QUOR BLOG

Segurança e open source:

O que estamos aprendendo no caminho.

Segurança e open source:

O que estamos aprendendo no caminho.

Todos

Produto

Pesquisa

Evento

PESQUISA

Disclosure gap: o intervalo não monitorado entre descoberta e publicação de CVEs

Quando uma CVE é publicada, a vulnerabilidade já existe há algum tempo. O intervalo entre a descoberta e o registro público, o disclosure gap, é um período em que scanners não apontam nada, SLAs não são ativados e o ambiente parece limpo. Neste artigo, o Heitor Gouvêa documenta quatro casos reais de responsible disclosure e o que esse gap significa na prática para quem gerencia risco.

Security Researcher

Heitor Gouvêa

PESQUISA

Como imagens de container seguras impactam positivamente em DORA Metrics

Imagens de container tradicionais carregam centenas de pacotes desnecessários, gerando CVEs que bloqueiam pipelines e consomem horas de triagem. Esse ruído impacta diretamente as quatro métricas DORA. Neste artigo, exploramos como imagens minimalistas com CVEs próximas de zero reduzem essa fricção e tornam os times de engenharia mais eficientes.

Security Researcher

Heitor Gouvêa

PRODUTO

Como estamos construindo imagens com zero CVEs #3: separando vulnerabilidades reais de ruído (VEX)

Esta é a terceira publicação da série técnica sobre as decisões de engenharia por trás das imagens do Quor. No artigo anterior, exploramos como compilar diretamente do código fonte elimina dependências de cadeias de distribuição e permite controle preciso sobre o que entra na imagem. Neste artigo, chegamos a uma camada diferente do problema: mesmo após reduzir drasticamente o número de pacotes e CVEs, ainda resta uma pergunta que nenhum scanner responde por padrão: essa vulnerabilidade é explorável nesta imagem, neste contexto? A resposta para essa pergunta é o VEX.

Security Researcher

Heitor Gouvêa

PRODUTO

Cibersegurança em M&A: o passivo de cadeia de software que reduz o valuation

1 em cada 4 transações de M&A já foi atingida por um incidente cibernético durante ou logo após o fechamento, e a due diligence tradicional ainda não cobre os pontos certos.

CEO

Diogo Goebel

PRODUTO

Como estamos construindo imagens com zero CVEs #2: compilando da fonte

Esta é a segunda publicação da série técnica sobre as decisões de engenharia por trás das imagens do Quor. No artigo anterior, exploramos como a escolha da imagem base, Alpine e distroless, reduz estruturalmente a superfície de ataque. Mas reduzir a quantidade de pacotes não é suficiente. Mesmo com poucos pacotes, cada um deles carrega um risco que a maioria das equipes de segurança não vê: o tempo entre um fix ser mergeado no upstream e aquela correção efetivamente chegar à sua imagem. Este artigo trata exatamente desse gap e de como compilar diretamente do código fonte elimina ele por completo.

Security Researcher

Heitor Gouvêa

PRODUTO

Como estamos construindo imagens com zero CVEs #1: reduzindo a superfície de ataque (Alpine e distroless)

Esta é a primeira publicação de uma série técnica sobre as decisões de engenharia por trás das imagens do Quor. Cada artigo vai explorar uma camada específica da nossa abordagem para entregar imagens de container com CVEs próximas de zero. Começamos pelo mais fundamental: a escolha da imagem base.

Security Researcher

Heitor Gouvêa

PRODUTO

Confiança verificável em containers: SBOM, VEX, SLSA e atestados

Saber o que compõe um container não é suficiente para confiar nele. Neste artigo, Heitor explora como SBOM, VEX, SLSA e atestados criptográficos trabalham juntos para transformar confiança implícita em confiança verificável, e como aplicar isso na prática com ferramentas como cosign e políticas de admissão no Kubernetes.

