Pra quem não sabe, além de pentest, eu sou apaixonado em appsec pq consigo ficar no dia a dia perto dos desenvolvedores, vendo as tecnologias novas que estão surgindo, a crescente adoção das IAs, os code-reviews etc
https://www.youtube.com/watch?v=R5Eca_H7mxA

Highlights:

- Opened with a full audit of Crocs, socks, and Birkenstock ownership across all four of us, this is a running bit now and I have accepted my fate as the guy with two Crocs and six Birkenstocks

- ASPM consolidation, Gartner smashed dashboards and scanners into one category and now every vendor is one bolted onto the other, my take is it only works when it cuts noise and gives execs one place to look without a meeting

- Risk management versus vulnerability management, we still don't agree on the vocabulary as an industry, VulnOps came up because of course it did

- Malicious packages versus vulnerable packages get treated like the same problem and they're not, one's a mistake and one's a bomb someone shipped you on purpose

- My running frustration that AppSec is quietly becoming the SOC, we're the ones getting the 2am call on a compromised npm package because the SOC has zero visibility past the OS

- New OWASP Top 10 pitches, mine is developer endpoint risk, Kurt threw out critical infrastructure and autonomous vehicles, fair, we have one for boats

- Closed on the Mythos and Fable export sanctions as the biggest AppSec story of Q2, less about the models and more about everything that spun out of it
O que eu mais tenho visto as pessoas falando e concordo é: o que mais importa hoje em dia não é tu codar, ter o melhor código etc, é tu saber system design.
Bruno Menozzi (Zeroc00I)
É isso. A mesma opinião que compartilho aqui sobre os modelos de IA: O quanto os modelos que precisam implementar guardrails por pressão governamental etc tendem a ficar pra trás do que os pesquisadores de segurança precisam It’s becoming obvious that relying…
A cheaper model in a good harness beats a frontier model in a generic one. On top of that, deterministic orchestration gives us confidence we actually covered the whole codebase, when you just ask Codex for vulns, you can never be sure it looked everywhere.


Sacada muito interessante. Aqui fala que se tu tiver usando um dos modelos mais baratos mas com um harness bom, supera um modelo bom com harness ruim
É isso. A mesma opinião que compartilho aqui sobre os modelos de IA: O quanto os modelos que precisam implementar guardrails por pressão governamental etc tendem a ficar pra trás do que os pesquisadores de segurança precisam

It’s becoming obvious that relying on frontier models is getting to be risky business. Either the model gets export controlled, or it gets nerfed with hidden guardrails. The second one is the more annoying problem for defensive cybersecurity work. When a model like Fable outright blocks anything security-related, that’s at least transparent, because we know upfront it doesn’t work for cybersecurity. The real problem is hidden guardrails, a frontier model quietly stops working for a use case and we can’t tell why, and sometimes an older version performs better than the new one (more on that later in the blog).

https://www.hacktron.ai/blog/open-weight-models-vs-frontier-models
Tenho dito, grande chance do grok virar no futuro um dos modelos mais usados pelas pessoas, pela essencia do x.com de defender a liberdade a todo custo e com isso a transparência dos dados e evitar os guard rails. Acho que pode rolar uma parada assim
Não adianta, o futuro é dos open source
Ninguem vai querer confiar seu negócio em travas de guardrails
Não incentivo o uso de ferramentas que vão contra a política de uso do Claude.
Conteúdo para estudos pessoais de como as pessoas conseguem evadir proteções de uso:

https://github.com/kristianvast/hermes-claude-auth

Contexto: O claude recentemente barrou apps terceiros (como o hermes) usarem a quota normal de uso de tokens de seu plano vigente, exige que a pessoa pague por uso de token (pay-per-token). Os usuários acharam muito caro e criaram uma solução GitHub - kristianvast/hermes-claude-auth: Claude Code OAuth bypass for hermes-agent
Algumas pessoas recomendaram, vou dar uma olhada depois


Hermes Agent masterclass

https://youtube.com/playlist?list=PLmpUb_PWAkDx-VWjh00tVCji794xAa_IX&si=IxMjiLLVDRAPcSrb
Tenho usado o claude code a muuito tempo, ate para orquestrar agentes, criando skills, usando o /workflow para ver o andamento delas, criando alguns pythons para nao depender do /loop trigado a cada 1 minuto

Mas tenho ouvido falar que o hermes agent orquestra muito melhor os agents e a galera tem usado ele principalmente para delegar tarefas pro claude

Vou testar ele pra ver.

Persistencia de memoria eu sempre pedi nas skills que crio, mas sei la se aquela janela de contexto do claude pode estar perdendo algo que o refinamento de skills no hermes eh melhor, ainda que eu tambem passei isso via prompt pro claude
Cognitive surrender. As pessoas ainda vão ouvir falar muito dessa expressão. Com a ascensão do uso da IA de forma visando somente um objetivo, sem se interessar pelo caminho que ela é capaz de percorrer e nos ensinar, muita gente está deixando todo trabalho de pensar de maneira crítica para as IAs e isso gera um novo problema social.
Polemica rolando na bolha sec no x.com
Acho maneiro, nao posso negar
Não sendo desrespeitoso me amarro num debate
Back to Top