<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Pedro Foggiato</title>
    <description>The latest articles on DEV Community by Pedro Foggiato (@pedrofoggiato).</description>
    <link>https://dev.to/pedrofoggiato</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4122790%2F679fa897-0afb-40e3-8e2c-7fa229b174c8.jpg</url>
      <title>DEV Community: Pedro Foggiato</title>
      <link>https://dev.to/pedrofoggiato</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/pedrofoggiato"/>
    <language>en</language>
    <item>
      <title>Uma linha errada no sudoers e virei root</title>
      <dc:creator>Pedro Foggiato</dc:creator>
      <pubDate>Thu, 17 Sep 2026 05:44:14 +0000</pubDate>
      <link>https://dev.to/pedrofoggiato/uma-linha-errada-no-sudoers-e-virei-root-5cmc</link>
      <guid>https://dev.to/pedrofoggiato/uma-linha-errada-no-sudoers-e-virei-root-5cmc</guid>
      <description>&lt;p&gt;Talvez você já tenha escrito uma linha no sudoers que libera root pra&lt;br&gt;
qualquer usuário talvez nem saiba.&lt;/p&gt;

&lt;p&gt;Nesse tempo que estou no básico de cyber/DevSecOps, gravei um laboratório bem simples, mas real mostrando exatamente isso: como uma regra de sudo mal configurada abre uma porta que ninguém percebe.&lt;/p&gt;

&lt;p&gt;  &lt;iframe src="https://www.youtube.com/embed/bPdpXPVz1OI" width="710" height="399"&gt;
  &lt;/iframe&gt;
&lt;/p&gt;

&lt;h2&gt;
  
  
  O usuário comum (ou não, rs)
&lt;/h2&gt;

&lt;p&gt;Começa simples: um usuário sem privilégio nenhum. Sem acesso&lt;br&gt;
administrativo, sem superpoder,só mais uma conta no sistema.&lt;/p&gt;

&lt;h2&gt;
  
  
  A regra que parece inocente (lobo na pele de cordeiro?)
&lt;/h2&gt;

&lt;p&gt;Alguém configurou uma exceção no sudoers: esse usuário pode rodar &lt;em&gt;um&lt;/em&gt; programa específico como root, sem digitar senha (&lt;code&gt;NOPASSWD&lt;/code&gt;). Parece razoável — lobo na pele de cordeiro. "Só acessa esse programa."&lt;/p&gt;

&lt;h2&gt;
  
  
  O momento em que vira root
&lt;/h2&gt;

&lt;p&gt;Só que a pergunta certa nunca é "o que esse programa deveria fazer".&lt;br&gt;
É "o que esse programa &lt;strong&gt;consegue&lt;/strong&gt; fazer" rodando como root. E a&lt;br&gt;
resposta, nesse laboratório, é bem mais do que qualquer um imaginaria.&lt;/p&gt;

&lt;h2&gt;
  
  
  Por que isso importa
&lt;/h2&gt;

&lt;p&gt;Permissão aparente não é capacidade real, ou seja só ler e sentir que deu certo... hmm, deixe explicar melhor: Configuração que &lt;em&gt;parece&lt;/em&gt;&lt;br&gt;
segura não é segurança de verdade. Least privilege só funciona quando&lt;br&gt;
alguém TESTA de verdade, não quando alguém assume que "está tranquilo" com base em intuição (ou energia espiritual).&lt;/p&gt;

&lt;h2&gt;
  
  
  O laboratório completo
&lt;/h2&gt;

&lt;p&gt;No vídeo eu mostro o ciclo inteiro: a descoberta, a exploração, a&lt;br&gt;
correção via &lt;code&gt;visudo&lt;/code&gt;, e o reteste confirmando que a porta fechou.&lt;/p&gt;

&lt;p&gt;Mais laboratórios e anotações: &lt;a href="https://pedrofoggiato.com" rel="noopener noreferrer"&gt;pedrofoggiato.com&lt;/a&gt;&lt;br&gt;
GitHub: &lt;a href="https://github.com/pedrofoggiato" rel="noopener noreferrer"&gt;github.com/pedrofoggiato&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Já viu uma configuração parecida em algum lugar e pensou "isso aqui esta tranquilo"? Comenta, eu certamente vou encontrar mais brechas dessas...&lt;/p&gt;

&lt;h1&gt;
  
  
  linux #cybersecurity #devsecops #sudo
&lt;/h1&gt;

</description>
      <category>cybersecurity</category>
      <category>devops</category>
      <category>linux</category>
      <category>security</category>
    </item>
    <item>
      <title>De Full Stack pra DevSecOps: documentando a virada em público</title>
      <dc:creator>Pedro Foggiato</dc:creator>
      <pubDate>Tue, 15 Sep 2026 18:27:52 +0000</pubDate>
      <link>https://dev.to/pedrofoggiato/de-full-stack-pra-devsecops-documentando-a-virada-em-publico-10c3</link>
      <guid>https://dev.to/pedrofoggiato/de-full-stack-pra-devsecops-documentando-a-virada-em-publico-10c3</guid>
      <description>&lt;p&gt;Salve, eu sou o Pedro Foggiato. Vim do desenvolvimento Full Stack e agora estou migrando pra DevSecOps.&lt;/p&gt;

&lt;p&gt;Já tenho experiência construindo produto (fundei a Uzzo Solutions), então não é como se eu estivesse começando do zero, só troquei de foco. Só que dessa vez o que me interessa não é mais entregar mais uma tela. É entender por que um sistema quebra, como uma permissão mal configurada vira porta aberta, e como observar de verdade o que acontece em produção.&lt;/p&gt;

&lt;p&gt;Tô montando essa base aos poucos: Linux, redes, cloud, IAM, AWS, segurança defensiva, entender como um ataque funciona na prática.&lt;/p&gt;

&lt;h2&gt;
  
  
  Como eu aprendo, na prática
&lt;/h2&gt;

&lt;p&gt;entender → testar → quebrar → descobrir o porquê → refazer certo → documentar&lt;/p&gt;

&lt;p&gt;Teoria sozinha não fica muito comigo. Preciso testar pra entender de verdade, e erro bastante ainda. Tá tudo bem.&lt;/p&gt;

&lt;p&gt;Um dos projetos que mais me ensinou nesse processo foi o Jarvis Bridge: comecei tentando montar um assistente de voz local e fui mexendo com automação, integração de IA, comportamento de sistema, um tanto de jeito diferente de dar errado no caminho. Longe de ser um JARVIS de verdade, mas rendeu bastante aprendizado.&lt;/p&gt;

&lt;p&gt;Documento tudo isso, os labs, scripts e testes, mais por costume do que por plano, em &lt;a href="https://pedrofoggiato.com" rel="noopener noreferrer"&gt;pedrofoggiato.com&lt;/a&gt; e no &lt;a href="https://github.com/pedrofoggiato" rel="noopener noreferrer"&gt;GitHub&lt;/a&gt;. Se você também tá numa migração parecida, ou já trabalha com DevSecOps, bora trocar ideia nos comentários.&lt;/p&gt;

</description>
      <category>devsecops</category>
      <category>security</category>
      <category>linux</category>
      <category>career</category>
    </item>
  </channel>
</rss>
