A.2 — IAM: "quem pode fazer o quê?" (o coração)

Todo acesso na nuvem passa por uma cadeia. Entenda cada elo — é onde a segurança acontece:

Usuário/Serviço → Identidade → Permissão (policy) → API → Recurso (banco/bucket)
  • Identidade: quem está pedindo (um usuário, um serviço, um token).
  • Permissão (policy): o que essa identidade pode fazer (ex.: "ler o bucket X", "nada além disso").
  • Menor privilégio: cada identidade recebe o mínimo necessário. Nunca "admin de tudo por conveniência".

No seu projeto isso já existe: um token da Cloudflare com escopo "editar tudo" é o oposto de menor privilégio; a service_role do Supabase usada onde bastava a anon é excesso de permissão. Cloud security é, em grande parte, arrumar essas permissões.

entre para marcar esta aula como concluída.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico