🌐 DNS

              DNS — Segurança

              nslookup dominio.com dig dominio.com MX dig +short dominio.com host -t TXT dominio.com

              Use DNS over HTTPS (DoH) ou DNS over TLS para privacidade. Providers seguros: 1.1.1.1 (Cloudflare), 9.9.9.9 (Quad9).

              🛡️ IDS/IPS

              IDS e IPS

              IDS (Intrusion Detection System) detecta e alerta. IPS (Intrusion Prevention System) detecta e bloqueia automaticamente. Soluções populares: Snort, Suricata, Zeek (Bro). Integre com SIEM para correlação de eventos.

              🔒 VPN

              Configurar WireGuard VPN

              Protocolo moderno, rápido e seguro para VPN própria.

              apt install wireguard wg genkey | tee privatekey | wg pubkey > publickey wg-quick up wg0 wg show
              🪟 Windows

              Windows para Segurança

              Windows domina ambientes corporativos. Active Directory, Group Policy e Event Logs são centrais para segurança em empresas. PowerShell é essencial para automação e resposta a incidentes. Muitos ataques visam Windows especificamente (WannaCry, RDP exploits).

              ⚡ PowerShell

              PowerShell — Segurança

              Get-Process | Sort-Object CPU -Desc Get-NetTCPConnection -State Listen Get-EventLog -Log Security -Newest 50 Get-LocalUser Get-LocalGroupMember Administrators
              📋 Eventos

              Event IDs Críticos

              4625 Falha de logon
              4624 Logon bem-sucedido
              4648 Logon com credenciais explícitas
              4720 Conta criada
              4728 Adicionado ao grupo privilegiado
              7045 Novo serviço instalado
              4698 Tarefa agendada criada
              🛡️ Defesa

              Hardening Windows

              ✅ Desative SMBv1: Set-SmbServerConfiguration -EnableSMB1Protocol $false
              ✅ Ative Windows Defender Credential Guard
              ✅ Aplique LAPS (Local Admin Password Solution)
              ✅ Configure AppLocker para controle de execução
              ✅ Desative RDP se não necessário
              ✅ Ative auditoria de logon nas GPOs
              🔑 Sysinternals

              Sysinternals Suite

              🔍 Process Explorer — Processos detalhados
              📡 TCPView — Conexões de rede ativas
              🚀 Autoruns — Tudo que inicia com o sistema
              🔎 Process Monitor — Atividade de processos
              🌐 PsTools — Administração remota
              🗺️ AD

              Active Directory — Riscos

              AD é o coração das redes Windows corporativas e o principal alvo de atacantes. Ataques comuns: Pass-the-Hash, Kerberoasting, DCSync, BloodHound para mapeamento de privilégios. Ferramenta de análise: BloodHound/SharpHound.

              🐧 Linux — Processos & Sistema

              ps aux | grep processo top -u www-data netstat -tulpn ss -tulpn lsof -i :80 find / -perm -4000 -type f 2>/dev/null find / -name "*.conf" 2>/dev/null crontab -l

              🔍 Reconhecimento de Rede

              nmap -sn 192.168.1.0/24 nmap -sV -O alvo.com ping -c 4 8.8.8.8 traceroute google.com whois dominio.com curl -I https://site.com dig +trace dominio.com arp -a

              🔐 OpenSSL — Criptografia

              openssl rand -hex 32 openssl genrsa -out chave.pem 4096 openssl req -new -x509 -key chave.pem -out cert.pem openssl s_client -connect site.com:443 openssl dgst -sha256 arquivo.txt openssl enc -aes-256-cbc -in f.txt -out f.enc

              🛡️ Hardening Linux

              apt update && apt upgrade -y ufw default deny incoming ufw default allow outgoing sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config fail2ban-client status lynis audit system rkhunter --check

              💡 Clique em qualquer comando para copiar automaticamente.

              📚 Aprendizado

              Conceitos essenciais de cibersegurança organizados por tema. Cada card indica o nível necessário.

              Iniciante

              🎣 Phishing

              Golpes digitais via e-mails e links falsos que imitam empresas reais. Verifique sempre remetente, URL e nunca forneça dados por links recebidos.

              Iniciante

              🔑 Senhas Fortes

              Use ao menos 12 caracteres com letras maiúsculas, minúsculas, números e símbolos. Nunca reutilize a mesma senha em serviços diferentes. Use um gerenciador.

