Biblioteca

Referências curadas por categoria

44 entradas organizadas em livros e papers, repositórios e labs, cursos formais, blogs ativos e conferências. O material do próprio projeto fica destacado em separado.

Material do projeto

Guias, relatórios e recursos produzidos pelo VibeSec.

Documentação original do projeto: prontos para abrir, baixar e reutilizar no seu trabalho de pentest.

guide

Guia Completo de Pentest em Projetos de Vibe Coding

Panorama geral do domínio, cobrindo fundamentos de AppSec, OWASP para LLMs, metodologia e curadoria de ferramentas.

Para quem quer montar repertório e entender o mapa geral do problema antes de executar.

guide

Guia de Pentest — Ferramentas, Eventos e Especialistas

Curadoria aprofundada de ferramentas de referência, conferências internacionais, laboratórios e especialistas que definem o estado da arte em AI security e red teaming.

Para quem quer aprofundar a trilha de AI security com foco em tooling, eventos e nomes do campo.

report

Relatório Técnico sobre Vulnerabilidades em Vibe Coding

Documento mais denso, com métricas, taxonomias de ataque, ferramentas ofensivas e defesa aplicada a sistemas gerados por IA.

Para quem quer basear auditoria, pesquisa ou construção de ferramenta em referências técnicas mais profundas.

asset

Mapa de Superfície de Ataque

Arte vetorial do mapa de ataque para projetos vibe coding, útil para estudos, slides, arquitetura e documentação.

Para quem precisa reutilizar o material visual em apresentações, estudos internos ou novas ferramentas.

Base teórica

Livros e Papers Fundamentais

10 referências — livros e papers que definem terminologia, taxonomia e base técnica para AppSec e AI security.

paper/livro 2011

The Tangled Web

Michal Zalewski

Dissecação profunda da segurança do browser: same-origin policy, cookies, frames, parsing. Essencial para entender a superfície cliente no vibe coding.

Abrir referência →

Ferramentas e prática

Repositórios e Labs

12 ferramentas e laboratórios — de scanners de LLM a ambientes vulneráveis para praticar técnicas de exploração.

repositório / lab

Basileak

Lab de vazamento de segredos com exemplos reais para treinar detecção em código gerado por IA: tokens, chaves de API e credenciais hard-coded.

Abrir repositório →
repositório / lab

HouYi

Framework de automação para detectar e explorar prompt injection em aplicações LLM-integradas. Inclui injeção de separador, inferência de contexto e extração.

Abrir repositório →
repositório / lab

MITRE ATLAS

Base de conhecimento de táticas e técnicas adversariais em sistemas de IA, análogo ao ATT&CK para ML. Referência para mapear ataques e defesa estruturada.

Abrir repositório →
repositório / lab

Garak

Scanner de vulnerabilidades para LLMs da NVIDIA com probes para jailbreak, prompt injection, hallucination e vazamento de dados. Suporta integração com CI.

Abrir repositório →
repositório / lab

PyRIT

Python Risk Identification Toolkit da Microsoft para red team automatizado de sistemas de IA: campanhas, memória de conversa e scoring de respostas.

Abrir repositório →
repositório / lab

mcp-scan

Scanner de segurança para servidores MCP: detecta tool poisoning, instruções maliciosas ocultas, rug-pull de ferramentas e configuração insegura de agentes.

Abrir repositório →
repositório / lab

Promptfoo

Framework de avaliação e red teaming para LLMs com testes adversariais automatizados, integração a pipelines de CI e relatórios comparativos entre modelos.

Abrir repositório →
repositório / lab

OWASP Juice Shop

Aplicação web moderna intencionalmente vulnerável para práticar OWASP Top 10, APIs REST inseguras, lógica de negócio e vulnerabilidades client-side.

Abrir repositório →
repositório / lab

PayloadsAllTheThings

Repositório com payloads ofensivos organizados por vulnerabilidade: SQLi, SSTI, SSRF, path traversal, XSS, prompt injection, bypass de WAF e mais.

Abrir repositório →
repositório / lab

sqlmap

Ferramenta madura para detecção e exploração de SQL injection com fingerprint de DBMS, enumeração de esquemas e extração controlada de dados.

