Agentic Testari Sentinel Hub · FriendlyAI agentictestari.com
Confidencial
L3 MAX Public-max · não destrutivo

Avaliação de superfície pública — Academia Lendária

A página de marketing (hospedada em Vercel, stack Next.js) está bem cuidada: autenticação de e-mail forte (DMARC com rejeição, SPF com falha dura, DKIM Google), HSTS, arquivo security.txt, e nenhum segredo no JavaScri…

Alvo academialendaria.ai Data 2026-07-29 RoE public-max · não destrutivo Engagement eng_academialendaria_l3_1358
4
ALTO
10
MÉDIO
0
INFO
OK

Resumo executivo

Porque agir agora

Estes achados não são teóricos: são superfícies públicas que um humano ou um agente hacker pode consumir hoje. Cada cartão tem prova, impacto, dono, fix e validação.

Cada achado: problema, onde (link), impacto, dono, PoC, fix, validar.

A página de marketing (hospedada em Vercel, stack Next.js) está bem cuidada: autenticação de e-mail forte (DMARC com rejeição, SPF com falha dura, DKIM Google), HSTS, arquivo security.txt, e nenhum segredo no JavaScript público. O risco real é o DNS da marca expondo sistemas de operação e produto — em especial Grafana com métricas abertas sem login, SSH aberto no servidor do portal e um provedor de autenticação de personificação (impersonation) anunciado publicamente.

Stack nesta corrida

ComponenteUsadoNota
ParviClaw Core + AWPSIM (lab)pack completo no engagement
ParviSight browserparcialHTTP walk / agentic
PayBotFin Witness liveconforme enghonestidade no anexo

Achados

Cada achado: problema, onde (link), impacto, dono, PoC, fix, validar.

AL-H1

Grafana com métricas públicas (sem autenticação)

ALTO
O problema

https://academialendaria.ai/ — 200, ~480 KB; version in /api/health last_reprobe=2026-07-31.

Public engineering/tooling yields free recon (versions, configs, APIs).

O que um atacante ou agente hacker pode fazer
  • Human: Public eng surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Probe APIs/health in loops; correlate versions with CVEs.
  • If invasive/destructive: Source/secrets/CI risk if auth weak later. L3 only proves public exposure.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono interno)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://academialendaria.ai/'
Como resolver

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on academialendaria.ai.

Como validar o fix

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on academialendaria.ai.

AL-H2

Porta SSH 22 aberta no servidor do portal

ALTO
O problema

https://academialendaria.ai/ (host IP) + TCP/22 — OpenSSH 9.6 banner on 207.180.223.38 last_reprobe=2026-07-31.

SSH on public web IP is a permanent brute-force target.

Onde

academialendaria.ai · TCP/22

O que um atacante ou agente hacker pode fazer
  • Human: SSH on public IP is a permanent brute-force target.
  • Agent (LLM+tools): Port-scan brand IPs; spray against TCP/22.
  • If invasive/destructive: Shell on host. L3 only proves port open.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono interno)

PoC (prova — não corrige)

Read-only. Does not change the system.

nc -zv -w 3 academialendaria.ai 22
Como resolver

Close TCP/22 on public edge or restrict by allowlist/bastion; keys-only; fail2ban; no password auth.

Como validar o fix

Close TCP/22 on public edge or restrict by allowlist/bastion; keys-only; fail2ban; no password auth.

AL-H3

Provedor de personificação (impersonation) anunciado no Auth.js

ALTO
O problema

https://academialendaria.ai/ — /api/auth/providers JSON last_reprobe=2026-07-31.

Public auth/federation edges expand phishing and IdP attack surface.

O que um atacante ou agente hacker pode fazer
  • Human: Public auth surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono interno)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://academialendaria.ai/'
Como resolver

Remove non-prod auth edges from public DNS; prefer auth code+PKCE; conditional access; minimize public metadata where possible.

Como validar o fix

Remove non-prod auth edges from public DNS; prefer auth code+PKCE; conditional access; minimize public metadata where possible.

AL-H4

Interface do Grafana no DNS da marca

ALTO
O problema

https://academialendaria.ai/ — ** Anyone on the internet can read Prometheus-style metrics and Grafana health/version without login. last_reprobe=2026-07-31.

Public engineering/tooling yields free recon (versions, configs, APIs).

O que um atacante ou agente hacker pode fazer
  • Human: Public eng surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Probe APIs/health in loops; correlate versions with CVEs.
  • If invasive/destructive: Source/secrets/CI risk if auth weak later. L3 only proves public exposure.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono interno)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://academialendaria.ai/'
Como resolver

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on academialendaria.ai.

