Mano Devin, subi meu SAS no final de semana, fiz quase tudo no Cloud Code. Ele tá no ar, tá até pegando os clientes, mas bate um frio na barriga e me surge a seguinte pergunta: será que isso tá seguro? Se essa é a sua pergunta, senta aí que, mano, a gente vai conversar sobre isso.
Eu vou ser já direto com você para você não ter que sair desse vídeo, mano. Provavelmente não. Se você tá nessa situação, não.
Seu SAS não tá seguro. E não é porque você é burro, paizão. É porque simplesmente a IA te entrega uma aplicação funcionando bonitinho, rodando, mas ela não te avisa que ela deixou várias portas abertas durante este caminho.
E no vídeo de hoje eu vou te mostrar cinco vacilações que fazem aquele sas feito com luva ou feito com ya, com cloud code, mano, cair em papo de 10 minutos. E não vou trazer coisa óbvia que não. Aquelas listinhas de segurança que fala assim: "Ah, usa https, usa autenticação de dois fatores".
>> Não, mano, isso é óbvio, isso é isso é básico. Eu vou trazer aqui cinco vacilações e eu garanto que você tá cometendo pelo menos uma agora. E fica até o final que depois de eu te assustar eu vou te mostrar como você acha essas brechas e consegue, mano, tapar todos os buracos.
E o melhor, sozinho de graça, 10 minutos mais ou menos, sem ainda precisar de uma consultoria, de uma ferramenta, cara. Segura a onda aí. Segura a onda aí.
Então, já deixa o like aí, se inscreve no canal, ativa a notificação para não perder nenhum vídeo. Isso aqui é um ma boteco de tecnologia. E você que é inscrito, dá uma olhada se continua inscrito, porque o YouTube está derrubando as inscrições.
Eu quero trazer meu canal favorito de segurança, cara. E não é nada muito absurdo, não. Vou trazer do meu amigo Yuri Dev.
Olha só, esse primeiro caso tá mostrando na sua tela aí. Tô dando um resumo nesse vídeo. Se você não viu, vou deixar todos os links na descrição, fica tranquilo.
Basicamente, o cara foi lá, guardou o número de cartão de crédito em texto puro no banco de dados, sem criptografia, sem nada. Mano, você não sabe o vacilo que é isso. Isso é um prato cheio para LGPD dar uma multinha em você.
O segundo caso, esse aqui é clássico, mano. Eu acho muito maravilhoso, que é a parte que o cara ele define que é administrador ou não, direto do front end, mano. Basicamente ele vai lá no local storage, ele altera lá um admin, mete um true.
Isso dentro do próprio navegador. Aí ele vai lá, dá um F5, ele já entra no painel de administrador. Mano, imagina só você juntar uma tela de login como essa, um controle de cartão como esse, mano.
qualquer um que mudasse lá no local storage lá de mim pra True, ele levava um banco de cartão de crédito, mano, na mão grande, porque tava tudo salvo em texto puro, mano. Agora, antes de você achar que isso só acontece em site, esse esse site que o Yuri ele traz, mano, que é site de golpista, esses cara mala, mano. [ __ ] calma, calma.
Esses mesmos vacilo, mano, eles estão em saço sério, cara. feito por gente, gente séria, gente brava, mano. Inclusive o mais famoso aí do influenciador de 22 milhões de seguidores, o cara tem uma Ferrari, supostamente ele tem grana para poder contratar os melhores pentester.
Mas daqui a pouco eu chego lá, bora entender aí os cinco, um por um aí para ver se você tem algum vacilo desse. E já que a gente tá falando dessa parada de tomar cuidado para não virar notícia de vazamento, segura aí 30 segundos que tem uma parada que eu quero falar que tem tudo a ver com isso aí, mano. Quando o seu SAS ele cresce, chega uma hora que você precisa cobrar, mano.
Por e cobrança, cara, ele é infraestrutura de pagamento, não é uma decisão simplesmente de negócio, acaba virando uma decisão de arquitetura. A Epmax é uma stack de pagamento feita pra dev que entende isso, paizão. Então, você tá construindo aí um produto aí que precisa de cobrança, mano, dá uma olhada lá, deixa o link na descrição.
Tem um vídeo hackeando golpes, mano. Aquele é um dos vídeos favoritos que eu gosto lá do Yuri, que é a parte do cartão clonado, que ele mostra isso melhor do que qualquer aula. O cara ele simplesmente ele não invadiu nada, mano.
Ele só pediu o banco de dados lá do site, mano. E o banco ele simplesmente entregou, entregou o nome, entregou loja, WhatsApp, dados praticamente todos os revendedores, mano. Não pediu senha, não pediu nada, ele simplesmente, mano, pandou e pediu.
Aí você fala: "Mano, por que que isso aconteceu? " Cara, você tem que entender que a maioria dos vibe coders do SAS, eles usam o Supas e o Firebase, que ele funciona basicamente assim. O seu banco de dados ele fala direto com o navegador, direto com front end.
Não tem um servidor, não tem um back end lá no meio protegendo lá a transação de dados. Só que você vai falar assim, mano, tipo, a galera que é dev mais antiga, fala: "Cara, que absurdo, mano, como que os caras dão um vacilo desse? " >> Só que eles não iam ser vacilão suficiente deixar essa parada aberta, né?
Essa parada assim, ah, mano, é, tá conectado com o banco, pode fazer tudo. Ele tem um esquema, cara, tem uma estratégia para proteger isso que ele chama RLS. Basicamente é um esquema, uma regra lá que você fala que esses usuários só pode ver os dados dele e tal.
E o grande BO, mano, é que geralmente essa trava de RLS, ela vem desligada por padrão. É igual quando você vai lá, pô, tá passando, compra um cofre maneiro para caramba, você fala: "Porra, vou comprar esse cofre". Você coloca o cofre no seu escritório, todo mundo bate o olho, fala: "Caraca, mano, que parada braba, esse cofre deve ser muito seguro.
" Só que a porta dele tá destrancada, que a fechadura não funciona. Qualquer pessoa que empurrar abre. E quando a IA, quando você usa uma ferramenta e ela cria algo nesse super base, fire base da vida, a ideia é praticamente a mesma.
O RLS geralmente ele não vem ativado pro padrão. Nem eu tô falando não, cara. Fala assim, pô, mano, Davin, ele odeia essas ferramentas.
Não, mano, calma, calma, tem estudo nisso. 83% dos vazamentos do su base, mano. É basicamente isso.
Ano passado é uma CVE, cara, eu acho que foi ano passado mesmo, que fala que vazou dados de mais de 170 aplicativos de uma vez, mano. E papo reto, essa parada resolve numa linha, mano. É muito fácil resolver.
Para eu não estender muito esse vídeo e flopar, eu vou deixar no meu substeck um tutorialzinho lá de como você ativar e conferir se o RLS tá ativado, tá tudo certinho, mano. Vou deixar o link aqui na descrição do meu substack. Essa segunda vacilação é um pouco irmão do do primeiro lá, só que de uma forma mais de boinha, tá ligado?
É o exemplo lá do Riter, o grande Riter, aquele influência de 22 milhões, que eu falei que ele tava flopado. Ele veio até no meu Instagram falar que ele não tava flopado, que tava desfalcado. O Ruri Dev, mano, quando ele invadiu lá, ele não hackeou o servidor, tá ligado?
não fez nada assim muito absurdo. Ele simplesmente ele interceptou a resposta lá e mandou direto pro navegador e achou um campo lá escrito aluno lá no Inspecionar Elemento mesmo. Trocou para de mim e virou de mim.
Mano, uma palavra só que ele trocou lá no local storage lá tranquilo, ele liberou a aula toda do RER, aula que nem tinha sido lançada, nem tava acessível. E eu acho que essa vacilação, mano, é completamente absurda, que é deixar o front end decidir quem é o admin da parada. você passar regras, mano.
A gente aprendeu que regra de negócio tem que estar em back end, não pode estar em front, mano. Só que isso foi muito normalizado, principalmente agora com IA, mano. Agora, por que que a Iala não reclama disso?
Porque, mano, quando você pede para fazer algo, ela vai pro caminho mais fácil. Geralmente essas ferramentas de a ela meio que já tem plugin play essas ferramentas como super base, Fire Base e ela vai no caminho mais fácil, mano. Quando ela vai te mostrar, vai te exibir, você vai ver lá tudo bonitinho, navegação e tal, salvando no banco de dados, isso e aquilo.
Pro usuário comum que não entende muito de back endum não entender, parece maravilhoso, porque, mano, funcionou, vamos fazer o deploy. E se você não perguntar a IA se tá seguro, se você não falar, por exemplo, essas regras de negócio, os princípios que a gente tem de, por exemplo, mano, regra de negócio é em back, o front é só para renderizar, não existe essa parada de você meter um IF lá para poder exibir uma página ou não, tudo direto no front, porque quando você delega tudo pro front, o navegador ele acaba virando o lugar favorito do do hacker, tá ligado? do do atacante.
