>VIBECODEWALL
metodologiaresultadosprointel[login]
|
[escanear]
/blog/artigo
Segurança/2026-09-15/4 min

Confira se Cada Cliente Só Vê e Altera os Próprios Dados

Use duas contas de teste para conferir páginas, arquivos, buscas e alterações, e repita a verificação sempre que o app mudar.

ler em inglês

antes de começar

Entrar na conta não garante a separação dos dados. O app precisa conferir a conta dona de cada item antes de mostrar ou alterar algo.

Entenda o que significa separar os dados dos clientes

em palavras simples

Cada cliente deve ver e alterar somente registros, arquivos, configurações e outras informações que pertencem à própria conta.

Seu app pode guardar agendamentos, pedidos, endereços, anotações, arquivos enviados, faturas, integrantes da equipe ou preferências. Cada item salvo deve pertencer a uma conta de cliente específica. Quando alguém entra, o app deve mostrar somente os itens ligados àquela conta. A mesma regra precisa valer para buscas, downloads, mudanças de configuração e links salvos. O nome técnico é isolamento entre clientes: manter os dados de cada cliente dentro do espaço correto no app.

Entrar na conta responde quem é a pessoa, mas não responde automaticamente quais dados ela pode usar. O app precisa tomar essa segunda decisão para cada item e cada ação. O nome técnico é autorização: decidir se uma pessoa conectada pode ver ou alterar determinado item. Isso importa mesmo em um app pequeno. Uma única conferência esquecida pode mostrar endereço, fatura, documento, mensagem ou registro comercial de um cliente para alguém de outra conta.

  • ▸Ligue cada item de cliente a uma conta dona.
  • ▸Aplique a regra tanto para visualizar quanto para alterar dados.

risco comum

A página principal mostra somente os projetos certos, mas uma busca nova mistura nomes de projetos de várias contas.

o que fazer agora

Anote os tipos de dados de clientes guardados pelo app e identifique qual conta deve ser dona de cada tipo.

peça isto à sua IA

Revise todo o meu app e liste cada tipo de registro, arquivo, configuração, mensagem e relatório que pertence a um cliente. Explique em linguagem simples como cada item é ligado à conta dona e onde o app confere se a conta conectada é a mesma antes de mostrar ou alterar o item. Sinalize qualquer item sem dono claro. Ainda não mude o app; primeiro apresente os resultados.

Use duas contas para enxergar qualquer mistura

em palavras simples

Duas contas de teste com informações bem diferentes tornam fácil perceber quando um dado aparece no lugar errado.

Crie duas contas de clientes apenas para teste. Não copie nomes, endereços, arquivos nem informações de pagamento reais. Coloque itens com o rótulo Empresa Vermelha na primeira conta e Empresa Azul na segunda. Adicione pelo menos três registros, um arquivo e configurações diferentes em cada uma. Antes de começar, anote o que cada conta deveria ver. Diferenças claras permitem reconhecer um resultado errado sem precisar entender relatórios técnicos.

Entre na primeira conta e percorra o app pelos menus normais. Confira página inicial, listas, detalhes, busca, filtros, itens recentes, notificações, relatórios e arquivos. Saia completamente antes de entrar na segunda conta e repetir o processo. Também atualize as páginas e use o botão Voltar do navegador. Cada conta deve encontrar apenas suas próprias informações de teste. Um item indisponível não deve revelar nome, dono, nome do arquivo, valor ou qualquer outro detalhe de outro cliente.

  • ▸Use informações inventadas e fáceis de diferenciar.
  • ▸Saia completamente antes de trocar de conta.
  • ▸Anote o resultado esperado antes de cada teste.

risco comum

A Empresa Azul não encontra o documento da Empresa Vermelha no menu, mas uma notificação antiga ainda mostra o nome e o botão de download.

o que fazer agora

Crie hoje as duas contas de teste e adicione registros, arquivos e configurações com rótulos bem diferentes.

peça isto à sua IA

Crie um plano de teste manual, passo a passo, para meu app usando duas contas chamadas Teste Empresa Vermelha e Teste Empresa Azul. Inclua página inicial, listas, detalhes, busca, filtros, itens recentes, notificações, relatórios, arquivos enviados, links salvos, atualização da página e botão Voltar do navegador. Em cada teste, diga o que cada conta deve ver e qual prova devo registrar.

