Estudo de caso reproduzível da implementação e validação de uma arquitetura de defesa em profundidade (defense-in-depth) para uma aplicação web PHP/Apache em hospedagem compartilhada.
Este repositório é uma versão pública sanitizada. Todas as informações operacionalmente sensíveis foram redatadas:
- IPs de origem →
<ORIGIN_IP_REDACTED> - URLs de túneis ativos →
<QUICK_TUNNEL_URL> - Tokens, secrets e credenciais →
<REDACTED> - IDs internos de parceiros →
<REDACTED> - Caminhos administrativos internos →
<REDACTED>
- Tokens ou secrets HMAC
- Arquivos
.env - Credenciais de qualquer tipo
- IDs internos de parceiros ou usuários
- URLs privadas de túneis ativos
- IPs de origem operacionalmente sensíveis
- Caminhos administrativos internos
- Logs contendo dados pessoais
RELATORIO_BLINDAGEM_IECC/
├── README.md # Este arquivo
├── RELATORIO_BLINDAGEM_IECC_2026-08-17.md # Relatório completo sanitizado
├── metodologia/
│ ├── dns.md # Configuração de DNS
│ ├── edge.md # Controles de borda (Cloudflare)
│ ├── origin.md # Controles de origem (.htaccess)
│ └── webhook.md # Controles de aplicação (webhook)
├── testes/
│ ├── verify-edge.sh # Validação da borda
│ ├── verify-origin.sh # Validação da origem
│ └── verify-webhook.sh # Validação do webhook
├── docs/
│ ├── architecture.md # Diagrama de arquitetura
│ └── threat-model.md # Modelo de ameaças
└── LICENSE # MIT
Aplicações web em hospedagem compartilhada expõem o IP de origem diretamente à Internet. Este estudo documenta como a combinação de:
- Borda global (Cloudflare: proxy, DDoS, WAF, rate limit por IP)
- Aplicação (PHP: rate limit por credencial, idempotência, partida dobrada, HMAC)
- Origem (
.htaccess: bloqueio de acesso direto ao IP)
...estabelece um perímetro de produção validado, mitigando ataques volumétricos, bypass de proxy, abuso de credenciais e inconsistências de concorrência.
Todos os controles foram testados em produção com tráfego real. Os scripts em testes/ são reproduzíveis.
# Validar borda
./testes/verify-edge.sh
# Validar origem
./testes/verify-origin.sh
# Validar webhook
./testes/verify-webhook.shMIT — ver LICENSE.