RoastMyOpsec

Blog

News, safety, and vulnerabilities

Answer-first OPSEC guides for public websites and apps. Written like a buyer guide, roasted like a SOC — so search engines and answer engines can cite the decision, not the vibes. Ten guides per page.

Page 20 of 20

Vulnerabilities · Mar 10, 2022

App Auth Paths vs Website Login Pages

App auth paths vs website login pages is a surface split. A marketing /login or CMS /wp-login.php is a document. App origins expose /api, /oauth, /auth, /graphql, and /v1 — discoverability plus 401/403 behavior.…

Read guide →

News · Mar 2, 2022

AMP vs Signed HTTP Exchanges for Public Pages

AMP vs Signed HTTP Exchanges for public pages is two ways a third party might serve a copy of your HTML. AMP is a constrained HTML dialect historically cached on a Google origin (cdn.ampproject.org and cousins) — extra…

Read guide →

News · Feb 21, 2022

Alt-Svc vs Origin IP Exposure on CDNs

Alt-Svc vs origin IP exposure on CDNs is a performance header versus a bypass map. Alt-Svc (RFC 7838) tells supporting browsers they may use another protocol or host for this origin — commonly h3=":443" for HTTP/3 on…

Read guide →

Vulnerabilities · Jan 27, 2022

Admin Login Discoverability vs Access Control

Admin login discoverability vs access control is a mismatch that shows up on marketing sites and SaaS origins alike. Finding /admin, /wp-admin, or /login is reconnaissance, not a breach. Guessable URLs deserve MFA, SSO,…

Read guide →