Comunicação inter-serviço & mTLS

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: serviços internos que "confiam por estarem na mesma rede" — um serviço comprometido move-se lateralmente. O que testamos: se chamadas internas exigem autenticação mútua (mTLS) ou assinatura.

Os passos

Passo 1 (🟢) — tentar chamar um endpoint interno diretamente:

curl -s -o /dev/null -w "%{http_code}\n" "http://IP_INTERNO:PORTA/internal/health"
# Se 200 sem credencial = confiança cega na rede.

O que esperar

  • VULNERÁVEL: endpoint interno responde sem autenticação a partir de outro host.
  • SEGURO: exige mTLS ou token de serviço + assinatura (zero trust entre serviços).

Como corrigir

Correção (P1): mTLS entre serviços; tokens de serviço com escopo; assinar webhooks/eventos (HMAC). (Ligado ao Ex. 8/30.) Limpeza: nenhuma.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico