Checklist antes de mergear endpoint novo:
- Injection: SQL com parameter binding, nunca string concat. Shell com
shlex.split. - Broken Auth: rate limit, lockout após N tentativas, sessions com expiração.
- Sensitive Data: HTTPS obrigatório, senha com bcrypt/argon2, PII criptografada at rest.
- XXE/SSRF: validar URLs externas (whitelist de host), parser XML sem entity expansion.
- Broken Access: autorização por recurso (não só por rota).
- Misconfig: headers de segurança, CORS restritivo, debug OFF em prod.
- XSS: template com escape automático; nunca
innerHTML = userInput. - Deserialization: nunca
pickle.loads/yaml.loadem input externo. Use schemas (Pydantic/Zod). - CVE Components:
npm audit/pip-audit/cargo auditem CI. - Logging: sem PII, com correlation ID, com timestamp UTC.