{"id":34015,"date":"2026-07-28T15:52:07","date_gmt":"2026-07-28T15:52:07","guid":{"rendered":"https:\/\/blog.lacnic.net\/?p=34015"},"modified":"2026-07-28T18:38:30","modified_gmt":"2026-07-28T18:38:30","slug":"validacao-origem","status":"publish","type":"post","link":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/","title":{"rendered":"Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Por <a href=\"https:\/\/blog.lacnic.net\/pt-br\/autor\/flavio-luciani\/\">Flavio Luciani<\/a>, <em>CTO da Namex<\/em>\u00a0<br>Colaboradores:\u00a0Stefano Servillo, Pietro Spadaccino, Marco Centenaro, Massimiliano Rossi, Monica Scannapieco, Francesca Cuomo, Antonio Prado<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>O RPKI fez progressos reais no combate ao sequestro de prefixos. Mas quando voc\u00ea compara todas as classes conhecidas de ataques BGP contra as defesas existentes, quatro delas acabam ficando completamente fora da valida\u00e7\u00e3o criptogr\u00e1fica e s\u00e3o tratadas com filtros locais, limiares est\u00e1ticos e respostas reativas.<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a>Dez segundos em maio<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Em 20 de maio de 2025, um AS na regi\u00e3o da \u00c1sia-Pac\u00edfico enviou uma BGP UPDATE contendo um atributo Prefix-SID corrompido (opcional, transitivo, c\u00f3digo de atributo 40). O que aconteceu depois n\u00e3o foi um sequestro nem um vazamento (<em>route leak<\/em>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cisco IOS-XR e Nokia SR-OS fizeram o que a RFC 7606 determina: descartaram o atributo malformado e seguiram em frente. O sistema operacional JunOS da Juniper repassou a mensagem intacta. Os roteadores Arista que o receberam responderam reiniciando suas sess\u00f5es BGP. Os servidores de roteamento em diversos IXP retransmitiram o atributo sem filtr\u00e1-lo. Em dez segundos, o sistema de roteamento global registrou mais de 150.000 atualiza\u00e7\u00f5es, e houve <em>flapping<\/em> de rotas na Starlink, Disney, Zscaler e ByteDance, entre outras. A Arista alterou o comportamento no EOS 4.28.11 e vers\u00f5es posteriores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em nenhum ponto da cadeia foi violada alguma das valida\u00e7\u00f5es do RPKI. Pe\u00e7a a um operador para classificar o evento e ele vai dar de ombros: n\u00e3o \u00e9 um sequestro, n\u00e3o \u00e9 um vazamento, \u00e9 &#8220;alguma coisa relacionada a um atributo&#8221;. Isso reflete a pouca aten\u00e7\u00e3o que esse tipo de problema tem recebido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essa lacuna foi um dos pontos de partida de uma pesquisa que acabamos de publicar no <em>IEEE Communications Surveys &amp; Tutorials<\/em>, que revisita as quest\u00f5es em aberto levantadas na pesquisa de seguran\u00e7a de roteamento de Huston, Rossi e Armitage de 2011 e questiona o que realmente mudou em quinze anos. Este artigo trata da parte da resposta que nos surpreendeu.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a>Quatro macrocategorias<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Finalmente, chegamos a uma taxonomia de quatro macrocategorias e oito microcategorias. A contribui\u00e7\u00e3o n\u00e3o \u00e9 a introdu\u00e7\u00e3o de novos conceitos de ataque \u2014a maioria dessas distin\u00e7\u00f5es j\u00e1 existe nas RFC e na pr\u00e1tica operacional\u2014 mas sim uma estrutura \u00fanica com nomenclatura consistente, de forma que cada classe possa ser mapeada sistematicamente \u00e0s defesas que a combatem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Manipula\u00e7\u00e3o de rotas:<\/strong> modifica\u00e7\u00e3o n\u00e3o autorizada das informa\u00e7\u00f5es de prefixos ou rotas. Sequestro de prefixos (PRH) em suas variantes completo, incompleto, de intercepta\u00e7\u00e3o e abusivo; manipula\u00e7\u00e3o de AS_PATH (ASM), que abrange o envenenamento, a inje\u00e7\u00e3o de origem falsificada, o encurtamento de rotas e a extens\u00e3o de rotas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Consist\u00eancia do roteamento:<\/strong> ataques \u00e0 estabilidade da tabela de roteamento, n\u00e3o