Restam apenas 12 vagas
00dias
:
00hrs
:
00min
:
00seg

O maior risco não está
no seu código.
Está no caminho até a produção.

Dependências, pipelines e infraestrutura cloud formam uma cadeia inteira de ataque que a maioria dos times ignora. Até o incidente acontecer. Em 2 dias, você aprende a dominar cada elo dessa cadeia.

Identificar vetores de ataque em dependências, builds e cloud
Simular comprometimento de ponta a ponta em AWS real
Blindar IAM, OIDC, artefatos e runners com hardening prático
16Horas de Hands-on
6Módulos Intensivos
3Labs em AWS
Labs hands-on ao vivo
Certificado de 16h
Aula ao vivo · Não é gravação
A Realidade do Seu Pipeline

O problema já está dentro do seu ambiente

Se você opera CI/CD em produção, você já é um alvo. A questão não é se vão tentar. É se você vai perceber antes ou depois do estrago.

Pentest não cobre a entrega

Sua aplicação pode ter Pentest 100% aprovado e o código pode ser impecável. Mas se uma dependência NPM executar payload no postinstall ou o GitHub Actions vazar credenciais da AWS, nada disso protege você.

A cadeia virou o novo vetor

Atacantes modernos não tentam mais derrubar firewalls. Eles envenenam uma dependência, comprometem um runner ou exploram uma política IAM com wildcard. O vetor mudou. A maioria dos times não.

Do código até a nuvem em segundos

Um pacote comprometido pode executar código no build, extrair credenciais do runner, mover lateralmente para a AWS, escalar privilégios no IAM e acessar o Secrets Manager. Tudo isso antes de qualquer alerta.

Defender exige entender o ataque

Não dá para proteger o que você não sabe como explorar. Por isso o treinamento começa pelo ataque real. Você opera o exploit nas três camadas antes de construir a defesa em cima delas.

Cada incidente da nossa timeline começou numa camada diferente: dependência, pipeline ou infraestrutura cloud. Este treinamento cobre as três camadas. Um atacante não respeita fronteiras entre elas.

Casos Reais · 2026

Esses ataques aconteceram de verdade

Cada empresa afetada tinha um time técnico competente. O que elas não tinham era visibilidade sobre toda a cadeia: dependências, entrega e infraestrutura cloud.

💬 “O ambiente da sua empresa está configurado da mesma forma que os que foram comprometidos abaixo?”

Período do IncidenteMaio/2026

GitHub Breach

Impacto Registrado

3.800 repos exfiltrados

Comprometimento massivo via GitHub Actions runners mal configurados

Período do Incidente2026

Megalodon

Impacto Registrado

5.561 repos em 6 horas

Backdoor inserido via reusable workflow templates comprometidos

Período do IncidenteMaio/2026

TanStack

Impacto Registrado

84 versões envenenadas

Dependency confusion em packages amplamente utilizados

Período do Incidente2026

Axios Compromise

Impacto Registrado

RCE via postinstall

Código malicioso executado automaticamente via lifecycle scripts do npm

Período do Incidente2026

Pipeline Takeover

Impacto Registrado

Cadeia completa comprometida

Exfiltração de credenciais via variáveis de ambiente em runners CI/CD

Todos esses ataques serão dissecados ao vivo durante o treinamento. Você vai entender como aconteceram e como teria detectado.

Não Quero Ser a Próxima Vítima
Você está na lista?

O Alvo Número Um

Este treinamento NÃO é exclusivo para profissionais de segurança. Se você cria, entrega ou mantém software em produção, você é a principal porta de entrada para os ataques modernos.

