DNS Rebinding: Como Um Domínio Malicioso Acessou Minha API Local e Vazou Chaves de Desenvolvimento
Naquela terça-feira às 3h da manhã, eu estava debugando uma API de pagamento em staging. Tudo funcionando perfeitamente. Até que abri o DevTools do navegador e vi algo que não deveria existir: uma request pra http://localhost:3000/admin/keys saindo do meu próprio frontend — só que não fui eu quem mandou. Um script de terceiro num widget…
