Aqui está a análise completa dos dados sensíveis encontrados no espaço "neppo" do Confluence. Identifiquei várias categorias de informações que não devem ficar públicas:
🔴 Criticidade ALTA — URLs de Infraestrutura Interna
Página | Dados sensíveis |
|---|---|
URLs de produção e HML de autenticação ( | |
Host interno de HML ( | |
URLs de HML e PROD da Ticket API, URL de bucket S3 ( | |
URL do registry privado ( |
🟠 Criticidade MÉDIA — Padrões de Autenticação e Credenciais
Página | Dados sensíveis |
|---|---|
Endpoints internos da Chat API ( | |
Exemplos reais de uso com referências a hosts/credenciais do Vault ( | |
Fluxo OAuth 2.0 Client Credentials completo, referência a tabelas internas do Sankhya (TGFPAR, TGFCAB, TGFITE), link para documentação interna do espaço "Desenvolvi" | |
Campos de senha ( | |
Formato/padrão de tokens de webhook ( |
🟡 Criticidade BAIXA-MÉDIA — Arquitetura Interna e Dados Operacionais
Página | Dados sensíveis |
|---|---|
Arquitetura multi-tenant, clusters internos (hml/prod/testes), fluxo completo de provisioning de clientes, mecanismos de segurança internos | |
Caminhos de tokens de IA no Vault: | |
Estrutura de armazenamento de tokens de clientes no Vault | |
Arquitetura interna do gateway-manager e fluxo de orquestração |
Resumo de riscos
Exposição de superfície de ataque — URLs de ambientes HML, pre-prod e ferramentas internas (GrayLog, registry) permitem mapear infraestrutura
Padrões de autenticação — Comandos curl com estrutura de credenciais OAuth2 facilitam ataques direcionados
Arquivo anexo potencialmente sensível —
docker-compose.local.ymlna página de Environment Setup pode conter variáveis de ambiente com segredosDados de modelos — Campos de senha/token nos modelos de dados revelam estrutura de banco
Email interno —
integracao@neppo.com.br(referenciado no Check-List de Implantação)
Recomendação
As páginas de criticidade ALTA devem ser restringidas imediatamente ou ter os dados sensíveis removidos/ofuscados antes de tornar a documentação pública. As páginas de criticidade média podem ser mantidas se os valores reais forem substituídos por placeholders genéricos (ex: <SUA_URL> em vez de URLs reais de infraestrutura).
Comentários
0 comentário
Escreva seu comentário aqui
Por favor, entre para comentar.