1

Perfeito, Florian. Excelente pontuação.

O scanner atira no escuro e bate em qualquer IP/hostname exposto buscando o lowest hanging fruit (.env, wp-admin, Laravel RCE). A intenção de mostrar o log de probes não foi sugerir que o scratch "esconde" a aplicação dos bots, mas sim ilustrar a defesa em profundidade (defense-in-depth).

Como você ressaltou: a grande sacada da imagem scratch (combinada com CGO_ENABLED=0 e execução non-root) é justamente eliminar o "blast radius". Se um parseador de payload no Go tiver uma vulnerabilidade zero-day, o atacante bate numa parede: não há /bin/sh, não há gerenciador de pacotes, não há interpretador auxiliar e não há utilitários de sistema para fazer pivot ou movimentação lateral.

Além disso, o custo computacional de responder 404 direto no binário em microssegundos é praticamente nulo para o host.

Valeu pelo comentário!

Carregando publicação patrocinada...
0

O ponto do scanner atirar no escuro é óbvio, Florian. O intuito do post não é dizer que a imagem esconde URL do bot, mas sim medir o impacto no runtime.

O foco do experimento é a telemetria: mostrar como cada probe toma 404 limpo em microssegundos no binário Go, sem subir latência, sem consumir memória do host e sem deixar superfície pra execução caso houvesse algum bypass.

A análise é sobre o comportamento da infra/runtime sob varredura, não sobre a psicologia do bot scanner.