Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: zero-day de credencial estática expõe risco arquitetural — e por que o antídoto é um ADR de credenciais

O Cisco FMC sofreu exploit ativo de credencial estática (cisco-sa-fmc-static-cred). Resumo do dia para arquitetos: por que credencial hardcoded é uma porta dos fundos permanente e como um ADR de gerenciamento de segredos com rotação automática transforma o incidente em decisão de arquitetura documentada.

João Gabriel
2 min de leitura
Leitura principal

O que aconteceu

A Cisco divulgou o alerta cisco-sa-fmc-static-cred-BET3Cjh: uma vulnerabilidade de credencial estática no Firepower Management Center (FMC) estava sendo explorada como zero-day. Em termos práticos, uma credencial embutida (hardcoded) no produto pôde ser extraída por engenharia reversa e usada para acesso indevido — exatamente o cenário de CWE-798 que a arquitetura deveria evitar.

Por que isso é um problema de arquitetura

  • Credencial estática é igual em todas as instâncias: uma única extração compromete a frota inteira.
  • Ela nunca é rotacionada, então o impacto não expira sozinho.
  • O patch é importante, mas não basta: a lição real é remover o hardcode do design.

O antídoto: um ADR de gerenciamento de segredos

A resposta arquitetural adequada é um Registro de Decisão de Arquitetura (ADRs) que documenta a migração para um design de segredos gerenciados:

1. Externalizar segredos

Segredos saem do binário/config e passam a viver em um cofre/KMS gerenciado, obtidos sob demanda via mTLS + OIDC no boot.

2. Rotação automática

Emissão de credenciais efêmeras com TTL curto e um serviço de rotação que gera e versiona novos segredos — sem intervenção manual.

3. Conter primeiro

Mesmo antes da solução estrutural, a credencial afetada deve ser rotacionada imediatamente (contenção em até 24h) e o incidente registrado.

Para o arquiteto

Se você também mantém credenciais embutidas em appliances, imagens ou configuração, trate isso como dívida técnica de segurança com data. O novo prompt do marketplace (categoria seguranca) leva um agente a gerar esse ADR de ponta a ponta — no formato exato, com guardrails anti-alucinação, exemplos few-shot e checklist de verificação — pronto para adaptar à sua stack.

Fique atento aos próximos boletins: exploits de credencial estática estão entre os vetores mais explorados do mês. Documente a decisão antes que o incidente aproveite o seu sistema.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Árvore de Decisão ADR — Três opções de mitigação (A: aceitar risco, B: mitigação em camadas, C: rewrite do subsistema) com consequências e critérios de aceite.
Segurança
01 / 02

Mitigação de GhostLock (Stack Use-After-Free) em Infraestrutura Linux

por João Gabriel

gpt-4gpt-5claude-4+3
(0)
0 vendas
R$ 29,94
Cadeia de ataque da CVE-2026-3854 — de um git push com push options maliciosas até RCE no servidor GitHub.
Segurança
01 / 02

Mitigação de Injeção em Protocolos Internos — Pacote Multi-arquivo para Engenheiros de Arquitetura

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 29,94
Cadeia do ataque de supply-chain ao LiteLLM: comprometimento em cascata via PyPI, scraping de memória, exfiltração de 195 TB e a lição do caso Trivy (rotacionar ≠ revogar).
Segurança
01 / 02

ADR de Segurança de Supply-Chain: documentando decisões de gestão de segredos e mitigando vazamentos de credenciais em CI/CD (pacote multi-arquivo)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Cadeia do ataque: evento não confiável interpolado em run: expõe segredo interno via gate 'sempre verdadeiro'.
Segurança
01 / 02

ADR de Hardening de Workflows GitHub Actions Orientados a Eventos: endureça CI/CD contra injeção de script e exfiltração de segredos

por João Gabriel

GPT-4oclaude-3-7-sonnetgemini-2.0-flash
(0)
0 vendas
R$ 49,90
Árvore de decisão ADR-001: três opções de arquitetura de defesa para plataforma ML, com a escolhida (Opção C) destacada
Segurança

Defesa Contra Ataques Autônomos por IA em Plataformas ML — Pacote Multi-Arquivo

por João Gabriel

gpt-4gpt-5claude-4+6
(0)
0 vendas
R$ 29,94
Cadeia de ataque: input não-confiável → injeção de prompt → tool-call → RCE no host (ex.: ferramentas de coding e CLIs de IA)
Segurança
01 / 03

Endurecimento de Agentes contra Injeção de Prompt → RCE — Pacote Multi-Arquivo para Projetar um Pipeline de Execução Segura (ADR de Segurança)

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 49,90
Diagrama do ataque CVE-2026-53359: VM convidada maliciosa explora bug de emulação MMIO no KVM para escapar ao Ring 0 do host e acessar memória de outras VMs.
Segurança
01 / 03

Defesa em Profundidade Contra Guest Escape em Ambientes Virtuais Multi-Tenant

por João Gabriel

gpt-4ClaudeGemini+2
(0)
0 vendas
R$ 23,94
Modelo de ameaças: as 4 superfícies de ataque em agentes de codificação com IA, inspiradas pelo Cursor 0day e Memory Heist.
ADR
01 / 02

Adoção de Agentes de Codificação com IA com Guardrails de Segurança (6 arquivos)

por João Gabriel

gpt-4claude-3.5-sonnetclaude-4+2
(0)
0 vendas
R$ 29,94