18/10/2026 –, Paralela 1
Uma análise técnica de como atacantes utilizam setup.py e Entry Points para executar códigos maliciosos e sequestrar terminais durante o simples ato de instalar um pacote.
Você confia no seu pip install? O ecossistema Python é um dos mais produtivos do mundo, mas essa facilidade de uso esconde vetores de ataque perigosos que subvertem a confiança entre desenvolvedor e ferramenta. Nesta palestra, vamos explorar tecnicamente como atacantes utilizam funcionalidades legítimas do Python — como setup.py, pyproject.toml e Entry Points — para executar código malicioso e ganhar persistência em ambientes de desenvolvimento, muitas vezes antes mesmo de um import ser executado.
Analisaremos cenários reais de Typosquatting e Dependency Confusion, demonstrando como um simples erro de digitação pode resultar em exfiltração de segredos e chaves de API. Mais do que apenas apontar o problema, discutiremos estratégias modernas de defesa, desde o uso de ferramentas de auditoria como pip-audit até a implementação de práticas de 'Zero Trust' no fluxo de desenvolvimento. Venha entender por que o seu laptop é hoje o alvo favorito do Red Team e como blindar sua cadeia de suprimentos.
O ouvinte deve estar familiarizado com a forma como o código Python é distribuído e instalado.
Noções de Desenvolvimento Web e APIs.
Comandos de Terminal (CLI).
Quem assistir à sua palestra pode esperar uma experiência que mistura tensão de Red Team (o "hack") com soluções práticas de engenharia (o "build"). Não será apenas uma lista de avisos teóricos, mas uma aula de anatomia sobre como o ecossistema que amamos pode ser usado contra nós.
Escolha uma ou mais áreas em que essa proposta se encaixa: Segurança da Informação, DevOps e Automação de InfraestruturaCybersecurity Analyst no Banco do Brasil e Professor na Pos Tech Fiap - Alura (cybersecurity).
Atuo em pentests, operações de Red Teaming e emulações de adversários.