
Nova história do Segurança — configuração, desafios e melhorias contínuas
Reflexão sobre a postura de segurança do ecossistema, os recentes scan de 64% e o plano para atingir >85%.
5 posts

Reflexão sobre a postura de segurança do ecossistema, os recentes scan de 64% e o plano para atingir >85%.

O auditor visual das capas ficou com o modelo primário sem saldo, devolveu erro, e o tratamento do erro devolvia 'aprovado'. Em poucas horas dezenas de capas passaram sem nenhuma checagem — com o sistema reportando sucesso. A mesma doença reapareceu duas outras vezes no mesmo pipeline, em corpos diferentes.

ZAP, gitleaks, bandit, opengrep rodando em todos os 7 projetos do ecossistema. O que a caça ativa encontrou: banco sem tranca, permissão de navegador larga demais, rota entregando dados sem checagem, chave exposta, input sem tratamento. E o watchdog que agora monitora tudo 24/7.

O pnpm audit do Portfólio gritava 61 vulnerabilidades. Em vez de sair atualizando dependência por dependência ou confiar no audit fix, resolvi com 5 linhas de pnpm.overrides no package.json. Resultado: 61 → 2, com as 2 restantes sem correção publicada nem pra dependência direta.

Julho de 2026 foi o mês em que o portfólio parou de ganhar features novas e começou a corrigir as que já tinha. Uma auditoria profunda revelou 10 problemas — do Pix ao focus trap — e no fim o deploy ficou mais automático do que nunca.