Matriz de superfície de API

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

Os passos

Passo 1 (um por linha):

for p in "/api/feed?niche=health" "/api/ads?niche=auto" "/api/leads" "/api/cron/auto-publish" "/api/admin/ads" "/api/media/x.mp4"; do
  curl -s -o /dev/null -w "GET $p → %{http_code}\n" "$BASE$p"; done
curl -s -o /dev/null -w "GET /admin/leads → %{http_code}\n" "$BASE/admin/leads"

✅ Público: feed/ads/media (200) · Protegido: leads/crons/admin API (401) · admin UI (307→login). 📝 Qualquer 200 em protegido = achado crítico na hora.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico