Para não ficar abstrato, veja como cada conceito deste módulo aparece no sistema que você vai testar:
| Conceito (deste módulo) | Onde aparece no projeto | Exercício |
|---|---|---|
| Requisição HTTP / status | Ler headers do site, mapear endpoints | Ex. 1, 2 |
| Cliente não é confiável | Preço/isPro/role vindos do cliente |
Ex. 7, 13 |
| Cookies + flags | cms_token HttpOnly/Secure/SameSite |
Ex. 10 |
JWT + segredo + exp |
Token de admin forjável / eterno | Ex. 4, 12 |
| Hashing de senha | SHA-256 (fraco) no login admin | Ex. 28 |
| API/JSON, vazamento | source: "database" no feed |
Ex. 35 |
| Banco + RLS + chaves | Leads e tabelas FinaFlow expostos | Ex. 26, 29 |
| Confiar na entrada/saída | XSS via IA; lead poisoning; SSRF | Ex. 27, 33, 44 |
| TLS mínimo | TLS 1.0 aceito | Ex. 11 |
| DNS/subdomínio | Recon, takeover, SPF/DKIM | Ex. 11, 31, 36 |
| Superfície / defesa em profundidade | Inventário; traversal em 3 camadas | Ex. 5, e o INVENTARIO |
Quando você chegar em cada exercício, volte a esta tabela. O exercício deixa de ser "um comando estranho" e vira "ah, é o conceito X aplicado".