Analisando propostas

Auditoria de Segurança Abrangente para Plataforma Saas B2b Farmacêutica

Publicado em 06 de Agosto de 2026 dias na TI e Programação

Sobre este projeto

Aberto

Estamos buscando um especialista para realizar uma auditoria de segurança independente em nossa plataforma B2B de incentivo e fidelidade no setor farmacêutico. Esta plataforma conecta indústrias, distribuidoras, farmácias e suas equipes, registrando vendas, convertendo-as em pontos e permitindo a troca por recompensas ou saque via PIX. A plataforma está em fase de pré-lançamento e necessita de uma avaliação de segurança rigorosa antes do cadastro em larga escala.

A natureza sensível do projeto é crucial: os pontos representam um ativo com lastro financeiro e há a possibilidade de saque em dinheiro. Lidamos com dados confidenciais como cpf, cnpj, telefone e e-mail de empresas, sendo imperativo que os dados de uma empresa não sejam visíveis para outras. Qualquer falha de autorização pode resultar em prejuízo financeiro e exposição sob a Lei Geral de Proteção de Dados (LGPD).

A stack tecnológica da plataforma inclui React 18, TypeScript, Vite e Tailwind para o frontend. O backend utiliza Supabase, com PostgreSQL para o banco de dados (incluindo Row Level Security - rls e funções pl/pgsql), autenticação gerenciada e aproximadamente 35 edge functions (desenvolvidas em deno/typescript). As integrações abrangem gateway de pagamento e transferência PIX, e-mail transacional, mensageria e rotinas agendadas no banco de dados.

O escopo do trabalho envolve intrusão em ambiente controlado, revisão de código e de configuração, com foco especial na autorização no banco de dados (RLS) e em funções privilegiadas. Não buscamos apenas a saída de scanners automatizados; é fundamental uma análise aprofundada da lógica de negócio para identificar riscos que ferramentas não conseguem detectar.

Os entregáveis esperados incluem um relatório detalhado com os achados classificados por severidade (utilizando CVSS ou metodologia similar), acompanhados de evidências, impacto e passos para reprodução. Também é necessário um plano de correções priorizadas, indicando o que é crítico para o lançamento, um sumário executivo não técnico e uma reunião para apresentação dos resultados. Um reteste após a implementação das correções será parte do projeto.

O perfil ideal do profissional deve incluir experiência comprovada em segurança de aplicações web e APIs, profundo conhecimento em Postgresql e autorização em banco de dados (rls, privilégios elevados), e familiaridade com metodologias reconhecidas como owasp asvs/top 10 e ptes. É Essencial a capacidade de comunicar achados de forma clara para um público não técnico. Experiência com Supabase/BaaS e sistemas que movimentam dinheiro será um diferencial.

As condições do projeto são: escopo fechado, trabalho remoto e acesso a um ambiente de testes dedicado. Testes destrutivos em ambiente de produção não são permitidos sem autorização escrita prévia. Um Acordo de Não Divulgação (NDA) será assinado antes de qualquer acesso ao ambiente.

Categoria TI e Programação
Subcategoria Programação
Qual é o alcance do projeto? Alteração média

Prazo de Entrega: Não estabelecido

Habilidades necessárias

Outro projetos publicados por L. D. B. N.