Teste de Software
| Orçamento: Aberto |
Publicado: |
Propostas: 24
O que é
SaaS de gestão para clínicas e consultórios, já em produção. Node/NestJS +
PostgreSQL + Next.js. Parte relevante do código foi escrita com auxílio de IA e
quero um olhar externo em cima disso, com foco no que esse tipo de
desenvolvimento erra por repetição.
Trabalho pontual, escopo fechado, ambiente de teste isolado com dados fictícios.
Escopo - 2 frentes
Frente 1 - Leitura de código (60% do tempo), com acesso ao repositório:
- Endpoint sem verificação de autorização, ou com guard incoerente com o
módulo (copiado de outro lugar)
- Uso indevido dos métodos internos que contornam o Row Level Security do
Postgres
- DTO sem validação ou aceitando campo que não deveria (mass assignment)
- Rota marcada como pública por engano
- Regra de negócio validada apenas no frontend
- Vazamento de informação em mensagem de erro
- Rota fora do rate limit
Frente 2 - Confirmação prática (40% do tempo):
Com 2 clínicas e 3 perfis de usuário que eu forneço, confirmar na prática o que
a leitura levantou. Prioridade absoluta: vazamento de dado entre clínicas
diferentes.
Fora do escopo (não orçar): infraestrutura e hardening de servidor, app
Android, integrações fiscais e bancárias, canal de vídeo, engenharia social,
teste de negação de serviço.
Contexto que reduz seu trabalho
Já rodamos internamente varredura de dependências, busca de segredos
versionados, testes automatizados de isolamento no banco (Row Level Security) e
de IDOR via HTTP em 10 módulos. Entrego esses relatórios no início. Os achados
óbvios já foram corrigidos - seu tempo vai para o que ferramenta automatizada
não pega. Se você discordar da nossa avaliação, quero saber: é pra isso que te
contrato.
Entregável
- Documento com tudo que você tentou e o resultado, inclusive o que não deu
certo (quero saber o que está seguro também)
- Cada problema com: onde é, passo a passo pra reproduzir, evidência,
gravidade e correção sugerida
- Uma seção "o que me preocupou mas não consegui confirmar"
- Call de 40 minutos no fechamento
- Reconferência dos itens graves depois que eu corrigir. Precisa estar no preço
Requisitos
- 3+ anos de desenvolvimento web, com sistema em produção
- Ler código Node/TypeScript (não precisa dominar NestJS)
- Escrever bem em português - o relatório é o produto
- Nota fiscal (MEI serve)
- Assinar NDA e termo de autorização de teste antes de qualquer acesso
Laudo assinado por profissional certificado:
metodologia declarada (OWASP WSTG, PTES ou NIST SP 800-115), número da
certificação no documento (OSCP, OSWE, OSWA, BSCP, eWPT, GPEN ou GWAPT -
CEH isolada não conta), assinatura digital (ICP-Brasil ou gov.br) e uma
carta de atestação de 1 página que eu possa mostrar a clientes.
Como se candidatar
1. Em 5 linhas: a falha de segurança mais interessante que você já achou ou
corrigiu (pode ser em projeto seu)
2. Link de GitHub, portfólio ou sistema que você fez
Prazo estimado: 2 a 3 semanas, sem dedicação integral