              Iniciante

              📱 Autenticação 2FA

              O segundo fator adiciona uma camada extra além da senha. Prefira apps autenticadores (Google Authenticator, Authy) em vez de SMS, que pode ser interceptado.

              Iniciante

              📶 Wi-Fi Público

              Redes abertas permitem ataques Man-in-the-Middle. Nunca acesse bancos ou e-mails sem VPN ativa. Desative a reconexão automática a redes conhecidas.

              Iniciante

              💾 Backup 3-2-1

              Mantenha 3 cópias dos dados, em 2 mídias diferentes, com 1 offsite (nuvem). Teste a restauração regularmente — backup que não restaura não serve.

              Iniciante

              🔄 Atualizações

              Patches de segurança corrigem vulnerabilidades conhecidas. A maioria dos ataques bem-sucedidos explora sistemas desatualizados. Ative atualizações automáticas sempre que possível.

              Iniciante

              🔏 HTTPS

              O cadeado no navegador indica que a conexão usa TLS — dados em trânsito são criptografados. Sem HTTPS, senhas e dados trafegam em texto puro na rede.

              Iniciante

              🗃️ Gerenciador de Senhas

              Bitwarden, 1Password e KeePass armazenam senhas únicas e complexas com segurança. A senha mestra protege tudo — use 2FA nela também. Nunca salve senhas no navegador em dispositivos compartilhados.

              Intermediário

              🔐 Princípio do Menor Privilégio

              Cada usuário, processo e sistema deve ter apenas os acessos mínimos necessários para sua função. Reduz o raio de impacto de uma comprometimento. Base do Zero Trust.

              Intermediário

              🔓 Ransomware

              Malware que criptografa arquivos e exige pagamento. Vetores comuns: anexos de e-mail, RDP exposto, softwares piratas. Backups isolados são a melhor defesa.

              Intermediário

              🕵️ Engenharia Social

              Manipulação psicológica para obter acessos ou dados. Pretexting, baiting, vishing (ligações falsas). A defesa é treinamento e verificação de identidade fora do canal inicial.

              Intermediário

              🐛 Malware

              Categoria que inclui vírus, worms, trojans, spyware e rootkits. Cada tipo usa um mecanismo de propagação diferente. Análise estática examina o código; análise dinâmica observa o comportamento.

              Intermediário

              📡 Sniffing de Rede

              Captura de pacotes com ferramentas como Wireshark. Em redes não criptografadas, credenciais trafegam em texto puro. Use sempre HTTPS, SSH e VPN para proteger dados em trânsito.

              Avançado

              💉 SQL Injection

              Inserção de código SQL malicioso em campos de entrada para manipular banco de dados. Prevenção: use prepared statements, ORM e validação server-side. Nunca confie em input do usuário.

              Avançado

              🌊 Ataque DDoS

              Sobrecarga de servidores com tráfego falso de múltiplas origens (botnets). Mitigação: CDN com scrubbing, rate limiting, anycast e serviços como Cloudflare. Identifique a camada do ataque (L3/L4/L7).

              Avançado

              🪝 XSS

              Cross-Site Scripting injeta scripts maliciosos em páginas vistas por outros usuários. Tipos: Reflected, Stored, DOM-based. Prevenção: sanitização de output, Content Security Policy (CSP) e HttpOnly cookies.

              Avançado

              🧩 Zero-Day

              Vulnerabilidade desconhecida pelo fabricante, sem patch disponível. Muito valiosa no mercado de exploits. Defesa em profundidade, segmentação de rede e monitoramento comportamental reduzem o impacto.

              Avançado

              🔗 Supply Chain Attack

              Ataque à cadeia de suprimentos — compromete um fornecedor ou biblioteca para atingir múltiplos alvos. Casos famosos: SolarWinds, XZ Utils. Use SBOM (Software Bill of Materials) e assine commits.

              Avançado

              🎭 APT — Ameaça Persistente

              Advanced Persistent Threat — atacantes sofisticados (geralmente estados-nação) que ficam meses/anos dentro de redes sem serem detectados. Usam técnicas de living-off-the-land (LOLBins) para se camuflar.

              Intermediário

              🌐 VPN

              Cria um túnel criptografado entre você e o servidor. Protege dados em trânsito e oculta IP. Prefira protocolos modernos como WireGuard ou OpenVPN. Evite VPNs gratuitas.

