Auditoria informal a um chatbot de atendimento: rate limiting, CORS e IDOR conceptual
Contexto Um amigo geria as redes sociais de uma pequena empresa que tinha lançado um chatbot de atendimento no site, construído sobre um backend ASP.NET com um modelo de linguagem por trás (Azure AI / Dify, visível no próprio código do widget). Por curiosidade e para praticar, pedi-lhe autorização informal para testar a segurança básica do chatbot e da API que o serve, fora de qualquer contexto profissional ou contratual. Os achados abaixo foram depois reportados informalmente à empresa através dele. ...