Auditoria de Segurança
Peça à IA para revisar a postura de segurança do seu app, siga as boas práticas abaixo e mantenha os segredos na página Settings.
A segurança no Proyecta é gerenciada por uma combinação de configurações padrão da plataforma, revisões conduzidas por IA e alguns hábitos que você deve cultivar. Veja como pensar sobre isso.
Execute uma auditoria de segurança
Seção intitulada “Execute uma auditoria de segurança”Abra o Command Palette (Cmd+K / Ctrl+K) e selecione Run Security Audit. Isso envia um prompt de segurança abrangente para a IA, que lê todo o seu código-fonte e apresenta vulnerabilidades com descobertas priorizadas e correções específicas.
A auditoria verifica:
- Chaves de API, tokens ou senhas hardcoded em arquivos de código-fonte
- Variáveis de ambiente com prefixo
VITE_que expõem segredos ao cliente - Ausência de validação de entrada no lado do servidor em endpoints de API
- Páginas ou endpoints de API sem autenticação
- Conteúdo de usuário não escapado (riscos de XSS)
- Vulnerabilidades em dependências
- Conteúdo misto ou URLs
http://hardcoded - Ausência de validação em uploads de arquivos
Você também pode executar uma auditoria de segurança manualmente pelo chat, ou restringi-la a uma área específica:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
Boas práticas de segurança
Seção intitulada “Boas práticas de segurança”Mantenha os segredos protegidos
- Armazene toda chave de API, credencial de banco de dados e token de terceiros na seção Variáveis de Ambiente da página Settings
- Nunca cole segredos em mensagens do chat nem faça commit deles no código
- Se um segredo for exposto, revogue-o imediatamente junto ao provedor terceiro e crie um novo
Limite o acesso
- Implemente permissões baseadas em papéis no seu app (
"Add admin and member roles. Only admins can access /admin pages.") - Restrinja páginas e endpoints sensíveis a usuários autenticados
- Sempre valide a entrada do usuário no lado do servidor, nunca apenas no cliente
Use HTTPS em todo lugar
- Todos os apps Proyecta publicados são servidos via HTTPS automaticamente
- Certificados SSL são provisionados e renovados para você
- Para domínios personalizados, o mesmo se aplica assim que o DNS for configurado corretamente
Mantenha as dependências atualizadas
- Pergunte à IA periodicamente:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - Revise o que a IA altera — atualizações de dependências às vezes incluem breaking changes
Faça auditoria após grandes mudanças
- Execute uma auditoria novamente após adicionar autenticação, pagamentos, uploads de arquivos ou qualquer coisa que envolva dados do usuário
- Antes de publicar em produção pela primeira vez, faça uma varredura completa
O que o Proyecta gerencia para você
Seção intitulada “O que o Proyecta gerencia para você”- HTTPS e certificados para o seu subdomínio
*.proyecta.live - Onde os dados do seu app ficam armazenados — o conteúdo, registros e catálogo do seu app são armazenados na camada de dados da plataforma Proyecta (com backend em Postgres), com escopo na sua organização e criptografados em repouso. Seu app publicado os acessa com uma publishable key (
pk_pub_*) que é segura para ser incluída na página: o servidor limita requisições anônimas apenas ao conteúdo publicado, e ações administrativas exigem adicionalmente uma sessão autenticada com o papel correto. Toda requisição é autorizada contra a sua organização — um app nunca consegue ler os dados de outro. - Variáveis de ambiente — os segredos são armazenados em um cofre dedicado, sincronizados com o backend do seu app quando aplicável, e nunca são incluídos no seu código-fonte. Atenção: os segredos são visíveis para membros do workspace com acesso ao projeto.
- Runtimes isolados — cada projeto roda em seu próprio container, de modo que problemas no ambiente de desenvolvimento não afetam outros usuários
- Execute uma auditoria antes da primeira publicação — uma varredura completa detecta problemas antes que eles entrem em produção.
- Execute novamente após grandes mudanças — adicionar autenticação, pagamentos ou uploads de arquivos introduz nova superfície de ataque.
- Restrinja o escopo — auditorias em áreas específicas são mais rápidas e minuciosas do que varreduras de todo o app.