Matriz de superfície de API
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
Os passos
Passo 1 (um por linha):
for p in "/api/feed?niche=health" "/api/ads?niche=auto" "/api/leads" "/api/cron/auto-publish" "/api/admin/ads" "/api/media/x.mp4"; do
curl -s -o /dev/null -w "GET $p → %{http_code}\n" "$BASE$p"; done
curl -s -o /dev/null -w "GET /admin/leads → %{http_code}\n" "$BASE/admin/leads"
✅ Público: feed/ads/media (200) · Protegido: leads/crons/admin API (401) · admin UI (307→login). 📝 Qualquer 200 em protegido = achado crítico na hora.