Método + roadmap · scripts da v1 em construção

Blinde seu site olhando por dentro

Seu agente lê o projeto na sua máquina, aponta o que está exposto, faz backup, simula a correção e só aplica o que você aprovar.

Banner: Blinde seu site — segurança olhando por dentro
Em resumo

O blinda-site é um método para o seu agente de IA (Claude Code ou Codex) proteger um site sem tocar no site que está no ar. Ele lê o código e as configurações do projeto na sua máquina, encontra o que está exposto e monta um plano de correções. Cada correção vem com dois níveis de risco: o quanto o problema é grave e o quanto a mudança pode quebrar algo. Antes de mexer, o método exige backup e uma simulação local. Para usar, basta ter o projeto do site no computador e um agente aberto na pasta dele.

O que é

Segurança sem varrer o site de ninguém

Scanner externo lê uma página e, em site de terceiro, pode parecer invasão. Olhando por dentro, você vê muito mais e não pede licença a ninguém.

As etapas: diagnóstico, plano, backup, simulação, aplicar e verificar

🔍 Só local

O diagnóstico lê código, config, lockfile e histórico do git. Nenhuma requisição ao site no ar, nenhuma alteração no projeto.

💾 Backup e simulação

Nenhuma correção sem uma branch de backup e sem build, servidor local e navegador conferindo antes.

⚖️ Dois eixos de risco

A gravidade do problema e o risco da correção são medidos separadamente. O que é arriscado sempre pergunta antes.

Como funciona

7 etapas, nessa ordem

As três primeiras só leem. Nada muda no projeto até o plano ser aprovado e o backup existir.

1 Diagnosticar→ 2 Relatório→ 3 Plano→ 4 Backup→ 5 Simular→ 6 Aplicar→ 7 Verificar

1. Cabeçalhos e config

CSP, X-Frame-Options, nosniff, Referrer-Policy e HSTS em next.config, vercel.json, _headers.

2. Dependências

npm audit no lockfile, versão do framework e se a linha dele ainda recebe correções.

3. Segredos

.env no git ou no histórico, chave no código, segredo exposto ao navegador.

4. Banco e login

Supabase: tabela sem RLS, service_role no front, rota de API sem checar sessão. Sem migrations locais, o relatório diz "não verificado".

5. Código (v2)

O agente lê e comenta: HTML injetado, redirecionamento aberto, upload sem limite.

Matriz de risco

Grave nem sempre é urgente de mexer

Uma correção segura de um problema médio vem antes de uma correção arriscada de um problema grave, que espera o seu ok.

Correção seguraModeradaArriscada
Críticofaz primeirofaz, testandopergunta antes
Alto / médiofazfaz, testandopergunta antes
Baixofaz se for baratoanotaanota
Achado realGravidadeCorreçãoRisco da correção
Checkout sem nenhum cabeçalho de segurançaaltocabeçalhos + CSP mínimaseguro
Next.js 16.1.6 na faixa de alertas publicadosmédiopatch para 16.3.8seguro
Next.js 14 sem novas correçõesaltomigrar para o 16arriscado
Sem CSP de scriptsmédioscript-src com noncearriscado (tira o cache)
Chave secreta commitadacríticotrocar a chavemoderado
Pré-requisitos

O que precisa

Nada de conta paga nem serviço externo.

O projeto local

A pasta do site no seu computador, de preferência com git.

cd ~/projetos/meu-site
git status

Um agente

Claude Code ou Codex aberto na pasta do site.

claude   # ou: codex

Node e npm

Para o build, o npm audit e a simulação local.

node -v && npm -v
Guia de uso · passo a passo

Como usar hoje

Enquanto os scripts da v1 não ficam prontos, o agente segue o roteiro do METODO.md.

⚠️ Estado em 10/10/2026: método e roadmap publicados; os scripts automáticos das camadas 1–4 ainda estão em construção. O roteiro já funciona com o agente fazendo as checagens.
1

Baixe o método

Clone o kit ao lado do seu projeto.

git clone https://github.com/inematds/blinda-site ~/projetos/blinda-site
2

Peça o diagnóstico (só leitura)

Abra o agente na pasta do seu site e cole o pedido.

# dentro do Claude Code / Codex, na pasta do site
Siga ~/projetos/blinda-site/METODO.md, etapas 1 a 3.
Só leitura: não altere nada fora da pasta blindagem/.
Grave blindagem/relatorio.md e blindagem/plano.md.
3

Leia o relatório e o plano

Cada achado tem prova e gravidade; cada correção tem risco e "como testar". Marque o que aprova.

cat blindagem/relatorio.md blindagem/plano.md
4

Backup e simulação

O agente cria a branch de backup, aplica na branch, faz o build, sobe numa porta livre e confere cabeçalhos e console do navegador.

Aprovo os itens 1, 2 e 4 do plano. Faça as etapas 4 e 5 do METODO.md
e me mostre o resultado da simulação antes de aplicar.
5

Aplicar e verificar

Um commit por correção. No fim, o agente repete o diagnóstico e grava a tabela antes × depois.

Pode aplicar (etapa 6) e verificar (etapa 7). Push só depois que eu olhar.
6

Confira você mesmo

Depois de publicar, veja os cabeçalhos do seu próprio site.

curl -sI https://seusite.com | grep -iE "content-security|x-frame|nosniff|referrer"
Caso real

De onde saiu o método

Em 10/10/2026 um scanner externo deu nota D (46/100) ao inema.club. Corrigimos os sites do INEMA à mão, e a experiência virou este roteiro.

inema.club

Next 16.1.6 → 16.3.8, CSP mínima, X-Frame-Options, nosniff, Referrer-Policy e x-powered-by desligado. Build, 12 testes e navegador sem erro.

pay.inema.pro

O checkout não mandava nenhum cabeçalho de segurança e nem estava no scan. Ganhou todos, testado com os links do checkout.

inema.vip e inema.pro

Já tinham quase tudo; ganharam a CSP mínima. O inema.pro ficou com a migração do Next 14 anotada como correção arriscada.

Roadmap

Próximos passos

Piloto nos sites do INEMA, nesta ordem: pay.inema.pro, inema.club, inema.vip, eventos.inema.pro.

v0 ✓
Método e roadmapMETODO.md, matriz de risco, modelos de relatório e plano. Publicado.
v1
Scripts das camadas 1–4 + skillChecagens automáticas que só leem, relatório gerado, skill para Claude Code e Codex, piloto nos 4 sites.
v2
Camada de código + modo CIO agente lê o código e aponta riscos; diagnóstico a cada push no GitHub Actions.
v3
PainelHistórico das notas de cada site ao longo do tempo.