Segurança no frontend

· Padrão Frontend
Juan Kalleo
Juan Kalleo
Senior Fullstack
This page hasn't been translated to English yet — showing the original Portuguese content.

Pasta viva que concentra tudo que é de segurança no HTD-Front: autenticação, autorização (RBAC), exportação segura (PDF/Excel) e o mapa geral de medidas. Cada arquivo aqui é uma página própria — a árvore da sidebar acompanha a pasta, não há nada hardcoded.

Índice

TópicoAbrange
AutenticaçãoLogin, logout, sessão e fluxos de recuperação/definição de senha
Administração e RBACUsuários, tipos de usuário, papéis e permissões granulares (conversa com o RBAC do Rails)
Segurança em PDFTemplate, sandbox do Puppeteer e download direto no clique
Segurança de exportaçãoPDF/Excel: auth na rota, validação Zod, escape/fórmula e preview
Medidas de segurançaMapa geral das medidas e dos limites conhecidos
XSSEscape automático do React, o único dangerouslySetInnerHTML do padrão, CSP como reforço
CSPContent-Security-Policy por nonce via proxy.ts, diretiva a diretiva
CSRFPor que token em localStorage (em vez de cookie) já neutraliza CSRF clássico
Cookies HttpOnly & SecurePor que não se aplica hoje (zero cookie no padrão) e quando aplicaria
SRIPor que não se aplica (zero script/CDN externo)
Clickjackingframe-ancestors 'none' + X-Frame-Options: DENY
Cabeçalhos de Segurança HTTPO conjunto completo de headers enviado em toda rota, verificado ao vivo
Sanitização de InputsValidação de entrada (Zod) + escape de saída (React, PDF/Excel)
Poluição de ProtótipoPor que não se aplica (zero merge profundo de JSON no padrão)
Man-in-the-MiddleHSTS, upgrade-insecure-requests, e por que certificate pinning não se aplica à web
Política de senhaDevise.password_length validado de verdade em User — tamanho aplicado nos dois lados
Redefinição de senhaFluxo pronto no front, endpoint não existe na API; correção do redirect pós-reset
Força bruta e bloqueiorack-attack real (3 camadas), mensagem sem enumeração, sem log de falha
IDOR e autorizaçãoFetch-then-authorize do CanCanCan, escopo de tenant, sem log nem teste de negação
Autorização automatizadaPor que uma matriz de teste formal fecharia o gap de cobertura da API
JWTAlgoritmo, claims mínimas, revogação real por jti — checklist do OWASP JWT
Logs de auditoria/logs no front + GET /api/v1/admin/versions na API — payload, filtro, decisões reais de implementação
Proteção da wikiHTTP Basic Auth via middleware.ts — por que o AuthGuard do HTD-Front não serviria aqui

Leitura de apoio