E o que é mais louco, mano, que muita gente acha que putz tá tá viajando, é é porque acha que, mano, será que o hacker ele vai ter saco para poder invadir meu SAS? Só que inclusive eu já fiz até um vídeo, eu vou deixar um card aqui onde eu falo que a grande maioria da bolha hacker são script Kid, que é como se fosse uma galera que vai vai hackear, vai derrubar, vai fazer qualquer coisa aí no do seu do seu que for seu aí, cara, só [música] por fazer, tá ligado? só por diversão.
Então já anota a primeira regra de ouro aí, meu vibe coder. Se você tá construindo algo e tá confiando cegamente no navegador, você não tá entendendo o back end, não tá entendendo a a estrutura [música] dele, já era, cara. Já era, dá uma olhada em toda a permissão que tem aí, porque, mano, pode ser que com certeza algum vacilo já passou batido, mas às vezes você, tipo, já é um usuário, já é um vibe coder mais avançado e tá falando assim: "Porra, beleza, mano, isso aí é problema que o cara ele fez um login mal feito.
" >> Então, segura aí, meu jogador, segura aí que o próximo é muito pior, porque ele acontece, por mais que o seu login esteja, mano, perfeito, funcionando, belezinha, ele vai acontecer também. E basicamente é o vacilo que entrega os seus dados, entrega, entrega os dados do seu cliente sem quebrar nada. Ele vai entregar lá e tá tudo certo.
Isso tá naquele mesmo vídeo, no mesmo vídeo de cartão lá do Yuri, mano. O cara ele faz uma parada que parece até mágica, mano. Mas, pô, você fala: "Caraca, que absurdo".
Ele basicamente ele pega a rota que devolve o perfil de um usuário, ele troca o número do ID por um ID do vizinho. Por exemplo, você retornou o três, ele vai trocar por quatro. Você retornou o 100, vai trocar por 101, 102.
E simplesmente vem todos os dados do vizinho, mano. Telefone, saldos, se admin. Aí o que que que o que que o atacante faz?
Ele vai lá, troca esse número e pega os dados. Troca o número, pega os dados. Troca o número, pega.
E é fácil automatizar isso porque geralmente não tem um rate limite configurado e tem até nome para isso chamado Idor. Mas esquece a sigla e dá uma olhada na imagem. É tipo aquele balcão assim, tipo, é, retire o pedido da farmácia.
Aí você vai lá e fala: >> "Pedido 105". >> Aí o atendente ele vai lá, entrega. Só que ela não pediu documento nem nada.
Ela só confiou que você pediu 105. Toma 105. Aí você vai e fala assim: >> "Ah, me dá o 106".
>> Ela fala: "Te entrego o 106 também. Me dá o 107. " 107.
Em 5 minutos você levou pedido da rua inteira, tá ligado? Da farmácia inteira. Tá tudo com você.
E por que isso acontece muito? Isso é muito comum com ferramenta gerada via Vibe Code. Porque quando você pede, por exemplo, para fazer um crude, para fazer um cadastro, a primeira coisa que a faz, ela usa, por exemplo, um campo de identificação de chave primária como um ID sequencial.
Aí você fala assim: "Cria a rota de busca do pedido pelo ID". E ela vai fazer exatamente isso. Se você não pedir, ela não ela não consegue completar, tá ligado?
Te dá uma sugestão de falar assim, ó, você quer conferir se esse ID pertence à pessoa logada? Se você não pedir isso, ela vai te entregar. Exatamente.
Essa parte de você conferir se é esse mesmo, se pertence ao dono, se tá logado ou não. Geralmente ela esquece. Geralmente ela, ih, você pode até trocar o modelo, cara.
Se você trocar o modelo, você pedir, ela vai fazer o que você pediu. E isso não é um bug tipo, mano, uma ou outra vacilação, não. Esse é o número um daquela lista de OAP, OASP, da lista de OASP de falha de API.
Aí tem um outro vídeo do Yuri Dev que é maravilhoso, mano, que é o vídeo dos golpes do TikTok. O cara acha uma chave do Gateway de pagamento escrita no código. Tá dentro de um arquivo público no GitHub.
Nas palavras dele, o golpista nunca ouviu falar de Git Gnó. Toda integração te dá uma chave, te dá lá um geto de pagamento, te dá um e-mail. A própria P é basicamente a senha do seu aplicativo, ele falar com outros serviços.
