DoS avançado (aplicação)

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: além de volume, DoS por algoritmo: ReDoS (regex catastrófica), payload que estoura memória, endpoint caro sem limite. O que testamos: rate limit e resiliência a entradas caras. Cuidado: ≤ 60 req, nunca derrube produção.

Os passos

Passo 1 (🟢) — rate limit no endpoint sensível:

for i in $(seq 1 30); do curl -s -o /dev/null -w "%{http_code} " "$BASE/api/feed"; done; echo
# Ver se aparece 429 em algum momento.

O que esperar

  • VULNERÁVEL: 30×200 sem 429; endpoint caro (busca/IA) sem cota; regex vulnerável a ReDoS.
  • SEGURO: 429 após o limite; timeouts; regex seguras; cota em operações caras.

Como corrigir

Correção (P0/P1): rate limit Cloudflare (60/min); Turnstile em picos; timeouts; revisar regex. (DOCUMENTACAO §4.1.2.) Limpeza: nenhuma.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico