# Volucer

> Desenvolvimento, IA e segurança na prática: fundamentos, dev com IA, OWASP, pentest e como construir software mais seguro.

- Site: https://blog.volucer.com.br/
- Feed: https://blog.volucer.com.br/feed.xml
- Sitemap: https://blog.volucer.com.br/sitemap.xml

## Artigos

- [Desenvolvimento seguro na prática: SDLC seguro e threat modeling com STRIDE](https://blog.volucer.com.br/desenvolvimento-seguro-sdlc-threat-modeling): Como transformar segurança em parte do ciclo de desenvolvimento com shift left, threat modeling e STRIDE, em vez de um evento no fim do projeto.
- [Prompt injection: a falha número um em aplicações com IA e LLM e como se defender](https://blog.volucer.com.br/prompt-injection-seguranca-apps-com-ia-llm): Prompt injection é o topo do OWASP LLM Top 10. Entenda por que a falha existe e monte defesa em camadas em apps e agentes com IA.
- [O que é um pentest: por que testar sua aplicação como um atacante faria](https://blog.volucer.com.br/o-que-e-pentest-e-por-que-fazer): Pentest é uma avaliação autorizada que simula um atacante para achar e provar vulnerabilidades exploráveis. Entenda o processo, as fases e por que fazer.
- [Segurança de APIs: autorização, rate limiting e como fechar IDOR e BOLA](https://blog.volucer.com.br/seguranca-de-apis-authz-rate-limit-idor): Como blindar sua API REST/JSON contra as falhas do OWASP API Top 10: BOLA/IDOR, BFLA, mass assignment, rate limiting e vazamento de dados.
- [Autenticação segura: hashing de senha, salt e MFA explicados para desenvolvedores](https://blog.volucer.com.br/autenticacao-segura-hashing-senhas-mfa): Como guardar credenciais e autenticar de forma correta: por que hash lento, salt, pepper, MFA e CSPRNG decidem o estrago de um vazamento.
- [XSS na prática: os três tipos de Cross-Site Scripting e como se defender](https://blog.volucer.com.br/xss-tipos-exploracao-e-defesa): Stored, refletido e DOM-based: como o Cross-Site Scripting executa código no navegador da vítima e por que a defesa correta é o encoding de saída.
- [Injeção de SQL: como o ataque funciona e como blindar sua aplicação](https://blog.volucer.com.br/injecao-sql-como-funciona-e-prevencao): Como a injeção de SQL nasce da concatenação de entrada não confiável, os payloads que exploram a falha e a defesa que encerra a classe: queries parametrizadas.
- [OWASP Top 10 explicado para desenvolvedores: as 10 falhas que mais derrubam aplicações](https://blog.volucer.com.br/owasp-top-10-explicado-para-devs): Um guia da taxonomia OWASP Top 10 para quem escreve código: a causa real de cada classe de risco e a defesa que fecha o buraco na prática.
- [IA generativa vs IA preditiva: qual é a diferença?](https://blog.volucer.com.br/ia-generativa-vs-ia-preditiva-qual-e-a-diferenca): Entenda a diferença real entre IA generativa e IA preditiva, como cada uma funciona por dentro e quando faz sentido usar uma ou outra.
- [Core Web Vitals: o que são e como melhorar cada métrica](https://blog.volucer.com.br/core-web-vitals-o-que-sao-e-como-melhorar-cada-metrica): Guia prático sobre Core Web Vitals: o que cada métrica realmente mede e ações concretas para melhorar LCP, INP e CLS no seu site em 2026.
- [Como funciona um scanner de vulnerabilidades](https://blog.volucer.com.br/como-funciona-um-scanner-de-vulnerabilidades): Entenda o funcionamento interno de um scanner de vulnerabilidades, suas limitações e como ele se encaixa em um pentest real.
- [TCP/IP explicado de forma simples](https://blog.volucer.com.br/tcp-ip-explicado-de-forma-simples): Entenda o modelo TCP/IP em linguagem simples: como os dados viajam pela internet, camada por camada, do seu dispositivo ao servidor.
- [Phishing: como reconhecer e se proteger de golpes digitais](https://blog.volucer.com.br/phishing-como-reconhecer-e-se-proteger-de-golpes-digitais): Guia prático para identificar tentativas de phishing, entender as táticas mais usadas e reduzir o risco de cair em um golpe.
- [Glossário de segurança da informação: 20 termos que todo profissional deveria saber](https://blog.volucer.com.br/glossario-de-seguranca-da-informacao-20-termos-que-todo-profissional-deveria-sab): Glossário direto com 20 termos essenciais de segurança da informação, explicados de forma clara para quem está começando na área.
- [Como usar IA generativa para programar sem perder o controle do código](https://blog.volucer.com.br/como-usar-ia-generativa-para-programar-sem-perder-o-controle-do-codigo): Estratégias práticas para usar assistentes de IA generativa no dia a dia de programação sem sacrificar qualidade e segurança.
- [REST vs GraphQL: qual escolher para sua API](https://blog.volucer.com.br/rest-vs-graphql-qual-escolher-para-sua-api): Comparação prática entre REST e GraphQL: pontos fortes, limitações e critérios para escolher a abordagem certa em cada projeto.