              Intermediário

              🧱 Firewall

              Filtra tráfego de rede com base em regras. NGFWs inspecionam o conteúdo dos pacotes (DPI). Configure regras de menor privilégio: bloqueie tudo e libere apenas o necessário.

              Intermediário

              🏗️ OWASP Top 10

              Lista das 10 vulnerabilidades mais críticas em aplicações web, atualizada periodicamente. Inclui broken access control, injeções, falhas criptográficas e SSRF. Referência obrigatória para devs e pentesters.

              Avançado

              🔍 Pentest

              Teste de invasão autorizado para identificar vulnerabilidades antes de atacantes. Fases: reconhecimento, scanning, exploração, pós-exploração e relatório. Ferramentas: Nmap, Metasploit, Burp Suite.

              Avançado

              🎯 Zero Trust

              Modelo de segurança: "nunca confie, sempre verifique". Elimina o conceito de perímetro de rede seguro. Pilares: verificação de identidade contínua, acesso mínimo necessário e monitoramento constante.

              Avançado

              📊 SIEM

              Security Information and Event Management — coleta e correlaciona logs de múltiplas fontes para detectar ameaças. Soluções: Splunk, Elastic SIEM, Microsoft Sentinel. Essencial para SOC.

              Avançado

              🏰 Defense in Depth

              Estratégia de múltiplas camadas de segurança — se uma falha, as outras protegem. Camadas: física, rede, host, aplicação, dados e usuário. Nenhuma solução única é suficiente.

              Avançado

              🔴 Red Team vs Blue Team

              Red Team simula atacantes reais. Blue Team defende e responde a incidentes. Purple Team combina os dois para aprendizado mútuo. O Red Team usa TTPs (táticas, técnicas e procedimentos) reais.

              Avançado

              📋 Resposta a Incidentes

              Processo estruturado: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas (framework NIST). Documente tudo — os logs são evidência.

              Intermediário

              🔐 Simétrica vs Assimétrica

              Simétrica (AES) usa a mesma chave para cifrar/decifrar — rápida, ideal para grandes volumes. Assimétrica (RSA, ECC) usa par público/privado — mais lenta, ideal para troca de chaves. HTTPS usa as duas.

              Intermediário

              🔑 AES — Padrão Atual

              Advanced Encryption Standard — algoritmo de cifra de bloco adotado pelo NIST. AES-256 é considerado seguro mesmo contra computadores quânticos (com chaves maiores). Modos: CBC, GCM (recomendado), CTR.

              Intermediário

              📝 Hashing vs Criptografia

              Hash é unidirecional — não pode ser revertido. Criptografia é bidirecional — pode ser decifrada com a chave. Nunca guarde senhas como texto puro — use hash com salt (bcrypt, Argon2, scrypt).

              Intermediário

              🌐 TLS/SSL

              Transport Layer Security protege o HTTPS. TLS 1.3 é o padrão atual — elimina algoritmos fracos e acelera o handshake. SSL e TLS 1.0/1.1 estão depreciados. Certifique-se de usar apenas TLS 1.2+.

              Avançado

              🔏 PKI — Infraestrutura de Chaves

              Public Key Infrastructure gerencia certificados digitais e a cadeia de confiança. CAs (Certificate Authorities) validam identidades. Let's Encrypt democratizou certificados gratuitos para HTTPS.

              Avançado

              ⚛️ Criptografia Pós-Quântica

              Computadores quânticos podem quebrar RSA e ECC com o algoritmo de Shor. NIST padronizou novos algoritmos pós-quânticos: CRYSTALS-Kyber (troca de chaves) e CRYSTALS-Dilithium (assinaturas digitais).

              Iniciante

              🎓 Por onde começar

              1️⃣ Aprenda redes (TCP/IP, OSI, DNS)
              2️⃣ Aprenda Linux (linha de comando)
              3️⃣ Aprenda programação (Python, Bash)
              4️⃣ Fundamentos de segurança (CompTIA Sec+)
              5️⃣ Pratique em labs (TryHackMe, HackTheBox)
              6️⃣ Especialize em uma área
              Intermediário

              📜 Certificações

              🟢 CompTIA Sec+ — Ponto de entrada
              🟡 CEH — Ethical Hacking
              🔴 OSCP — Pentest prático (difícil)
              🔵 CISSP — Gestão e governança
              🟣 CISM — Gerente de segurança
              ⚫ GWAPT — Web Application Pentest
              Intermediário