Security Researcher

Heitor Gouvêa

EVENTO

Cybersecurity Forum 2026: o que ouvimos no evento no dia 9 de março

No dia 9 de março estivemos no 5º Cybersecurity Forum, organizado pela TI Inside, um dos veículos de tecnologia mais relevantes do Brasil e que, mais uma vez, reuniu o evento com muita competência e cuidado. Do espaço às conexões que aconteceram ali, a curadoria fez diferença. Saímos de lá com conversas boas, algumas confirmações e com uma percepção ainda mais clara sobre o momento que o mercado está vivendo.

Head of Product

Camila Bedretchuk

PESQUISA

Syft - Decompression bomb vulnerability - CVE-2026-33481

Syft is one of the most widely adopted SBOM generation tools, used by Docker, Grafana, Helm, OpenTelemetry, and hundreds of other projects. Our Security Researcher, Heitor Gouvêa, identified a decompression bomb vulnerability in Syft: a malicious file of ~200KB can expand to hundreds of gigabytes during a scan, exhausting disk space and taking down entire CI/CD pipelines. The vulnerability was reported in February, confirmed by the Anchore team, and patched yesterday.

Security Researcher

Heitor Gouvêa

PESQUISA

SBOM: o que é Software Bill of Materials e como aplicar na segurança de software

A discussão sobre SBOM (Software Bill of Materials) deixou de ser um tema periférico em segurança para se tornar parte central da engenharia moderna de software.

Security Researcher

Heitor Gouvêa

EVENTO

Getup na Conferência Gartner CIO & IT Executive 2025: apresentando o Quor

Setembro de 2025. A Getup chegou à Conferência Gartner CIO & IT Executive em São Paulo com algo novo para mostrar e uma boa dose de expectativa sobre como seria recebida.

Head of Product

Camila Bedretchuk

PRODUTO

Quor Changelog: Trilha auditável de CVEs, correções e digests

A demanda chega com uma pergunta simples de auditoria, geralmente ligada a SOC 2 ou PCI DSS: o que mudou, quando mudou e em qual artefato.

Head of Product

Camila Bedretchuk

PESQUISA

Análise da CVE-2026-24512: injeção de configuração no ingress-nginx

A CVE-2026-24512 descreve uma falha de injeção de configuração no ingress-nginx, o impacto informado oficialmente inclui execução de código no contexto do controlador e exposição de secrets acessíveis por ele.

Security Researcher

Heitor Gouvêa

PESQUISA

Quanto custa o 𝘾𝙑𝙀 𝙈𝙖𝙣𝙖𝙜𝙚𝙢𝙚𝙣𝙩 (gestão de CVEs) e por que ele vira um “imposto” operacional

O “imposto” da gestão de CVEs não aparece como uma linha do orçamento. Ele se manifesta em capacidade consumida, janelas de mudança e previsibilidade perdida. Este post propõe um baseline simples e mostra como a calculadora do Quor ajuda a qualificar a conversa de ROI.

Head of Product

Camila Bedretchuk

PRODUTO

Fim de ano com o Quor: o amigo secreto do seu time de engenharia

Imaginamos o Quor tirando seu time de engenharia no amigo secreto e listamos o que ele empacotou como presente.

Head of Product

Camila Bedretchuk

PRODUTO

IA, SecOps e Product Security: conectando origem e efeito do risco com uma abordagem Zero-CVE

A IA aumenta a velocidade no desenvolvimento de software; o SOC opera no limite para absorver sinais e decisões. A convergência entre Product Security e SecOps reduz ruído, risco e exposição

Head of Product

Camila Bedretchuk

PESQUISA

Decreto nº12.573 e a E-Ciber: por que isso importa e o que realmente muda

O Decreto nº12.573 oficializa a Estratégia Nacional de Cibersegurança. Entenda os pilares da E-Ciber, seus impactos para serviços essenciais e os desafios que ainda permanecem abertos.

CEO

Diogo Goebel

PRODUTO

Glossário da cadeia de software (Kubernetes, containers, SBOM, CVEs): Edição Quor

Reunimos em um único glossário os termos que mais aparecem nas conversas sobre segurança em Kubernetes.