Como validar o fix

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on academialendaria.ai.

AL-M1

CSP só em modo relatório, com scripts inseguros

MÉDIO
O problema

Evidence: CSP-Report-Only (or equivalent) still permissive for GTM/Facebook style stacks. Safe PoC: curl -sSI https://www.academialendaria.ai/ | grep -i content-security Fix: Move to enforcing CSP; reduce unsafe-inline/eval over time. --- last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

O que um atacante ou agente hacker pode fazer
  • Human: Public headers surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://www.academialendaria.ai/' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Como resolver

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://academialendaria.ai/.

Como validar o fix

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://academialendaria.ai/.

AL-M2

Cabeçalho CORS liberado para qualquer origem (*)

MÉDIO
O problema

All www responses advertise <code>Access-Control-Allow-Origin: *</code>. Lower risk on static pages, noisy and dangerous if authenticated APIs share the origin. last_reprobe=2026-07-31.

Over-permissive CORS can enable cross-origin data theft.

O que um atacante ou agente hacker pode fazer
  • Human: Public cors surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://academialendaria.ai/'
Como resolver

Reflect only trusted Origins; avoid Access-Control-Allow-Origin: * on credentialed APIs.

Como validar o fix

Reflect only trusted Origins; avoid Access-Control-Allow-Origin: * on credentialed APIs.

AL-M3

Certificado TLS compartilhado com igorrover.com.br

MÉDIO
O problema

Evidence: CSP-Report-Only (or equivalent) still permissive for GTM/Facebook style stacks. Safe PoC: curl -sSI https://www.academialendaria.ai/ | grep -i content-security Fix: Move to enforcing CSP; reduce unsafe-inline/eval over time. --- last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

O que um atacante ou agente hacker pode fazer
  • Human: Public headers surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://www.academialendaria.ai/' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Como resolver

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://academialendaria.ai/.

Como validar o fix

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://academialendaria.ai/.

AL-M4

Endpoint de saúde do portal público

MÉDIO
O problema

<code>/api/health</code> returns anonymous JSON with schema status — useful for recon. last_reprobe=2026-07-31.

Public metrics leak ops data useful for targeting.

O que um atacante ou agente hacker pode fazer
  • Human: Public metrics surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://academialendaria.ai/'
Como resolver

Require auth on metrics/Grafana/Prometheus or put behind VPN; never expose raw metrics publicly.

Como validar o fix

Require auth on metrics/Grafana/Prometheus or put behind VPN; never expose raw metrics publicly.

AL-M5

Hostname Prometheus público (autenticação básica)

MÉDIO
O problema

<code>prometheus.academialendaria.ai</code> asks for user/password (better than Grafana) but remains brand-DNS attack surface. last_reprobe=2026-07-31.

Public engineering/tooling yields free recon (versions, configs, APIs).

O que um atacante ou agente hacker pode fazer
  • Human: Public eng surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Probe APIs/health in loops; correlate versions with CVEs.
  • If invasive/destructive: Source/secrets/CI risk if auth weak later. L3 only proves public exposure.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://prometheus.academialendaria.ai'
Como resolver

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on academialendaria.ai.

Como validar o fix

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on academialendaria.ai.

AL-M6

Registros CAA confusos / malformados

MÉDIO
O problema

Multiple certificate issuers and malformed values (e.g. duplicated “issuewild” text). last_reprobe=2026-07-31.

Public brand surface on academialendaria.ai expands recon until closed.

O que um atacante ou agente hacker pode fazer
  • Human: Public edge surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://academialendaria.ai/'
Como resolver

Remove unnecessary public hosts on academialendaria.ai DNS or enforce strong auth/WAF; re-test from internet.

Como validar o fix

Remove unnecessary public hosts on academialendaria.ai DNS or enforce strong auth/WAF; re-test from internet.

AL-M7

Caminhos desconhecidos devolvem erro 502

MÉDIO
O problema

What: Auth.js exposes credentials provider id impersonation on public API. Where: https://portal.academialendaria.ai/api/auth/providers → 200 Body includes: "impersonation":{"id":"impersonation","name":"Credentials","type":"credentials",...} Safe PoC: ``bash curl -sS https://portal.academialendaria.ai/api/auth/providers | jq . `` Expected if fixed: Provider list wi last_reprobe=2026-07-31.

Public auth/federation edges expand phishing and IdP attack surface.

O que um atacante ou agente hacker pode fazer
  • Human: Public auth surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://portal.academialendaria.ai/api/auth/providers'
Como resolver

Remove non-prod auth edges from public DNS; prefer auth code+PKCE; conditional access; minimize public metadata where possible.

Como validar o fix

Remove non-prod auth edges from public DNS; prefer auth code+PKCE; conditional access; minimize public metadata where possible.

AL-M8

HSTS do domínio raiz mais fraco que o www

MÉDIO
O problema

Safe PoC: ``bash curl -sS -D- -o /dev/null -H "Origin: https://evil.example" https://www.academialendaria.ai/ | grep -i access-control ` Observed access-control-allow-origin: '' Impact: Cross-origin read of responses that set ACAO ; usually lower on static marketing, higher if APIs inherit. Fix: Restrict ACAO to known origins; never *` with credentials. --- last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

O que um atacante ou agente hacker pode fazer
  • Human: Public headers surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://evil.example' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Como resolver

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://academialendaria.ai/.

Como validar o fix

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://academialendaria.ai/.

AL-M9

DNS da marca apontando para n8n

MÉDIO
O problema

<code>n8n.academialendaria.ai</code> resolves; HTTPS timed out this run (possible firewall). Still public inventory. last_reprobe=2026-07-31.

Public engineering/tooling yields free recon (versions, configs, APIs).

O que um atacante ou agente hacker pode fazer
  • Human: Public eng surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Probe APIs/health in loops; correlate versions with CVEs.
  • If invasive/destructive: Source/secrets/CI risk if auth weak later. L3 only proves public exposure.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://n8n.academialendaria.ai'
Como resolver

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on academialendaria.ai.

Como validar o fix

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on academialendaria.ai.

AL-M10

Supabase liberado no connect-src da CSP

MÉDIO
O problema

Browser may talk to <code>*.supabase.co</code>. Ensure only intended anon key and RLS — no service key in client. last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

O que um atacante ou agente hacker pode fazer
  • Human: Public headers surface on academialendaria.ai expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Academia Lendária — segurança / produto / infra (confirmar dono)

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://academialendaria.ai/' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Como resolver

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://academialendaria.ai/.

Como validar o fix

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://academialendaria.ai/.

Anexos de evidência (AWP + Core)

Pack real do retest L3 max 2026-07-31 (public-max, não destrutivo). Cada ficheiro tem legenda. Links abrem o artefacto.

1) awp-receipt.json — cripto AWP

O que é: recibo Agent Witness Protocol assinado (verificável offline).
O que prova: integridade do registo do nosso teste/engagement.
O que NÃO é: não prova sozinho o bug no vosso host (isso é o PoC de cada achado).
→ descarregar awp-receipt.json

2) leaves.jsonl — diário do engagement

O que é: leaves append-only (scope, probes, catálogo, quality, seal).
O que prova: timeline desta corrida de retest.
→ descarregar leaves.jsonl · leaf-chain.txt (PASS)

3) retest-raw.json — probes HTTP

O que é: status/headers/samples dos probes public-max.
→ descarregar retest-raw.json

4) agentic-walk.json — mapa de superfície

O que é: resumo multi-página (URLs, tamanhos, forms).
→ descarregar agentic-walk.json · core-export.json

5) pasta

→ abrir pasta evidence · engagement eng_academialendaria_l3_retest_1361 · witness_mode local_awp_dev (chaves DEV_LAB — não cerimónia de produção).

Como usar / verificar o AWP (open-source)

Passos do cliente
  1. Descarregue awp-receipt.json do anexo (ou a pasta evidence).
  2. Em qualquer máquina com Node 18+:
# na pasta evidence
npx agent-witness-protocol verify awp-receipt.json

O que o PASS significa (honesto): assinatura, inclusão Merkle e checkpoint do recibo estão corretos — o log do teste está íntegro.
PASS NÃO significa: que o bug em produção está corrigido, nem que houve PayBotFin Witness live (este pack é local_awp_dev / DEV_LAB salvo indicação).

PayBotFin Witness: emit de rede é opcional e por engagement. Se não constar network_emit, não reivindique verify live PayBot nesta corrida.

Ordem de correção para o time

  1. Fechar exposições ALTO primeiro (auth / VPN / DNS / política).
  2. Corrigir MÉDIO (headers, e-mail, non-prod).
  3. Retestar cada PoC na internet pública até fechar.
  4. Arquivar pack AWP/evidência para auditoria e retest.