Pular para o conteúdo
Voltar para o blog
Segurança

Checklist de segurança e LGPD antes de lançar seu app (2026)

2 min de leitura

Antes de divulgar seu app — feito com IA ou na unha — passe por esta lista. São os itens que mais derrubam apps novos: dados expostos, código vulnerável e falta de conformidade com a LGPD.

A pressa para lançar é o maior inimigo da segurança. Ferramentas de IA entregam um app funcionando em horas, mas otimizam para "funcionar", não para "resistir a ataque" — e quem não programa não tem como revisar o que foi gerado. Este é o checklist mínimo, dividido em três frentes, para você rodar antes de colocar o app na frente do mundo.

1. Segurança da aplicação web

  • Arquivos sensíveis não expostos: confirme que .env, .git, backup.sql e docker-compose.yml não estão acessíveis publicamente.
  • Cabeçalhos de segurança presentes: Content-Security-Policy (CSP), Strict-Transport-Security (HSTS), X-Frame-Options e X-Content-Type-Options.
  • HTTPS forçado e TLS válido: todo acesso HTTP deve redirecionar para HTTPS, com certificado dentro da validade.
  • Cookies protegidos: atributos Secure, HttpOnly e SameSite configurados.
  • CORS restrito: evite Access-Control-Allow-Origin: * em rotas que retornam dados.
  • Sem segredos no front-end: chaves de API e tokens não podem estar no JavaScript que vai para o navegador.

2. Segurança do código e do backend

  • Autenticação e autorização de verdade: a API precisa validar quem está chamando e se aquela pessoa pode ver aquele dado — não confie no front-end para esconder informação. Foi exatamente essa falha que vazou os dados da Kippu.
  • Sem vulnerabilidades clássicas: rode uma análise estática (SAST) atrás de SQL Injection, Cross-Site Scripting (XSS) e falhas de autenticação.
  • Dependências sem CVEs conhecidas: pacotes desatualizados são porta de entrada — audite package.json / requirements.txt.
  • Nenhum segredo no histórico do Git: chaves e senhas commitadas continuam no histórico mesmo depois de removidas do código.

3. Conformidade com a LGPD

  • Política de privacidade ativa e acessível dentro do app.
  • Aviso de cookies com consentimento real — não apenas um banner decorativo.
  • Base legal definida para cada dado pessoal coletado (Arts. 7º e 9º).
  • Canal para o titular exercer seus direitos: acesso, correção, exclusão e portabilidade (Art. 18).
  • Contato do Encarregado (DPO) visível, como exige o Art. 41.

A boa notícia: quase tudo nesta lista é verificável automaticamente, antes do lançamento. A análise de segurança e LGPD do ecoa roda essas verificações a partir da URL do app (e do repositório, para o código), aponta a gravidade de cada achado e gera um prompt de correção pronto para colar de volta na sua ferramenta de IA. Identificar uma brecha enquanto o app ainda tem poucos usuários é incomparavelmente mais barato do que lidar com um vazamento — em dinheiro, reputação e conformidade.

Coloque o conhecimento em prática

Receba feedback real e rode análises de segurança e privacidade no seu app, criado com IA ou na unha.

Criar conta grátis