Nesta aula
O que você criou funciona. Agora a pergunta é: o que acontece quando alguém tenta usar contra você?
Segurança em projeto pequeno não é firewall nem jargão. É uma lista de perguntas simples que você responde antes de mostrar a ferramenta para alguém. Onde estão as senhas? A chave está fora do código? Que dados de pessoas a ferramenta guarda, e por quê? Quem tem acesso às contas? Nesta aula você aplica esse checklist ao site e à ferramenta que construiu, com a IA como revisora, e fecha os buracos mais comuns.
- Ao final, você vai ter um checklist de 12 itens que cabe em qualquer projeto seu.
- Vai saber usar a IA como revisora de segurança dos próprios arquivos, e o que ela não consegue ver.
- Vai sair com o checklist aplicado ao seu projeto e os problemas corrigidos ou anotados.
Os quatro lugares onde as coisas dão errado
Depois de anos vendo projetos pequenos com problema, os incidentes se repetem em quatro categorias. Se você cuidar dessas quatro, cobre a maior parte do risco real de um site ou ferramenta feito com IA.
Segredos no código
Chave de API, senha de banco, token de serviço dentro de um arquivo que o navegador baixa ou que entrou no git. É o erro número um de projeto gerado por IA.
Dados de pessoas
Formulário que coleta mais do que precisa, cadastro que guarda dado sensível sem proteção, exportação que vai parar num e-mail. A LGPD vale para você.
Contas e acessos
Senha fraca ou repetida na hospedagem, no domínio, no provedor de IA. Sem dois fatores. Conta no nome de alguém que saiu.
Entradas do visitante
Tudo o que alguém digita no seu app é entrada de estranho. Campo de texto que vira comando, texto enorme que trava, link que engana.
O checklist de 12 itens
Passe item por item no site e na ferramenta. Marque "ok", "corrigir" ou "não se aplica". Guarde o resultado no projeto.txt.
Segredos
- Nenhuma chave, senha ou token em arquivo que o navegador baixa. Busque (Ctrl + F) por "key", "senha", "password", "token", "secret" em todos os arquivos. O que aparecer, avalie.
.gitignorecom.enve similares, criado antes do primeiro commit. Rodegit log --onelinee, se a chave pode ter entrado em algum commit, revogue e gere outra.- Chave com limite mensal e uso conferido. Olhe o painel do provedor. Uso que você não reconhece é sinal de vazamento.
Dados de pessoas
- Lista do que a ferramenta guarda sobre pessoas, e para quê. Se não consegue justificar um campo em uma frase, remova.
- Nenhum dado sensível no sentido da LGPD (saúde, biometria, origem racial, religião, opinião política, vida sexual), nem dado que causa prejuízo direto se vazar (CPF, financeiro), numa ferramenta sem controle de acesso. Se tem, é caso de profissional (aula 11).
- Onde os dados ficam e por quanto tempo. "No navegador do tablet da recepção, exportado toda sexta para a pasta X, apagado após 12 meses." Escreva.
- Formulário no site: o que acontece com o que a pessoa digita? Um site estático não processa formulário. Ou o botão abre o WhatsApp com o texto pronto (nada fica com você), ou um serviço de terceiros recebe (leia a política dele), ou um servidor seu recebe (aí você guarda dados e assume a responsabilidade).
Contas e acessos
- Senhas únicas e fortes na hospedagem, no domínio e no provedor de IA, guardadas num gerenciador de senhas. Nunca repetidas.
- Dois fatores ligados nessas três contas. É a medida que mais protege por menos esforço.
- Contas no nome do negócio ou seu, com e-mail de recuperação que você controla. Nunca no nome de estagiário, sobrinho ou ex-sócio.
Entradas do visitante
- Limites nos campos. Tamanho máximo, tipo certo (número onde é número), aviso claro quando inválido. Texto de 100 mil caracteres no botão "resumir" é conta cara e app travado.
- O que o visitante digita nunca vira comando. Peça à IA para confirmar que o app trata todo texto digitado como texto (e não como código HTML ou comando), e que o que a IA responde é mostrado como texto, não executado.
Exemplo real
Imobiliária com uma ferramenta interna de visitas agendadas. No checklist, item 4: o formulário pedia CPF do interessado "porque o corretor sempre pede". Para quê, numa lista de visitas? Ninguém soube responder. Campo removido. Item 7: o formulário de contato do site mandava para um serviço gratuito de formulários que guardava tudo indefinidamente. Trocado por botão que abre o WhatsApp com a mensagem pronta: nada fica em servidor de terceiro. Duas mudanças, meia hora, menos dado e menos risco.
A IA como revisora de segurança, e o que ela não vê
A IA que escreveu o código também consegue revisá-lo, e é boa em achar os erros clássicos. O pedido:
Leia a lista e peça as correções uma por uma, como sempre. Depois, o que a IA não enxerga e só você resolve:
- As contas. Ela não sabe se a sua senha da hospedagem é a mesma do e-mail, nem se o domínio está no nome do seu sobrinho. Itens 8 a 10 são seus.
- A finalidade dos dados. Ela pode listar o que o app guarda, mas não sabe se o seu negócio precisa daquilo. Item 4 é decisão sua.
- O contexto do negócio. Uma lista de tarefas da recepção e uma lista de pacientes têm a mesma estrutura de código e riscos completamente diferentes. Ela vê a estrutura.
Cuidado
"A IA revisou e disse que está seguro" não é garantia. É uma revisão a mais, útil, não uma auditoria. Para projeto que guarda dado sensível ou movimenta dinheiro, a revisão é de profissional, e a aula 11 mostra como pedir isso sem gastar à toa.
LGPD em três frases para quem tem negócio pequeno
A Lei Geral de Proteção de Dados vale para qualquer negócio que trate dados de pessoas, independentemente do tamanho. Não vou dar aula de direito; vou dar o que cabe no dia a dia de quem criou uma ferramenta:
- Colete o mínimo, com finalidade. Cada dado tem um motivo que você consegue explicar para a pessoa.
- Saiba onde está e proteja. Você consegue dizer em que aparelho, em que arquivo, com que acesso. E consegue apagar se a pessoa pedir.
- Não deixe vazar, e se vazar, aja. Senha, dois fatores, nada em código público. Se acontecer, comunicar é obrigação, não opção.
O que construímos no curso foi desenhado para ficar do lado fácil disso: site que não guarda nada, ferramenta que guarda dado do negócio e não das pessoas, IA que recebe o mínimo. Quando o projeto crescer para dados de pessoas de verdade, o próximo passo é gente que faz isso profissionalmente.
Dica
Peça à IA um "aviso de privacidade" de cinco linhas para o site, dizendo o que o site coleta (idealmente, nada além do que o navegador registra) e como a pessoa fala com você. Coloque no rodapé. É simples, honesto e já é mais do que a maioria dos sites pequenos tem.
Prática · 10 min
Aplique o checklist ao seu projeto
- Copie os 12 itens para o fim do
projeto.txt, em duas colunas mentais: site e ferramenta. Marque cada um: ok, corrigir, não se aplica. - Nas duas pastas (site e ferramenta), abra a ferramenta de IA e cole o pedido de revisão de segurança. Leia as listas.
- Corrija primeiro o que for "alta" e tudo o que envolver segredo em arquivo. Um pedido por correção, teste, commit com mensagem clara.
- Faça a parte que só você faz: confira as senhas das três contas no gerenciador, ligue dois fatores onde falta, confirme em nome de quem está cada conta.
- Escreva a frase de dados: "a ferramenta guarda [o quê], em [onde], por [quanto tempo], acessado por [quem]". Se a frase tiver dado sensível, marque para a aula 11.
- Se o site tem formulário, decida: WhatsApp, serviço de terceiros (com política lida) ou nada. Ajuste e teste.
projeto.txt, as correções de gravidade alta feitas e commitadas, dois fatores ligados nas três contas, e a frase de dados escrita.Resumo da aula
- Quatro lugares onde dá errado: segredos no código, dados de pessoas, contas e acessos, entradas do visitante.
- Checklist de 12 itens: busque segredos, .gitignore antes do commit, limite na chave, mínimo de dados, nada sensível sem controle, onde e até quando, formulário com destino claro, senhas únicas, dois fatores, contas no nome certo, limites nos campos, entrada nunca vira comando.
- A IA revisa código e acha os clássicos; não vê contas, finalidade nem contexto do negócio. Isso é seu.
- Chave que apareceu onde não devia se revoga, não se apaga.
- LGPD para negócio pequeno: mínimo com finalidade, saber onde está e proteger, não vazar e agir se vazar.
- Site estático não processa formulário: WhatsApp, serviço de terceiro com política lida, ou servidor com responsabilidade assumida.
Quiz da aula
Quatro perguntas para fixar. A melhor nota fica guardada para o certificado.
Isaque Victor cursos gratuitos