Head of Product

Camila Bedretchuk

PESQUISA

runC sob Ataque: Como as CVEs 2025-31133, 52565 e 52881 Permitem escape de Contêineres

Condições de Corrida em Montagens de runC levam a Container Escape e Bypass de Policies Linux

CTO

João Brito

PESQUISA

Re-explorando a CVE-2021-43798 no Grafana

Como explorar, detectar e bloquear com NetworkPolicies e Admission Policies

CTO

João Brito

PESQUISA

RediShell no Redis

Por que essa CVE de CVSS 10 merece sua atenção agora!

CTO

João Brito

PESQUISA

Adeus às Imagens Públicas: o fim de uma era e o início de uma nova!

O fim das imagens públicas gratuitas não significa o fim da inovação. Pelo contrário, representa uma maturidade necessária.

CTO

João Brito

PESQUISA

Você sabe o que é um CVE? E o que ele pode fazer com a sua estratégia de produto?

Porque líderes de produto devem tratar segurança como parte do planejamento e não como uma exceção da engenharia.

Head of Product

Camila Bedretchuk

PESQUISA

Shift-Left e Economia: Por Que Corrigir Antes É Mais Barato?

O impacto financeiro de uma estratégia bem aplicada.

CTO

João Brito

PESQUISA

Nem Toda Herança É Boa: O Risco das Imagens de Containers

Como anda a segurança de suas imagens de containers

CTO

João Brito

PESQUISA

Quem seria demitido se um CVE em seu container fosse explorado?

O aumento do uso de containers e o consequente desafio da gestão de vulnerabilidades (CVEs).

CEO

Diogo Goebel

PESQUISA

O Desafio da Gestão de vulnerabilidades [CVEs]: Insights dos Clientes da Getup

Descubra como a Getup está resolvendo o problema das vulnerabilidades em contêineres, reduzindo CVEs em até 90% e tornando a segurança mais eficiente e sem impactar a produtividade.

CEO

Diogo Goebel

Todos

Produto

Pesquisa

Evento

PESQUISA

Disclosure gap: o intervalo não monitorado entre descoberta e publicação de CVEs

Quando uma CVE é publicada, a vulnerabilidade já existe há algum tempo. O intervalo entre a descoberta e o registro público, o disclosure gap, é um período em que scanners não apontam nada, SLAs não são ativados e o ambiente parece limpo. Neste artigo, o Heitor Gouvêa documenta quatro casos reais de responsible disclosure e o que esse gap significa na prática para quem gerencia risco.

Security Researcher

Heitor Gouvêa

PESQUISA

Como imagens de container seguras impactam positivamente em DORA Metrics

Imagens de container tradicionais carregam centenas de pacotes desnecessários, gerando CVEs que bloqueiam pipelines e consomem horas de triagem. Esse ruído impacta diretamente as quatro métricas DORA. Neste artigo, exploramos como imagens minimalistas com CVEs próximas de zero reduzem essa fricção e tornam os times de engenharia mais eficientes.

Security Researcher

Heitor Gouvêa

PRODUTO

Como estamos construindo imagens com zero CVEs #3: separando vulnerabilidades reais de ruído (VEX)

Esta é a terceira publicação da série técnica sobre as decisões de engenharia por trás das imagens do Quor. No artigo anterior, exploramos como compilar diretamente do código fonte elimina dependências de cadeias de distribuição e permite controle preciso sobre o que entra na imagem. Neste artigo, chegamos a uma camada diferente do problema: mesmo após reduzir drasticamente o número de pacotes e CVEs, ainda resta uma pergunta que nenhum scanner responde por padrão: essa vulnerabilidade é explorável nesta imagem, neste contexto? A resposta para essa pergunta é o VEX.

Security Researcher

Heitor Gouvêa

PRODUTO

Cibersegurança em M&A: o passivo de cadeia de software que reduz o valuation

1 em cada 4 transações de M&A já foi atingida por um incidente cibernético durante ou logo após o fechamento, e a due diligence tradicional ainda não cobre os pontos certos.