01

Desenvolvedores Backend & Full-stack

Que usam NPM, publicam ou consomem pacotes e precisam entender os riscos da cadeia de dependências da sua aplicação

02

Profissionais de Segurança

Que querem dominar ataque e defesa em toda a cadeia: dependências, entrega e infraestrutura cloud

03

DevOps & SRE

Que operam pipelines CI/CD em produção e são responsáveis pela integridade dos artefatos e das credenciais de deploy

04

Arquitetos de Infraestrutura

Responsáveis por ambientes AWS/GCP/Azure integrados com repositórios, onde IAM mal configurado vira porta de entrada

05

Times de Produto em Crescimento

Que adicionam dependências, escalam infraestrutura e precisam de segurança sem travar a velocidade de entrega

06

Tech Leads

Que precisam de visão sistêmica para implementar governança segura em toda a cadeia de software, do código à nuvem

Requisitos Mínimos _

Terminal Linux/macOS (básico)
Node.js & NPM (instalação de packages, package.json)
AWS básico (IAM, console, regiões)
Experiência com CI/CD (GitHub Actions, GitLab CI, Jenkins)
Git (commits, branches, remotes)
Nenhum conhecimento prévio em segurança necessário
Jornada de Conhecimento

O Arsenal DevSecOps

Uma trilha desenhada para transformar você em um arquiteto de segurança de pipelines.

1

Fundamentos & Superfície

Primeiro Dia

  • 01Evolução da ameaça: Compreendendo os vetores modernos em Supply Chain
  • 02Anatomia de infraestruturas de CI/CD e pontos cegos de arquitetura
  • 03Mapeamento de dependências, resolução de pacotes e lockfiles
  • 04Gestão de identidade e permissões em ambientes Cloud-Native
  • 05Modelagem de ameaças e identificação de riscos sistêmicos em pipelines
2

Exploração & Defesa

Segundo Dia

Carga Horária de Alto Rendimento

4h Teoria
12h Labs Práticos
🏆O Ouro do Curso

3 Labs Práticos em AWS

Um ambiente AWS real. Uma fintech comprometida. Você no controle.

incident-response-dashboard
BREACH DETECTED · Axionbyte Solutions

Uma fintech fictícia (Axionbyte Solutions) teve seu ambiente comprometido via Reusable Workflow envenenado. O token OIDC foi exfiltrado pelo runner e usado para escalar privilégios no IAM. O Blast Radius se espalhou por toda a infraestrutura antes de qualquer alerta disparar.

Cadeia de Ataque

Reusable Workflow

ponto de entrada

GitHub Actions

runner comprometido

OIDC Token

exfiltrado

AWS IAM

privilege escalation

Blast Radius · Infraestrutura Afetada

AWS ECR

CRIT

imagens envenenadas

Secrets Manager

CRIT

chaves PIX exfiltradas

IAM Roles

CRIT

privilege escalation

S3 Buckets

dados de clientes expostos

EC2 / Lambda

execução remota de código

VPC Privada

movimentação lateral

VPN Gateway

acesso interno exposto

GitHub Repos

3 repositórios comprometidos

CI/CD Pipelines

artefatos adulterados

Seus papéis durante o treinamento

Blue Team

Forensics & detecção

Red Team

Exploração & cadeia

Cloud Sec

IAM hardening & OIDC

LAB 01
Blue Team

CI/CD & Cloud Forensics

~2h30Dia 1

Analise logs de pipeline do GitHub Actions, correlacione com eventos do AWS CloudTrail, identifique chamadas maliciosas e mapeie o Blast Radius.

Cloud-Native ForensicsCloudTrailTimeline AnalysisBlast Radius
LAB 02
Red Team

Supply Chain Analysis

~2hDia 2

Inspecione histórico de commits, analise Reusable Workflows comprometidos, identifique Poisoned Pipeline Execution via curl | bash disfarçado.

Supply Chain SecurityCode ReviewReusable WorkflowsPPE
LAB 03
Cloud Security

IAM & OIDC Hardening

~2hDia 2

Audite política IAM insegura com wildcards, reescreva com Least Privilege, modifique Trust Policy OIDC e valide com Terraform.

AWS IAMOIDCTerraformLeast PrivilegeZero Trust
O Ecossistema

Arsenal Tecnológico

Não vamos usar simuladores genéricos. Vamos operar as exatas mesmas ferramentas que rodam na infraestrutura das maiores empresas de tecnologia do mundo.

