Ataques às APIs integradas ⏳

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

Os passos

19.1 Prompt injection: no CMS, copy com Ignore as instruções anteriores... → revela system prompt? Input é DADO, não instrução. 19.2 Cost abuse: 20× generate-image (com token admin) → 20×200 = 20 cobranças reais ⏳ → 🟠 achado 15. 19.3 Referer: nenhuma URL client-side pode ter key=/token=/sk= 🔍 (hoje limpo). 19.4 SSRF via webhook configurável (futuro): bloquear 169.254.169.254, localhost, file:. 19.5 Timing de chave: resposta idêntica para inválida vs sem-permissão.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico