Cloud IAM (menor privilégio)

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: tokens/keys com permissão "tudo" viram chave-mestra se vazarem. O que testamos: escopo real das API tokens (Cloudflare/Supabase/cloud).

Os passos

Passo 1 (🟢) — revisar escopo dos tokens: no painel de cada provedor, listar tokens e permissões.

# Exemplo Cloudflare — verificar o token atual (não expõe segredo):
curl -s "https://api.cloudflare.com/client/v4/user/tokens/verify" \
  -H "Authorization: Bearer $CF_TOKEN" | python -m json.tool

O que esperar

  • VULNERÁVEL: token "All zones — edit", service_role usada onde bastaria anon, keys sem expiração.
  • SEGURO: cada token com o mínimo (zona/recurso específico), rotação em cadência, MFA na conta.

Como corrigir

Correção (P0/P1): aplicar menor privilégio; separar keys por ambiente; MFA obrigatório; rotação (DOCUMENTACAO §5.4). Limpeza: nenhuma.


BLOCO J — Vetores críticos frequentemente esquecidos (Ex. 44–53)

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico