Pesquisar

Marlon T.

(0.0 - 0 avaliações)

Projetos concluídos: 0 | Recomendações: 0 | Registrado desde: 08/08/2026

Projetos (Aguardando Propostas):

  • Revisão de segurança de sistema web: análise de código e testes práticos

    Teste de Software | Orçamento: Aberto | Publicado: | Propostas: 24

    O que é
    SaaS de gestão para clínicas e consultórios, já em produção. Node/NestJS +
    PostgreSQL + Next.js. Parte relevante do código foi escrita com auxílio de IA e
    quero um olhar externo em cima disso, com foco no que esse tipo de
    desenvolvimento erra por repetição.

    Trabalho pontual, escopo fechado, ambiente de teste isolado com dados fictícios.

    Escopo - 2 frentes

    Frente 1 - Leitura de código (60% do tempo), com acesso ao repositório:
    - Endpoint sem verificação de autorização, ou com guard incoerente com o
    módulo (copiado de outro lugar)
    - Uso indevido dos métodos internos que contornam o Row Level Security do
    Postgres
    - DTO sem validação ou aceitando campo que não deveria (mass assignment)
    - Rota marcada como pública por engano
    - Regra de negócio validada apenas no frontend
    - Vazamento de informação em mensagem de erro
    - Rota fora do rate limit

    Frente 2 - Confirmação prática (40% do tempo):
    Com 2 clínicas e 3 perfis de usuário que eu forneço, confirmar na prática o que
    a leitura levantou. Prioridade absoluta: vazamento de dado entre clínicas
    diferentes.

    Fora do escopo (não orçar): infraestrutura e hardening de servidor, app
    Android, integrações fiscais e bancárias, canal de vídeo, engenharia social,
    teste de negação de serviço.

    Contexto que reduz seu trabalho
    Já rodamos internamente varredura de dependências, busca de segredos
    versionados, testes automatizados de isolamento no banco (Row Level Security) e
    de IDOR via HTTP em 10 módulos. Entrego esses relatórios no início. Os achados
    óbvios já foram corrigidos - seu tempo vai para o que ferramenta automatizada
    não pega. Se você discordar da nossa avaliação, quero saber: é pra isso que te
    contrato.

    Entregável
    - Documento com tudo que você tentou e o resultado, inclusive o que não deu
    certo (quero saber o que está seguro também)
    - Cada problema com: onde é, passo a passo pra reproduzir, evidência,
    gravidade e correção sugerida
    - Uma seção "o que me preocupou mas não consegui confirmar"
    - Call de 40 minutos no fechamento
    - Reconferência dos itens graves depois que eu corrigir. Precisa estar no preço

    Requisitos
    - 3+ anos de desenvolvimento web, com sistema em produção
    - Ler código Node/TypeScript (não precisa dominar NestJS)
    - Escrever bem em português - o relatório é o produto
    - Nota fiscal (MEI serve)
    - Assinar NDA e termo de autorização de teste antes de qualquer acesso

    Laudo assinado por profissional certificado:
    metodologia declarada (OWASP WSTG, PTES ou NIST SP 800-115), número da
    certificação no documento (OSCP, OSWE, OSWA, BSCP, eWPT, GPEN ou GWAPT -
    CEH isolada não conta), assinatura digital (ICP-Brasil ou gov.br) e uma
    carta de atestação de 1 página que eu possa mostrar a clientes.

    Como se candidatar
    1. Em 5 linhas: a falha de segurança mais interessante que você já achou ou
    corrigiu (pode ser em projeto seu)
    2. Link de GitHub, portfólio ou sistema que você fez

    Prazo estimado: 2 a 3 semanas, sem dedicação integral
Carregando...

Carregando...

Pesquisar

FREELANCERS
PROJETOS
Ocorreu um erro inesperado. Caso o erro persista, entre em contato conosco através do e-mail suporte@99freelas.com.br.