E-commerce · médio porte
CVSS 9.1PerdaMulta + margem
Nada disso importou. Uma conta comum — dessas grátis — pediu "a lista de clientes" pela porta dos fundos da API. O sistema entregou: base inteira, notas fiscais, faturamento, margem. O DLP ficou cego, porque o vazamento saiu autenticado, parecendo tráfego normal. MFA tranca a porta da frente; não adianta, se a dos fundos está escancarada.
→ Seus preços e sua margem na mão do concorrente. E a ANPD batendo.
Broken Access Control (BOLA/IDOR) em endpoints autenticados; ausência de RBAC server-side; DLP sem inspeção de payload de API.