Simulação de zero-day / disclosure
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
O vetor
Cenário: sai um CVE crítico numa dependência sua (ex.: Next.js), com exploit público, hoje. Prontidão (checklist):
Os passos
# Você consegue, em minutos, saber se é afetado?
grep -RiE '"next"|"react"|"@supabase' package.json
npm ls next 2>/dev/null | head
# CISA KEV — está sendo explorado agora?
curl -s "https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json" \
| python -c "import sys,json;[print(v['cveID'],v['product']) for v in json.load(sys.stdin)['vulnerabilities'] if any(t in v['product'].lower() for t in ['next','node','cloudflare','supabase'])]" | head
O que esperar
- PRONTO: sabe versões instaladas, tem canal de CVE (Dependabot/CISA KEV), WAF virtual-patch, janela de deploy rápida.
- DESPREPARADO: não sabe o que roda; sem processo de patch.
Como corrigir
Ação (P1): Dependabot + CISA KEV semanal + capacidade de virtual patch no WAF (Ex. 24).