Módulo 4 · Responsabilidade e projeto final

Segurança do que você criou

Aula 10 de 12 Aula de 30 min Atualizado em 29 de setembro de 2026
Progresso no curso83%

Nesta aula

O que você criou funciona. Agora a pergunta é: o que acontece quando alguém tenta usar contra você?

Segurança em projeto pequeno não é firewall nem jargão. É uma lista de perguntas simples que você responde antes de mostrar a ferramenta para alguém. Onde estão as senhas? A chave está fora do código? Que dados de pessoas a ferramenta guarda, e por quê? Quem tem acesso às contas? Nesta aula você aplica esse checklist ao site e à ferramenta que construiu, com a IA como revisora, e fecha os buracos mais comuns.

Os quatro lugares onde as coisas dão errado

Depois de anos vendo projetos pequenos com problema, os incidentes se repetem em quatro categorias. Se você cuidar dessas quatro, cobre a maior parte do risco real de um site ou ferramenta feito com IA.

Segredos no código

Chave de API, senha de banco, token de serviço dentro de um arquivo que o navegador baixa ou que entrou no git. É o erro número um de projeto gerado por IA.

Dados de pessoas

Formulário que coleta mais do que precisa, cadastro que guarda dado sensível sem proteção, exportação que vai parar num e-mail. A LGPD vale para você.

Contas e acessos

Senha fraca ou repetida na hospedagem, no domínio, no provedor de IA. Sem dois fatores. Conta no nome de alguém que saiu.

Entradas do visitante

Tudo o que alguém digita no seu app é entrada de estranho. Campo de texto que vira comando, texto enorme que trava, link que engana.

O checklist de 12 itens

Passe item por item no site e na ferramenta. Marque "ok", "corrigir" ou "não se aplica". Guarde o resultado no projeto.txt.

Segredos

  1. Nenhuma chave, senha ou token em arquivo que o navegador baixa. Busque (Ctrl + F) por "key", "senha", "password", "token", "secret" em todos os arquivos. O que aparecer, avalie.
  2. .gitignore com .env e similares, criado antes do primeiro commit. Rode git log --oneline e, se a chave pode ter entrado em algum commit, revogue e gere outra.
  3. Chave com limite mensal e uso conferido. Olhe o painel do provedor. Uso que você não reconhece é sinal de vazamento.

Dados de pessoas

  1. Lista do que a ferramenta guarda sobre pessoas, e para quê. Se não consegue justificar um campo em uma frase, remova.
  2. Nenhum dado sensível no sentido da LGPD (saúde, biometria, origem racial, religião, opinião política, vida sexual), nem dado que causa prejuízo direto se vazar (CPF, financeiro), numa ferramenta sem controle de acesso. Se tem, é caso de profissional (aula 11).
  3. Onde os dados ficam e por quanto tempo. "No navegador do tablet da recepção, exportado toda sexta para a pasta X, apagado após 12 meses." Escreva.
  4. Formulário no site: o que acontece com o que a pessoa digita? Um site estático não processa formulário. Ou o botão abre o WhatsApp com o texto pronto (nada fica com você), ou um serviço de terceiros recebe (leia a política dele), ou um servidor seu recebe (aí você guarda dados e assume a responsabilidade).

Contas e acessos

  1. Senhas únicas e fortes na hospedagem, no domínio e no provedor de IA, guardadas num gerenciador de senhas. Nunca repetidas.
  2. Dois fatores ligados nessas três contas. É a medida que mais protege por menos esforço.
  3. Contas no nome do negócio ou seu, com e-mail de recuperação que você controla. Nunca no nome de estagiário, sobrinho ou ex-sócio.

Entradas do visitante

  1. Limites nos campos. Tamanho máximo, tipo certo (número onde é número), aviso claro quando inválido. Texto de 100 mil caracteres no botão "resumir" é conta cara e app travado.
  2. O que o visitante digita nunca vira comando. Peça à IA para confirmar que o app trata todo texto digitado como texto (e não como código HTML ou comando), e que o que a IA responde é mostrado como texto, não executado.

Exemplo real

Imobiliária com uma ferramenta interna de visitas agendadas. No checklist, item 4: o formulário pedia CPF do interessado "porque o corretor sempre pede". Para quê, numa lista de visitas? Ninguém soube responder. Campo removido. Item 7: o formulário de contato do site mandava para um serviço gratuito de formulários que guardava tudo indefinidamente. Trocado por botão que abre o WhatsApp com a mensagem pronta: nada fica em servidor de terceiro. Duas mudanças, meia hora, menos dado e menos risco.

