Exercícios
O "mão na massa" do loop. Cada um traz o vetor, os passos, o que esperar e a correção.
Só contra alvo seu ou autorizado por escrito. Testar sistema de terceiro sem autorização é crime (Lei 12.737/2012 + LGPD).
O semáforo vale para todo comando: 🟢 só lê 🟡 cria dado de teste 🔴 destrutivo — só em localhost
Executáveis 70
Ex. 1 Recon e postura Ex. 2 Matriz de superfície de API Ex. 3 Abuso de regras de negócio Ex. 4 Quebra de autenticação Ex. 5 Integridade de mídia/conteúdo (corrigido nesta revisão) Ex. 6 Superfície oculta /⏳ Ex. 7 Isolamento módulo↔módulo Ex. 8 Confiança entre serviços Ex. 9 Ambientes paralelos Ex. 10 Supply chain Ex. 11 Multi-cloud (corrigido nesta revisão) Ex. 12 Higiene JWT (todos validados ao vivo) Ex. 13 Tenancy/cota/plano ⏳ (padrão validado nesta revisão) Ex. 14 Split frontend/backend ⏳ Ex. 15 Blue team ⏳ Ex. 16 OSINT de seleção de alvo /⏳ Ex. 17 Payment war-games ⏳ (SÓ Stripe test mode, endpoints próprios) Ex. 18 Race condition (validado ao vivo) Ex. 19 Ataques às APIs integradas ⏳ Ex. 20 Capstone purple team ⏳ Ex. 21 Rodar a esteira contra você ⏳ Ex. 22 Subdomain takeover ⏳ Ex. 23 Credential stuffing /⏳ Ex. 24 CVE-driven (validado ao vivo nesta revisão) Ex. 25 Contrainteligência ⏳ Ex. 26 Supabase / RLS direto Os achados críticos 2 e 3 moram AQUI — este exercício os demonstra direto no banco. Ex. 27 Lead Poisoning via Formulário Público (Smishing por Procuração) atacante descobre que seu formulário de captura de WhatsApp não valida quem é o dono do número informado. Ele envia centenas de leads com números de vítimas aleatórias… Ex. 28 Credential Stuffing no Login Admin atacante obtém uma lista de e-mail + senha vazada de outro site ( breach da Collection #1, LinkedIn, etc.) e testa cada par no seu /api/admin/auth/login. Como a maiori… Ex. 29 Scraping de Conteúdo e Base de Leads concorrentes ou bots raspam seu feed completo (75 itens), seus preços, suas imagens — e, se RLS estiver aberto, sua base de leads (nome + WhatsApp de clientes). Com ze… Ex. 30 Forjamento de Webhook de Pagamento (Stripe) quando você integrar Stripe, o atacante envia um POST falso para seu endpoint /api/webhooks/stripe imitando checkout.session.completed. Se seu sistema não verifica a a… Ex. 31 Phishing de Marca e Defesa de Domínio atacante registra seu-app.exemplo.workers.dev (typo) ou exemplo-login.com (lookalike), clona sua página de admin, e envia e-mail para seus clientes (no futuro SaaS) pe… Ex. 32 Secrets no Histórico Git (o vetor GitHub #1) invasores usam ferramentas automatizadas (TruffleHog, gitleaks, GitRob) que clonam repositórios públicos do GitHub e escaneiam TODOS os commits — não só o estado atual… Ex. 33 Stored XSS via Prompt Injection na IA (admin takeover) atacante envia um evento de feed com car_title contendo HTML malicioso (<img src=x onerror=alert(...)>). O evento é aceito pela API pública /api/feed/events (sem auth)… Ex. 34 Dependency Chain Attack (npm) invasores comprometem um pacote npm popular (typosquatting, account takeover do mantenedor, ou malicious update) e publicam uma versão com malware. Se seu package.json… Ex. 35 Information Disclosure em Erros da API servidores que vazam stack traces, nomes de arquivos, versões de bibliotecas, e detalhes internos em mensagens de erro dão ao invasor o mapa exato de como explorar. "E… Ex. 36 Subdomain Takeover (DNS órfão) quando você cria um subdomínio apontando para um serviço (ex.: app.dominio.com → Heroku, blog.dominio.com → GitHub Pages) e depois deleta o recurso no serviço mas esqu… Ex. 37 VPS & SSH hardening bots varrem a internet 24/7 tentando SSH por senha em portas padrão (22). Um VPS recém-criado sofre brute-force em minutos. Ex. 38 Bancos de dados expostos um Postgres/MySQL/Mongo/Redis acessível pela internet é lido/escrito por qualquer um; Redis sem senha permite até RCE. Ex. 39 Protocolos de API (GraphQL, gRPC, WebSocket) cada protocolo tem falhas próprias: GraphQL introspection revela todo o schema; gRPC com reflection lista serviços; WebSocket sem authz aceita qualquer um. Ex. 40 Comunicação inter-serviço & mTLS serviços internos que "confiam por estarem na mesma rede" — um serviço comprometido move-se lateralmente. Ex. 41 Falhas específicas por linguagem cada runtime tem armadilhas: Node (prototype pollution), Python (pickle/eval), PHP (LFI/include), Go (path), Java (deserialization). Ex. 42 Docker & Nginx container como root + capabilities amplas = escape para o host; Nginx mal configurado vaza ou faz proxy indevido. Ex. 43 Cloud IAM (menor privilégio) tokens/keys com permissão "tudo" viram chave-mestra se vazarem. Ex. 44 SSRF (Server-Side Request Forgery) um endpoint que busca uma URL fornecida pelo usuário pode ser levado a acessar recursos internos (metadata da nuvem, serviços locais). Ex. 45 File upload inseguro upload que aceita qualquer arquivo pode receber webshell (PHP/JSP), polyglot (JPEG+PHP), ou zip slip. Ex. 46 HTTP Request Smuggling front-end (proxy/CDN) e back-end discordam sobre onde termina uma requisição → o atacante "contrabandeia" uma segunda requisição. Ex. 47 OAuth2 / OIDC redirect_uri mal validado, state ausente (CSRF de login), PKCE ausente em SPA/mobile, roubo de code. Ex. 48 Host Header Injection o app confia no header Host para montar links (ex.: reset de senha) → link de reset aponta para o site do atacante. Ex. 49 CI/CD pipeline injection um PR malicioso ou input não sanitizado no workflow roda comandos com os secrets do CI (que têm muito poder). Ex. 50 2FA / MFA bypass 2FA que pode ser pulado: endpoint que não exige o 2º fator, brute-force do código OTP, "remember device" fraco. Ex. 51 Cache poisoning envenenar o cache (CDN) para servir conteúdo malicioso a outros usuários via chaves de cache mal definidas (unkeyed headers). Ex. 52 DoS avançado (aplicação) além de volume, DoS por algoritmo: ReDoS (regex catastrófica), payload que estoura memória, endpoint caro sem limite. Ex. 53 Secrets em logs logar tokens/senhas/PII faz o segredo vazar para quem tem acesso aos logs (e a incidentes de log). Ex. 54 Blind SQL Injection SQLi onde o servidor não mostra erro nem dados; extrai-se por inferência (tempo/booleano). Ex. 55 Second-order injection o payload é armazenado limpo e só vira ataque quando lido/usado depois num contexto sem revalidação. Ex. 56 DNS rebinding o atacante controla um domínio cujo DNS muda de IP após o primeiro acesso, fazendo o navegador/servidor da vítima falar com um serviço interno. Ex. 57 Kubernetes pod escape pod privilegiado, hostPath, service account com RBAC amplo → escapar do pod para o nó/cluster. Ex. 58 Mobile / APK o APK é distribuído ao usuário → tudo nele é extraível (segredos, endpoints, lógica). Sem certificate pinning, MITM lê o tráfego. Ex. 59 GraphQL field suggestion / abuso mesmo com introspection off, o GraphQL "sugere" campos parecidos em erros; queries aninhadas causam DoS; batching contorna rate limit. Ex. 60 Deserialization insegura desserializar dados não confiáveis (Java/PHP/Python pickle/.NET) pode executar código (RCE). Ex. 61 Inventário de ativos & Shadow IT não se protege o que não se conhece. VPS esquecido, bucket aberto, subdomínio velho viram porta de entrada. Ex. 62 Backup & Disaster Recovery ransomware/erro apaga dados; "o backup não testado não existe". Ex. 63 Plano de resposta a incidentes (IR) — tabletop na hora do incidente, sem plano, perde-se tempo e evidência. Ex. 64 Caça a persistência (backdoor hunting) após invadir, o atacante deixa uma "porta dos fundos" (cron, chave SSH extra, usuário novo, dependência adulterada). Ex. 65 Detecção de exfiltração / C2 dados saindo aos poucos para um servidor de comando e controle; canary revela. Ex. 66 Simulação de zero-day / disclosure sai um CVE crítico numa dependência sua (ex.: Next.js), com exploit público, hoje. Ex. 67 Insider threat (ameaça interna) um colaborador/freelancer com acesso age mal (ou tem a conta comprometida). Ex. 68 Spear phishing direcionado e-mail sob medida ("Cloudflare: sua conta será suspensa") para roubar sua credencial de admin. Ex. 69 APT / exfiltração lenta adversário paciente exfiltra pouco a pouco para não disparar alarmes. Ex. 70 Pós-quântico & ataques com IA "harvest now, decrypt later" (guardar tráfego cifrado para quebrar no futuro) e ataques automatizados por IA.
Preventivos 16
Sem passo a passo por design: viram teste executável quando o fluxo existir (pagamentos, SaaS multi-tenant). Aqui você aprende o controle antes de construir.
Ex. 71 Withdrawal race saques simultâneos gastam o mesmo saldo 2× preventivoEx. 72 Chargeback fraud usa o produto e depois contesta o pagamento preventivoEx. 73 Fraude Pix comprovante falso, MED, laranja preventivoEx. 74 KYC bypass documento/selfie falsos, conta laranja preventivoEx. 75 Ledger manipulation arredondamento/negativo/duplicidade no razão preventivoEx. 76 BIN attack testar milhares de cartões no seu checkout preventivoEx. 77 Escrow/payout manip. liberar pagamento antes/depois do devido preventivoEx. 78 Multi-account / shill várias contas p/ bônus/manipular leilão preventivoEx. 79 Listing hijack / review fraud sequestrar anúncio; avaliação falsa preventivoEx. 80 Refund fraud reembolso sem devolução / duplo preventivoEx. 81 Chat / messaging exfil de contatos, IDOR de mensagens, spam preventivoEx. 82 Notification SMS pumping (custo), push injection preventivoEx. 83 Search engine injection na query, vazamento por agregação, ReDoS preventivoEx. 84 Analytics / BI cross-tenant, export vaza dados de outros preventivoEx. 85 Multi-tenant admin cross-tenant access, escalonamento preventivoEx. 86 File storage malware hosting, bucket enum, CSAM preventivo