QUOR BLOG

Segurança e open source:

O que estamos aprendendo no caminho.

Segurança e open source:

O que estamos aprendendo no caminho.

Todos

Produto

Pesquisa

Evento

EVENTO

Cybersecurity Forum 2026: o que ouvimos no evento no dia 9 de março

No dia 9 de março estivemos no 5º Cybersecurity Forum, organizado pela TI Inside, um dos veículos de tecnologia mais relevantes do Brasil e que, mais uma vez, reuniu o evento com muita competência e cuidado. Do espaço às conexões que aconteceram ali, a curadoria fez diferença. Saímos de lá com conversas boas, algumas confirmações e com uma percepção ainda mais clara sobre o momento que o mercado está vivendo.

Head of Product

Camila Bedretchuk

PESQUISA

Syft - Decompression bomb vulnerability - CVE-2026-33481

Syft is one of the most widely adopted SBOM generation tools, used by Docker, Grafana, Helm, OpenTelemetry, and hundreds of other projects. Our Security Researcher, Heitor Gouvêa, identified a decompression bomb vulnerability in Syft: a malicious file of ~200KB can expand to hundreds of gigabytes during a scan, exhausting disk space and taking down entire CI/CD pipelines. The vulnerability was reported in February, confirmed by the Anchore team, and patched yesterday.

Security Researcher

Heitor Gouvêa

PESQUISA

SBOM: o que é Software Bill of Materials e como aplicar na segurança de software

A discussão sobre SBOM (Software Bill of Materials) deixou de ser um tema periférico em segurança para se tornar parte central da engenharia moderna de software.

Security Researcher

Heitor Gouvêa

PESQUISA

Análise da CVE-2026-24512: injeção de configuração no ingress-nginx

A CVE-2026-24512 descreve uma falha de injeção de configuração no ingress-nginx, o impacto informado oficialmente inclui execução de código no contexto do controlador e exposição de secrets acessíveis por ele.

Security Researcher

Heitor Gouvêa

PESQUISA

Quanto custa o 𝘾𝙑𝙀 𝙈𝙖𝙣𝙖𝙜𝙚𝙢𝙚𝙣𝙩 (gestão de CVEs) e por que ele vira um “imposto” operacional

O “imposto” da gestão de CVEs não aparece como uma linha do orçamento. Ele se manifesta em capacidade consumida, janelas de mudança e previsibilidade perdida. Este post propõe um baseline simples e mostra como a calculadora do Quor ajuda a qualificar a conversa de ROI.

Head of Product

Camila Bedretchuk

PRODUTO

Fim de ano com o Quor: o amigo secreto do seu time de engenharia

Imaginamos o Quor tirando seu time de engenharia no amigo secreto e listamos o que ele empacotou como presente.

Head of Product

Camila Bedretchuk

PRODUTO

Quor Changelog: Trilha auditável de CVEs, correções e digests

A demanda chega com uma pergunta simples de auditoria, geralmente ligada a SOC 2 ou PCI DSS: o que mudou, quando mudou e em qual artefato.

Head of Product

Camila Bedretchuk

PRODUTO

IA, SecOps e Product Security: conectando origem e efeito do risco com uma abordagem Zero-CVE

A IA aumenta a velocidade no desenvolvimento de software; o SOC opera no limite para absorver sinais e decisões. A convergência entre Product Security e SecOps reduz ruído, risco e exposição

Head of Product

Camila Bedretchuk

PESQUISA

Decreto nº12.573 e a E-Ciber: por que isso importa e o que realmente muda

O Decreto nº12.573 oficializa a Estratégia Nacional de Cibersegurança. Entenda os pilares da E-Ciber, seus impactos para serviços essenciais e os desafios que ainda permanecem abertos.

CEO

Diogo Goebel

PRODUTO

Glossário da cadeia de software (Kubernetes, containers, SBOM, CVEs): Edição Quor

Reunimos em um único glossário os termos que mais aparecem nas conversas sobre segurança em Kubernetes.