A IA como revisora de segurança, e o que ela não vê

A IA que escreveu o código também consegue revisá-lo, e é boa em achar os erros clássicos. O pedido:

Faça uma revisão de segurança de todos os arquivos desta pasta. Não altere nada ainda. Procure especificamente: (1) qualquer chave, senha, token ou credencial em qualquer arquivo, inclusive comentários; (2) dados pessoais coletados ou guardados, e se cada um é necessário; (3) campos de entrada sem limite de tamanho ou sem validação; (4) lugares onde texto digitado pelo usuário ou vindo da API é inserido na página de um jeito que possa executar código; (5) arquivos que não deveriam ser publicados junto com o site. Formato: lista por gravidade (alta, média, baixa), com o arquivo e a linha, e a correção sugerida em uma frase. Não elogie; se não achar nada numa categoria, diga "nada encontrado".

Leia a lista e peça as correções uma por uma, como sempre. Depois, o que a IA não enxerga e só você resolve:

Cuidado

"A IA revisou e disse que está seguro" não é garantia. É uma revisão a mais, útil, não uma auditoria. Para projeto que guarda dado sensível ou movimenta dinheiro, a revisão é de profissional, e a aula 11 mostra como pedir isso sem gastar à toa.

LGPD em três frases para quem tem negócio pequeno

A Lei Geral de Proteção de Dados vale para qualquer negócio que trate dados de pessoas, independentemente do tamanho. Não vou dar aula de direito; vou dar o que cabe no dia a dia de quem criou uma ferramenta:

  1. Colete o mínimo, com finalidade. Cada dado tem um motivo que você consegue explicar para a pessoa.
  2. Saiba onde está e proteja. Você consegue dizer em que aparelho, em que arquivo, com que acesso. E consegue apagar se a pessoa pedir.
  3. Não deixe vazar, e se vazar, aja. Senha, dois fatores, nada em código público. Se acontecer, comunicar é obrigação, não opção.

O que construímos no curso foi desenhado para ficar do lado fácil disso: site que não guarda nada, ferramenta que guarda dado do negócio e não das pessoas, IA que recebe o mínimo. Quando o projeto crescer para dados de pessoas de verdade, o próximo passo é gente que faz isso profissionalmente.

Dica

Peça à IA um "aviso de privacidade" de cinco linhas para o site, dizendo o que o site coleta (idealmente, nada além do que o navegador registra) e como a pessoa fala com você. Coloque no rodapé. É simples, honesto e já é mais do que a maioria dos sites pequenos tem.

Prática · 10 min

Aplique o checklist ao seu projeto

  1. Copie os 12 itens para o fim do projeto.txt, em duas colunas mentais: site e ferramenta. Marque cada um: ok, corrigir, não se aplica.
  2. Nas duas pastas (site e ferramenta), abra a ferramenta de IA e cole o pedido de revisão de segurança. Leia as listas.
  3. Corrija primeiro o que for "alta" e tudo o que envolver segredo em arquivo. Um pedido por correção, teste, commit com mensagem clara.
  4. Faça a parte que só você faz: confira as senhas das três contas no gerenciador, ligue dois fatores onde falta, confirme em nome de quem está cada conta.
  5. Escreva a frase de dados: "a ferramenta guarda [o quê], em [onde], por [quanto tempo], acessado por [quem]". Se a frase tiver dado sensível, marque para a aula 11.
  6. Se o site tem formulário, decida: WhatsApp, serviço de terceiros (com política lida) ou nada. Ajuste e teste.
Entregável: o checklist de 12 itens preenchido no projeto.txt, as correções de gravidade alta feitas e commitadas, dois fatores ligados nas três contas, e a frase de dados escrita.

Resumo da aula

Quiz da aula

Quatro perguntas para fixar. A melhor nota fica guardada para o certificado.

Aula 10 de 12

Antes de seguir para a próxima aula

Coloque em prática o que viu. As caixas ficam marcadas neste navegador, para você voltar depois.

Ficou com dúvida nesta aula? O time da IV Help responde pessoalmente no WhatsApp.

Perguntar no WhatsApp