@douglasalmeida_ia: Todo dia nasce um sistema novo feito com IA. E quase todos nascem com a porta aberta pra hacker. Quem constrói no vibecoding foca na funcionalidade e esquece a segurança, até o dia que alguém entra. Essas 3 coisas fecham as portas mais atacadas, e você pede pro Claude fazer todas hoje. 👉 segue o @douglasalmeida_ia 1. Instala o Cloudflare Turnstile nos formulários públicos (login, cadastro, recuperação de senha). É de graça e barra robô: sem ele, um bot testa milhares de senhas na sua tela de login sem você perceber. Pede assim: "Claude, adiciona o Cloudflare Turnstile no login e no cadastro do meu sistema." 2. Fecha o IDOR, o vazamento mais comum em sistema feito com IA. Teste agora: entra no seu sistema, abre um cadastro e troca o número do ID na URL. Apareceu dado de outro usuário? Então qualquer cliente seu enxerga os dados dos outros. Pede assim: "Claude, revisa todas as consultas do sistema e garante que cada usuário só acessa o que pertence a ele." 3. Separa o backend do frontend e protege TODAS as rotas da API com autenticação (JWT). Regra de negócio e permissão rodam no servidor, nunca só na tela: o que roda no navegador qualquer um manipula. Pede assim: "Claude, lista todas as rotas da minha API e me mostra quais estão sem autenticação." Eu construí meu sistema inteiro sem saber programar, e são essas 3 coisas que me deixam dormir tranquilo com cliente usando ele todo dia. 🎁 No comentário fixado deixei o BÔNUS: o prompt de auditoria completa que varre seu sistema atrás de falha, em 2 passos. Salva esse post pra rodar as 3 hoje e 👉 segue o @douglasalmeida_ia que aqui eu mostro como construir (e proteger) sistemas com IA sem programar. #claude #ia #vibecoding
douglasalmeida_ia
Region: BR
Thursday 23 July 2026 21:43:27 GMT
Music
Download
Comments
NoCopyrightSongsAI :
mas no 1. o rate limit não resolve isso?
2026-07-29 21:39:53
0
douglasalmeida_ia :
🎁 BÔNUS: a auditoria de segurança completa, em 2 passos (nessa ordem, não pula o 1º).
PASSO 1, o mapa. Cola no Claude com acesso ao seu projeto:
"Leia todo o meu projeto e gere um arquivo auditoria.md descrevendo stack, arquitetura, rotas, tabelas do banco e configurações. Só o retrato fiel do sistema, sem opinião e sem sugestão de correção."
PASSO 2, a varredura. Com o auditoria.md pronto, cola:
"Você é um especialista em segurança de aplicações. Use o auditoria.md como mapa e confirme tudo no código real. Verifique: rotas de API sem autenticação; vazamento de dados entre contas (IDOR: trocar o ID na URL retorna dado de outro usuário?); proteção contra brute force e SQL injection; captcha ou Turnstile nos formulários públicos; segredos escritos direto no código; .gitignore correto. Toda afirmação com evidência (arquivo e linha); sem evidência, marque NÃO VERIFICÁVEL em vez de inventar. Nunca imprima um segredo: mascare e aponte o local. Gere relatorio-seguranca.md com os achados por severidade e plano-de-acao.md com as correções quebradas em partes pequenas e testáveis, do crítico pro leve."
Por que 2 passos? Misturar "entender o sistema" com "achar falha" na mesma passada gera relatório raso. Primeiro o mapa, depois a caça.
2026-07-23 21:43:55
0
To see more videos from user @douglasalmeida_ia, please go to the Tikwm
homepage.