Guias práticos de segurança de aplicações
Guias práticos em português sobre SAST, SCA, pentest com IA, OWASP Top 10, cadeia de suprimentos, nuvem, Kubernetes, DevSecOps, LGPD e Resolução CMN 4.893.
- Pentest com IA: como funciona e quando substituir o pentest manual10 de setembro de 2026Como funcionam os agentes de pentest com inteligência artificial, o que eles encontram, onde ainda precisam de humanos e como usar pentest contínuo para cumprir ISO 27001, SOC 2, PCI DSS e BACEN.
- SAST, DAST, IAST e SCA: diferenças e quando usar cada um2 de setembro de 2026Comparativo prático entre SAST, DAST, IAST, SCA e pentest: o que cada técnica encontra, em que fase do ciclo entra, vantagens, limites e como combinar num programa de AppSec.
- OWASP Top 10 2025: o que mudou e como se proteger de cada risco26 de agosto de 2026Guia prático do OWASP Top 10 2025 em português: as dez categorias, o que mudou em relação a 2021, exemplos em código e como detectar e prevenir cada risco.
- Secret vazou no GitHub: o que fazer nas primeiras 24 horas12 de agosto de 2026Guia de resposta a incidente para chaves de API, tokens e senhas expostos no Git: revogar, investigar, limpar o histórico e evitar que aconteça de novo.
- Ataques à cadeia de suprimentos no npm e PyPI: como se proteger29 de julho de 2026Como funcionam os ataques à cadeia de suprimentos de software, do typosquatting aos worms que se espalharam pelo npm em 2025, e as defesas que realmente funcionam.
- LGPD para times de engenharia: as medidas técnicas que a ANPD espera15 de julho de 2026O que a LGPD exige na prática de quem desenvolve software: artigo 46, privacidade desde a concepção, comunicação de incidentes em três dias úteis e como gerar evidência técnica.
- SCA com alcançabilidade: por que a maioria dos alertas de CVE é ruído1 de julho de 2026Entenda a análise de alcançabilidade em SCA, como ela filtra vulnerabilidades em código que nunca roda e como combinar com EPSS e KEV para priorizar dependências.
- CSPM: as 12 configurações erradas mais comuns na AWS, Azure e Google Cloud17 de junho de 2026As configurações incorretas que mais causam incidentes em nuvem, como detectá-las com CSPM e como corrigir cada uma na AWS, no Azure e no Google Cloud.
- SBOM na prática: CycloneDX, SPDX, VEX e o que seus clientes vão pedir3 de junho de 2026O que é SBOM, diferenças entre CycloneDX e SPDX, como usar VEX para responder a perguntas sobre CVEs e por que contratos e o Cyber Resilience Act europeu estão tornando o SBOM obrigatório.
- Segurança de containers e Kubernetes: checklist com 25 itens20 de maio de 2026Checklist prático de segurança para Docker e Kubernetes: imagens, build, registry, configuração de pods, RBAC, rede, segredos e monitoramento em produção.
- DevSecOps na prática: segurança no CI/CD sem travar o time6 de maio de 2026Como integrar SAST, SCA, secrets, IaC, containers e DAST ao pipeline de CI/CD com políticas de bloqueio sensatas, feedback rápido e métricas que mostram progresso.
- Resolução CMN 4.893: guia de segurança cibernética para fintechs e bancos22 de abril de 2026O que a Resolução CMN 4.893/2021 e a Resolução BCB 85/2021 exigem de instituições reguladas: política de segurança cibernética, testes, desenvolvimento seguro, nuvem e relatório anual.
Fundamentos
Resposta a incidentes
Cadeia de suprimentos
Conformidade
Nuvem
Sobre o blog
Não encontrou o que procurava? Nosso time responde em até um dia útil.
Quem escreve os artigos?
A Equipe de Pesquisa TransiTax Security, formada por engenheiros de segurança de aplicações e de nuvem. Os artigos são revisados tecnicamente antes da publicação e atualizados quando algo muda.
Posso reproduzir os artigos?
Trechos podem ser citados com link para o original. Para reprodução integral, fale com a gente pelo email de contato.
Como acompanhar as novas publicações?
Assine o feed RSS do blog.
Vocês aceitam sugestões de temas?
Sim. Envie a sua sugestão para [email protected].
Veja o que é explorável no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.