Origem exposta: o registro de DNS que responde sem passar pelo edge

Como sondamos publicado HTTPS/HTTP e origem HTTPS/HTTP, e como cada achado é confirmado antes da correção.

Edge & Performance · · 7 min de leitura · Operação

O cenário se repete com uma frequência desconfortável. O registro está atrás do proxy, o cadeado aparece, o WAF está ligado. Mesmo assim, a origem continua respondendo direto no IP antigo, para quem souber o endereço.

Como a sondagem funciona

Para cada registro publicado, testamos quatro combinações: o publicado em HTTPS, o publicado em HTTP, a origem em HTTPS e a origem em HTTP. O que interessa é a assimetria. Se o publicado responde via edge e a origem recusa conexão, está certo. Se a origem devolve 200 direto, existe um caminho que não passa por nenhuma regra sua.

A sondagem roda todo dia, porque esse estado muda sozinho: um deploy restaura um grupo de segurança, uma migração recria um registro, uma aquisição traz um domínio que ninguém inventariou.

Indício, não veredito

Uma origem que responde direto pode ser um health check legítimo de balanceador, um endpoint de webhook que precisa de IP fixo, ou uma porta esquecida de um sistema que foi desligado há dois anos. A sondagem não sabe a diferença, e fingir que sabe seria pior do que não sondar.

Por isso todo achado entra como indício e espera confirmação de uma pessoa. Quando é falso positivo, ele é marcado com o motivo, que fica registrado para que o próximo analista não reabra a mesma discussão daqui a seis meses.

O que se faz depois

Na ordem de preferência: ligar o proxy no registro; restringir a origem a uma allowlist dos IPs do edge; usar um túnel de saída quando não houver IP público estável; desativar o registro quando ele for órfão. Cada uma dessas ações entra na Evolução com data e com os pontos que moveu.

HSTS está ligado em todos os seus domínios?

Acesso só de leitura, até cinco dias úteis, sem compromisso. Se a nota vier alta, a gente diz isso e você não contrata.

Solicitar a primeira leitura