Notas, laboratórios e writeups datados, com o alvo, a ajuda usada e o estado de cada entrada.
· tipo: nota · alvo: sistema próprio · ajuda usada: nenhuma · estado: revisado
Revisão de lógica de negócio de um sistema meu
Fechei a rodada de revisão adversarial de um sistema meu: hipóteses reproduzidas em testes que falhavam, corrigidas na fronteira mais estreita e transformadas em regressão. Tudo em ambiente local, com dados sintéticos.
A lição que mais levo para os testes: as falhas mais caras estavam na concorrência (dois pedidos ao mesmo tempo) e na distância entre o que a regra de negócio promete e o que o código garante. O estudo de caso completo está em revisão de lógica de negócio.
Organizei um cofre de estudo com a estrutura do PTES, os casos de teste do OWASP WSTG e o processo do NIST SP 800-115, mais modelos de relatório (resumo executivo, relatório técnico e severidade por CVSS) e um documento de regras de engajamento.
Nada foi executado contra alvo nenhum: é material de estudo e de processo. O próximo passo é usar essa estrutura em laboratórios e registrar cada um aqui.