Agentic Testari Sentinel Hub · FriendlyAI agentictestari.com
Confidencial
L3 MAX Public-max · não destrutivo

Avaliação de superfície pública — Allfluence

WordPress + Cloudflare (Agência MCN). Riscos graves em n8n público e enumeração de utilizadores WP, além de headers fracos.

Alvo allfluence.com.br Data 2026-07-31 RoE public-max · não destrutivo Engagement eng_allfluence_l3_1302
2 Alto
2 Médio
3 Info
1 Ok / controlado

Resumo executivo

Porque agir agora

Estes achados não são teóricos: são links públicos que um humano ou um agente hacker pode consumir hoje. Cada cartão abaixo diz o que podem fazer com a informação — para a liderança e o time técnico levarem o risco a sério e fecharem o fix.

Corrida L3 max em https://allfluence.com.br/ (e zona de marca). Os dois riscos ALTO pedem ação imediata de ops e WordPress. O registo do teste inclui trilha ParviClaw Core + AWP (verificável offline pelo cliente).

Stack nesta corrida

ComponenteIncluído?Nota
Sentinel L3 public-maxSIMDNS, headers, paths, WP enum, brand-zone, walk
ParviClaw CoreSIMleaves hash-ligadas · engagement eng_allfluence_l3_1302
AWPSIM (lab)recibo local_awp_dev · verify offline com npx
ParviSightPARCIALwalk multi-página (Chromium full bloqueado no host de lab)
PayBotFin Witness liveNÃOsem API key neste run — não claim metering

Achados

Cada achado inclui: problema, onde (com link), de quem é, o que um atacante ou agente pode fazer, PoC (prova — não corrige), como resolver e como validar o fix.

AF-H-N8N

n8n de automação exposto na internet pública

ALTO
O problema

https://n8n.allfluence.com.br/ exposes n8n (/rest/settings, /healthz) on public DNS without enterprise gate. last_reprobe=2026-07-31.

Public engineering/tooling yields free recon (versions, configs, APIs).

O que um atacante ou agente hacker pode fazer
  • Human: Public eng surface on allfluence.com.br expands attacker recon.
  • Agent (LLM+tools): Probe APIs/health in loops; correlate versions with CVEs.
  • If invasive/destructive: Source/secrets/CI risk if auth weak later. L3 only proves public exposure.
De quem é

Allfluence — operação / infra de automação (n8n Docker). Não é o site de marketing WordPress sozinho; é o vosso produto de workflows no DNS da marca.

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://n8n.allfluence.com.br/'
Como resolver

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on allfluence.com.br.

Como validar o fix

Remove from public DNS or require VPN/SSO; disable anonymous APIs; re-test from the public internet on allfluence.com.br.

AF-H-WP-USERS

Enumeração de utilizadores WordPress via REST API

ALTO
O problema

GET https://allfluence.com.br/wp-json/wp/v2/users returns public WP users (names/slugs) without auth. last_reprobe=2026-07-31.

Exposes real account identifiers for phishing and password spray.

O que um atacante ou agente hacker pode fazer
  • Human: Harvest public WP usernames/emails for phishing and password spray.
  • Agent (LLM+tools): Pull /wp-json/wp/v2/users in a loop; expand spray lists.
  • If invasive/destructive: Account takeover → CMS compromise. L3 only proves unauthenticated enum.
De quem é

Allfluence — WordPress (configuração da REST API / permissões).

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sS 'https://allfluence.com.br/wp-json/wp/v2/users' | head -c 800
Como resolver

Block unauthenticated /wp-json/wp/v2/users; never use email as display name; MFA on WP; harden wp-login.

Como validar o fix

Block unauthenticated /wp-json/wp/v2/users; never use email as display name; MFA on WP; harden wp-login.

AF-M-HEADERS

Headers de segurança em falta na resposta principal

MÉDIO
O problema

https://allfluence.com.br/ response lacks HSTS/CSP/XFO/nosniff (and related) browser controls. last_reprobe=2026-07-31.

Weak browser security headers increase impact of XSS/clickjacking/MITM.

O que um atacante ou agente hacker pode fazer
  • Human: Public headers surface on allfluence.com.br expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Allfluence — site / Cloudflare / hosting.

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://allfluence.com.br/' | egrep -i 'strict-transport|content-security|x-frame|x-content'
Como resolver

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://allfluence.com.br/.