Head of Product

Camila Bedretchuk

PESQUISA

runC sob Ataque: Como as CVEs 2025-31133, 52565 e 52881 Permitem escape de Contêineres

Condições de Corrida em Montagens de runC levam a Container Escape e Bypass de Policies Linux

CTO

João Brito

PESQUISA

Re-explorando a CVE-2021-43798 no Grafana

Como explorar, detectar e bloquear com NetworkPolicies e Admission Policies

CTO

João Brito

PESQUISA

RediShell no Redis

Por que essa CVE de CVSS 10 merece sua atenção agora!

CTO

João Brito

PESQUISA

Adeus às Imagens Públicas: o fim de uma era e o início de uma nova!

O fim das imagens públicas gratuitas não significa o fim da inovação. Pelo contrário, representa uma maturidade necessária.

CTO

João Brito

EVENTO

Getup na Conferência Gartner CIO & IT Executive 2025: apresentando o Quor

Setembro de 2025. A Getup chegou à Conferência Gartner CIO & IT Executive em São Paulo com algo novo para mostrar e uma boa dose de expectativa sobre como seria recebida.

Head of Product

Camila Bedretchuk

PESQUISA

Você sabe o que é um CVE? E o que ele pode fazer com a sua estratégia de produto?

Porque líderes de produto devem tratar segurança como parte do planejamento e não como uma exceção da engenharia.

Head of Product

Camila Bedretchuk

PESQUISA

Shift-Left e Economia: Por Que Corrigir Antes É Mais Barato?

O impacto financeiro de uma estratégia bem aplicada.

CTO

João Brito

PESQUISA

Nem Toda Herança É Boa: O Risco das Imagens de Containers

Como anda a segurança de suas imagens de containers

CTO

João Brito

PESQUISA

Quem seria demitido se um CVE em seu container fosse explorado?

O aumento do uso de containers e o consequente desafio da gestão de vulnerabilidades (CVEs).

CEO

Diogo Goebel

PESQUISA

O Desafio da Gestão de vulnerabilidades [CVEs]: Insights dos Clientes da Getup

Descubra como a Getup está resolvendo o problema das vulnerabilidades em contêineres, reduzindo CVEs em até 90% e tornando a segurança mais eficiente e sem impactar a produtividade.

CEO

Diogo Goebel

Todos

Produto

Pesquisa

Evento

EVENTO

Cybersecurity Forum 2026: o que ouvimos no evento no dia 9 de março

No dia 9 de março estivemos no 5º Cybersecurity Forum, organizado pela TI Inside, um dos veículos de tecnologia mais relevantes do Brasil e que, mais uma vez, reuniu o evento com muita competência e cuidado. Do espaço às conexões que aconteceram ali, a curadoria fez diferença. Saímos de lá com conversas boas, algumas confirmações e com uma percepção ainda mais clara sobre o momento que o mercado está vivendo.

Head of Product

Camila Bedretchuk

PESQUISA

Syft - Decompression bomb vulnerability - CVE-2026-33481

Syft is one of the most widely adopted SBOM generation tools, used by Docker, Grafana, Helm, OpenTelemetry, and hundreds of other projects. Our Security Researcher, Heitor Gouvêa, identified a decompression bomb vulnerability in Syft: a malicious file of ~200KB can expand to hundreds of gigabytes during a scan, exhausting disk space and taking down entire CI/CD pipelines. The vulnerability was reported in February, confirmed by the Anchore team, and patched yesterday.

Security Researcher

Heitor Gouvêa

PESQUISA

SBOM: o que é Software Bill of Materials e como aplicar na segurança de software

A discussão sobre SBOM (Software Bill of Materials) deixou de ser um tema periférico em segurança para se tornar parte central da engenharia moderna de software.

Security Researcher

Heitor Gouvêa

PESQUISA

Análise da CVE-2026-24512: injeção de configuração no ingress-nginx

A CVE-2026-24512 descreve uma falha de injeção de configuração no ingress-nginx, o impacto informado oficialmente inclui execução de código no contexto do controlador e exposição de secrets acessíveis por ele.

Security Researcher

Heitor Gouvêa

PESQUISA

Quanto custa o 𝘾𝙑𝙀 𝙈𝙖𝙣𝙖𝙜𝙚𝙢𝙚𝙣𝙩 (gestão de CVEs) e por que ele vira um “imposto” operacional

O “imposto” da gestão de CVEs não aparece como uma linha do orçamento. Ele se manifesta em capacidade consumida, janelas de mudança e previsibilidade perdida. Este post propõe um baseline simples e mostra como a calculadora do Quor ajuda a qualificar a conversa de ROI.

Head of Product

Camila Bedretchuk

PRODUTO

Fim de ano com o Quor: o amigo secreto do seu time de engenharia

Imaginamos o Quor tirando seu time de engenharia no amigo secreto e listamos o que ele empacotou como presente.

Head of Product

Camila Bedretchuk

PRODUTO

Quor Changelog: Trilha auditável de CVEs, correções e digests

A demanda chega com uma pergunta simples de auditoria, geralmente ligada a SOC 2 ou PCI DSS: o que mudou, quando mudou e em qual artefato.

Head of Product

Camila Bedretchuk

PRODUTO

IA, SecOps e Product Security: conectando origem e efeito do risco com uma abordagem Zero-CVE

A IA aumenta a velocidade no desenvolvimento de software; o SOC opera no limite para absorver sinais e decisões. A convergência entre Product Security e SecOps reduz ruído, risco e exposição

Head of Product

Camila Bedretchuk

PESQUISA

Decreto nº12.573 e a E-Ciber: por que isso importa e o que realmente muda

O Decreto nº12.573 oficializa a Estratégia Nacional de Cibersegurança. Entenda os pilares da E-Ciber, seus impactos para serviços essenciais e os desafios que ainda permanecem abertos.

CEO

Diogo Goebel

PRODUTO

Glossário da cadeia de software (Kubernetes, containers, SBOM, CVEs): Edição Quor

Reunimos em um único glossário os termos que mais aparecem nas conversas sobre segurança em Kubernetes.

Head of Product

Camila Bedretchuk

PESQUISA

runC sob Ataque: Como as CVEs 2025-31133, 52565 e 52881 Permitem escape de Contêineres

Condições de Corrida em Montagens de runC levam a Container Escape e Bypass de Policies Linux

CTO

João Brito

PESQUISA

Re-explorando a CVE-2021-43798 no Grafana

Como explorar, detectar e bloquear com NetworkPolicies e Admission Policies

CTO

João Brito

PESQUISA

RediShell no Redis

Por que essa CVE de CVSS 10 merece sua atenção agora!

CTO

João Brito

PESQUISA

Adeus às Imagens Públicas: o fim de uma era e o início de uma nova!

O fim das imagens públicas gratuitas não significa o fim da inovação. Pelo contrário, representa uma maturidade necessária.

CTO

João Brito

EVENTO

Getup na Conferência Gartner CIO & IT Executive 2025: apresentando o Quor

Setembro de 2025. A Getup chegou à Conferência Gartner CIO & IT Executive em São Paulo com algo novo para mostrar e uma boa dose de expectativa sobre como seria recebida.

Head of Product

Camila Bedretchuk

PESQUISA

Você sabe o que é um CVE? E o que ele pode fazer com a sua estratégia de produto?

Porque líderes de produto devem tratar segurança como parte do planejamento e não como uma exceção da engenharia.

Head of Product

Camila Bedretchuk

PESQUISA

Shift-Left e Economia: Por Que Corrigir Antes É Mais Barato?

O impacto financeiro de uma estratégia bem aplicada.

CTO

João Brito

PESQUISA

Nem Toda Herança É Boa: O Risco das Imagens de Containers

Como anda a segurança de suas imagens de containers

CTO

João Brito

PESQUISA

Quem seria demitido se um CVE em seu container fosse explorado?

O aumento do uso de containers e o consequente desafio da gestão de vulnerabilidades (CVEs).

CEO

Diogo Goebel

PESQUISA

O Desafio da Gestão de vulnerabilidades [CVEs]: Insights dos Clientes da Getup

Descubra como a Getup está resolvendo o problema das vulnerabilidades em contêineres, reduzindo CVEs em até 90% e tornando a segurança mais eficiente e sem impactar a produtividade.

CEO

Diogo Goebel

Comece agora, reduzindo até 90% dos CVEs antes da produção.

Reduza sua superfície de ataque e o custo de remediação.

Segurança preventiva, aplicada de forma contínua.

Powered by Getup