Objetivo
Validar se visitantes anônimos ou usuários não aprovados conseguiam mapear ou acessar partes internas do portal.

A avaliação analisou um portal operacional de recrutamento e seleção, onde autenticação, dados internos e configurações de workflow precisavam permanecer protegidos sem interromper o uso do produto.
Validar se visitantes anônimos ou usuários não aprovados conseguiam mapear ou acessar partes internas do portal.
Mapeamento de rotas públicas e análise de Supabase, API, autenticação, storage e edge functions com testes de baixo impacto.
Prioridades para RLS, cadastro, convites e respostas de autorização, separando controles positivos dos pontos a corrigir.

O trabalho partiu do ponto de vista de um atacante externo: site público, entrada de login, bundle da aplicação e APIs descobertas, sempre dentro de limites não destrutivos.
Entender quais rotas eram alcançáveis sem credenciais e quais controles bloqueavam acesso a dados e workflows internos.
Descoberta de superfície, validações de login e recuperação, controles negativos de API, CORS, headers, source maps e plano de reteste.
Três prioridades foram organizadas por impacto, junto de controles positivos e limites para uma próxima avaliação autenticada.
Conte o que seu produto pode ler, decidir e executar. A Alpinist propõe uma avaliação proporcional às rotas que importam.
Solicitar avaliação