Simulação de zero-day / disclosure

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

O vetor

Cenário: sai um CVE crítico numa dependência sua (ex.: Next.js), com exploit público, hoje. Prontidão (checklist):

Os passos

# Você consegue, em minutos, saber se é afetado?
grep -RiE '"next"|"react"|"@supabase' package.json
npm ls next 2>/dev/null | head
# CISA KEV — está sendo explorado agora?
curl -s "https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json" \
 | python -c "import sys,json;[print(v['cveID'],v['product']) for v in json.load(sys.stdin)['vulnerabilities'] if any(t in v['product'].lower() for t in ['next','node','cloudflare','supabase'])]" | head

O que esperar

  • PRONTO: sabe versões instaladas, tem canal de CVE (Dependabot/CISA KEV), WAF virtual-patch, janela de deploy rápida.
  • DESPREPARADO: não sabe o que roda; sem processo de patch.

Como corrigir

Ação (P1): Dependabot + CISA KEV semanal + capacidade de virtual patch no WAF (Ex. 24).

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico