Histórico de mensagens

EXIBINDO CONVERSAS RECENTES:

# pix
Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

Um exemplo da nossa API (que é EPP e não HTTP, mas também sobre TLS): exigimos certificado cliente assinado pela nossa raiz, exigimos usuário/senha, exigimos IP que bata com os IPs do cadastro para esse consumidor da API. E cada IP só pode ser de um consumidor, então é também fator de autenticação.

# pix
Avatar discord do usuario rubenskuhl

rubenskuhl

Sim, IP é só fator adicional.

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

Pessoal testei aqui..

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

como rodamos em multi-zona cada endpoint tem ao menos 5 IPs..

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

eu sou da teoria que a segurança deveria funcionar à despeito de IPs, nosso caso é complexo, temos vários servers para atingir HA. Então não existe garantia do IP do servers

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

sim.

# pix
Avatar discord do usuario d3xt3r.com

d3xt3r.com

o mTLS é exigência do nosso amigo Bacen 😦

# pix
Avatar discord do usuario rubenskuhl

rubenskuhl

Mas para mim o que segue o espírito da API é nem fechar o TLS.

# pix
Avatar discord do usuario d3xt3r.com

d3xt3r.com

estava divagando sobre isso, mas exclusivo pra esse propósito é, achei melhor

# pix
Avatar discord do usuario rubenskuhl

rubenskuhl

Já eu colocaria restrição de IP em adição ao mTLS. 😉

# pix
Avatar discord do usuario d3xt3r.com

d3xt3r.com

ainda não apliquei,

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

acho uma boa crítica ao time de infosec da GN

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

efim..

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

o mTLS foi criado para eviar este tipo de coisa

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

restrição de IP é ruim

# pix
Avatar discord do usuario d3xt3r.com

d3xt3r.com

Achei mais sensato, assim aplico restrição de ip e boa 😉

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

então acho que vai ser always ON

# pix
Avatar discord do usuario rafaelturk8530

rafaelturk8530

no nosso ambiente tbm temos máquina exclusiva

# pix
Avatar discord do usuario d3xt3r.com

d3xt3r.com

ou seja, unica e exclusiva pra comunicação com a GN

# pix
Avatar discord do usuario ezequielsp

ezequielsp

Ver Respostas

E se eu usar o certificado que eu recebi da GN?