Segurança

· Padrão API
Juan Kalleo
Juan Kalleo
Backend/API
This page hasn't been translated to English yet — showing the original Portuguese content.

Mesma régua do Padrão Frontend: documentação completa, com detalhe real (threshold exato, nome de arquivo, código verificado na fonte) — não um resumo que esconde o que ainda não está coberto. A postura certa não é documentar menos, é garantir que o que está exposto seja exatamente o que deveria estar.

Autenticação

Autenticação documenta Devise + devise-jwt: como o token é emitido, onde ele vive, como é revogado no logout, e o payload exato de um 401.

Autorização

Autorização documenta CanCanCan orientado a dado — nenhum can :manage, X hardcoded por model, permissão vem de papel/permissão cadastrados, escopados por tenant.

Força bruta e bloqueio

Força bruta e bloqueio documenta os thresholds reais do Rack::Attack no endpoint de login — por IP, por e-mail, e o bloqueio automático de força bruta.

CORS

CORS documenta a configuração real — liberada só em desenvolvimento, e por que produção não tem (nem precisa de) bloco próprio.