<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Api-Security on João Ferraz - Research</title>
    <link>https://jaoresearch.duckdns.org/tags/api-security/</link>
    <description>Recent content in Api-Security on João Ferraz - Research</description>
    <generator>Hugo</generator>
    <language>pt-pt</language>
    <lastBuildDate>Sat, 26 Sep 2026 10:00:00 +0100</lastBuildDate>
    <atom:link href="https://jaoresearch.duckdns.org/tags/api-security/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Auditoria informal a um chatbot de atendimento: rate limiting, CORS e IDOR conceptual</title>
      <link>https://jaoresearch.duckdns.org/posts/auditoria-chatbot-atendimento/</link>
      <pubDate>Sat, 26 Sep 2026 10:00:00 +0100</pubDate>
      <guid>https://jaoresearch.duckdns.org/posts/auditoria-chatbot-atendimento/</guid>
      <description>&lt;h2 id=&#34;contexto&#34;&gt;Contexto&lt;/h2&gt;
&lt;p&gt;Um amigo geria as redes sociais de uma pequena empresa que tinha lançado um
chatbot de atendimento no site, construído sobre um backend ASP.NET com um
modelo de linguagem por trás (Azure AI / Dify, visível no próprio código do
widget). Por curiosidade e para praticar, pedi-lhe autorização informal para
testar a segurança básica do chatbot e da API que o serve, fora de qualquer
contexto profissional ou contratual. Os achados abaixo foram depois reportados
informalmente à empresa através dele.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
