Autenticação e sessão
Login, tokens, expiração, recuperação de senha e controle de sessão.
Você envia o repositório (React/Next.js com Firebase ou Supabase). Auditores revisam o código a fundo e devolvem um relatório em português: cada falha com o local, a evidência e como corrigir. Tudo com NDA e acesso somente leitura.
Revisão de código autorizada. Sem testes contra o seu sistema em produção.
São números reais, lidos do nosso sistema a cada visita. Sem arredondar, sem inflar.
Os números começam a contar a partir da primeira auditoria concluída.
Por que agora
Ferramentas de IA entregam um SaaS funcionando em dias. O que elas costumam deixar para depois são as regras de acesso, justamente o que só falha com clientes reais usando o sistema. Os padrões que mais vemos nesse tipo de projeto:
Nada disso é raro nem vergonhoso. É o tipo de falha que uma revisão feita antes do lançamento custa pouco para achar e muito para explicar depois.
Um allow read, write: if true esquecido do modo de teste.
A tabela existe, a política não, e a chave pública enxerga tudo.
Tokens no bundle ou commitados no histórico do Git.
Uma consulta sem filtro de tenant mostra os dados da empresa A para a empresa B.
Como funciona
Informa o repo do GitHub, confirma a autorização e assina o NDA. Para repositório privado, você libera um acesso de leitura.
Revisão manual do código: autenticação, isolamento entre clientes, regras do banco, segredos, dependências e configuração. Os achados são reproduzidos em ambiente local autorizado.
Nota geral, achados por gravidade (crítico a baixo) com local no código, evidência e correção, e um plano de correção em ordem de prioridade. Quando o resultado permitir, o relatório inclui uma carta de atestado, sempre com o escopo descrito.
Escopo · 12 frentes
Revisão profunda de código, não um scanner automático genérico.
Login, tokens, expiração, recuperação de senha e controle de sessão.
Onde estão, quem as enxerga e o que cada uma permite fazer.
Se um cliente consegue ler ou alterar dados de outro.
Políticas de acesso do banco: abertas, fracas ou ausentes.
Chaves, senhas e tokens no código atual e no histórico de commits.
Checagem contra as categorias de risco mais citadas para apps web e APIs.
Entradas que viram script na tela e ações disparadas em nome do usuário.
Pacotes com vulnerabilidade conhecida e a lista do que você realmente usa.
Verificação de assinatura, idempotência e liberação de acesso indevida.
Configuração de transporte e quais origens podem falar com a sua API.
Dados pessoais coletados, onde ficam e pontos básicos de exposição.
Cada achado traz o passo a passo para você ver o problema acontecer.
Pedido
Leva 1 minuto. Você recebe um link privado para acompanhar o relatório.
Três campos e uma confirmação.
Sua auditoria entrou na fila. Guarde o link abaixo para acompanhar e ver o relatório quando ficar pronto.
Também avisamos no seu e-mail quando o relatório estiver pronto.
FAQ
Não. O acesso é somente leitura, e só para o repositório que você indicar. Não alteramos código, branches nem configurações.
Não. A revisão é de código, com testes feitos em ambiente local autorizado. Não executamos ataques nem varreduras contra o seu sistema no ar.
Sim. Depois do pedido, entramos em contato e você adiciona uma credencial de leitura. Você pode revogá-la quando a auditoria terminar.
Não. É uma revisão técnica de segurança, e o relatório descreve o escopo e as limitações. A seção de conformidade aponta pontos avaliados, sem substituir auditoria ou certificação formal (ISO, SOC 2 etc.). Se o resultado permitir, a carta de atestado diz apenas o que foi revisado.
Não, e nenhuma revisão honesta diz isso. Ausência de achados significa que não encontramos problemas no escopo revisado, naquele momento.
Ele fica sob NDA, é usado só para a sua auditoria e não é compartilhado.