Procuramos um desenvolvedor full-stack ou back-end experiente para fortalecer a segurança e implementar a integração de pagamentos em nossa plataforma web/aplicativo de poker educacional e gestão de performance. O escopo inicial do projeto abrange três áreas principais: revisão de segurança, correção de vulnerabilidades e integração de pagamento.
1. Revisão de segurança da aplicação:
Será necessária uma análise aprofundada dos seguintes aspectos de segurança da aplicação:
- Autenticação e autorização de usuários.
- Proteção de rotas privadas e dados sensíveis.
- Gerenciamento de sessões e tokens.
- Exposição de chaves de API e variáveis de ambiente.
- Permissões de acesso ao banco de dados.
- Validação de formulários para prevenir injeções e outros ataques.
- Configuração de CORS (Cross-Origin Resource Sharing).
- Implementação de rate limit para prevenir abusos.
- Segurança e tratamento de webhooks.
- Sistema de logs para monitoramento de segurança.
- Revisão básica do ambiente de deploy e produção para identificar falhas de configuração.
2. Correção das vulnerabilidades encontradas:
Com base na revisão, o profissional deverá realizar:
- Ajustes e refatorações no código para corrigir vulnerabilidades.
- Organização e proteção de secrets e chaves de API.
- Melhorias gerais na segurança do back-end da aplicação.
- Documentação simples e clara das correções aplicadas.
3. Integração de pagamento:
O projeto inclui a implementação de um sistema de pagamento por assinatura:
- Criação de um fluxo completo para assinatura mensal/anual.
- Integração com gateways de pagamento como Stripe, Mercado Pago ou solução equivalente.
- Confirmação automática de pagamento via webhook.
- Liberação e bloqueio automático do acesso do usuário conforme o status da assinatura.
- Configuração de um ambiente de teste robusto antes da implantação em produção.
Entregáveis esperados:
- Relatório simples e objetivo das vulnerabilidades encontradas.
- Lista detalhada das correções aplicadas.
- Instruções claras de uso e manutenção para a equipe interna.
- Código versionado em Git, com histórico organizado.
- Deploy validado e funcional em ambiente de produção.
Requisitos desejáveis:
- Experiência comprovada com aplicações web em produção.
- Experiência prévia com gateways de pagamento como Stripe, Mercado Pago,
Pagar.me, Asaas ou similar.
- Conhecimento aprofundado de OWASP, princípios de autenticação e autorização, webhooks e boas práticas de segurança.
- Capacidade de explicar decisões técnicas de forma clara e objetiva.
É Fundamental que o profissional tenha capacidade de atuar na revisão de segurança, back-end, integração de pagamentos e gestão de fluxo de acesso por assinatura, não sendo um projeto focado apenas em alterações visuais ou front-end.
Prazo de Entrega: Não estabelecido