Comunicação inter-serviço & mTLS
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
O vetor
Vetor: serviços internos que "confiam por estarem na mesma rede" — um serviço comprometido move-se lateralmente. O que testamos: se chamadas internas exigem autenticação mútua (mTLS) ou assinatura.
Os passos
Passo 1 (🟢) — tentar chamar um endpoint interno diretamente:
curl -s -o /dev/null -w "%{http_code}\n" "http://IP_INTERNO:PORTA/internal/health"
# Se 200 sem credencial = confiança cega na rede.
O que esperar
- VULNERÁVEL: endpoint interno responde sem autenticação a partir de outro host.
- SEGURO: exige mTLS ou token de serviço + assinatura (zero trust entre serviços).
Como corrigir
Correção (P1): mTLS entre serviços; tokens de serviço com escopo; assinar webhooks/eventos (HMAC). (Ligado ao Ex. 8/30.) Limpeza: nenhuma.