O cenário se repete com uma frequência desconfortável. O registro está atrás do proxy, o cadeado aparece, o WAF está ligado. Mesmo assim, a origem continua respondendo direto no IP antigo, para quem souber o endereço.
Como a sondagem funciona
Para cada registro publicado, testamos quatro combinações: o publicado em HTTPS, o publicado em HTTP, a origem em HTTPS e a origem em HTTP. O que interessa é a assimetria. Se o publicado responde via edge e a origem recusa conexão, está certo. Se a origem devolve 200 direto, existe um caminho que não passa por nenhuma regra sua.
A sondagem roda todo dia, porque esse estado muda sozinho: um deploy restaura um grupo de segurança, uma migração recria um registro, uma aquisição traz um domínio que ninguém inventariou.
Indício, não veredito
Uma origem que responde direto pode ser um health check legítimo de balanceador, um endpoint de webhook que precisa de IP fixo, ou uma porta esquecida de um sistema que foi desligado há dois anos. A sondagem não sabe a diferença, e fingir que sabe seria pior do que não sondar.
Por isso todo achado entra como indício e espera confirmação de uma pessoa. Quando é falso positivo, ele é marcado com o motivo, que fica registrado para que o próximo analista não reabra a mesma discussão daqui a seis meses.
O que se faz depois
Na ordem de preferência: ligar o proxy no registro; restringir a origem a uma allowlist dos IPs do edge; usar um túnel de saída quando não houver IP público estável; desativar o registro quando ele for órfão. Cada uma dessas ações entra na Evolução com data e com os pontos que moveu.