Classifique onde cada credencial pode rodar
Exponha apenas identificadores feitos para uso público e mantenha segredos em servidor ou função confiável.
Use somente URLs próprias de produção ou homologação e obtenha permissão explícita para qualquer outro sistema.
Fluxo de prevenção
Liste credenciais
Registre responsável, finalidade, ambiente, permissões e rotação.
Mova chamadas para o servidor
Valide usuário e entrada no servidor e devolva apenas o resultado necessário.
Restrinja chaves públicas
Limite origens, APIs, cotas e ambientes.
Exclua do código
Use armazenamento de segredos e revise mudanças e histórico.
Proteja logs e URLs
Não coloque chaves em consultas, eventos, erros, imagens ou builds.
Troque se houver suspeita
Revogue primeiro, revise atividade e atualize serviços dependentes.
Inspecione o pacote final
Busque padrões de credenciais no HTML e JavaScript publicados.
Continuar a revisão
- Host e ambiente revisados
- Achados, responsáveis, correções e estado
- Datas de rotação sem os valores
- Procedimento de recuperação executável
Trate exposição como incidente de credencial
Revisão externa passiva. Sem exploração ou teste de invasão. Com autorização do proprietário, o Malinois revisa respostas públicas em busca de arquivos, segredos, sinais de acesso a dados e cabeçalhos ausentes.
Verifique a implantação, não só o checklist
Com autorização do proprietário, o Malinois revisa respostas públicas em busca de arquivos, segredos, sinais de acesso a dados e cabeçalhos ausentes.
Executar verificação passiva grátisRevisão externa passiva. Sem exploração ou teste de invasão.
Continuar a revisão
Checklist de segurança para apps com IA
Fluxo de lançamento e manutenção para acesso, dados, dependências, recuperação e verificação.
Ler o guia →Checklist de cabeçalhos de segurança
Entenda a proteção de cada cabeçalho e confirme-a na resposta final.
Ler o guia →