- [SEO técnico: checklist essencial para 2026](https://blog.volucer.com.br/seo-tecnico-checklist-essencial-para-2026): Checklist prático de SEO técnico para 2026: indexação, performance, dados estruturados e o que realmente move o ranqueamento.
- [Zero Trust: o modelo de segurança que substitui o perímetro](https://blog.volucer.com.br/zero-trust-o-modelo-de-seguranca-que-substitui-o-perimetro): Entenda por que o modelo Zero Trust ganhou espaço nas empresas e como ele redefine a forma de proteger redes, identidades e sistemas.
- [Markdown na prática: guia rápido para documentação técnica](https://blog.volucer.com.br/markdown-na-pratica-guia-rapido-para-documentacao-tecnica): Aprenda a sintaxe essencial de Markdown para escrever documentação técnica clara, organizada, versionável e fácil de manter no dia a dia.
- [SQL Injection: como funciona e como se proteger](https://blog.volucer.com.br/sql-injection-como-funciona-e-como-se-proteger): Veja como ataques de SQL Injection exploram queries mal construídas e quais práticas eliminam essa vulnerabilidade de vez.
- [SEO para escritório de arquitetura: como ser achado por quem contrata](https://blog.volucer.com.br/seo-para-escritorio-de-arquitetura): Portfólio indexável, busca local, páginas de serviço e imagens otimizadas: como um escritório de arquitetura aparece para quem está pronto para contratar.
- [O que é RAG e por que ele mudou a forma de usar IA](https://blog.volucer.com.br/o-que-e-rag-e-por-que-ele-mudou-a-forma-de-usar-ia): Entenda como Retrieval-Augmented Generation combina busca e geração de texto para dar respostas de IA mais precisas e atualizadas.
- [Docker para iniciantes: containers na prática](https://blog.volucer.com.br/docker-para-iniciantes-containers-na-pratica): Guia prático de Docker para quem está começando: o que são containers, como criar uma imagem e os comandos do dia a dia.
- [Autenticação JWT: como funciona e onde ela falha](https://blog.volucer.com.br/autenticacao-jwt-como-funciona-e-onde-ela-falha): Entenda como tokens JWT funcionam, por que dominam as APIs modernas e quais erros de implementação abrem brechas de segurança.
- [O que é um LLM (Large Language Model) e como ele funciona](https://blog.volucer.com.br/o-que-e-um-llm): Um guia direto sobre modelos de linguagem: o que são, como são treinados, o que é um token e por que eles às vezes 'alucinam'.
- [Engenharia de prompt: guia prático para resultados melhores](https://blog.volucer.com.br/engenharia-de-prompt-guia-pratico): Técnicas concretas de engenharia de prompt para tirar respostas melhores de LLMs: contexto, exemplos, formato, decomposição e iteração.
- [Git: os fundamentos que todo desenvolvedor precisa](https://blog.volucer.com.br/git-fundamentos-essenciais): O modelo mental do Git, os comandos essenciais, branches, merge e conflitos explicados para quem quer entender de verdade, não decorar.
- [Glossário de IA: 20 termos essenciais para começar](https://blog.volucer.com.br/glossario-de-ia-20-termos): Vinte termos fundamentais de inteligência artificial explicados de forma clara e direta, do token ao fine-tuning, para quem está começando.
- [Introdução ao pentest web: por onde começar](https://blog.volucer.com.br/introducao-ao-pentest-web): O que é um teste de invasão de aplicações web, as fases de um pentest, ferramentas essenciais e como começar de forma ética e legal.
- [O que é uma API REST e como ela funciona](https://blog.volucer.com.br/o-que-e-api-rest): Entenda API REST de verdade: recursos, métodos HTTP, códigos de status, JSON e os princípios que fazem sistemas conversarem pela web.
- [O que é RAG (Retrieval-Augmented Generation) e quando usar](https://blog.volucer.com.br/o-que-e-rag): RAG combina busca com geração para dar a um LLM acesso a dados atualizados e privados. Entenda como funciona, a arquitetura e quando adotar.
- [OWASP Top 10 explicado para desenvolvedores](https://blog.volucer.com.br/owasp-top-10-explicado): As dez categorias de risco de segurança web mais críticas segundo a OWASP, explicadas com exemplos e como se defender de cada uma.
- [Segurança em aplicações que usam IA](https://blog.volucer.com.br/seguranca-em-aplicacoes-com-ia): Injeção de prompt, vazamento de dados, alucinações perigosas e outros riscos de aplicações com LLM, e como se defender de cada um.
- [SEO técnico para desenvolvedores: o essencial](https://blog.volucer.com.br/seo-tecnico-para-desenvolvedores): O SEO que depende de código: rastreabilidade, indexação, performance, dados estruturados, sitemap e o que um desenvolvedor controla de fato.
