Documentos privados ficaram acessíveis sem autenticação
Links públicos permitiam abrir arquivos restritos sem entrar no ambiente.
Documentos que deveriam exigir autenticação podiam ser abertos por qualquer pessoa que tivesse o endereço, por isso remover apenas os links das páginas não seria suficiente enquanto os próprios arquivos continuassem respondendo publicamente.
Para não transformar uma suspeita em diagnóstico, conferimos se o endereço usado estava correto, se a conta permanecia ativa, qual método de autenticação estava atribuído, quando havia ocorrido o último acesso bem sucedido e se a falha atingia apenas aquele usuário ou todos que dependiam do mesmo serviço, porque redefinir a senha novamente poderia apenas esconder por alguns minutos uma inconsistência de LDAP, SSO, certificado ou cadastro.
Depois de confirmar o alcance, reproduzimos o login em uma sessão limpa e acompanhamos os registros gerados desde o envio do formulário até a resposta do provedor de identidade, comparando a conta afetada com outra do mesmo perfil que ainda conseguia entrar e verificando horário, origem, retorno recebido e mudanças recentes na configuração.
Foi nessa comparação que o comportamento deixou de parecer aleatório, pois o resumo inicial de que links públicos permitiam abrir arquivos restritos sem entrar no ambiente. passou a coincidir com uma diferença concreta encontrada no caminho da autenticação, então a correção foi testada primeiro de forma controlada e depois repetida com perfis distintos para garantir que o acesso havia voltado sem abrir permissões além do necessário.
Bloqueamos os endereços expostos, identificamos os documentos alcançados e corrigimos as permissões na origem, depois testamos cada caminho em uma sessão sem login e revisamos materiais semelhantes para garantir que a mesma configuração não tivesse sido repetida em outras áreas.
Foi assim que esse caso saiu da fila de chamados e passou a fazer parte dos bastidores da EAD Suporte.