E geralmente essa chave ela deve tá num lugar muito escondida e geralmente do lado do servidor. A IA se você der mole, ela simplesmente ela joga essa chave dentro do código que a gente chama de hard code. E geralmente como a aplicação ela é só front, ela não tem back end, isso vai est exposto no navegador.
E o que muito vibe coder não sabe é que quando você faz o build do front end, toda variável vira JavaScript que qualquer um pode ler abrindo aquele inspecionar elemento do navegador. Aí você acha assim: "Ah, eu sou o babrabão, tá ligado? Eu escondi.
>> Mas basicamente o a galera que sabe explorar, ela sabe encontrar isso. Não adianta você esconder, você fazer qualquer outra maracutaia que a [música] galera que explora, ela vai achar serotada disso, mano. Inclusive tem uma galera mais séria que elas ela tem alguns botes que começa a fazer varredura do GitHub em tempo real para poder coletar chave vazada.
E, mano, é papo de 5 minutos. Só em 2024 vazaram 24 milhões de segredos dessa forma, mano, no automático. E com a sua chave de ar na mão, esse atacante, esse hacker, ele roda, mano, o que ele quiser dentro da da sua conta, no seu cartão.
Então, já anota aí, meu jogador, segredo. Ele nunca vai no frontend. Agora vamos pra quinta vacilação, que para mim [música] é a mais traiçoeira, porque ele não tem cara de falha, ele tem cara de uma feature.
No curso do Riter, ele tinha um campo lá de HTML personalizado, tava lá no painel, mais ou menos, dava basicamente para você escrever todo o código ali e ele rodava aquele código em todas as páginas. E na parte dois, o pado, de perfil, ele aceitava qualquer arquivo. Aí o que que fizeram?
Mandaram uma imagem com um script escondido dentro e roubaram a sessão do admin. Esse conceito, paizão, que eu quero trazer para você aqui, ele é o mais importante desse vídeo, mano. Porque num sistema seguro, tudo que o usuário digita é mentira, até que se prova o contrário.
Se você não trata o que entra no campo, a pessoa digita um código ao invés de texto e o seu site simplesmente ele vai lá e executa aquele código, achando que era um recadinho que faz parte do código. Isso tem um nome chamado XSS. Basicamente o programinha dele, ele vai lá, roda no navegador para todo mundo que abrir a página.
Aí ele consegue roubar sessão, redireciona pra página de pagamento falsa. A Vera Code, mano, ela achou 45% do código gerado por IA. Ele tem uma falha dessa, quase metade.
Então, a regra é o seguinte: tudo que o usuário digitar, ele tá querendo te [ __ ] Você vai tratar input como uma parada muito hostil. Você vai validar, você vai limpar, [música] você vai limitar. Agora vamos pra parte que eu prometi lá no comecinho.
Como que você mesmo acha todas essas tretas que eu falei, que eu não falei e tranca, resolve todo esse problema sem precisar pagar ninguém nesse primeiro momento. Porque eu sei que vibe coder talvez a gente não tem tanto dinheiro, estamos correndo atrás, queimamos o nosso dinheiro todo aí com token do Dan Tropic. O esquema Illuminati, paizão, é basicamente isso aqui.
A mesma IA que é abrir o buraco, ela consegue achar o buraco. Só que você precisa mandar ela procurar esse buraco. E ela ela não faz isso sozinha porque ninguém ensinou ela desconfiar.
Você tem que mandar. E o melhor, as ferramentas que eu vou te mostrar, elas são todas da comunidade. Ela não tem dono cobrando, não tem nada.
E não adianta você chegar pro May e falar assim: "Acha as vulnerabilidades, acha o XS. " Não vai. Ela não vai porque ela tem limitação, ela não conhece sua regra de negócio.
Essas ferramentas elas vão te ajudar pra caramba. Já salva aí, salva, printa. Essa parte é muito importante do vídeo.
Primeira ferramenta, OASP Zap. Ela é de uma fundação, paizão. Basicamente uma ONG, eu acho.
Ela não tem bão não tem dono. Não tem dono. Ela escaneia o a aplicação, a aplicação que tá lá no ar.
Basicamente você dá o endereço, ela sai batendo em tudo, procurando porta aberta. E eu acho que ela dá para plugar até no cloud code, mano. Segunda ferramenta, Gitliaks.
