Skip to content

Latest commit

 

History

1 Commit

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

Perímetro de Produção Validado: Defesa em Profundidade em Hospedagem Compartilhada

Estudo de caso reproduzível da implementação e validação de uma arquitetura de defesa em profundidade (defense-in-depth) para uma aplicação web PHP/Apache em hospedagem compartilhada.

⚠️ Aviso de Segurança

Este repositório é uma versão pública sanitizada. Todas as informações operacionalmente sensíveis foram redatadas:

  • IPs de origem → <ORIGIN_IP_REDACTED>
  • URLs de túneis ativos → <QUICK_TUNNEL_URL>
  • Tokens, secrets e credenciais → <REDACTED>
  • IDs internos de parceiros → <REDACTED>
  • Caminhos administrativos internos → <REDACTED>

Nunca publicar neste repositório

  • Tokens ou secrets HMAC
  • Arquivos .env
  • Credenciais de qualquer tipo
  • IDs internos de parceiros ou usuários
  • URLs privadas de túneis ativos
  • IPs de origem operacionalmente sensíveis
  • Caminhos administrativos internos
  • Logs contendo dados pessoais

Estrutura

RELATORIO_BLINDAGEM_IECC/
├── README.md                              # Este arquivo
├── RELATORIO_BLINDAGEM_IECC_2026-08-17.md # Relatório completo sanitizado
├── metodologia/
│   ├── dns.md                             # Configuração de DNS
│   ├── edge.md                            # Controles de borda (Cloudflare)
│   ├── origin.md                          # Controles de origem (.htaccess)
│   └── webhook.md                         # Controles de aplicação (webhook)
├── testes/
│   ├── verify-edge.sh                     # Validação da borda
│   ├── verify-origin.sh                   # Validação da origem
│   └── verify-webhook.sh                  # Validação do webhook
├── docs/
│   ├── architecture.md                    # Diagrama de arquitetura
│   └── threat-model.md                    # Modelo de ameaças
└── LICENSE                                # MIT

Resumo

Aplicações web em hospedagem compartilhada expõem o IP de origem diretamente à Internet. Este estudo documenta como a combinação de:

  1. Borda global (Cloudflare: proxy, DDoS, WAF, rate limit por IP)
  2. Aplicação (PHP: rate limit por credencial, idempotência, partida dobrada, HMAC)
  3. Origem (.htaccess: bloqueio de acesso direto ao IP)

...estabelece um perímetro de produção validado, mitigando ataques volumétricos, bypass de proxy, abuso de credenciais e inconsistências de concorrência.

Validação

Todos os controles foram testados em produção com tráfego real. Os scripts em testes/ são reproduzíveis.

# Validar borda
./testes/verify-edge.sh

# Validar origem
./testes/verify-origin.sh

# Validar webhook
./testes/verify-webhook.sh

Licença

MIT — ver LICENSE.

About

Estudo de caso reproduzível sobre defesa em profundidade, segurança de borda, proteção de origem, webhooks HMAC e integridade transacional no Observatório IECC.

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages