Credential stuffing /⏳

Cria dado de teste (use o prefixo pentest_). Limpe depois. Só em alvo seu ou autorizado por escrito.

Os passos

23.1 Uniformidade (validado): mensagem idêntica 401/401 ✅; timing difere ~56ms (fix: custo constante). 23.2 HIBP: senha vazada famosa seria aceita ⏳ → 🟡 achado 27 (integrar range API no cadastro). 23.3 IP real: rate limit futuro por cf-connecting-ip, nunca X-Forwarded-For (forjável) 🔍. 23.4 Consultar haveibeenpwned.com para os e-mails do projeto.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico