Indie Hackers, sua segurança é uma droga 🤦‍♂️

YuriRDevAbout 3 min readMar 29, 2025Watch original
THE SUMMARYAI-generated

Resumo do Vídeo: Hackeando Startups Brasileiras (de novo)

Key Concepts: Segurança em SaaS, vulnerabilidades de segurança, Mercado Pago, manipulação de requisições, autorização inadequada, injeção de dados, filosofia "ship fast", OWASP.

Introdução

O vídeo explora vulnerabilidades de segurança encontradas em duas startups SaaS (Software as a Service) brasileiras, demonstrando como a pressa em lançar produtos pode levar a falhas graves. O criador do vídeo mostra como explorou essas falhas para obter acesso não autorizado e privilégios elevados.

Caso 1: Plataforma com Integração Vulnerável ao Mercado Pago

  • Tecnologias: React, Next.js, Vercel, Mercado Pago.
  • Vulnerabilidade: Confiança excessiva nos dados enviados pelo cliente (front-end) para o servidor, especialmente no valor do pagamento (amount) ao usar o Mercado Pago.
  • Exploração:
    1. O atacante inspeciona o código-fonte do site para identificar o uso do Mercado Pago e a rota da API de pagamento.
    2. Ao iniciar o processo de pagamento, o atacante intercepta a requisição e modifica o valor do "amount" para R$0,01.
    3. O servidor processa o pagamento com o valor alterado, concedendo acesso Premium ao atacante por um preço ínfimo.
  • Listagem de Usuários e Acesso a Contas:
    1. O atacante observa que o site permite visualizar dados de outras pesquisas de usuários através do ID.
    2. Ao alterar o ID na requisição, o atacante consegue acessar informações de outros usuários, incluindo nome e dados de pesquisa.
    3. O atacante intercepta a requisição do dashboard e troca o user ID pelo ID de outro usuário, efetivamente logando na conta dessa pessoa.
  • Conclusão: A plataforma falha em validar os dados do cliente e não implementa controles de acesso adequados, permitindo a compra de planos Premium por um valor irrisório e o acesso não autorizado a contas de outros usuários.

Caso 2: Plataforma com Exposição de API e Falha de Autorização

  • Tecnologias: React, React Router.
  • Vulnerabilidade: Exposição do código-fonte completo do front-end, incluindo rotas de administração e lógica de autorização implementada no lado do cliente.
  • Exploração:
    1. O atacante inspeciona o código-fonte e identifica rotas de administração (admin) e itens de menu restritos.
    2. O atacante intercepta as requisições do perfil do usuário e modifica o valor do "roll" (papel) para "admin".
    3. Ao alterar o "roll" para "admin", o atacante desbloqueia o acesso ao painel de administração e a funcionalidades restritas.
    4. O atacante intercepta a requisição para alterar o status de um usuário e modifica o "isExempt" para "admin", tornando-se administrador.
  • Conclusão: A plataforma depende da lógica do lado do cliente para controlar o acesso a funcionalidades administrativas, permitindo que um atacante eleve seus privilégios simplesmente manipulando as requisições.

Análise e Causas das Vulnerabilidades

  • Filosofia "Ship Fast": A pressa em lançar produtos e adicionar funcionalidades (One Feature Only) leva a negligenciar a segurança.
  • Tipos de Desenvolvedores:
    • Os que não sabem: Falta de conhecimento sobre práticas de segurança e validação de dados.
    • Os que não querem: Negligência intencional da segurança devido a prazos apertados ou falta de prioridade.
  • Importância da Segurança: A segurança deve ser parte integrante do processo de desenvolvimento, não uma etapa posterior.

Conclusão

O vídeo demonstra a importância da segurança no desenvolvimento de SaaS e como a negligência pode levar a vulnerabilidades graves. A validação de dados no servidor, a implementação de controles de acesso adequados e a priorização da segurança desde o início são essenciais para proteger os dados dos usuários e evitar ataques. O vídeo sugere que a maioria dos SaaS no servidor de Discord do "indie hacking" são vulneráveis a esses tipos de ataques.

AI summaries can miss context or contain errors. Check important details against the original video.

Go a little deeper.

Have a question about this video? Load its transcript to open the video chat.