GitHub Actions
Docker / Containers
Bash / Shell Scripting
Pipeline Artifacts
AWS STS
AWS EC2
AWS S3
AWS KMS
AWS Organizations
AWS VPC
Security Groups
CloudFront
VPN Gateway
PrivateLink
CloudWatch
AWS Security Hub
VPC Flow Logs
Verdaccio
Trivy
OpenSSF Scorecard
SLSA Framework
AWS CDK
GitHub Actions
Docker / Containers
Bash / Shell Scripting
Pipeline Artifacts
AWS STS
AWS EC2
AWS S3
AWS KMS
AWS Organizations
AWS VPC
Security Groups
CloudFront
VPN Gateway
PrivateLink
CloudWatch
AWS Security Hub
VPC Flow Logs
Verdaccio
Trivy
OpenSSF Scorecard
SLSA Framework
AWS CDK
Self-Hosted Runners
AWS ECR
Reusable Workflows
AWS IAM
AWS Lambda
AWS ECS
Secrets Manager
AWS SSM
AWS Config
VPC Peering
AWS WAF
Route 53
NAT Gateway
CloudTrail
AWS GuardDuty
AWS Inspector
NPM & Yarn
OIDC / JWT
Dependabot
Sigstore / Cosign
Terraform
CloudFormation
Self-Hosted Runners
AWS ECR
Reusable Workflows
AWS IAM
AWS Lambda
AWS ECS
Secrets Manager
AWS SSM
AWS Config
VPC Peering
AWS WAF
Route 53
NAT Gateway
CloudTrail
AWS GuardDuty
AWS Inspector
NPM & Yarn
OIDC / JWT
Dependabot
Sigstore / Cosign
Terraform
CloudFormation
Seu Instrutor

Quem Vai Te Guiar

HD

20+ Anos

de Experiência

Higor Diego

Arquiteto Corporativo & DevSecOps

Em 20 anos protegendo infraestruturas de bancos, fintechs e varejistas de grande porte, vi os mesmos erros de pipeline causarem incidentes devastadores repetidamente. Cada ataque da nossa timeline aconteceu em ambientes que eu já auditei antes. Criei este treinamento para que você não precise aprender isso da forma mais cara. Na hora do incidente.

Fundador

Hack in Cariri

Maior evento de segurança do interior do NE

Palestrante

Desde 2006

Conferências nacionais de segurança e tecnologia

Consultor

Enterprise

Projetos em bancos, fintechs, varejo e aviação

Pesquisador

CVEs & Ofensiva

Pesquisa ativa em vulnerabilidades e supply chain

Offensive Security
Cloud Architecture
DevSecOps
Turma de Julho · Vagas Limitadas

Garanta sua Vaga

Um único incidente de pipeline pode custar muito mais do que o investimento neste treinamento. Vagas limitadas para garantir acompanhamento próximo.

Quando

04 e 05 de Julho

Sábado e Domingo

Formato

Google Meet

Ao vivo · não é gravação

Comunidade

Grupo WhatsApp

Turma + professor + network

Cancelamento

Até 7 dias antes

Reembolso total, sem burocracia

Masterclass Completa

Imersão Digital · Sábado e Domingo, sem tirar folga

Acesso ao repositório privado dos labs
Material completo por módulo
Certificado de 16 horas
Suporte técnico do instrutor durante o curso
Grupo exclusivo no WhatsApp com a turma e o professor

Aula ao vivo · não é gravação

Interação direta com o instrutor e correção em tempo real. Cancelamento com reembolso total disponível até 7 dias antes do início.

Restam apenas 12 vagas

Investimento

R$997

à vista

ou 10x de R$ 99,70

Pagamento 100% Seguro
Aula ao vivo via Google Meet

Receba a ementa completa em PDF

Veja exatamente o que será ensinado: módulos, labs práticos e pré-requisitos. Antes de decidir.

  • O que será ensinado em cada um dos 6 módulos
  • Descrição dos 3 labs práticos do curso
  • Pré-requisitos técnicos para participar

Sem spam. Apenas o material que você pediu.

Protegido pelo reCAPTCHA. Privacidade e Termos do Google.

Dúvidas Frequentes

Ainda com alguma dúvida?

Tudo o que você precisa saber antes de garantir sua vaga no treinamento.

Não. O treinamento foi desenhado para desenvolvedores, DevOps e SRE que operam pipelines CI/CD no dia a dia. Se você faz deploy em produção e trabalha com dependências, você é o público certo, independente de ter o título de "security" no cargo.