Textos curtos sobre problemas que aparecem repetidamente nos projetos. Sem promessa de publicação semanal: escrevo quando tem o que dizer.
SSRF: quando o seu próprio servidor vira o atacante
Qualquer formulário que aceite uma URL e o servidor vá buscar tem essa falha até prova em contrário. O que ela permite, por que a validação óbvia não resolve e como fechar de verdade.
O banner de cookies que a ANPD aceitaria (e por que o seu provavelmente não)
Botão "aceitar" em destaque e "recusar" escondido em um submenu é padrão escuro, não design. O que a lei pede, o que o guia da ANPD orienta e como fica na prática.
Fechar a CSP de verdade: o que quebra e como consertar
Quase toda Content-Security-Policy na internet tem unsafe-inline, o que anula boa parte do motivo dela existir. Tirar dá trabalho — e o trabalho é bem definido.
Dá para medir audiência sem rastrear ninguém (e o que você perde)
Google Analytics responde perguntas que a maioria dos sites não faz, e cobra em dado pessoal por isso. Uma medição própria em uma tabela responde o essencial — com custos que vale enunciar.
O .htaccess que todo site em hospedagem compartilhada deveria ter
Diretório listável, arquivo de configuração baixável e nenhum cabeçalho de segurança. Três problemas comuns e as regras que resolvem cada um.
LGPD em empresa pequena: por onde começar sem contratar um time
A adequação não começa por política de privacidade. Começa por descobrir onde estão os dados pessoais que a empresa já trata há anos.
Quando a planilha vira gargalo (e quando ela ainda serve)
Nem todo processo precisa de sistema. Cinco sinais objetivos de que o Excel passou do ponto — e por que trocar cedo demais também custa caro.
Controle de EPI: o que a auditoria realmente pede
A NR-6 exige registro de entrega. Na prática, o que derruba a empresa na auditoria é não conseguir recuperar esse registro na hora.