Checklist Técnico de Pré-Lançamento — Backend
Checklist de referência para validação antes de qualquer deploy de backend para produção. Antes de considerar o lançamento aprovado, verifique cada item aplicável ao projeto. Item não verificado = corrigir ou documentar explicitamente por que não se aplica ao contexto.
1. Segurança e Cabeçalhos HTTP
Cabeçalhos de Segurança (Security Headers)
- Content-Security-Policy (CSP) configurado restritivamente
- Strict-Transport-Security (HSTS) ativo com
max-age=31536000; includeSubDomains - X-Frame-Options: DENY ou SAMEORIGIN contra clickjacking
- X-Content-Type-Options: nosniff
- Referrer-Policy: strict-origin-when-cross-origin
Autenticação e Autorização
- Algoritmos de hash seguros para palavras-passe (Argon2id, bcrypt com fator de custo mínimo 12)
- Rotação e expiração curta de tokens JWT com armazenamento seguro em cookies HttpOnly, Secure e SameSite=Strict
- Sanitização rigorosa contra SQL Injection, NoSQL Injection e Command Injection
- Controle de acesso baseado em funções (RBAC) validado em cada endpoint da API
2. Redes, Domínios e SSL/TLS
Certificados SSL/TLS e DNS
- Certificado TLS 1.2/1.3 instalado e válido
- Redirecionamento forçado de HTTP para HTTPS no nível do servidor web (Status 301 Moved Permanently)
- Registos DNS A, AAAA e CNAME propagados e validados
- Resolução de nome sem www redirecionando para a versão com www (ou vice-versa)
3. Rate Limiting e Proteção de Borda
Mitigação de Abusos e Botnet
- Rate limiting por IP/Token em rotas sensíveis (
/login,/register,/checkout, envio de formulários) - Integração de proteção anti-bot (reCAPTCHA v3 / Cloudflare Turnstile / hCaptcha) nos endpoints expostos
- Configuração de Web Application Firewall (WAF) contra ataques OWASP Top 10
4. Banco de Dados e Persistência
Desempenho e Integridade
- Índices criados nas colunas utilizadas frequentemente em cláusulas WHERE, JOIN e ordenações
- Execução e validação de scripts de migração (migrations) em ambiente idêntico ao de produção
- Conexões criptografadas entre a aplicação e o banco de dados (SSL/TLS ativo)
- Pool de conexões dimensionado de acordo com a capacidade de memória do servidor
5. Infraestrutura, Observabilidade e Backups
Infraestrutura e Escala
- Servidores atrás de Proxy Inverso (Nginx, Caddy, HAProxy) ou Gateway gerenciado
- Servidores Web/API configurados para compressão Gzip/Brotli
Logs e Rastreamento de Erros
- Coleta de logs estruturados em formato JSON (níveis: INFO, WARN, ERROR)
- Integração de APM/Error Tracker (Sentry, Datadog, New Relic) ocultando dados sensíveis (PII, credenciais)
Monitorização e Alertas
- Endpoint
/healthou/pingexposto para verificação de estado - Uptime Monitor externo (Better Stack, UptimeRobot) com alertas via SMS/Webhook
Estratégia de Disaster Recovery
- Backups automáticos do banco de dados configurados (mínimo diário)
- Teste prático de restauração de backup (restore) concluído com sucesso
6. Serviços Auxiliares e Arquivos de Servidor
E-mails Transacionais
- Registos SPF, DKIM e DMARC (
p=rejectoup=quarantine) devidamente publicados no DNS
Ficheiros de Rastreamento
- Ficheiros
/robots.txte/sitemap.xmlservidos com os Content-Type adequados (text/plaineapplication/xml)