Nível 2 (Autenticação & superfície)

Responda antes de ver o gabarito — ele não vem junto com esta página. Entre para guardar o histórico de tentativas.

1

Qual a diferença entre autenticação e autorização? Dê 1 exemplo de authZ quebrada.

2

Um JWT tem 3 partes. O que garante que ele não foi adulterado?

3

(V/F) "Se o JWT_SECRET vaza no código, basta trocar o token que o sistema fica seguro." Justifique.

4

Por que um JWT sem o campo exp é perigoso?

5

O login demora 0,14s para e-mail inexistente e 0,81s para e-mail real. Que tipo de falha é essa e o que o atacante descobre?

6

curl -X DELETE "$BASE/api/feed" retorna 405. O que isso te diz sobre o endpoint?

7

(Aplicação) Cite duas defesas contra credential stuffing no login.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico