Checklist prático de segurança web em 2026: TLS, autenticação, prepared statements, headers, rate limit e privacidade — por Tiago Endres Kochenborger.
Segurança web em 2026: checklist prático para sites e APIs
Ameaças web evoluem mais rápido que posts de blog — SQL injection clássico convive com supply chain npm comprometido, session fixation em SPA e prompt injection em chatbots corporativos. Como arquiteto TEK Softwares atualizo mental model segurança 2026 para devs full-stack e mantenedores ERP expostos via portal. Defesa em profundidade, zero trust light e observabilidade — não checklist PCI decorado uma vez.
OWASP Top 10 ainda relevante
Broken Access Control lidera — usuário troca ID na URL e vê pedido alheio. Injection persiste onde PHP legacy concatena SQL — use PDO (SQL injection PHP) e Java PreparedStatement (PreparedStatement). SSRF em webhooks internos. Cryptographic failures: ainda MD5 senha em 2026? Migre argon2.
Headers HTTP modernos
Content-Security-Policy: default-src 'self'; frame-ancestors 'none'
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: geolocation=()
Cloudflare, Vercel e nginx facilitam — configure uma vez, herde em todos ambientes.
Autenticação e sessão
OAuth2/OIDC com PKCE para SPA. Cookie session: Secure, HttpOnly, SameSite. JWT access curto + refresh rotacionado. MFA para admin e emissão fiscal. Rate limit login (fail2ban, Cloudflare WAF).
APIs e microsserviços
Scope mínimo token. Validar input schema (Zod, JSON Schema). Idempotency-Key pagamentos. mTLS interno se extrair serviços — microsserviços.
Dependências
Lockfile commitado. Renovate PR semanal. Proibir npm install --legacy-peer-deps silencioso em prod. SBOM export se cliente enterprise pedir.
LGPD Brasil
Base legal documentada. Minimização CPF logs. Retenção policy. DPO contact page. Breach notification plano 72h ANPD. ERP fiscal trata dado sensível — mascaramento UI, audit trail quem exportou XML.
Infra e secrets
Nunca AWS key no Git — scanners bots acham em minutos. IAM role instance > long-lived key. .env.local gitignored; produção secrets manager. Backup criptografado, test restore trimestral.
CI/CD seguro
Pipeline não roda script untrusted fork PR sem approval. OIDC deploy cloud sem static credential. Ver CI/CD times pequenos.
Monitoramento
Alert anomaly: spike 401, egress incomum, query lenta repetida. WAF rule block log review semanal. Pentest anual ou bug bounty se exposição alta.
Human layer
Phishing ainda entry point #1. Treinamento dev: não colar curl desconhecido com token prod. Teclado virtual bancos — post legado teclados virtuais — não substitui MFA.
AI e LLM no produto
Prompt injection pode vazar contexto pedido cliente via chatbot suporte. Sanitize output; não passe PII raw para modelo público. Audit log prompt produção mínimo.
Subdomain takeover
CNAME orphan apontando S3 bucket deletado — scanner mensal dns. Remova registro staging abandonado.
Passwordless passkeys
WebAuthn admin panel reduz phishing. Fallback TOTP backup codes. Cliente fiscal adota devagar — ofereça gradual.
Zero trust rede corporativa
VPN full tunnel legado; hoje Zero Trust Network Access identity aware. ERP exposto só IP parceiro + mTLS — não port forward aleatório.
Secrets rotation
API key rotação 90 dias calendar. Dual key grace period. Vault audit quem leu secret produção.
Incident response tabletop
Simulação anual vazamento XML NF-e — quem liga ANPD, quem isola bucket S3, template comunicação cliente. LGPD prazo 72h treinado.
Supply chain npm
package-lock integrity, npm ci only, prohibit install scripts suspicious postinstall packages novos maintainer.
Threat modeling STRIDE workshop
Quatro horas quadro branco fluxo login emissao nota export xml. Spoofing tampering repudiation information disclosure denial elevation — anote controle existente gap. Priorize gap exploitable internet nao teórico academia.
Pen test externo anual relatório executivo uma pagina riscos P1 P2 prazo remediacao owner nome sobrenome nao equipe generica.
Backup ransomware ready
Backup S3 versioning cross region immutable lock. Restore test trimestral metrica RTO RPO documentada cliente contrato SLA. ERP xml nf-e perda dados negocio para dias — prioridade igual seguranca perimeter.
Shared responsibility cloud
Vercel AWS SAP BTP cliente TEK: provider seguro infraestructure você seguro dados applicacao config. Matriz RACI incident who patch OS who rotate db password who responde ANPD breach. Confusão responsabilidade atrasa contenção horas críticas pos incidente.
Inventário asset digital trimestral: subdomínios orphan APIs expostas buckets S3 public by mistake script dns enumeration plus manual spreadsheet owner expiração certificado tls calendario.
Prática adicional TEK Softwares: revise este tópico com stakeholder operacional antes de fechar sprint — alinhamento negócio evita retrabalho custoso em produção fiscal e integrações críticas ERP que atendem milhares documentos eletrônicos mensais sem downtime planejado inadequado.
Documente lições aprendidas DECISIONS.md link artigos relacionados blog tiagoek manutenção longo prazo conteúdo AdSense qualidade leitor desenvolvedor arquiteto tom primeira pessoa experiência vinte anos mercado brasileiro software sob medida impressão 3D marca TEK unificada confiança cliente indicacao orgânica composição juros reputação técnica honestidade entrega previsível pipeline verde segurança prepared statement parametros pentaho cfop correto.
Referência cruzada TEK: combine este guia com práticas de produtividade, pipeline verde e integração ERP documentada nos demais artigos do blog tiagoek — leitura sequencial forma trilha onboarding completa para novos consultores da TEK Softwares em projetos Java, PHP, Pentaho e fiscal brasileiro.
Conclusão
Segurança web 2026 combina hygiene clássica (prepared statement, headers, HTTPS) com supply chain e identity modernos. Revise posts antigos TEK que recomendavam addslashes — atualize código e mente. Cliente confia software fiscal com dados de milhares CNPJs; trate esse privilégio como responsabilidade diária, não sprint única "de segurança". Agende revisão trimestral deste checklist com time completo, registre gaps no backlog priorizado e comunique progresso ao stakeholder.