Seu app feito com IA está pronto pra produção?
Os mesmos 13 pontos que inspecionamos na auditoria paga, em forma de checklist que você mesmo roda. Sem cadastro, sem varredura, nada pra instalar. Responda com honestidade: em cada ponto, você VERIFICOU de fato, ou está supondo? A maioria dos founders já sabe a resposta no ponto quatro. E lembra: o time de segurança de um comprador conta cada 'não sei' como um 'não'.
Isolamento entre clientes
O cliente A consegue ver algum dado do cliente B, por qualquer tela, resposta de API ou exportação?
Abra duas contas. Logado como A, troque IDs nas URLs e chamadas de API pelos registros de B. Voltou alguma coisa? Essa é a falha que mata contrato B2B.
Autorização por objeto
Se um usuário logado pedir um ID de objeto que pertence a outra pessoa, sua API recusa?
Pegue qualquer ID da aba de rede (fatura, documento, usuário) e peça logado como outro usuário. Isso é BOLA, a falha mais comum em backend gerado por IA.
Chaves e segredos expostos
Alguma chave secreta aparece no código do cliente, no código-fonte da página ou na aba de rede?
Ver código-fonte e buscar 'key'. A chave pública anon é normal; uma service-role key no navegador significa banco inteiro público.
Autenticação e sessão
O logout invalida a sessão de verdade, e o link de redefinição de senha expira depois de usado?
Deslogue, volte, repita uma requisição antiga. Reuse um link de reset duas vezes. Os dois têm que falhar.
Autenticação em dois fatores
Seus usuários, ou pelo menos os admins, conseguem ligar 2FA?
Se a resposta é 'não construí', é um 'não'. Questionário de segurança de comprador sério pergunta isso na página um.
Papéis e permissões
Se um usuário comum chamar uma ação de admin direto por URL ou API, o servidor bloqueia?
Esconder o botão não é autorização. Chame o endpoint em si com um usuário de permissão baixa.
Integridade do banco e migrations
Toda mudança de schema é uma migration versionada no git, em vez de edição feita ao vivo num painel?
Se o histórico do teu schema mora na memória ou num dashboard, você não consegue reconstruir o banco, e não sobrevive ao primeiro deploy ruim.
Backup e recuperação
Existe backup automático, e você já RESTAUROU um pelo menos uma vez?
Backup que nunca foi restaurado é esperança, não backup. O número que importa é o tempo de restauração.
Rate limit e abuso
Um script consegue bater no teu login ou no teu endpoint de IA mil vezes por minuto sem ser freado?
Se consegue, tua conta da OpenAI e teu uptime pertencem a quem te achar primeiro.
LGPD / GDPR
Se um usuário exigir a exclusão dos dados dele, você consegue apagar em todo lugar: banco, backups, logs, terceiros?
Dado pessoal de usuário brasileiro ou europeu torna isso lei, não preferência. 'A gente daria um jeito' é um 'não'.
Comportamento sob carga
Você sabe, por medição, quantos usuários simultâneos teu app aguenta?
Não é chute, é número de teste de carga. O nosso saiu de 11% de sucesso pra 100% porque medimos primeiro.
Observabilidade e log de auditoria
Quando algo quebra, você descobre pelo monitoramento ou por um cliente bravo?
Rastreio de erro, alerta de uptime e log de quem fez o quê e quando. Sem isso, todo incidente vira arqueologia.
Pipeline de deploy
Testes rodam antes do código chegar em produção, e você consegue reverter um deploy ruim em minutos?
Se o deploy é 'sobe e reza', a pergunta não é SE quebra produção, é quando.