a seu conte\u00fado. Volatilidade do estado (VOL): <em>flapping<\/em> problem\u00e1tico, inunda\u00e7\u00e3o induzida por oscila\u00e7\u00f5es, inje\u00e7\u00e3o de flutua\u00e7\u00e3o de rotas (<em>churn<\/em>) amplificada, converg\u00eancia atrasada. Desagrega\u00e7\u00e3o de prefixos (DEG): maliciosa, negligente, explorat\u00f3ria e inunda\u00e7\u00e3o de fragmenta\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Viola\u00e7\u00e3o de pol\u00edticas:<\/strong> vazamentos de roteamento (RLK) nas quatro dire\u00e7\u00f5es definidas na RFC 7908 e manipula\u00e7\u00e3o de pol\u00edticas (POL) mediante <em>Local Preference<\/em>, MED, comprimento de AS_PATH e propaga\u00e7\u00e3o seletiva.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Baseado em sess\u00f5es:<\/strong> restabelecimento de sess\u00f5es baseado em atributos (ATR): inje\u00e7\u00e3o de atributos transitivos opcionais malformados, explora\u00e7\u00e3o de atributos espec\u00edficos do fornecedor, abuso das pol\u00edticas de tratamento de erros. \u00c9 aqui que se enquadra o evento de maio de 2025.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a>Onde a cobertura realmente est\u00e1<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Colocar as defesas sobre esta estrutura produz uma imagem desequilibrada que \u00e9 f\u00e1cil passar despercebida quando um mecanismo de forma isolada \u00e9 avaliado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>PRH<\/strong> \u00e9 um caso de sucesso, com algumas ressalvas. IRR e RPKI fornecem valida\u00e7\u00e3o de origem e a cobertura por ROA continua aumentando. Mas a cobertura n\u00e3o \u00e9 sin\u00f4nimo de cumprimento: um estudo longitudinal feito em mais de 28.000 sistemas aut\u00f4nomos (AS) revelou que 36,2% n\u00e3o implementam ROV de forma alguma e apenas 12,3% alcan\u00e7am prote\u00e7\u00e3o total. O maxLength permissivo amplia a superf\u00edcie de ataque em vez de reduzi-la: da\u00ed a RFC 9319. Al\u00e9m disso o sequestro abusivo de espa\u00e7os n\u00e3o anunciados continua sendo totalmente vi\u00e1vel quando os objetos n\u00e3o s\u00e3o mantidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>ASM<\/strong> \u00e9 abordada parcialmente em princ\u00edpio, mas quase nada na pr\u00e1tica. O BGPsec existe, est\u00e1 implementado e, basicamente, n\u00e3o \u00e9 usado: um \u00fanico sistema aut\u00f4nomo que n\u00e3o o adote no caminho remove as informa\u00e7\u00f5es de seguran\u00e7a, o que torna sua implementa\u00e7\u00e3o parcial praticamente in\u00fatil.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>RLK<\/strong> \u00e9 onde est\u00e3o ocorrendo os avan\u00e7os mais promissores. Os objetos ASPA podem ser publicados nos reposit\u00f3rios dos RIR desde dezembro de 2025 (1314 deles estavam registrados no momento da reda\u00e7\u00e3o deste texto), e as an\u00e1lises sugerem que a implanta\u00e7\u00e3o pelos sistemas aut\u00f4nomos estrategicamente posicionados poderia reduzir o n\u00famero de AS afetados por vazamentos em at\u00e9 96%. O atributo OTC e a comunidade <em>Down Only<\/em>, ambos baseados nas fun\u00e7\u00f5es definidas na RFC 9234, poderiam suprimir mais de 98% dos vazamentos <em>multi-hop<\/em> se adotados seletivamente em redes Tier-1 e Tier-2 bem conectadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>VOL, DEG, POL<\/strong> e <strong>ATR<\/strong> n\u00e3o possuem nenhuma resposta criptogr\u00e1fica. Nenhuma. Essas vulnerabilidades s\u00e3o abordadas por meio de refor\u00e7o operacional, monitoramento do plano de controle, limites m\u00e1ximos de prefixos (max-prefix-limit), filtros de comprimento de prefixo, higiene das pol\u00edticas, tratamento robusto dos erros e filtragem de atributos nos servidores de rotas. Todas essas medidas s\u00e3o locais, reativas e n\u00e3o verific\u00e1veis \u200b\u200bpara a parte que sofre as consequ\u00eancias. N\u00e3o existe equivalente a &#8220;verificar o ROA e descartar as rotas inv\u00e1lidas&#8221;, n\u00e3o h\u00e1 um estado global que algu\u00e9m possa consultar. Quando um operador pergunta se est\u00e1 protegido contra uma inunda\u00e7\u00e3o de fragmenta\u00e7\u00e3o de um <em>peer<\/em>, a resposta honesta \u00e9: h\u00e1 um limite m\u00e1ximo de prefixos e uma esperan\u00e7a.