              🏋️ Plataformas de Treino

              🟢 TryHackMe — Ideal para iniciantes
              🔴 HackTheBox — Intermediário/avançado
              🟡 PentesterLab — Foco em web apps
              🔵 PortSwigger Web Academy — Gratuito
              ⚫ VulnHub — VMs vulneráveis offline
              🟣 CTFtime.org — Competições CTF
              Avançado

              💼 Áreas de Atuação

              ⚔️ Red Team / Pentest
              🛡️ Blue Team / SOC Analyst
              🔬 Malware Analyst / Forense
              🌐 AppSec / DevSecOps
              ☁️ Cloud Security
              🎭 Threat Intelligence
              Avançado

              📚 Frameworks

              🗺️ MITRE ATT&CK — Base de TTPs de atacantes
              📋 NIST CSF — Framework de cibersegurança
              🏗️ ISO 27001 — Gestão de segurança
              💳 PCI-DSS — Pagamentos seguros
              🔒 CIS Controls — 18 controles prioritários
              Intermediário

              ⚖️ Ética e Legalidade

              Nunca teste sistemas sem autorização escrita — é crime em praticamente todos os países (Brasil: Lei 12.737/2012, Marco Civil). Ética é o que separa um profissional de segurança de um criminoso. Sempre obtenha um "bug bounty agreement" ou contrato antes de testar.

              🛡️ Segurança Pessoal

              Proteja sua vida digital no dia a dia — dispositivos, contas, privacidade e muito mais.

              Pessoal

              🗃️ Gerenciador de Senhas

              Bitwarden (gratuito, open source) ou 1Password são as melhores escolhas. Gere uma senha única e forte para cada serviço. A senha mestra deve ter 20+ caracteres e você deve memorizá-la — sem anotação digital.

              Pessoal

              📲 2FA — Segundo Fator

              Ative em todas as contas importantes: e-mail, banco, redes sociais. Hierarquia de segurança: Chave física (YubiKey) > App authenticator (Aegis, Authy) > SMS. Evite SMS quando possível — SIM swap é real.

              Pessoal

              📧 E-mail Seguro

              Use e-mails aliases para cadastros (SimpleLogin, AnonAddy) — protege seu e-mail real contra spam e vazamentos. Para comunicações sensíveis: ProtonMail ou Tutanota com criptografia end-to-end.

              Pessoal

              🔍 Verifique Vazamentos

              Acesse haveibeenpwned.com para saber se seus e-mails aparecem em vazamentos de dados. Se sim, troque a senha imediatamente e ative 2FA. Configure alertas para ser notificado em futuros vazamentos.

              Pessoal

              🌐 Conta Google/Apple

              Sua conta Google ou Apple é a mais importante — ela controla acesso a dezenas de outros serviços. Use senha única fortíssima + 2FA com app authenticator. Revise apps com acesso à conta regularmente. Ative alertas de login.

              Pessoal

              💳 Contas Bancárias

              Nunca acesse internet banking em redes públicas. Ative notificações de transação. Use cartão virtual para compras online. Verifique extratos semanalmente. Configure limites de Pix e TED baixos para o cotidiano.

              Dispositivo

              📱 Smartphone

              Ative criptografia de disco (iOS/Android modernos fazem automaticamente). Use PIN de 6+ dígitos, nunca padrão de pontos. Mantenha sistema atualizado. Revise permissões de apps mensalmente — apps de lanterna não precisam de microfone.

              Dispositivo

              💻 Computador

              Criptografe o HD (BitLocker no Windows, FileVault no Mac). Use usuário comum, não administrador, no dia a dia. Configure bloqueio de tela automático (5 minutos). Ative firewall nativo. Instale apenas software de fontes confiáveis.

              Dispositivo

              🌐 Roteador Doméstico

              Troque a senha padrão (admin/admin é o ataque mais simples). Use WPA3 ou WPA2-AES. Desative WPS. Mantenha firmware atualizado. Crie uma rede de convidados separada para dispositivos IoT. Desligue UPnP.

              Dispositivo

              🏠 IoT — Casa Inteligente

              Dispositivos IoT (câmeras, fechaduras, assistentes de voz) são frequentemente inseguros. Coloque-os em VLAN separada. Troque senha padrão. Desative acesso remoto se não usar. Pesquise a reputação de privacidade do fabricante antes de comprar.

