Nível 1 (Recon & leitura)

Responda antes de ver o gabarito — ele não vem junto com esta página. Entre para guardar o histórico de tentativas.

1

Você roda curl -sI "$BASE/" e vê x-powered-by: Next.js. Isso é:

2

(V/F + justifique) "Um HTTP 404 ao tentar acessar /api/admin significa que o sistema está inseguro."

3

Você acessa um endpoint que deveria exigir login e recebe HTTP 200 com dados. Classifique a gravidade e explique em uma frase.

4

Para que serve o robots.txt e por que ele ajuda o atacante mesmo sem ser uma falha?

5

No JSON {"items":[...],"source":"database"}, qual campo é um pequeno vazamento de arquitetura e por quê?

6

Ordene do mais seguro para o mais arriscado: DELETE, GET, POST.

7

(Aplicação) Escreva o comando curl que mostra apenas o código de status HTTP da home do alvo.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico