Relatório de diagnóstico
Agenda da Bia
App de agendamento para um salão de beleza, criado com Lovable. A Bia quer divulgar para as clientes e, depois, publicar na Google Play.
Resumo
Encontramos 2 pontos urgentes que devem ser resolvidos antes de divulgar o app, 5 pontos de atenção e 3 itens que já estão bons. A boa notícia: todos os pontos urgentes têm solução simples.
Por onde começar
- Proteger a lista de clientes (Segurança, item 1).
- Trocar a chave de pagamento que ficou visível (Segurança, item 2).
- Publicar uma política de privacidade (LGPD, item 1).
🔒 Segurança
1. Lista de clientes visível sem login Urgente
- O que encontramos
- A tabela
clientes do banco de dados responde a qualquer visitante, sem precisar entrar no app. Ela contém nome e telefone das clientes. Apenas confirmamos que a tabela está aberta; não copiamos nem guardamos nenhum dado.
- Por que importa
- Qualquer pessoa com conhecimento básico pode baixar a lista inteira. Isso é um incidente de segurança segundo a LGPD e pode expor suas clientes a golpes.
- O que fazer
- Ative as regras de acesso (RLS) no Supabase para a tabela
clientes, permitindo leitura só para usuários logados e apenas dos próprios dados. Você pode pedir ao Lovable: “Ative RLS em todas as tabelas e permita que cada usuário veja apenas os próprios registros”.
2. Chave secreta de pagamento exposta no site Urgente
- O que encontramos
- O código do site, que qualquer navegador baixa, contém uma chave que começa com
sk_live_…. Esse formato é de chave secreta de pagamento, que nunca deveria ficar no navegador.
- Por que importa
- Com essa chave, alguém poderia consultar pagamentos ou fazer cobranças e estornos em seu nome.
- O que fazer
- Gere uma nova chave no painel do provedor de pagamento e desative a antiga. Guarde a nova apenas no servidor (por exemplo, em uma Edge Function com “secrets”), nunca no código do site.
3. Cabeçalhos básicos de proteção ausentes Atenção
- O que encontramos
- O site não envia alguns cabeçalhos de segurança comuns (por exemplo, o que impede que ele seja exibido dentro de outro site).
- O que fazer
- Não é urgente, mas vale configurar na hospedagem. Peça ao Lovable ou ao seu provedor para adicionar os cabeçalhos
X-Frame-Options e Content-Security-Policy.
4. Conexão segura (HTTPS) OK
O site usa cadeado (HTTPS) em todas as páginas verificadas.
📋 LGPD
1. Falta política de privacidade Atenção
- O que encontramos
- O app pede nome, telefone e e-mail no cadastro, mas não tem link para uma política de privacidade.
- Por que importa
- A LGPD exige que você explique de forma clara quais dados coleta, para quê e como a pessoa pode pedir para apagar.
- O que fazer
- Crie uma página “Privacidade” e coloque o link no rodapé e na tela de cadastro. Inclua: quem é o responsável, quais dados coleta, para quê, com quem compartilha, por quanto tempo guarda e um e-mail de contato.
2. Sem canal para pedidos sobre dados Atenção
- O que encontramos
- Não há e-mail ou formulário indicado para a cliente pedir acesso, correção ou exclusão dos seus dados.
- O que fazer
- Indique um e-mail de contato na política de privacidade e na página de ajuda.
3. Sem rastreadores de terceiros OK
Não encontramos pixels de anúncio nem ferramentas de rastreamento na página inicial.
📱 Lojas (Google Play e App Store)
1. Não é possível excluir a conta Atenção
- O que encontramos
- O app permite criar conta, mas não encontramos uma opção para excluí-la.
- Por que importa
- A Google Play e a App Store exigem que apps com cadastro ofereçam a exclusão da conta dentro do app e, na Google Play, também por um link na web. É um dos motivos mais comuns de recusa.
- O que fazer
- Adicione em “Minha conta” um botão “Excluir minha conta” e publique uma página explicando como pedir a exclusão.
2. Link de política de privacidade para a loja Atenção
As lojas pedem um link público para a política de privacidade. Assim que você criar a página (LGPD, item 1), este ponto fica resolvido.
3. Ícone e nome do app OK
O app tem ícone e nome próprios, sem uso de marcas de terceiros.
Como fizemos esta análise
Olhamos apenas o que qualquer visitante vê ao abrir o endereço do app: as páginas públicas, o código que o navegador baixa e as respostas públicas do servidor. Não fizemos login, não lemos dados de usuários e não alteramos nada.
Este relatório é informativo. Ele aponta riscos comuns, mas pode não encontrar todos os problemas. Não substitui uma auditoria de segurança nem a orientação de um advogado.