OWASP o que é no vibe coding: auditar APK e token depois de publicar
OWASP o que é na prática: o checklist que um vibe coder rodou depois da Play Store. O medo era extrair o APK; o achado da auditoria foi o token do Expo.
OWASP o que é, neste caso: o checklist de segurança de aplicação. Martin só disparou esse checklist depois de publicar o Fumava na Play Store, porque um viewer pediu as guias. O medo no chat era baixar o app, extrair o APK e levar os dados das pessoas. A auditoria de 36 itens cravou o token do Expo: a chave que dispensa quem o tiver e executa JavaScript em todo aparelho instalado, com os privilégios do app.
A auditoria mandou a higiene imediata para esse token. O code signing do Expo Updates ficou no hold, para um build novo. No vibe coding de Martin, o viewer pediu o checklist com o binário já na loja.
A HIGIENE
Code signing no hold
Expo Updates. Entra em build novo
Higiene imediata
Token do Expo. A chave que o aparelho já confia
O pedido veio com o app publicado
Martin leu o viewer em voz alta:
Cara, tinha que ver se o teu projeto segue as guias de segurança do OWP, Open World Application Security Project
OWP, no recado do viewer, é OWASP. O viewer juntou o checklist com LGPD e com o cenário de quem baixa o binário:
Cara, tem vezes que se a pessoa baixar o aplicativo, extrair o APK, ela consegue hackear, pegar os dados das pessoas
O Fumava já estava na Play Store. Na tela de dinheiro, zero e $215 por causa do teste que o Google tava fazendo. Martin disse: "Estamos com o aplicativo publicado na Play Store e agora começa a saga de conseguir clientes."
Mandou o agente bater na segurança na hora, ainda chamando de OP:
Botei aquela agora, mano, para bater na questão da segurança que tinha falado para mim. Acho que era OP
OP, de novo, é OWASP. O checklist entrou porque o chat pediu, e o APK já era baixável na loja.
36 itens e o token que roda em todo aparelho
O relatório chegou e Martin travou na quantidade:
Certo, ele trouxe o relatório aqui, só que agora não sei exatamente o que fazer com ele, porque são 36 itens que ele analisou ali.
Foram 36 mesmo. A auditoria formulou o achado em cima da chave do Expo: quem tiver o token passa. O JavaScript executa em todo aparelho que já instalou o Fumava, e esse JS roda com os privilégios do app. O resto dos itens continua no relatório.
Martin já tinha separado senha de código:
Coloquei a senha, porém não coloquei no código a senha.
A senha ficou fora do código. O aparelho ainda obedece o token do Expo quando chega JavaScript novo. Code signing do Expo Updates, que entra em build novo, ficou no hold.
vibe coding depois da Play Store: atacar o token
No vibe coding de Martin, o app foi para a loja e o checklist veio depois. Ele construiu, publicou, e o viewer pediu OWASP. O binário já estava na Play Store quando os 36 itens chegaram. Com o Fumava no ar, ele abriu o relatório pelo token do Expo, a chave que o aparelho já confia.
Na mesma live ele ainda trata os tokens do Claude, custo de modelo, não o token do app.
Item 75 e os 3 direitos atrás do paywall
No mesmo relatório da auditoria veio LGPD. São 3 direitos atrás do paywall. Revogar consentimento é o único caso em que a lei não admite. Martin recusou consultar advogado no item 75:
Não vai ter advogado que vai responder o 75, tá? Isso aí tu tem que fazer o melhor na tua capacidade que tu acha pra gente ir definir. Eu não vou consultar advogado para isso.
Amanhã, se o seu app já estiver na loja e alguém pedir OWASP, manda o checklist no binário publicado e abre o relatório pelo token do Expo, com a senha fora do código. O item 75 ele resolve na capacidade que tem, sem advogado, e o code signing do Expo Updates fica para o build novo.
Dá para assistir à live e ouvir o pedido do OWP, os 36 itens e o "não vai ter advogado".