              Dispositivo

              🗑️ Descarte Seguro

              Antes de vender ou descartar dispositivos: faça reset de fábrica, destrua o chip fisicamente se for HD antigo. Use DBAN para apagar HDs convencionais. Para SSDs, use a função de apagamento seguro do fabricante. Cartões de crédito: corte o chip.

              Dispositivo

              🔋 Dispositivos Públicos

              Nunca use computadores públicos para contas bancárias ou e-mail. Carregadores USB públicos podem instalar malware — use adaptador só de carga ou power bank. USB Drop Attack: nunca conecte pen drives encontrados.

              Privacidade

              🌍 Navegador Seguro

              Use Firefox com uBlock Origin + Privacy Badger, ou Brave (bloqueia ads/trackers nativamente). Para anonimato: Tor Browser. Evite Chrome sem extensões de privacidade — coleta muitos dados.

              Privacidade

              🔍 Motor de Busca

              Google registra todo seu histórico de buscas por anos. Alternativas: DuckDuckGo (sem rastreamento), Startpage (resultados do Google com privacidade) ou Brave Search com índice próprio.

              Privacidade

              💬 Mensagens Seguras

              Signal — melhor escolha, criptografia E2E por padrão, código aberto. WhatsApp — E2E nas mensagens, mas metadados vão ao Meta. Evite SMS e Telegram para coisas sensíveis (Telegram não tem E2E por padrão).

              Privacidade

              📍 Localização

              Revise quais apps têm acesso à localização. Use "somente ao usar o app" em vez de "sempre". Desative o histórico de localização do Google. Fotos tiradas com celular contêm GPS nos metadados — cuidado ao compartilhar.

              Privacidade

              📢 Redes Sociais

              Configure perfis como privados. Não publique informações que respondam suas perguntas de segurança (nome de pet, escola). Cuidado com apps de terceiros conectados às suas contas. Revise tags em fotos.

              Privacidade

              🛡️ VPN Pessoal

              VPNs legítimas pagam: Mullvad (aceita pagamento anônimo), ProtonVPN (tem plano gratuito limitado), IVPN. Evite VPNs gratuitas — você é o produto. Use WireGuard quando disponível.

              ⚠️ Golpe

              📞 Falso Suporte Técnico

              Ligação de "Microsoft", "Apple" ou banco dizendo que seu dispositivo foi hackeado. Nunca dê acesso remoto a desconhecidos. Empresas legítimas não ligam pedindo acesso ao seu computador. Desligue e ligue para o número oficial.

              ⚠️ Golpe

              💸 Golpe do Pix

              Variantes: familiar pedindo Pix urgente pelo WhatsApp (número novo), comprovante falso de Pix enviado antes do recebimento, e-mail de loja falsa. Sempre confirme transferências por chamada de voz para o número que você já tem salvo.

              ⚠️ Golpe

              🛒 Lojas Falsas

              Sites imitam lojas grandes com domínios parecidos (amaz0n.com). Verifique: domínio exato, HTTPS, CNPJ no rodapé, prazo de criação do domínio (use whois.domaintools.com). Prefira pagar com cartão de crédito (permite estorno).

              ⚠️ Golpe

              📲 SIM Swap

              Golpista convence a operadora a transferir seu número para o chip dele, recebe seus SMS de 2FA e acessa contas bancárias. Prevenção: nunca use SMS como 2FA para banco. Registre senha para portabilidade na operadora.

              ⚠️ Golpe

              🤖 Deepfake

              IAs geram áudios e vídeos falsos convincentes de pessoas reais. Golpes corporativos: CEO falso em videochamada autorizando transferências. Defesa: crie uma palavra-código com família para verificar identidade em situações urgentes.

              ⚠️ Golpe

              💼 Oferta de Emprego Falsa

              Recrutador pede dados pessoais, documentos ou até transferências para "processos seletivos". Nunca pague por currículo, uniforme ou exame admissional. Verifique a empresa no LinkedIn e CNPJ antes de enviar documentos.

              ✅ Checklist de Segurança Pessoal

              Marque os itens concluídos. Seu progresso fica salvo na sessão.

              ✉️ Contato

              Tem dúvida, sugestão ou quer colaborar? Envie uma mensagem!

              🐙 GitHub 💼 LinkedIn ✉️ E-mail