Revisão de código de segurança para SaaS feito com IA

Seu SaaS está pronto para clientes reais?

Você envia o repositório (React/Next.js com Firebase ou Supabase). Fazemos uma revisão profunda do código e devolvemos um relatório em português: cada falha com o local, a evidência e como corrigir. Acesso somente leitura ao seu código.

Revisão de código autorizada. Sem testes contra o seu sistema em produção.

Em números

São números reais, lidos do nosso sistema a cada visita. Sem arredondar, sem inflar.

—
Projetos analisados
—
Fragilidades encontradas
—
Críticas evitadas antes do lançamento

Por que agora

O código roda. A segurança é outra pergunta.

Ferramentas de IA entregam um SaaS funcionando em dias. O que elas costumam deixar para depois são as regras de acesso, justamente o que só falha com clientes reais usando o sistema. Os padrões que mais vemos nesse tipo de projeto:

Nada disso é raro nem vergonhoso. É o tipo de falha que uma revisão feita antes do lançamento custa pouco para achar e muito para explicar depois.

  1. 01

    Regras do Firebase abertas.

    Um allow read, write: if true esquecido do modo de teste.

    firestore.rulesstorage.rules
  2. 02

    RLS do Supabase desligada.

    A tabela existe, a política não, e a chave pública enxerga tudo.

    policies.sqlanon key
  3. 03

    Chaves e segredos no front-end.

    Tokens no bundle ou commitados no histórico do Git.

    .envgit logbundle.js
  4. 04

    Vazamento entre clientes.

    Uma consulta sem filtro de tenant mostra os dados da empresa A para a empresa B.

    tenant_idwhere()

Como funciona

Três passos, sem mexer em produção

01 / ENVIO

Você envia o repositório.

Cola a URL do repo do GitHub e confirma a autorização. Se for público, é só isso. Se for privado, você instala o nosso app no repositório (1 clique, só leitura).

02 / REVISÃO

Auditamos a fundo.

Revisão manual do código: autenticação, isolamento entre clientes, regras do banco, segredos, dependências e configuração. Os achados são reproduzidos em ambiente local autorizado.

03 / RELATÓRIO

Você recebe o relatório.

Nota geral, achados por gravidade (crítico a baixo) com local no código, evidência e correção, e um plano de correção em ordem de prioridade. Quando o resultado permitir, o relatório inclui uma carta de atestado, sempre com o escopo descrito.

Escopo · 12 frentes

O que a auditoria cobre

Revisão profunda de código, não um scanner automático genérico.

01

Autenticação e sessão

Login, tokens, expiração, recuperação de senha e controle de sessão.

02

Chaves de API

Onde estão, quem as enxerga e o que cada uma permite fazer.

03

Isolamento multi-cliente

Se um cliente consegue ler ou alterar dados de outro.

04

Regras Firebase / RLS Supabase

Políticas de acesso do banco: abertas, fracas ou ausentes.

05

Segredos no código e no Git

Chaves, senhas e tokens no código atual e no histórico de commits.

06

OWASP Top 10 e API Top 10

Checagem contra as categorias de risco mais citadas para apps web e APIs.

07

XSS e CSRF

Entradas que viram script na tela e ações disparadas em nome do usuário.

08

Dependências e SBOM

Pacotes com vulnerabilidade conhecida e a lista do que você realmente usa.

09

Pagamentos e webhooks

Verificação de assinatura, idempotência e liberação de acesso indevida.

10

HTTPS, headers e CORS

Configuração de transporte e quais origens podem falar com a sua API.

11

LGPD básica

Dados pessoais coletados, onde ficam e pontos básicos de exposição.

12

Prova reproduzível

Cada achado traz o passo a passo para você ver o problema acontecer.

O que vem no relatório

Veja um relatório antes de pedir o seu

O relatório de exemplo mostra exatamente o formato da entrega, sem enrolação.

  1. Nota geral do projeto.
  2. Achados por gravidade, cada um com título, local no código, evidência e correção.
  3. Conformidade, com o resumo dos pontos avaliados.
  4. Plano de correção, em ordem de prioridade.
  5. Escopo e limitações declarados no próprio relatório.
  6. Carta de atestado, quando aplicável ao resultado da revisão.

O exemplo é ilustrativo e não representa um cliente real.

Pedido

Solicitar auditoria profunda

Leva 1 minuto. Você recebe um link privado para acompanhar o relatório.

  • PrivadoO código é usado só para a sua auditoria e não é compartilhado.
  • Acesso somente leituraNão alteramos código, branches nem configurações.
  • Nada contra produçãoTestes só em ambiente local autorizado.

Seu repositório

Três campos e uma confirmação.

Leva 1 min
Público: cole a URL e pronto. Privado? Instale o app no GitHub (1 clique)
Usamos só para avisar do andamento e enviar o link do relatório.
Quanto mais contexto, mais direcionada a revisão.

Acesso somente leitura ao seu código. Não executamos testes contra o seu sistema em produção.

Pedido recebido

Sua auditoria entrou na fila. Guarde o link abaixo para acompanhar e ver o relatório quando ficar pronto.

Link
Acompanhar auditoria

Também avisamos no seu e-mail quando o relatório estiver pronto.

FAQ

Perguntas frequentes

Vocês precisam de acesso de escrita ao meu repositório?

Não. O acesso é somente leitura, e só para o repositório que você indicar. Não alteramos código, branches nem configurações.

Vocês mexem no meu sistema em produção?

Não. A revisão é de código, com testes feitos em ambiente local autorizado. Não executamos ataques nem varreduras contra o seu sistema no ar.

Funciona com repositório privado?

Sim. Para repositório privado, instale o app SAAS SHIELD no GitHub (github.com/apps/saas-shield → Install → escolha o repositório). O acesso é só de leitura e você remove quando quiser. Repositório público não precisa disso: cola a URL e pronto.

Isso é uma certificação de conformidade?

Não. É uma revisão técnica de segurança, e o relatório descreve o escopo e as limitações. A seção de conformidade aponta pontos avaliados, sem substituir auditoria ou certificação formal (ISO, SOC 2 etc.). Se o resultado permitir, a carta de atestado diz apenas o que foi revisado.

Se o relatório não achar nada, meu sistema é 100% seguro?

Não, e nenhuma revisão honesta diz isso. Ausência de achados significa que não encontramos problemas no escopo revisado, naquele momento.

O que acontece com o meu código depois?

É usado só para a sua auditoria, não é compartilhado, e os relatórios expiram automaticamente em 90 dias.