Teste de realidade da produção
A demo passou. A aplicação passa por um atacante?
Segurança não é perguntar se o código parece seguro; é seguir quem pode fazer o quê com quais dados.
01
O que aconteceu?
Componentes gerados podem funcionar isoladamente e quebrar políticas: uma chave do servidor chega ao browser ou a propriedade dos registos só é escondida na interface.
02
Porque é que isto acontece
- Chaves privilegiadas estão no bundle ou nos logs.
- Há autenticação, mas falta autorização por recurso.
- Uploads, webhooks e redirects aceitam entradas sem limites.
03
O que pode verificar
- Teste ações proibidas diretamente com duas contas.
- Procure segredos no código, histórico e build e rode os expostos.
- Verifique validação no servidor, cookies, CSP, dependências e debug.
04
Como testar a correção em segurança
Faça a correção num branch separado, valide-a num staging próximo de produção e publique exatamente a versão aprovada. Mantenha disponível o último artefacto estável e um rollback testado.
05
Quando precisa de um programador
Chame um programador sénior quando estiverem em causa dados, autenticação, permissões, pagamentos ou infraestrutura, ou quando a causa não for explicável. O Shipvise junta staging, verificações automáticas, revisão por IA ou sénior, deploy controlado, hosting e rollback.
FAQ
Perguntas depois de a demonstração deixar de funcionar
Vibe coding é seguro?
Pode ser, quando risco e controlos são proporcionais. Uma demo funcional não torna código não revisto fiável.
Um scan prova segurança?
Não. Autorização e lógica de negócio exigem contexto e muitas vezes testes manuais.