DoS avançado (aplicação)
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
O vetor
Vetor: além de volume, DoS por algoritmo: ReDoS (regex catastrófica), payload que estoura memória, endpoint caro sem limite. O que testamos: rate limit e resiliência a entradas caras. Cuidado: ≤ 60 req, nunca derrube produção.
Os passos
Passo 1 (🟢) — rate limit no endpoint sensível:
for i in $(seq 1 30); do curl -s -o /dev/null -w "%{http_code} " "$BASE/api/feed"; done; echo
# Ver se aparece 429 em algum momento.
O que esperar
- VULNERÁVEL: 30×200 sem 429; endpoint caro (busca/IA) sem cota; regex vulnerável a ReDoS.
- SEGURO: 429 após o limite; timeouts; regex seguras; cota em operações caras.
Como corrigir
Correção (P0/P1): rate limit Cloudflare (60/min); Turnstile em picos; timeouts; revisar regex. (DOCUMENTACAO §4.1.2.) Limpeza: nenhuma.