Checklist de segurança e LGPD antes de lançar seu app (2026)
Antes de divulgar seu app — feito com IA ou na unha — passe por esta lista. São os itens que mais derrubam apps novos: dados expostos, código vulnerável e falta de conformidade com a LGPD.
A pressa para lançar é o maior inimigo da segurança. Ferramentas de IA entregam um app funcionando em horas, mas otimizam para "funcionar", não para "resistir a ataque" — e quem não programa não tem como revisar o que foi gerado. Este é o checklist mínimo, dividido em três frentes, para você rodar antes de colocar o app na frente do mundo.
1. Segurança da aplicação web
- Arquivos sensíveis não expostos: confirme que
.env,.git,backup.sqledocker-compose.ymlnão estão acessíveis publicamente. - Cabeçalhos de segurança presentes: Content-Security-Policy (CSP), Strict-Transport-Security (HSTS), X-Frame-Options e X-Content-Type-Options.
- HTTPS forçado e TLS válido: todo acesso HTTP deve redirecionar para HTTPS, com certificado dentro da validade.
- Cookies protegidos: atributos
Secure,HttpOnlyeSameSiteconfigurados. - CORS restrito: evite
Access-Control-Allow-Origin: *em rotas que retornam dados. - Sem segredos no front-end: chaves de API e tokens não podem estar no JavaScript que vai para o navegador.
2. Segurança do código e do backend
- Autenticação e autorização de verdade: a API precisa validar quem está chamando e se aquela pessoa pode ver aquele dado — não confie no front-end para esconder informação. Foi exatamente essa falha que vazou os dados da Kippu.
- Sem vulnerabilidades clássicas: rode uma análise estática (SAST) atrás de SQL Injection, Cross-Site Scripting (XSS) e falhas de autenticação.
- Dependências sem CVEs conhecidas: pacotes desatualizados são porta de entrada — audite
package.json/requirements.txt. - Nenhum segredo no histórico do Git: chaves e senhas commitadas continuam no histórico mesmo depois de removidas do código.
3. Conformidade com a LGPD
- Política de privacidade ativa e acessível dentro do app.
- Aviso de cookies com consentimento real — não apenas um banner decorativo.
- Base legal definida para cada dado pessoal coletado (Arts. 7º e 9º).
- Canal para o titular exercer seus direitos: acesso, correção, exclusão e portabilidade (Art. 18).
- Contato do Encarregado (DPO) visível, como exige o Art. 41.
A boa notícia: quase tudo nesta lista é verificável automaticamente, antes do lançamento. A análise de segurança e LGPD do ecoa roda essas verificações a partir da URL do app (e do repositório, para o código), aponta a gravidade de cada achado e gera um prompt de correção pronto para colar de volta na sua ferramenta de IA. Identificar uma brecha enquanto o app ainda tem poucos usuários é incomparavelmente mais barato do que lidar com um vazamento — em dinheiro, reputação e conformidade.