Ela acha chave, acha senha, tudo que foi vazado dentro do seu histórico do Git. Porque se tá no histórico do Git, por mais que você apagou, ela tá lá. Ela tá lá.
Alguém consegue fazer uma varredura, por exemplo, do seu repositório e achar essa chave. Terceira, a Bandit. Se seu SAS ele foi feito em Python, o que é muito raro, mas se foi, você também tem uma ferramenta para te ajudar.
Quarta ferramenta, Open Grab. Ele é basicamente um fork daquele projeto Srap, que depois virou empresa. Aí basicamente os caras falaram assim: "Não, vamos fazer uma versão free aqui".
É o grande rollback. É o que aconteceu aí com Cloud Code que nasceu open só que agora na segurança. E se você não quer instalar nada?
>> Rapaz, eu não quero instalar nada, não. Tô com preguiça. Eu quero fazer a coisa mais fácil que eu puder fazer.
Agora >> você vai fazer o seguinte, então calma, calma, que você tá com preguiça. Você vai fazer o seguinte, abre o seu cloud code aí, o seu cursor e fala com ele, porque você tem que falar. Se você deixar genérico, ele não vai revisar.
Você vai fazer o seguinte, pode salvar o transcript ou então pega essa parte, essas cinco falhas, anota e mete o promptim, ó. Revisa esse código atrás das cinco falhas que a gente viu no vídeo do Mano Davin. Cola o transcript ou então você digita aí, ó, banco sem tranca, permissão do navegador, rota entregando dado pelo ID, chave exposta, inputs sem tratamento e fala assim: "Me lista arquivo com arquivo, linha por linha, não pede para resolver também, não?
" Dessa forma, você sendo mais específico, ele vai achar. E pode ser que doa, pode ser que você fica triste, você meu Deus, como que eu deixei isso funcionar, cara? Mas é melhor chorar agora do que quando recebeu uma multinha, uma cartinha da LGPD na sua casa.
E se você não conseguiu anotar nada nesse vídeo, chegou até o final, falou assim: >> "Caraca, cara, como [ __ ] essas dicas do mano Davin vai ser maneira para caramba. Vou tentar implementar aqui agora, dar uma analisada". >> Fica tranquilo, eu juntei tudo no meu substeck, deixei o linkzinho aqui no substeck, as ferramentas, deixei muito mais contexto das ferramentas para você instalar lá, deixei o prompt pronto lá para você já colar esse prompt.
Checklist, tem checklist lá também. E é de graça, paizão. Não tem nada pago aqui.
Esse canal, filhão, não tem, não tem mentoria, não tem venda de curso, não tem venda de produto digital, não tem nada. Tá de graça. Tá no meu substeck, no link da descrição.
Então, voltando pra pergunta do começo do vídeo, seu SAS feito com IA, ele é seguro? Do jeito que saiu de fábrica, [ __ ] a gente sabe que não, né, paizão? Mas uma coisa que eu quero deixar uma pulga atrás da sua orelha, que nenhum desses vacilos que o Yuri ele traz, mano, que eu acho maravilhoso o canal dele, ele nunca faz nada complexo, não tem um cali Linux, não tem uma ferramenta, uma técnica de invasão e não acessou o servidor, não, cara.
Foi tudo feito direto pelo inspeccionar elemento do navegador. É basicamente como se a porta da sua casa ela tivesse encostada e hacker só fiz abriu. E fica tranquilo.
Se para abrir foi fácil, trancar também é fácil e é de graça. 10 minutos você resolve isso. Ferramentas toda open source.
O link tá na descrição. E fechando que eu falei lá no começo, se o seu produto ele vai cobrar alguém, dá uma olhada na app Max. Antes de sair plugando qualquer gator de pagamento aí obscuro da internet, entenda, infra de pagamento é decisão de arquitetura.
Não deixa essa decisão para depois não, senão depois você vai chorar. O link também tá na descrição junto com o meu link do subst. Comenta aqui qual desses cinco vacilo você já cometeu ou já viu alguma aplicação dando esse mole por aí.
Se não tá inscrito, se inscreve no canal, deixa o like, ativa a notificação, vem fazer parte das lives, cara. Toda quarta-feira, mano, rage show. E se você não viu o vídeo que eu falo sobre Script, eu vou deixar essa recomendação.
Clica aqui, assiste esse vídeo do Script Kid. você vai ficar completamente assustado do número de pessoas que estão aí prontas para poder vandalizar o seu produto. Estamo junto.
Forte abraço, até o próximo vídeo.