18/10/2026 –, Paralela 1
Uma análise técnica de como atacantes utilizam setup.py e Entry Points para executar códigos maliciosos e sequestrar terminais durante o simples ato de instalar um pacote.
Você confia no seu pip install? O ecossistema Python é um dos mais produtivos do mundo, mas essa facilidade de uso esconde vetores de ataque perigosos que subvertem a confiança entre desenvolvedor e ferramenta. Nesta palestra, vamos explorar tecnicamente como atacantes utilizam funcionalidades legítimas do Python — como setup.py, pyproject.toml e Entry Points — para executar código malicioso e ganhar persistência em ambientes de desenvolvimento, muitas vezes antes mesmo de um import ser executado.
Analisaremos cenários reais de Typosquatting e Dependency Confusion, demonstrando como um simples erro de digitação pode resultar em exfiltração de segredos e chaves de API. Mais do que apenas apontar o problema, discutiremos estratégias modernas de defesa, desde o uso de ferramentas de auditoria como pip-audit até a implementação de práticas de 'Zero Trust' no fluxo de desenvolvimento. Venha entender por que o seu laptop é hoje o alvo favorito do Red Team e como blindar sua cadeia de suprimentos.
O ouvinte deve estar familiarizado com a forma como o código Python é distribuído e instalado.
Noções de Desenvolvimento Web e APIs.
Comandos de Terminal (CLI).
Quem assistir à sua palestra pode esperar uma experiência que mistura tensão de Red Team (o "hack") com soluções práticas de engenharia (o "build"). Não será apenas uma lista de avisos teóricos, mas uma aula de anatomia sobre como o ecossistema que amamos pode ser usado contra nós.
Elige una o más áreas en las que esta propuesta encaja.: Seguridad de la Información, DevOps y Automatización de InfraestructuraCybersecurity Analyst no Banco do Brasil e Professor na Pos Tech Fiap - Alura (cybersecurity).
Atuo em pentests, operações de Red Teaming e emulações de adversários.