Como validar o fix

Add/tighten HSTS, CSP, XFO, nosniff, Referrer-Policy, Permissions-Policy on https://allfluence.com.br/.

AF-M-WP-LOGIN

wp-login.php acessível publicamente

MÉDIO
O problema

https://allfluence.com.br/wp-login.php is reachable on the open internet (default WP spray target). last_reprobe=2026-07-31.

Default WP login is a permanent spray target.

O que um atacante ou agente hacker pode fazer
  • Human: Public wp_login surface on allfluence.com.br expands attacker recon.
  • Agent (LLM+tools): Keep surface in continuous recon.
  • If invasive/destructive: Escalate if second bug/credential. L3 public-max is read-only.
De quem é

Allfluence — WordPress.

PoC (prova — não corrige)

Read-only. Does not change the system.

curl -sSI 'https://allfluence.com.br/wp-login.php'
Como resolver

MFA, rate limit, WAF, optional allowlist; combine with blocking user REST enum.

Como validar o fix

MFA, rate limit, WAF, optional allowlist; combine with blocking user REST enum.

Anexos de evidência (AWP + Core)

Cada ficheiro tem propósito diferente. Links sozinhos não bastam — leia a legenda.

1) awp-receipt.json — cripto AWP

O que é: recibo do Agent Witness Protocol (assinado, offline-verificável).

O que prova: integridade do registo do nosso teste/engagement.

O que NÃO é: não prova sozinho o bug no vosso host (isso é o PoC curl acima).

→ Descarregar awp-receipt.json

2) leaves.jsonl — livro ParviClaw Core

O que é: diário append-only com leaves hash-ligadas (schema core.control.leaf.v1).

O que prova: timeline do engagement (sessões, navegações, confirmações de findings).

O que NÃO é: não se verifica com awp verify (formato diferente).

→ Descarregar leaves.jsonl · leaf-chain.txt (PASS)

3) retest-raw.json — bruto L3

O que é: dumps HTTP (status, headers, previews) dos probes.

Para quê: o vosso time reproduzir/inspecionar respostas.

Não é cripto AWP/PayBot.

→ Descarregar retest-raw.json

4) agentic-walk.json — mapa agentico

O que é: mapa multi-página (URLs, forms, superfícies de login).

Não é o recibo AWP — é inventário de superfície.

→ Descarregar agentic-walk.json

Como verificar o recibo AWP (open-source)

Verificação independente pelo cliente ou auditor

O AWP é código aberto (agent-witness-protocol no npm). Qualquer pessoa com Node.js pode validar o recibo offline, sem confiar só no PDF e sem precisar de chamar o nosso servidor.

Passos:

// 1) Guarde o ficheiro awp-receipt.json do relatório
// 2) No terminal (Node.js 18+):
npx agent-witness-protocol verify awp-receipt.json

// Deve aparecer: RESULT: PASS
// (signature Ed25519, schema WitnessRecord, inclusion Merkle, etc.)

O receipt já inclui public_key_pem / public_key_raw_base64 — o verify usa isso se não passar --pubkey.

O que o PASS significa (honesto):
• o recibo é consistente, assinado e não foi adulterado desde que foi “witnessed”;
NÃO prova sozinho o problema no vosso site (Grafana, n8n, WP…) — isso é o PoC curl de cada achado;
• o que o PASS prova é a integridade do nosso registo de teste (trilha Sentinel / Core / AWP);
• serve a qualquer auditor como prova forte da veracidade e não-adulteração do registo do engagement, não como “o bug existe só porque o AWP passou”.
• modo lab usa chaves DEV_LAB no receipt — não é cerimónia multi-party / bank.

Para o diário Core (leaves.jsonl): abra o ficheiro linha a linha e confira leaf-chain.txt (PASS). Formato distinto do AWP.

Ordem de correção para o time

  1. Hoje — n8n — Retirar n8n da internet pública ou pôr Access/VPN (AF-H-N8N).
  2. Hoje — WP users — Bloquear /wp-json/wp/v2/users público (AF-H-WP-USERS).
  3. Esta semana — headers + login — HSTS/CSP/XFO + hardening wp-login (AF-M-*).
  4. Hygiene — security.txt, alinhar www (hoje 404), limpar mail.* default.