Skip to main content

Plano de Demanda — Segurança

Versão: 1.0.0

Documentação de refinamento de demandas do ecossistema ZZAPPS: achados do pentest com planos de correção e workitems da Sprint 14/2026 — ZZAPPS Vendas.

Conteúdo

Pentest — Segurança

SeçãoDescrição
Achados do PentestTabela consolidada de vulnerabilidades (críticas e altas)
#02 ATO — Resumo ExecutivoVisão geral do problema, solução e impacto do Account Takeover
#02 ATO — Account TakeoverPlano de fix do chain de ATO via verify-email/verify-phone
#07 SQL InjectionPlano de fix da injeção SQL no header api-company-target
#08 Cross-Tenant — Resumo ExecutivoVisão geral do vazamento de perfis de fraude entre lojas
#08 Cross-TenantPlano de fix do vazamento cross-tenant em profile-fraud
#30 Header Sobrescreve JWT — Resumo ExecutivoVisão geral do header api-company-target sobrescrevendo o JWT
#30 Header Sobrescreve JWTPlano de fix do middleware ordering e precedência do claim schema

Sprint 14/2026 — ZZAPPS Vendas

SeçãoDescrição
US 198113 — Job Users DeletePlano de inativação completa no job de desativação de usuários
Spike 198299 — Resultado inicialAvaliação de data de expiração opcional em vitrines

Status

Pentest

ItemSeveridadeStatus
#02 ATOCríticoPlano de fix documentado
#07 SQL InjectionCríticoPlano de fix documentado
#08 Cross-TenantCríticoPlano de fix documentado
#30 Header Sobrescreve JWTAltoPlano de fix documentado
Demais achadosCrítico / AltoPendente análise detalhada

Sprint 14/2026 — ZZAPPS Vendas

ItemTipoStatus
US 198113 — Job Users DeleteUser StoryPlano documentado
Spike 198299 — Vitrine sem expirarSpikeResultado inicial documentado