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a>Por que as classes n\u00e3o cobertas importam mais do que antes?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dois fatores alteraram o perfil de risco.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O primeiro \u00e9 a aritm\u00e9tica do IPv6. O abuso de desagrega\u00e7\u00e3o no IPv4 \u00e9 limitado pelos recursos que o atacante realmente tem. No IPv6 n\u00e3o \u00e9 assim: dentro de um \u00fanico \/29, at\u00e9 524.288 \/48 diferentes podem ser gerados e anunciados. A tabela BGP global do IPv6 cont\u00e9m atualmente cerca de 219.000 entradas. Basta uma \u00fanica designa\u00e7\u00e3o, um \u00fanico roteador, para que a tabela se duplique. A prote\u00e7\u00e3o \u2014um limite est\u00e1tico para o n\u00famero m\u00e1ximo de prefixos\u2014 tamb\u00e9m impede o crescimento leg\u00edtimo se for definido de forma muito restritiva, e \u00e9 precisamente por isso que os operadores o configuram com uma ampla margem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O segundo fator \u00e9 que o sucesso parcial da valida\u00e7\u00e3o de origem redistribui a aten\u00e7\u00e3o do atacante. \u00c0 medida que a implementa\u00e7\u00e3o da valida\u00e7\u00e3o de origem aumenta, o retorno marginal da apropria\u00e7\u00e3o indevida de um prefixo diminui, enquanto o retorno marginal das classes que ningu\u00e9m valida aumenta. Isso n\u00e3o \u00e9 uma declara\u00e7\u00e3o sobre as inten\u00e7\u00f5es de ningu\u00e9m; \u00e9 a economia usual de um controle que funciona bem para um aspecto espec\u00edfico.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a>As quatro quest\u00f5es que permanecem sem resposta ap\u00f3s quinze anos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Analisando as quest\u00f5es em aberto de 2011 \u00e0 luz do exposto acima, h\u00e1 quatro que continuam em vigor:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Informa\u00e7\u00f5es de roteamento versus estado de encaminhamento.<\/strong> Pode uma parte confiante (<em>relying party<\/em>) validar n\u00e3o apenas que o atributo AS_PATH de uma mensagem UPDATE corresponde \u00e0 rota percorrida pelo an\u00fancio, mas tamb\u00e9m que o estado de encaminhamento real da rede est\u00e1 alinhado com ela? Todos os mecanismos de valida\u00e7\u00e3o de rotas, incluindo ASPA e BGPsec, protegem o plano de controle, mas n\u00e3o informam para onde os pacotes realmente v\u00e3o. Propostas como FC-BGP e SBAS tentam resolver esse problema, e ambas permanecem experimentais. Este \u00e9 o problema mais complexo do ponto de vista t\u00e9cnico que ainda precisa ser resolvido nesta \u00e1rea.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. O problema de uma implanta\u00e7\u00e3o parcial.<\/strong> Se um quadro abrangente se mostrar invi\u00e1vel, um menos abrangente poder\u00e1 produzir resultados aceit\u00e1veis? As evid\u00eancias indicam que sim, e tamb\u00e9m que a efic\u00e1cia depende das pol\u00edticas dos operadores: uma pesquisa feita a 100 operadores constatou que a valida\u00e7\u00e3o parcial de rotas oferece boa prote\u00e7\u00e3o quando as pol\u00edticas priorizam rotas seguras, e uma prote\u00e7\u00e3o muito menor quando priorizam rotas curtas. A implanta\u00e7\u00e3o parcial deveria ser a premissa b\u00e1sica de projeto para novas propostas, n\u00e3o o caso degradado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Aprimorar o que j\u00e1 existe.<\/strong> O custo computacional deixou de ser o principal obst\u00e1culo como era em 2011, uma vez que os roteadores modernos conseguem lidar com a criptografia. No entanto, a complexidade operacional \u00e9 sim. Gerenciar os ROA, os registros IRR, os relacionamentos da ASPA e os certificados \u00e9 um verdadeiro fardo, desproporcionalmente maior para as redes menores com pessoal limitado. Propostas como as listas de prefixos assinados, que substituem um comprimento m\u00e1ximo permissivo de prefixo pela enumera\u00e7\u00e3o expl\u00edcita dos an\u00fancios previstos, s\u00e3o interessantes precisamente porque pressup\u00f5em um pouco mais de manuten\u00e7\u00e3o em troca de muito menos ambiguidade.