Confira todos os lugares onde os dados aparecem

em palavras simples

Não basta a página inicial estar certa, pois os dados também podem aparecer em buscas, arquivos, relatórios, mensagens e links salvos.

Faça uma lista de todos os lugares que podem mostrar dados de clientes. Inclua listas, registros individuais, sugestões de busca, resultados filtrados, totais, gráficos, relatórios, exportações, anexos, páginas compartilhadas, emails, notificações e mensagens de erro. Teste cada lugar com as duas contas. Uma recusa deve revelar o mínimo possível. Por exemplo, informar apenas que um item está indisponível é melhor do que confirmar título, cliente, preço ou nome do arquivo para quem não deveria saber que ele existe.

Tenha atenção especial com links copiados da barra do navegador, favoritos e mensagens. Primeiro, abra um item da Empresa Vermelha usando a conta correta e guarde o link. Depois, saia, entre na Empresa Azul e abra esse link salvo. O app deve conferir novamente a conta dona, sem confiar no fato de que o link já funcionou antes. Esconder o item no menu da Empresa Azul ajuda a organizar a tela, mas não protege os dados se o link salvo ainda abrir o conteúdo.

  • ▸Teste links diretos, além dos menus.
  • ▸Confira nomes, totais, prévias e mensagens de erro.
  • ▸Inclua downloads, exportações, emails e notificações.

risco comum

Um relatório esconde as linhas de outro cliente, mas ainda inclui as vendas dele no total mostrado no alto da página.

o que fazer agora

Liste todos os lugares que mostram, resumem, enviam ou permitem baixar dados de clientes e marque cada teste como aprovado ou pendente de correção.

peça isto à sua IA

Faça um inventário de todos os lugares do meu app que podem mostrar, resumir, enviar ou permitir baixar dados de clientes, incluindo páginas, sugestões de busca, totais, relatórios, arquivos, exportações, emails, notificações, prévias e mensagens de erro. Em cada lugar, exija uma nova conferência de que a conta conectada é dona dos dados pedidos. Se a conferência falhar, mostre apenas uma mensagem de item indisponível, sem revelar nomes, valores, arquivos, donos ou outros detalhes.

Tente também alterar e excluir informações

em palavras simples

O app deve impedir que um cliente edite, exclua, exporte ou envie informações pertencentes a outra conta.

A visualização é apenas metade do teste. Para cada tipo de item, experimente as ações normais oferecidas pelo app: criar, renomear, editar, arquivar, excluir, enviar arquivo, baixar, exportar, convidar alguém, mandar mensagem e mudar configurações. Primeiro confirme que a ação funciona na conta dona do item. Depois troque de conta e confirme que o outro cliente não consegue encontrar nem alterar o item usando um link salvo, uma ação em grupo ou uma notificação antiga.

A decisão final sobre o dono deve acontecer na parte protegida do app que lê, salva, envia ou exclui dados. O nome técnico é verificação no servidor. Um botão escondido não oferece proteção suficiente, porque a tela é somente uma das maneiras de pedir uma ação ao app. A parte protegida deve identificar a conta conectada, encontrar o dono registrado no item, comparar os dois e recusar com segurança quando forem diferentes. Senhas, chaves de pagamento e códigos de acesso poderosos também devem permanecer nessa parte protegida.

  • ▸Teste edição e exclusão separadamente.
  • ▸Inclua ações em grupo, convites, exportações e configurações.
  • ▸Confirme que uma ação recusada não altera nem mesmo parte dos dados.

risco comum

A Empresa Azul não abre a fatura da Empresa Vermelha, mas uma exclusão em grupo apaga faturas das duas contas.

o que fazer agora

Escolha um item de cada tipo e confirme que todas as ações funcionam para a conta dona e falham com segurança para a outra.

peça isto à sua IA

Revise todas as ações do meu app que criam, leem, editam, arquivam, excluem, enviam arquivos, baixam, exportam, convidam pessoas, mandam mensagens ou mudam configurações. Na parte protegida do app, identifique a conta conectada, compare-a com o dono salvo no item e continue somente se forem iguais. Inclua ações individuais e em grupo. Recuse diferenças sem revelar detalhes nem fazer alterações parciais e adicione testes automáticos com duas contas de clientes.