Abrir repositório →
repositório / lab

ModelScan

Scanner de supply chain para modelos de ML: detecta serialização maliciosa em pickle, H5, ONNX e PyTorch que pode executar código arbitrário no load.

Abrir repositório →

Formação estruturada

Cursos e Trilhas Formais

8 trilhas — de cursos certificadores pagos (SANS, OffSec) a plataformas gratuitas com labs interativos.

curso Pago

OffSec WEB-300 / OSWE

Advanced Web Attacks and Exploitation: exploração avançada de aplicações web com foco em source code review, bypass de WAF e cadeia de vulnerabilidades.

Ver curso →
curso Pago

PentesterLab

Labs focados em vulnerabilidades reais com trilhas em AppSec, segurança de APIs REST e GraphQL, além de exercícios de LLM security em expansão.

Ver curso →
curso Gratuito

Google AI Red Teaming Course

Módulo introdutório gratuito do Google sobre red teaming de sistemas de IA: definição de escopo, técnicas de ataque, avaliação de risco e documentação.

Ver curso →
curso Gratuito

OWASP AppSec Education

Material educacional oficial do OWASP: cursos, vídeos e workshops de segurança de aplicações disponíveis gratuitamente para comunidade.

Ver curso →

Acompanhar o campo

Blogs e Newsletters Ativas

8 fontes — pesquisa técnica original de equipes e pesquisadores que definem o estado da arte em web security e AI security.

blog

Embrace The Red

Johann Rehberger (wunderwuzzi)

Blog de referência em AI security com pesquisa original sobre prompt injection, jailbreak, ataques via ferramentas e red teaming de agentes com exemplos reais.

Abrir blog →
blog

Simon Willison's Weblog

Simon Willison

Análise aprofundada e frequente sobre LLMs, prompt injection, segurança de IA e implicações práticas de sistemas agênticos. Uma das fontes mais consistentes do campo.

Abrir blog →
blog

Snyk Blog — Security

Snyk Research

Pesquisa em AppSec, dependency scanning, segurança de IA e vulnerabilidades de supply chain com análise técnica de CVEs e tooling moderno.

Abrir blog →
blog

Trail of Bits Blog

Trail of Bits

Pesquisa técnica profunda em criptografia, compiladores, fuzzing, auditoria de smart contracts e AI security. Um dos blogs de segurança mais densos disponíveis.

Abrir blog →
blog

PortSwigger Research

PortSwigger Web Security

Pesquisa original da equipe do Burp Suite: HTTP desync, XSS avançado, cache poisoning, Web Cache Deception e novas técnicas de exploração web.

Abrir blog →
blog

NCC Group Research

NCC Group

Pesquisa em segurança ofensiva e defensiva cobrindo AI, criptografia, hardware, vulnerabilidades de infra e análise técnica de ataques de alto impacto.

Abrir blog →
blog

Google Project Zero

Google Project Zero

Análise técnica de vulnerabilidades críticas com exploits completos: bug collision, zero-days em produção, exploração de kernel e técnicas de escape de sandbox.

Abrir blog →
blog

NVIDIA AI Security Research

NVIDIA AI Red Team

Insights sobre red teaming de LLMs, defesa de sistemas de IA e pesquisa por trás do Garak. Cobre vulnerabilidades em modelos, APIs e infraestrutura de IA.

Abrir blog →

Eventos e gravações

Conferências e Talks

6 conferências — com talks gravadas e acesso a papers de pesquisa de segurança de IA e web apresentados por practitioners.

conferência anual

DEF CON AI Village

Trilha dedicada a AI security no DEF CON com talks sobre prompt injection, jailbreak, red teaming e competições de ataque a LLMs. Gravações disponíveis no YouTube.

Abrir →
conferência anual

USENIX Security: AI Security Track

Conferência acadêmica com papers revisados por pares sobre ML security, ataques adversariais, robustez e vulnerabilidades em LLMs. Acesso aberto a papers.

Abrir →
conferência anual

OWASP AppSec Conference

Conferência oficial do OWASP com talks de practitioners em AppSec, LLM security e metodologia. Gravações disponíveis no canal do YouTube da OWASP.

Abrir →