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Ferramentas auxiliares.<\/strong> Dado que a seguran\u00e7a ao n\u00edvel do protocolo \u00e9 incompleta e continuar\u00e1 sendo, o monitoramento e a avalia\u00e7\u00e3o de riscos t\u00eam um peso maior do que a sua condi\u00e7\u00e3o de &#8220;complementares&#8221; sugere. ARTEMIS, ROSE-T, os sistemas de detec\u00e7\u00e3o de mudan\u00e7a de origem e a pontua\u00e7\u00e3o de riscos derivada das tabelas de roteamento dos IXP oferecem valor sem exigir altera\u00e7\u00f5es no BGP ou coordena\u00e7\u00e3o entre sistemas aut\u00f4nomos. Sua efic\u00e1cia, no entanto, depende inteiramente da qualidade dos registros IRR, dos reposit\u00f3rios RPKI e dos dados de relacionamento entre sistemas aut\u00f4nomos, cuja manuten\u00e7\u00e3o n\u00e3o \u00e9 consistente. A melhoria desses conjuntos de dados \u00e9 um pr\u00e9-requisito para todo o resto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a>O que os \u00faltimos quinze anos nos ensinaram<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e1 tr\u00eas observa\u00e7\u00f5es que permeiam tudo isso e que, em nossa opini\u00e3o, merecem ser debatidas:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Implement\u00e1vel sempre \u00e9 melhor do que \u00f3timo.<\/strong> Embora o S-BGP, soBGP e psBGP ofereciam garantias mais robustas do que qualquer sistema implementado na atualidade, n\u00e3o prosperaram. O RPKI, IRR e agora ASPA ganharam for\u00e7a porque podem ser adotados gradativamente. No roteamento entre dom\u00ednios, &#8220;bom o suficiente e implement\u00e1vel\u201d \u00e9 sempre a op\u00e7\u00e3o vencedora.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A ado\u00e7\u00e3o universal n\u00e3o \u00e9 uma suposi\u00e7\u00e3o realista<\/strong> e os desenhos que a exigem n\u00e3o t\u00eam um bom hist\u00f3rico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Os custos s\u00e3o individuais e os benef\u00edcios s\u00e3o coletivos<\/strong>, que \u00e9 o problema cl\u00e1ssico da a\u00e7\u00e3o coletiva e a raz\u00e3o pela qual mecanismos bem projetados estagnam. \u00c9 aqui que as alavancas institucionais entram em jogo: NIS2, a proposta da Lei de Redes Digitais, estrat\u00e9gias nacionais; embora sua efic\u00e1cia dependa da aplica\u00e7\u00e3o e do monitoramento do cumprimento das normas, que continuam desiguais entre as diferentes jurisdi\u00e7\u00f5es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a>Um convite \u00e0 discrep\u00e2ncia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O aspecto sobre o qual temos menos certeza \u00e9 a fronteira entre ataque e acidente. Para quase todos os incidentes nas quatro classes descobertas h\u00e1 uma explica\u00e7\u00e3o inocente: uma redistribui\u00e7\u00e3o mal configurada, um <em>script<\/em> que foi executado duas vezes, um <em>bug<\/em> do provedor. Essa ambiguidade \u00e9 precisamente o motivo pelo qual essas classes s\u00e3o pouco estudadas: \u00e9 dif\u00edcil construir um modelo de amea\u00e7as em torno de eventos que voc\u00ea n\u00e3o pode atribuir. Isso tamb\u00e9m poderia significar que estamos superestimando o risco.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Preferimos que os respons\u00e1veis \u200b\u200bpelas redes nos corrijam sobre este assunto em vez de termos raz\u00e3o em uma revista especializada. Se a sua experi\u00eancia operacional indicar que o limite m\u00e1ximo de prefixos \u00e9 adequado, ou que a conformidade com o RFC 7606 j\u00e1 \u00e9 suficiente, essa \u00e9 a conversa que esperamos iniciar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u201cSurvey on Internet Routing Security: Stakeholder Interests, Current and Future Research Directions&#8221; est\u00e1 dispon\u00edvel sob a licen\u00e7a CC BY 4.0 em IEEE Communications Surveys &amp; Tutorials \u2014 DOI: 10.1109\/COMST.2026.3714569. O trabalho \u00e9 uma colabora\u00e7\u00e3o entre a Universidade Sapienza de Roma, a Namex (IXP de Roma) e a Ag\u00eancia Nacional Italiana de Seguran\u00e7a Cibern\u00e9tica (ACN).