Repita a conferência sempre que o app mudar

em palavras simples

Páginas, relatórios, conexões e atualizações feitas com IA podem misturar dados que antes estavam corretamente separados.

Guarde as duas contas de teste depois que o app estiver disponível para clientes. Repita as verificações sempre que adicionar ou mudar algo que mostre, busque, resuma, copie, importe, exporte, envie ou exclua dados de clientes. Dê atenção especial a resumos feitos por IA, espaços compartilhados, ferramentas da equipe interna, armazenamento de arquivos, emails, registros de pagamento e serviços de relatórios. Anote a data, o recurso testado, as duas contas usadas e o resultado. Assim você cria um histórico simples do que realmente conferiu.

O VibeCodeWall pode acrescentar uma visão externa ao conferir o app público por fora e acompanhar mudanças importantes ao longo do tempo. Ele não vê seu código particular e não entra nas contas de teste por você. Use as observações para revisar páginas públicas inesperadas, respostas expostas ou comportamentos alterados. Continue fazendo o teste com duas contas, pois somente ele confirma as regras específicas para seus clientes, equipes, itens compartilhados e acessos aprovados da equipe interna.

  • ▸Refaça o teste em todo recurso que trabalha com dados de clientes.
  • ▸Guarde um registro curto e datado dos resultados.
  • ▸Combine o acompanhamento externo com seus próprios testes nas contas.

risco comum

Um novo resumo feito por IA reúne anotações recentes de várias contas porque a regra antiga não foi aplicada ao novo recurso.

o que fazer agora

Inclua o teste com duas contas na rotina anterior a toda mudança envolvendo dados de clientes e repita-o depois de atualizações importantes.

peça isto à sua IA

Crie uma verificação de segurança repetível para meu app usando Teste Empresa Vermelha e Teste Empresa Azul. Execute-a sempre que recursos ligados a dados de clientes mudarem. Confira listas, detalhes, buscas, totais, arquivos, relatórios, links salvos, edições, exclusões, ações em grupo, exportações, mensagens, convites e resumos feitos por IA. Confirme que cada conta usa somente os próprios dados, registre claramente cada falha e nunca use dados reais de clientes.

Checklist rápido

  1. 01Crie duas contas de teste sem usar dados de clientes reais.
  2. 02Adicione registros, arquivos e configurações bem diferentes em cada conta.
  3. 03Visite todas as páginas de clientes usando as duas contas.
  4. 04Teste visualização, busca, edição, exclusão, download e compartilhamento.
  5. 05Confirme que links salvos e notificações não abrem dados de outro cliente.
  6. 06Peça à ferramenta de IA para conferir a conta dona sempre que algo for lido ou alterado.
  7. 07Mantenha senhas, chaves de pagamento e códigos de acesso poderosos na parte protegida do app.
  8. 08Repita o teste com duas contas sempre que o app mudar.
  9. 09Use o VibeCodeWall para conferir o app público por fora e acompanhar mudanças importantes ao longo do tempo.

FAQ

Entrar na conta já basta para separar os dados dos clientes?

Não. Isso identifica a pessoa, mas o app ainda precisa comparar a conta dona de cada item com a conta conectada antes de mostrar ou alterar qualquer informação.

Preciso saber programar para fazer essa conferência?

Não. Você pode realizar os testes visíveis com duas contas e colar os pedidos deste artigo na sua ferramenta de IA para obter uma revisão mais profunda e testes automáticos.

O que deve acontecer quando alguém tenta usar um item de outro cliente?

O app deve recusar o pedido sem revelar nome, dono, valor, nome de arquivo ou outros detalhes. Também não deve fazer uma alteração parcial.

Com que frequência devo repetir os testes?

Teste antes de abrir o app para clientes e depois de toda mudança que envolva dados, buscas, arquivos, relatórios, mensagens, serviços conectados ou compartilhamento.

verifique seu app publicado

Veja o que qualquer pessoa consegue enxergar no seu app

Comece com uma verificação gratuita. O VibeCodeWall analisa a versão pública do app e continua acompanhando mudanças importantes ao longo do tempo.

verificar meu app grátis →