Passo 1Âmbito a partir da linha
O que mudou, o que está exposto, o que o threat model sinalizou.
ATALAIATestamos o que mudou: o fluxo de resgate, o webhook do parceiro, o painel de admin.
DEV LEADA cópia de staging está pronta. Mesmo build que produção, pontos falsos.
Sai da salaÂmbito: fluxo de resgate, webhook do parceiro, admin
Passo 2Testar como um atacante
Manual, em staging, com a sua equipa num canal.
ATALAIA 2Mudar o ID da oferta em /redeem devolve o voucher de outro utilizador.
ATALAIAIsso é um IDOR. Vai para o canal agora, não para um PDF no próximo mês.
DEV LEADVisto. Quem é dono de /redeem? A atribuir.
Sai da salaTestes em staging, equipa num canal
Passo 3Registar, não publicar
Tickets com passos e correções, à medida que surgem.
ATALAIATicket criado: passos, um pedido que pode reproduzir e uma sugestão de correção.
DEV LEADCorreção integrada. Podem verificar?
Sai da sala5 falhas registadas como tickets
Passo 4Retestar e passar o testemunho
Correções verificadas; deteções entregues ao SOC.
ATALAIA 2Reteste a verde. O mesmo pedido devolve agora 403.
SOCPodemos alertar quando um utilizador pede ofertas de muitos outros utilizadores?
ATALAIAÉ essa a deteção. A regra e o seu teste estão na passagem de testemunho.
Sai da salaReteste a verde, 2 deteções para o SOC
- ATALAIA
- ATALAIA 2
- DEV LEAD
- SOC