CEO

Diogo Goebel

PRODUTO

Como estamos construindo imagens com zero CVEs #2: compilando da fonte

Esta é a segunda publicação da série técnica sobre as decisões de engenharia por trás das imagens do Quor. No artigo anterior, exploramos como a escolha da imagem base, Alpine e distroless, reduz estruturalmente a superfície de ataque. Mas reduzir a quantidade de pacotes não é suficiente. Mesmo com poucos pacotes, cada um deles carrega um risco que a maioria das equipes de segurança não vê: o tempo entre um fix ser mergeado no upstream e aquela correção efetivamente chegar à sua imagem. Este artigo trata exatamente desse gap e de como compilar diretamente do código fonte elimina ele por completo.

Security Researcher

Heitor Gouvêa

PRODUTO

Como estamos construindo imagens com zero CVEs #1: reduzindo a superfície de ataque (Alpine e distroless)

Esta é a primeira publicação de uma série técnica sobre as decisões de engenharia por trás das imagens do Quor. Cada artigo vai explorar uma camada específica da nossa abordagem para entregar imagens de container com CVEs próximas de zero. Começamos pelo mais fundamental: a escolha da imagem base.

Security Researcher

Heitor Gouvêa

PRODUTO

Confiança verificável em containers: SBOM, VEX, SLSA e atestados

Saber o que compõe um container não é suficiente para confiar nele. Neste artigo, Heitor explora como SBOM, VEX, SLSA e atestados criptográficos trabalham juntos para transformar confiança implícita em confiança verificável, e como aplicar isso na prática com ferramentas como cosign e políticas de admissão no Kubernetes.

Security Researcher

Heitor Gouvêa

EVENTO

Cybersecurity Forum 2026: o que ouvimos no evento no dia 9 de março

No dia 9 de março estivemos no 5º Cybersecurity Forum, organizado pela TI Inside, um dos veículos de tecnologia mais relevantes do Brasil e que, mais uma vez, reuniu o evento com muita competência e cuidado. Do espaço às conexões que aconteceram ali, a curadoria fez diferença. Saímos de lá com conversas boas, algumas confirmações e com uma percepção ainda mais clara sobre o momento que o mercado está vivendo.

Head of Product

Camila Bedretchuk

PESQUISA

Syft - Decompression bomb vulnerability - CVE-2026-33481

Syft is one of the most widely adopted SBOM generation tools, used by Docker, Grafana, Helm, OpenTelemetry, and hundreds of other projects. Our Security Researcher, Heitor Gouvêa, identified a decompression bomb vulnerability in Syft: a malicious file of ~200KB can expand to hundreds of gigabytes during a scan, exhausting disk space and taking down entire CI/CD pipelines. The vulnerability was reported in February, confirmed by the Anchore team, and patched yesterday.

Security Researcher

Heitor Gouvêa

PESQUISA

SBOM: o que é Software Bill of Materials e como aplicar na segurança de software

A discussão sobre SBOM (Software Bill of Materials) deixou de ser um tema periférico em segurança para se tornar parte central da engenharia moderna de software.

Security Researcher

Heitor Gouvêa

EVENTO

Getup na Conferência Gartner CIO & IT Executive 2025: apresentando o Quor

Setembro de 2025. A Getup chegou à Conferência Gartner CIO & IT Executive em São Paulo com algo novo para mostrar e uma boa dose de expectativa sobre como seria recebida.

Head of Product

Camila Bedretchuk

PRODUTO

Quor Changelog: Trilha auditável de CVEs, correções e digests

A demanda chega com uma pergunta simples de auditoria, geralmente ligada a SOC 2 ou PCI DSS: o que mudou, quando mudou e em qual artefato.

Head of Product

Camila Bedretchuk

PESQUISA

Análise da CVE-2026-24512: injeção de configuração no ingress-nginx

A CVE-2026-24512 descreve uma falha de injeção de configuração no ingress-nginx, o impacto informado oficialmente inclui execução de código no contexto do controlador e exposição de secrets acessíveis por ele.

Security Researcher

Heitor Gouvêa

PESQUISA

Quanto custa o 𝘾𝙑𝙀 𝙈𝙖𝙣𝙖𝙜𝙚𝙢𝙚𝙣𝙩 (gestão de CVEs) e por que ele vira um “imposto” operacional

O “imposto” da gestão de CVEs não aparece como uma linha do orçamento. Ele se manifesta em capacidade consumida, janelas de mudança e previsibilidade perdida. Este post propõe um baseline simples e mostra como a calculadora do Quor ajuda a qualificar a conversa de ROI.

Head of Product

Camila Bedretchuk

PRODUTO

Fim de ano com o Quor: o amigo secreto do seu time de engenharia

Imaginamos o Quor tirando seu time de engenharia no amigo secreto e listamos o que ele empacotou como presente.

Head of Product

Camila Bedretchuk

PRODUTO

IA, SecOps e Product Security: conectando origem e efeito do risco com uma abordagem Zero-CVE

A IA aumenta a velocidade no desenvolvimento de software; o SOC opera no limite para absorver sinais e decisões. A convergência entre Product Security e SecOps reduz ruído, risco e exposição

Head of Product

Camila Bedretchuk

PESQUISA

Decreto nº12.573 e a E-Ciber: por que isso importa e o que realmente muda

O Decreto nº12.573 oficializa a Estratégia Nacional de Cibersegurança. Entenda os pilares da E-Ciber, seus impactos para serviços essenciais e os desafios que ainda permanecem abertos.

CEO

Diogo Goebel

PRODUTO

Glossário da cadeia de software (Kubernetes, containers, SBOM, CVEs): Edição Quor

Reunimos em um único glossário os termos que mais aparecem nas conversas sobre segurança em Kubernetes.

Head of Product

Camila Bedretchuk

PESQUISA

runC sob Ataque: Como as CVEs 2025-31133, 52565 e 52881 Permitem escape de Contêineres

Condições de Corrida em Montagens de runC levam a Container Escape e Bypass de Policies Linux

CTO

João Brito

PESQUISA

Re-explorando a CVE-2021-43798 no Grafana

Como explorar, detectar e bloquear com NetworkPolicies e Admission Policies

CTO

João Brito

PESQUISA

RediShell no Redis

Por que essa CVE de CVSS 10 merece sua atenção agora!

CTO

João Brito

PESQUISA

Adeus às Imagens Públicas: o fim de uma era e o início de uma nova!

O fim das imagens públicas gratuitas não significa o fim da inovação. Pelo contrário, representa uma maturidade necessária.

CTO

João Brito

PESQUISA

Você sabe o que é um CVE? E o que ele pode fazer com a sua estratégia de produto?

Porque líderes de produto devem tratar segurança como parte do planejamento e não como uma exceção da engenharia.

Head of Product

Camila Bedretchuk

PESQUISA

Shift-Left e Economia: Por Que Corrigir Antes É Mais Barato?

O impacto financeiro de uma estratégia bem aplicada.

CTO

João Brito

PESQUISA

Nem Toda Herança É Boa: O Risco das Imagens de Containers

Como anda a segurança de suas imagens de containers

CTO

João Brito

PESQUISA

Quem seria demitido se um CVE em seu container fosse explorado?

O aumento do uso de containers e o consequente desafio da gestão de vulnerabilidades (CVEs).

CEO

Diogo Goebel

PESQUISA

O Desafio da Gestão de vulnerabilidades [CVEs]: Insights dos Clientes da Getup

Descubra como a Getup está resolvendo o problema das vulnerabilidades em contêineres, reduzindo CVEs em até 90% e tornando a segurança mais eficiente e sem impactar a produtividade.

CEO

Diogo Goebel

Comece agora, reduzindo até 90% dos CVEs antes da produção.

Reduza sua superfície de ataque e o custo de remediação.

Segurança preventiva, aplicada de forma contínua.

Powered by Getup