Teste a resposta final do usuário
Verifique o HTTPS depois dos redirecionamentos e use políticas adequadas às funções reais do aplicativo.
Mantenha o achado aberto até a correção estar no ar e uma nova verificação confirmar o resultado.
Revisão por cabeçalho
Content-Security-Policy
Permita apenas origens necessárias e reduza curingas e opções unsafe.
Strict-Transport-Security
Ative após confirmar HTTPS completo; inclua subdomínios somente se estiverem prontos.
Proteção contra frames
Alinhe frame-ancestors e X-Frame-Options.
X-Content-Type-Options
Use nosniff e Content-Type correto.
Referrer-Policy
Limite informações da URL enviadas ao destino.
Permissions-Policy
Desative câmera, microfone e localização sem uso.
Revise rotas principais
Confira início, login, API, erros e arquivos estáticos.
Três regras para uma revisão segura
- Host e ambiente revisados
- Achados, responsáveis, correções e estado
- Datas de rotação sem os valores
- Procedimento de recuperação executável
Mude políticas em etapas observáveis
Revisão externa passiva. Sem exploração ou teste de invasão. Com autorização do proprietário, o Malinois revisa respostas públicas em busca de arquivos, segredos, sinais de acesso a dados e cabeçalhos ausentes.
Verifique a implantação, não só o checklist
Com autorização do proprietário, o Malinois revisa respostas públicas em busca de arquivos, segredos, sinais de acesso a dados e cabeçalhos ausentes.
Executar verificação passiva grátisRevisão externa passiva. Sem exploração ou teste de invasão.
Continuar a revisão
Checklist de segurança para apps com IA
Fluxo de lançamento e manutenção para acesso, dados, dependências, recuperação e verificação.
Ler o guia →Evite vazamento de chaves API
Mantenha chaves fora de pacotes públicos, logs, repositórios e fluxos do navegador.
Ler o guia →