Agentic Testari · ParviSentinel · superfície pública · 28 de agosto de 2026 · FriendlyAI.fi

Academia Lendária: o que a internet pública mostra hoje

Exame de verificação. Não consertamos nada. Não instalamos defesa. Não executamos o enxame.

4 graves abertos 11 médios abertos 1 grave fechado desde julho
Placar do exame: 4 graves, 11 médios, 1 fechado

A ideia

Olhamos o site e os nomes da marca que qualquer pessoa na internet alcança. Onde um enxame de agentes de IA começaria, se ninguém fechar as portas. Este relatório aponta. A equipe da Academia fecha.

O que foi entregue

  1. Quinze achados com prova (não copiados de julho sem olhar de novo).
  2. Uma porta que julho achou aberta e hoje está fechada: métricas anônimas do Grafana.

O que mudou no meio do caminho

Em julho as métricas do Grafana estavam públicas. Hoje essa URL responde 404. A tela de login do Grafana, o SSH e o certificado vencido do portal continuam. Não inventamos fechamento: medimos de novo.

O que falta de você

Mandar para o cliente, se quiser. Nós não falamos com eles daqui.

Como o exame anda

Ler a internet pública
Mapear portas e nomes da marca
Apontar o que um enxame usaria
A equipe fecha

Quatro graves (abertos hoje)

1. SSH aberto no portal e no Grafana

A porta 22 responde com OpenSSH 9.6 no IP do portal e no IP do Grafana/Prometheus/Alertmanager. A loja www não tem 22. Quem tem 22 na internet pública vira alvo permanente de tentativa de chave e senha.

portal.academialendaria.ai:22 · grafana.academialendaria.ai:22

2. O portal anuncia “impersonation” no login

Qualquer um pode pedir a lista de jeitos de entrar. A lista inclui impersonation (entrar como outra pessoa) e credentials. Não tentamos entrar. Só lemos o anúncio público.

GET /api/auth/providers → impersonation, credentials

3. Grafana da marca ainda está na internet

A tela de login do Grafana v12.0.2 está em grafana.academialendaria.ai. As métricas anônimas de julho fecharam (404). A UI continua. Versão vazada. APIs pedem login (401).

4. Certificado do portal e do Cal.com vencido

O cadeado de portal.academialendaria.ai e cal.academialendaria.ai expirou em 23/08/2026. O nome no certificado é portal.igorrover.com.br, compartilhado com a Academia. O navegador avisa. O serviço ainda responde se a pessoa ignora o aviso. Meet também está vencido (17/08), e manda para meet.lendario.ai.

notAfter 23 Aug 2026 · CN portal.igorrover.com.br

Onze médios (abertos hoje)

CSP só em modo relatório, com unsafe-inline e unsafe-eval

A regra de scripts não trava. Só avisa. GTM e Facebook entram.

CORS aberto para qualquer origem (*)

Pedimos com origem falsa. O www respondeu Access-Control-Allow-Origin: *.

Health do portal público

/api/health devolve status ok e schema up-to-date. Relógio da operação visível na rua.

Prometheus e Alertmanager na DNS da marca

Pedem senha Basic. Melhor que métrica anônima. Continua superfície de chute de senha. Não chutamos.

CAA bagunçado

Registros de quem pode emitir certificado estão malformados. Let’s Encrypt ainda entra.

Caminhos desconhecidos no www dão 502

/login, /admin, /api no marketing devolvem erro Vercel DNS_HOSTNAME_NOT_FOUND.

HSTS do apex mais fraco que o www

www traz includeSubDomains e preload. O nome nu, não.

n8n ainda no DNS da marca

O nome resolve. As portas 22, 80 e 443 hoje estão filtradas. O inventário público continua.

Supabase no CSP

connect-src permite *.supabase.co. Não extraímos chave. Conferir trava no banco (RLS).

Meet com certificado vencido

meet.academialendaria.ai expirou 17/08 e redireciona para meet.lendario.ai.

Cal.com público no mesmo host do portal

cal.academialendaria.ai/auth/login abre Login Cal.com. Mesmo IP do portal. Não criamos conta.

O que fechou desde julho

Grafana /metrics anônimo

Julho: métricas sem senha. Hoje: HTTP 404 no Caddy, corpo vazio. /api/health do Grafana também 404. A tela de login continua (grave 3).

O que um enxame de IAs faria (não executamos)

Isto é leitura do que as portas abertas permitem. Nenhum destes passos foi desferido contra o site.

  • Tratar SSH 22 do portal e do Grafana como alvo permanente de chave e senha.
  • Mapear as rotas Auth.js de impersonation e testar se o “entrar como outro” está solto em produção.
  • Usar a versão Grafana 12.0.2, o Prometheus e o Alertmanager no mesmo IP.
  • Aproveitar o cadeado vencido (gente clica em avançar) e os nomes igorrover no mesmo certificado.
  • Olhar o Cal.com e o n8n no DNS quando as portas reabrirem.

O que este exame não fez

ParviSentinel verifica. A equipe da Academia fecha. DMARC do e-mail da marca está em p=reject (isso é bom). O problema de hoje está nas máquinas e nos nomes ao lado da loja, não no correio.

FriendlyAI.fi · Agentic Testari · corrida 28/08/2026 · alvo www.academialendaria.ai · prova no disco do laboratório, não copiada de julho sem olhar de novo.