Supply chain
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
Os passos
10.1 CSP → fornecedores: curl -sI "$BASE/" | grep -i content-security-policy | tr ';' '\n' | grep -oE "https://[a-z0-9.-]+" | sort -u.
10.2 CORS: curl -s -D - -o /dev/null -H "Origin: https://malicioso.com" "$BASE/api/feed" | grep -i access-control → nenhum header (leitura externa bloqueada) ✅.
10.3 Cookies: pós-login real → HttpOnly; Secure; SameSite=Lax 🔍.
10.4 Dependências: cd app && npm audit → 0 vulnerabilidades ✅ (validado nesta revisão).