Plano de Demanda — Segurança
Versão: 1.0.0
Documentação de refinamento de demandas do ecossistema ZZAPPS: achados do pentest com planos de correção e workitems da Sprint 14/2026 — ZZAPPS Vendas.
Conteúdo
Pentest — Segurança
| Seção | Descrição |
|---|---|
| Achados do Pentest | Tabela consolidada de vulnerabilidades (críticas e altas) |
| #02 ATO — Resumo Executivo | Visão geral do problema, solução e impacto do Account Takeover |
| #02 ATO — Account Takeover | Plano de fix do chain de ATO via verify-email/verify-phone |
| #07 SQL Injection | Plano de fix da inje ção SQL no header api-company-target |
| #08 Cross-Tenant — Resumo Executivo | Visão geral do vazamento de perfis de fraude entre lojas |
| #08 Cross-Tenant | Plano de fix do vazamento cross-tenant em profile-fraud |
| #30 Header Sobrescreve JWT — Resumo Executivo | Visão geral do header api-company-target sobrescrevendo o JWT |
| #30 Header Sobrescreve JWT | Plano de fix do middleware ordering e precedência do claim schema |
Sprint 14/2026 — ZZAPPS Vendas
| Seção | Descrição |
|---|---|
| US 198113 — Job Users Delete | Plano de inativação completa no job de desativação de usuários |
| Spike 198299 — Resultado inicial | Avaliação de data de expiração opcional em vitrines |
Status
Pentest
| Item | Severidade | Status |
|---|---|---|
| #02 ATO | Crítico | Plano de fix documentado |
| #07 SQL Injection | Crítico | Plano de fix documentado |
| #08 Cross-Tenant | Crítico | Plano de fix documentado |
| #30 Header Sobrescreve JWT | Alto | Plano de fix documentado |
| Demais achados | Crítico / Alto | Pendente análise detalhada |
Sprint 14/2026 — ZZAPPS Vendas
| Item | Tipo | Status |
|---|---|---|
| US 198113 — Job Users Delete | User Story | Plano documentado |
| Spike 198299 — Vitrine sem expirar | Spike | Resultado inicial documentado |