Cloud IAM (menor privilégio)
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
O vetor
Vetor: tokens/keys com permissão "tudo" viram chave-mestra se vazarem. O que testamos: escopo real das API tokens (Cloudflare/Supabase/cloud).
Os passos
Passo 1 (🟢) — revisar escopo dos tokens: no painel de cada provedor, listar tokens e permissões.
# Exemplo Cloudflare — verificar o token atual (não expõe segredo):
curl -s "https://api.cloudflare.com/client/v4/user/tokens/verify" \
-H "Authorization: Bearer $CF_TOKEN" | python -m json.tool
O que esperar
- VULNERÁVEL: token "All zones — edit", service_role usada onde bastaria anon, keys sem expiração.
- SEGURO: cada token com o mínimo (zona/recurso específico), rotação em cadência, MFA na conta.
Como corrigir
Correção (P0/P1): aplicar menor privilégio; separar keys por ambiente; MFA obrigatório; rotação (DOCUMENTACAO §5.4). Limpeza: nenhuma.