Voltar ao PlanoACT-7.1.3
Reclassificar e corrigir HIGH-01 como Critical (DeviceTokenController)
4a Rod. ImediataCRITICA — hojeEsforco: MComplexidade: BaixaParalelizavel
Modulos Impactados
DeviceTokenController.csDeviceTokenAppService.cs
Passos de Implementacao
- 1Adicionar [Authorize] ao controller
- 2Substituir input por DTO com validacao
- 3Fixar UserId/TenantId no servidor (nao aceitar do cliente)
- 4Adicionar paginacao ao GetListAsync
DeviceTokenController sem auth + GetListAsync carrega tabela inteira em memoria — vetor de DoS
Endpoint aberto permite registrar device tokens maliciosos e DoS via carregamento de tabela inteira