Conceito e mecanismo
Uma configuração suspeita não prova que todas as condições de exploração existem. Num serviço Windows, um caminho com espaços deve ser corretamente delimitado por aspas; para avaliar impacto, importa também quem pode escrever nos locais relevantes e quando o serviço arranca. A análise deve identificar essas condições sem declarar execução arbitrária apenas pelo aspeto da configuração. Em SMB, assinatura suporta integridade e ajuda a contrariar relay e adulteração, mas não equivale a cifragem do conteúdo. A implementação precisa de considerar compatibilidade e requisitos dos clientes. Em cloud, o resultado depende da política efetiva: um Deny explícito aplicável prevalece sobre Allow, independentemente da ordem de criação.
Aplicação guiada
Num projeto fictício de thumbnails, exigir IMDSv2 reforça acesso a metadata, mas não corrige por si todos os destinos que a aplicação consegue consultar. Mantém controlo de saída e permissões mínimas da identidade como decisões próprias. Num exercício de autenticação, aprovar notificações repetidas pode demonstrar fadiga; autenticação resistente a phishing, limites de prompts e deteção tratam melhor esse padrão do que simplesmente aumentar notificações. Finalmente, um agente que lê documentos não deve aceitar instruções desses documentos como autorização para alterar permissões. Testa a fronteira entre conteúdo recuperado, identidade do utilizador e ferramentas disponíveis. O relatório deve dizer que controlo foi observado, em que condição falhou e que parte do percurso ainda não foi validada, evitando garantias gerais baseadas num único ajuste.
Allow com Deny explícito aplicável continua recusado; uma policy adicional não funciona como voto de desempate.
Armadilhas comuns
Configuração suspeita como exploração comprovada; signing como encryption; IMDSv2 como correção universal; conteúdo como autoridade.
Tópicos relacionados: Âmbito, comunicação e evidência · Reconhecimento e interpretação de resultados · Descoberta, cobertura e validação
Distingue cada controlo e as condições em que atua.
Referência: IAM policy evaluation · PT0-003 / PenTest+ V3; objectives 3.0; launched 2024-12-17