RLS (Row Level Security)
É a configuração do banco de dados que garante que cada usuário só consiga ver e mexer nos próprios dados, mesmo que tecnicamente todo mundo esteja "no mesmo banco". Sem RLS corretamente ativada, um cliente pode conseguir ler informação de outro cliente só trocando um número na tela. É um dos itens mais importantes de qualquer auditoria.
Webhook
É o mecanismo que faz um sistema avisar o outro quando algo acontece — por exemplo, o Mercado Pago avisando seu sistema que um pagamento foi aprovado. O risco de segurança aparece quando o sistema que recebe o aviso confia nele sem checar se é verdade de fato, o que pode ser explorado para liberar algo sem pagamento real.
Rate limit (limite de repetição)
É a trava que impede que uma mesma ação seja repetida infinitas vezes em pouco tempo — como impedir que alguém tente adivinhar uma senha milhares de vezes seguidas, ou que um formulário seja usado para mandar milhares de e-mails de uma vez. Sistemas sem rate limit ficam vulneráveis a abuso mesmo sem nenhuma invasão de verdade acontecer.
Chave de API (API key)
É uma espécie de senha que um sistema usa para se identificar perante outro serviço (banco de dados, provedor de pagamento, envio de e-mail). Existem chaves "públicas", feitas para rodar no navegador do visitante sem risco, e chaves "privadas" ou "secretas", que nunca deveriam sair do servidor. Confundir as duas é um dos erros mais comuns e mais graves.
SPF, DKIM e DMARC
São três configurações de e-mail que provam para o Gmail, Outlook e outros provedores que uma mensagem realmente veio do seu domínio, e não de alguém se passando por você. Sem elas, seus e-mails legítimos caem mais em spam, e fica mais fácil alguém falsificar mensagens em seu nome.
Idempotência
Um termo mais técnico, mas útil de conhecer: significa que repetir a mesma ação várias vezes tem o mesmo efeito de fazer uma vez só. Por exemplo, um sistema idempotente não cobra o cliente duas vezes se o aviso de pagamento chegar duplicado por engano — ele reconhece que já processou aquilo e ignora a repetição.
Fail-open vs. fail-closed
Descreve o que acontece quando alguma verificação de segurança dá errado ou não consegue ser feita. "Fail-open" (falhar aberto) significa que, na dúvida, o sistema deixa passar — o pior cenário possível. "Fail-closed" (falhar fechado) significa que, na dúvida, o sistema bloqueia. Um sistema bem construído deve sempre falhar fechado.
LGPD
A Lei Geral de Proteção de Dados, a legislação brasileira que regula como empresas podem coletar, guardar e usar dado pessoal — e o que acontece quando esse dado vaza. Escrevemos um artigo inteiro sobre o assunto, com o que a lei prevê na prática.