Nível 3 (Dados, injeção & RLS)

Responda antes de ver o gabarito — ele não vem junto com esta página. Entre para guardar o histórico de tentativas.

1

Explique, no padrão entrada → processamento → saída, por que um XSS acontece.

2

Qual a diferença entre a anon key e a service_role key do Supabase? Qual nunca pode ir ao cliente?

3

(V/F) "Se a API valida tudo, não preciso de RLS no banco." Justifique com o conceito de defesa em profundidade.

4

Um formulário aceita preço vindo do cliente e cobra esse valor. Que princípio foi violado e qual a correção?

5

O que é mass assignment e como uma allowlist de campos o previne?

6

Por que ler nome + WhatsApp de leads via anon key é um problema legal (não só técnico)?

7

(Aplicação) Escreva (em linguagem natural) a policy de RLS correta para content_items.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico