blog · segurança & LGPD
O que medir, o que arrumar e por quê.
Segurança web e LGPD explicadas por quem constrói SaaS e responde por dados — sem teoria solta. Cada guia mostra como testar de graça no seu próprio site.
- 30 de jun. de 20269 min
Transferência internacional de dados na LGPD: o gap silencioso de quase todo SaaS
Quase todo SaaS brasileiro faz transferência internacional de dados sem saber. Veja o que a LGPD exige (Art. 33) e como fechar esse gap.
lgpdtransferência internacionalsaas - 30 de jun. de 20269 min
Security headers para SaaS: o guia prático (e como testar de graça)
Guia prático de security headers para SaaS: HSTS, CSP, nosniff, frame-ancestors e mais — sintaxe real, erros comuns e como testar de graça.
security headersowaspsaas - 30 de jun. de 202610 min
Política de Privacidade para SaaS: o que a LGPD exige de verdade
O que a política de privacidade LGPD precisa informar de verdade no seu SaaS: finalidade, base legal, direitos do titular e o canal do encarregado.
lgpdpolítica de privacidadesaas - 30 de jun. de 202611 min
LGPD para SaaS: o checklist mínimo que evita dor de cabeça com a ANPD
Checklist prático de LGPD para SaaS: base legal, política, direitos do titular, DPO, contratos e cookies. O mínimo para reduzir risco com a ANPD.
lgpdsaasanpd - 30 de jun. de 20267 min
HSTS: o header que força HTTPS — e o erro de preload que pode te derrubar
Como o HSTS força HTTPS e fecha a brecha do SSL stripping — e por que o preload é uma armadilha difícil de reverter se você ativar cedo demais.
hstshttpstls - 30 de jun. de 20266 min
Como configurar Content-Security-Policy (CSP) no Next.js sem quebrar o app
Guia prático de Content-Security-Policy no Next.js: nonce por request no middleware, Report-Only, strict-dynamic e as diretivas que importam — com código real.
cspnext.jssecurity headers - 30 de jun. de 20265 min
CORS mal configurado: o perigo do Access-Control-Allow-Origin: * (e como acertar)
CORS mal configurado expõe dados autenticados. Entenda Access-Control-Allow-Origin: *, o eco de Origin e a combinação proibida com credenciais — e como acertar.
corsapisecurity headers - 30 de jun. de 20268 min
Cookies Secure, HttpOnly e SameSite: o que são e por que faltam no seu site
Entenda as flags Secure, HttpOnly e SameSite de cookie, por que elas faltam no seu site e como blindar o cookie de sessão contra XSS e CSRF.
cookiessessãoowasp - 30 de jun. de 202611 min
Checklist de segurança antes de lançar seu SaaS
Checklist de segurança para SaaS: transporte, headers, cookies, auth, segredos, LGPD e operação. O que é bloqueante, o que dá pra verificar de fora.
segurançasaaschecklist - 30 de jun. de 202610 min
Banner de cookies que cumpre a LGPD (e por que o seu provavelmente não cumpre)
Por que a maioria dos banner de cookies não cumpre a LGPD: consentimento livre, bloqueio prévio, revogação e um checklist prático para corrigir.
lgpdcookiesconsentimento