<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Por Flavio Luciani, CTO da Namex\u00a0Colaboradores:\u00a0Stefano Servillo, Pietro Spadaccino, Marco Centenaro, Massimiliano Rossi, Monica Scannapieco, Francesca Cuomo, Antonio Prado O RPKI fez progressos reais no combate ao sequestro de prefixos. Mas quando voc\u00ea compara todas as classes conhecidas de ataques BGP contra as defesas existentes, quatro delas acabam ficando completamente fora da valida\u00e7\u00e3o criptogr\u00e1fica e [&hellip;]<\/p>\n","protected":false},"author":6,"featured_media":34006,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"jetpack_post_was_ever_published":false},"categories":[920],"tags":[1281],"archivo":[1346,1452],"taxonomy-authors":[1436],"tipo_autor":[],"class_list":["post-34015","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-roteamento","tag-roteamento","archivo-edicoes-anteriores","archivo-destaques-2023","taxonomy-authors-flavio-luciani"],"acf":{"author":"","related_notes":""},"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>LACNIC Blog | Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/\" \/>\n<meta property=\"og:locale\" content=\"pt_BR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"LACNIC Blog | Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando\" \/>\n<meta property=\"og:description\" content=\"Por Flavio Luciani, CTO da Namex\u00a0Colaboradores:\u00a0Stefano Servillo, Pietro Spadaccino, Marco Centenaro, Massimiliano Rossi, Monica Scannapieco, Francesca Cuomo, Antonio Prado O RPKI fez progressos reais no combate ao sequestro de prefixos. Mas quando voc\u00ea compara todas as classes conhecidas de ataques BGP contra as defesas existentes, quatro delas acabam ficando completamente fora da valida\u00e7\u00e3o criptogr\u00e1fica e [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/\" \/>\n<meta property=\"og:site_name\" content=\"LACNIC Blog\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/facebook.com\/lacnic\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-28T15:52:07+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-28T18:38:30+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2026\/07\/red-bgp-incidente-enrutamiento-seguridad.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"680\" \/>\n\t<meta property=\"og:image:height\" content=\"330\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Gianni\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@lacnic\" \/>\n<meta name=\"twitter:site\" content=\"@lacnic\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/\"},\"author\":{\"name\":\"Gianni\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#\\\/schema\\\/person\\\/1338d9cfdb0137e8bc5581f3771f39ab\"},\"headline\":\"Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando\",\"datePublished\":\"2026-07-28T15:52:07+00:00\",\"dateModified\":\"2026-07-28T18:38:30+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/\"},\"wordCount\":2037,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/blog.lacnic.net\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/red-bgp-incidente-enrutamiento-seguridad.jpg\",\"keywords\":[\"Roteamento\"],\"articleSection\":[\"Roteamento\"],\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/\",\"url\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/\",\"name\":\"LACNIC Blog | Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/blog.lacnic.net\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/red-bgp-incidente-enrutamiento-seguridad.jpg\",\"datePublished\":\"2026-07-28T15:52:07+00:00\",\"dateModified\":\"2026-07-28T18:38:30+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/#breadcrumb\"},\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/#primaryimage\",\"url\":\"https:\\\/\\\/blog.lacnic.net\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/red-bgp-incidente-enrutamiento-seguridad.jpg\",\"contentUrl\":\"https:\\\/\\\/blog.lacnic.net\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/red-bgp-incidente-enrutamiento-seguridad.jpg\",\"width\":680,\"height\":330,\"caption\":\"Iluminaci\u00f3n cibern\u00e9tica de un mapa de red global sufriendo una falla de enrutamiento BGP con fragmentos flotantes e \u00edcono de escudo protector en el centro.