# Prelaunch Backend

> Checklist técnico de pré-lançamento para Backend. Use ao preparar releases de APIs, microsserviços, workers, jobs agendados ou qualquer serviço server-side. Cobre segurança, rede, rate limiting, banco de dados, infraestrutura, observabilidade, backups e serviços auxiliares.

- Skill: `paulohfs/prelaunch-backend` (Agent Skill)
- Install (CLI): `npx skillmds@latest add paulohfs/prelaunch-backend`
- Raw SKILL.md: https://api.skillmd.com/api/skills/paulohfs/prelaunch-backend/raw
- Safety review: pending (external: skill-scanner PASS, skillspector PASS)
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: PauloHFS (https://skillmd.com/u/paulohfs)
- Updated: 2026-09-22
- Page: https://skillmd.com/skills/paulohfs/prelaunch-backend

---


# Checklist Técnico de Pré-Lançamento — Backend

Checklist de referência para validação antes de qualquer deploy de backend para produção. Antes de considerar o lançamento aprovado, verifique cada item aplicável ao projeto. Item não verificado = corrigir ou documentar explicitamente por que não se aplica ao contexto.

## 1. Segurança e Cabeçalhos HTTP

### Cabeçalhos de Segurança (Security Headers)
- [ ] Content-Security-Policy (CSP) configurado restritivamente
- [ ] Strict-Transport-Security (HSTS) ativo com `max-age=31536000; includeSubDomains`
- [ ] X-Frame-Options: DENY ou SAMEORIGIN contra clickjacking
- [ ] X-Content-Type-Options: nosniff
- [ ] Referrer-Policy: strict-origin-when-cross-origin

### Autenticação e Autorização
- [ ] Algoritmos de hash seguros para palavras-passe (Argon2id, bcrypt com fator de custo mínimo 12)
- [ ] Rotação e expiração curta de tokens JWT com armazenamento seguro em cookies HttpOnly, Secure e SameSite=Strict
- [ ] Sanitização rigorosa contra SQL Injection, NoSQL Injection e Command Injection
- [ ] Controle de acesso baseado em funções (RBAC) validado em cada endpoint da API

## 2. Redes, Domínios e SSL/TLS

### Certificados SSL/TLS e DNS
- [ ] Certificado TLS 1.2/1.3 instalado e válido
- [ ] Redirecionamento forçado de HTTP para HTTPS no nível do servidor web (Status 301 Moved Permanently)
- [ ] Registos DNS A, AAAA e CNAME propagados e validados
- [ ] Resolução de nome sem www redirecionando para a versão com www (ou vice-versa)

## 3. Rate Limiting e Proteção de Borda

### Mitigação de Abusos e Botnet
- [ ] Rate limiting por IP/Token em rotas sensíveis (`/login`, `/register`, `/checkout`, envio de formulários)
- [ ] Integração de proteção anti-bot (reCAPTCHA v3 / Cloudflare Turnstile / hCaptcha) nos endpoints expostos
- [ ] Configuração de Web Application Firewall (WAF) contra ataques OWASP Top 10

## 4. Banco de Dados e Persistência

### Desempenho e Integridade
- [ ] Índices criados nas colunas utilizadas frequentemente em cláusulas WHERE, JOIN e ordenações
- [ ] Execução e validação de scripts de migração (migrations) em ambiente idêntico ao de produção
- [ ] Conexões criptografadas entre a aplicação e o banco de dados (SSL/TLS ativo)
- [ ] Pool de conexões dimensionado de acordo com a capacidade de memória do servidor

## 5. Infraestrutura, Observabilidade e Backups

### Infraestrutura e Escala
- [ ] Servidores atrás de Proxy Inverso (Nginx, Caddy, HAProxy) ou Gateway gerenciado
- [ ] Servidores Web/API configurados para compressão Gzip/Brotli

### Logs e Rastreamento de Erros
- [ ] Coleta de logs estruturados em formato JSON (níveis: INFO, WARN, ERROR)
- [ ] Integração de APM/Error Tracker (Sentry, Datadog, New Relic) ocultando dados sensíveis (PII, credenciais)

### Monitorização e Alertas
- [ ] Endpoint `/health` ou `/ping` exposto para verificação de estado
- [ ] Uptime Monitor externo (Better Stack, UptimeRobot) com alertas via SMS/Webhook

### Estratégia de Disaster Recovery
- [ ] Backups automáticos do banco de dados configurados (mínimo diário)
- [ ] Teste prático de restauração de backup (restore) concluído com sucesso

## 6. Serviços Auxiliares e Arquivos de Servidor

### E-mails Transacionais
- [ ] Registos SPF, DKIM e DMARC (`p=reject` ou `p=quarantine`) devidamente publicados no DNS

### Ficheiros de Rastreamento
- [ ] Ficheiros `/robots.txt` e `/sitemap.xml` servidos com os Content-Type adequados (`text/plain` e `application/xml`)
