Repositório público contendo minha abordagem sanitizada, ética e profissional aplicada em Bug Bounty e Pentest.
Tudo aqui é seguro para consulta: sem alvos reais, sem exploits destrutivos, sem dados sensíveis e sem técnicas privadas.
Autor: Filipe Penido (SunSh1x03)
Contato: contato@blacklabel.team
LinkedIn: https://www.linkedin.com/in/filipepenido
Licença: MIT
Leia também:DISCLAIMEReSECURITY
- Servir como portfólio público demonstrando metodologia, organização e disciplina ofensiva.
- Compartilhar scripts didáticos, templates, workflows e modelos de relatório usados em engajamentos autorizados.
- Mostrar madurez técnica sem revelar automações privadas ou capacidades sensíveis.
- Auxiliar equipes e profissionais iniciantes a entender fluxos modernos de recon, validação e detecção.
Este repositório é didático, não é sua versão real de engagement.
-
Escopo & Regras
Autorização formal, SLA, janelas, limitações, contatos. -
Recon Passivo
Superfície de ataque via OSINT, enumeração indireta, histórico, leaks. -
Recon Ativo (controlado)
Fingerprinting, identificação de serviços, mapeamento inicial. -
Enumeração Profunda
APIs, autenticação, fluxos, buckets, endpoints, cabeçalhos, CVEs. -
Validação de Vulnerabilidades
PoCs seguras, reprodutíveis e não-destrutivas. -
Detecção & Defesa
Cada achado vira:- YARA-L
- Sigma
- KQL
- Playbooks de IR
-
Remediação & Prioridade
Impacto x custo x probabilidade. -
Reteste & Automação
Revisão, integração em CI/CD e registro das lições aprendidas.
Mapping: MITRE ATT&CK, D3FEND, OWASP Top 10, NIST.
---Os scripts só executam comportamentos ativos caso o usuário exporte:
export ALLOW_ACTIVE=1
recon.shffuf_example.shnuclei_example.sh
Todos são seguros, didáticos, e não fazem ações destrutivas.
Veja em:
docs/metodologia.md– visão completa do meu fluxo ofensivodocs/sample-report.md– modelo de deliverable executivo
Nada aqui deve ser usado sem autorização formal.
Este repositório demonstra processo, não é um arsenal ofensivo de verdade.
Leia o DISCLAIMER.
Se quiser ver relatórios reais, metodologia avançada ou serviços de pentest:
