← Blog
Segurança · 30 de setembro de 2026

Pagámos a alguém para atacar a NullShip.
Durante 14 dias, no site real.

De 12 a 25 de setembro de 2026, um auditor de segurança independente passou duas semanas a tentar entrar na NullShip. O teste foi feito no serviço real, pelo endereço .onion e por nullship.eu, olhando para ele como visitante, como cliente e como revendedor na nossa API. Entrar era o trabalho, e fomos nós que o pagámos. Eis o que lhe podemos contar, o que fica confidencial e porquê.

Em resumo

Porquê pagar a alguém para nos atacar

A privacidade é o que vendemos. Confia-nos moradas, dinheiro e o simples facto de enviar encomendas. Guardamos o mínimo possível, mas o que guardamos, e cada passo desde a escolha de uma tarifa até ao download da sua etiqueta, tem de aguentar perante alguém que está mesmo a tentar.

As nossas próprias revisões não o conseguem provar. Quem constrói um sistema tende a testá-lo da forma como deve ser usado; alguém de fora testa-o da forma como se pode abusar dele. Foi o nosso segundo teste externo este ano, depois de um em maio, com auditorias internas pelo meio.

Como funcionou

O auditor começou onde começa qualquer cliente: uma conta normal, sem permissões de administrador. O âmbito era a aplicação web completa, das páginas públicas ao pagamento, ao painel de cliente e à API de revendedor, pelas duas entradas: o endereço .onion e nullship.eu.

As constatações chegaram por rondas. Analisámos cada ronda no próprio dia; as correções estavam ativas em menos de 48 horas e foram testadas de novo no site real, não apenas no computador de um programador. Onde uma correção pode ser verificada automaticamente, agora é, para que uma atualização posterior não a possa desfazer sem darmos por isso.

O que foi encontrado

O resumo público do auditor conta 27 constatações. Estão nos sítios onde os serviços web costumam falhar: casos-limite no fluxo de encomendas e pagamentos, a forma como o que se escreve nos formulários é verificado, como se comportam as sessões, os tokens e os redirecionamentos, quanto uma só pessoa consegue fazer num minuto e o que as páginas de erro e os cabeçalhos deixam ver.

Há duas respostas que importam mais do que as outras. Nenhuma constatação deu a alguém acesso às moradas, etiquetas ou saldo de outro cliente. E nenhuma permitiu comprar uma etiqueta abaixo do seu preço real.

O que fica confidencial, e porquê

Aqui não vai encontrar a lista de constatações, nem a sua gravidade, nem as correções. Foi o que ficou acordado com o auditor, e achamos que é o certo: um mapa detalhado de como o site foi sondado ajuda muito mais o próximo atacante do que a si. O resultado está acima, e o resumo do próprio auditor é público.

Uma fotografia, não um certificado

Um teste é uma fotografia: duas semanas, um atacante muito capaz. Não torna nenhum serviço invulnerável, e não vamos fingir que sim. O que mostra é como trabalhamos: pedimos para ser atacados e agimos depressa perante o que aparece. Vamos continuar a fazê-lo.

Encontrou algo? Escreva-nos a partir da página de contacto e, se for sensível, cifre a mensagem com a nossa chave PGP. Lemos cada relato.

Ir para a página de contacto →

Perguntas frequentes

Alguém pôde ver os meus dados por causa destas constatações? +
Não. Nenhuma das constatações deu acesso às moradas, etiquetas ou saldo de outro cliente.
Tenho de fazer alguma coisa? +
Não. Nenhuma das constatações exige qualquer ação de clientes ou revendedores.
Porque não publicar o relatório completo? +
Porque seria um mapa para o próximo atacante. Os detalhes técnicos ficam entre nós e o auditor, como acordado. O resumo público do auditor indica o número de constatações e as áreas que abrangem.
Quem fez o teste? +
Um auditor de segurança independente que publica no Dread como /u/Cyberjagu, onde publicou um resumo do teste. Foi um trabalho pago, e o âmbito era a aplicação web completa.
Como reporto um problema de segurança? +
Escreva-nos a partir da página de contacto. Para qualquer coisa sensível, cifre a mensagem com a nossa chave PGP, que está na mesma página.

Privacidade sem atos de fé

Criar conta →