\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/validacao-origem\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#website\",\"url\":\"https:\\\/\\\/blog.lacnic.net\\\/\",\"name\":\"LACNIC Blog\",\"description\":\"LACNIC Internet Community Newsletter\",\"publisher\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/blog.lacnic.net\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"pt-BR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#organization\",\"name\":\"LACNIC Blog\",\"url\":\"https:\\\/\\\/blog.lacnic.net\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/blog.lacnic.net\\\/wp-content\\\/uploads\\\/2023\\\/03\\\/lacnic-blog.svg\",\"contentUrl\":\"https:\\\/\\\/blog.lacnic.net\\\/wp-content\\\/uploads\\\/2023\\\/03\\\/lacnic-blog.svg\",\"caption\":\"LACNIC Blog\"},\"image\":{\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/facebook.com\\\/lacnic\",\"https:\\\/\\\/x.com\\\/lacnic\",\"https:\\\/\\\/www.instagram.com\\\/lacnic\\\/?hl=es-la\",\"https:\\\/\\\/uy.linkedin.com\\\/company\\\/lacnic\",\"https:\\\/\\\/www.youtube.com\\\/user\\\/lacnicstaff\",\"https:\\\/\\\/www.lacnic.net\\\/podcast\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/blog.lacnic.net\\\/#\\\/schema\\\/person\\\/1338d9cfdb0137e8bc5581f3771f39ab\",\"name\":\"Gianni\",\"url\":\"https:\\\/\\\/blog.lacnic.net\\\/pt-br\\\/author\\\/gianni\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"LACNIC Blog | Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/","og_locale":"pt_BR","og_type":"article","og_title":"LACNIC Blog | Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando","og_description":"Por Flavio Luciani, CTO da Namex\u00a0Colaboradores:\u00a0Stefano Servillo, Pietro Spadaccino, Marco Centenaro, Massimiliano Rossi, Monica Scannapieco, Francesca Cuomo, Antonio Prado O RPKI fez progressos reais no combate ao sequestro de prefixos. Mas quando voc\u00ea compara todas as classes conhecidas de ataques BGP contra as defesas existentes, quatro delas acabam ficando completamente fora da valida\u00e7\u00e3o criptogr\u00e1fica e [&hellip;]","og_url":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/","og_site_name":"LACNIC Blog","article_publisher":"https:\/\/facebook.com\/lacnic","article_published_time":"2026-07-28T15:52:07+00:00","article_modified_time":"2026-07-28T18:38:30+00:00","og_image":[{"width":680,"height":330,"url":"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2026\/07\/red-bgp-incidente-enrutamiento-seguridad.jpg","type":"image\/jpeg"}],"author":"Gianni","twitter_card":"summary_large_image","twitter_creator":"@lacnic","twitter_site":"@lacnic","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/#article","isPartOf":{"@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/"},"author":{"name":"Gianni","@id":"https:\/\/blog.lacnic.net\/#\/schema\/person\/1338d9cfdb0137e8bc5581f3771f39ab"},"headline":"Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando","datePublished":"2026-07-28T15:52:07+00:00","dateModified":"2026-07-28T18:38:30+00:00","mainEntityOfPage":{"@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/"},"wordCount":2037,"commentCount":0,"publisher":{"@id":"https:\/\/blog.lacnic.net\/#organization"},"image":{"@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/#primaryimage"},"thumbnailUrl":"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2026\/07\/red-bgp-incidente-enrutamiento-seguridad.jpg","keywords":["Roteamento"],"articleSection":["Roteamento"],"inLanguage":"pt-BR","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/","url":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/","name":"LACNIC Blog | Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando","isPartOf":{"@id":"https:\/\/blog.lacnic.net\/#website"},"primaryImageOfPage":{"@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/#primaryimage"},"image":{"@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/#primaryimage"},"thumbnailUrl":"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2026\/07\/red-bgp-incidente-enrutamiento-seguridad.jpg","datePublished":"2026-07-28T15:52:07+00:00","dateModified":"2026-07-28T18:38:30+00:00","breadcrumb":{"@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/#breadcrumb"},"inLanguage":"pt-BR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/"]}]},{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/#primaryimage","url":"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2026\/07\/red-bgp-incidente-enrutamiento-seguridad.jpg","contentUrl":"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2026\/07\/red-bgp-incidente-enrutamiento-seguridad.jpg","width":680,"height":330,"caption":"Iluminaci\u00f3n cibern\u00e9tica de un mapa de red global sufriendo una falla de enrutamiento BGP con fragmentos flotantes e \u00edcono de escudo protector en el centro."},{"@type":"BreadcrumbList","@id":"https:\/\/blog.lacnic.net\/pt-br\/validacao-origem\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/blog.lacnic.net\/pt-br\/"},{"@type":"ListItem","position":2,"name":"Al\u00e9m da valida\u00e7\u00e3o de origem: quatro classes de ataques de roteamento que ningu\u00e9m est\u00e1 validando"}]},{"@type":"WebSite","@id":"https:\/\/blog.lacnic.net\/#website","url":"https:\/\/blog.lacnic.net\/","name":"LACNIC Blog","description":"LACNIC Internet Community Newsletter","publisher":{"@id":"https:\/\/blog.lacnic.net\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/blog.lacnic.net\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pt-BR"},{"@type":"Organization","@id":"https:\/\/blog.lacnic.net\/#organization","name":"LACNIC Blog","url":"https:\/\/blog.lacnic.net\/","logo":{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/blog.lacnic.net\/#\/schema\/logo\/image\/","url":"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2023\/03\/lacnic-blog.svg","contentUrl":"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2023\/03\/lacnic-blog.svg","caption":"LACNIC Blog"},"image":{"@id":"https:\/\/blog.lacnic.net\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/facebook.com\/lacnic","https:\/\/x.com\/lacnic","https:\/\/www.instagram.com\/lacnic\/?hl=es-la","https:\/\/uy.linkedin.com\/company\/lacnic","https:\/\/www.youtube.com\/user\/lacnicstaff","https:\/\/www.lacnic.net\/podcast"]},{"@type":"Person","@id":"https:\/\/blog.lacnic.net\/#\/schema\/person\/1338d9cfdb0137e8bc5581f3771f39ab","name":"Gianni","url":"https:\/\/blog.lacnic.net\/pt-br\/author\/gianni\/"}]}},"jetpack_publicize_connections":[],"jetpack_featured_media_url":"https:\/\/blog.lacnic.net\/wp-content\/uploads\/2026\/07\/red-bgp-incidente-enrutamiento-seguridad.jpg","jetpack_sharing_enabled":true,"wpml_current_locale":"pt_BR","wpml_translations":[{"locale":"es_ES","id":34003,"post_title":"M\u00e1s all\u00e1 de la validaci\u00f3n de origen: cuatro clases de ataques de enrutamiento que nadie est\u00e1 validando","slug":"validacion-origen","href":"https:\/\/blog.lacnic.net\/validacion-origen\/"},{"locale":"en_US","id":34008,"post_title":"Beyond Origin Validation: Four Classes of Routing Attack Nobody Is Validating","slug":"origin-validation","href":"https:\/\/blog.lacnic.net\/en\/origin-validation\/"}],"_links":{"self":[{"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/posts\/34015","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/comments?post=34015"}],"version-history":[{"count":3,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/posts\/34015\/revisions"}],"predecessor-version":[{"id":34022,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/posts\/34015\/revisions\/34022"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/media\/34006"}],"wp:attachment":[{"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/media?parent=34015"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/categories?post=34015"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/tags?post=34015"},{"taxonomy":"archivo","embeddable":true,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/archivo?post=34015"},{"taxonomy":"taxonomy-authors","embeddable":true,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/taxonomy-authors?post=34015"},{"taxonomy":"tipo_autor","embeddable":true,"href":"https:\/\/blog.lacnic.net\/pt-br\/wp-json\/wp\/v2\/tipo_autor?post=34015"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}