Análise de aderência técnica · Agosto de 2026

Análise de pontos de atenção

20Pontos originais
17Soluções consolidadas
3Grupos equivalentes
5Anexos técnicos

Matriz consolidada

17 soluções

Repetições da coluna F aparecem como uma única resposta, mantendo os índices de origem.

JG-01
#1#14

Pentest e encerramento dos achados

MédioSegurançaEm fechamento

Evidência compartilhada

O pentest apontou oportunidades de melhoria, sem evidência consolidada de que todos os achados tenham sido corrigidos.

A nota B é positiva, mas ainda exige rastreabilidade das vulnerabilidades, correção e reteste independente.

A Jovens Gênios adotará um plano único de remediação, ligando cada achado ao responsável, prazo, pull request, implantação e evidência de validação. O encerramento ocorrerá somente após reteste independente; o marco proposto para concluir as correções remanescentes é outubro de 2026.

  • Classificar achados por severidade e exploração provável.
  • Vincular correção, teste de regressão e implantação por item.
  • Executar novo pentest e anexar carta de fechamento.

Plano de ação versionado, evidências de deploy, relatório de reteste e aceite de risco para exceções.

JG-02
#2

Distribuição de conteúdo pela integração Iônica

MédioIntegraçãoBlueprint definido

As APIs atuais da Iônica podem não cobrir a entrega de conteúdos ao parceiro, mantendo risco de envio manual de livros e materiais.

Etapa 1

Disponibilizar os conteúdos da PoC em uma biblioteca segura do SharePoint, com acesso restrito à FTD/Iônica e controles de autenticação, permissão, prazo, revogação e auditoria.

Etapa 2

Evoluir o compartilhamento para uma integração automatizada, preferencialmente por LTI 1.3 com Deep Linking e, quando necessário, por API OpenAPI. A integração será validada em sandbox antes da homologação.

  • Configurar no SharePoint o espaço da PoC, os destinatários autenticados, as permissões mínimas, a expiração e a auditoria.
  • Mapear no discovery direitos, formatos, volumes, versões e ciclo de atualização dos conteúdos.
  • Especificar e homologar a integração LTI/OpenAPI em sandbox, incluindo autenticação, revogação, erros e contingência.

Registro de configuração e auditoria do SharePoint, matriz de acesso, contrato LTI/OpenAPI, evidências de sandbox e termo de homologação.

JG-03
#3

Resultados educacionais para o data lake

MédioIntegraçãoBlueprint definido

O envio de resultados ao parceiro depende da definição dos dados, do formato e da atuação de Analytics para processá-los no data lake.

BI como referência

Os painéis atuais demonstram os indicadores e o nível de detalhe disponíveis. Eles orientarão a definição dos dados, mas não serão usados como canal de integração.

Entrega integrada

Os resultados serão enviados por eventos ou API versionada, com identificadores consistentes, controle de duplicidade, reprocessamento e conciliação. LTI AGS ou OneRoster Gradebook poderão ser adotados para reduzir customizações.

  • Aprovar dicionário e finalidade de cada campo.
  • Definir frequência, lote/tempo real e comportamento de reenvio.
  • Conciliar contagens e notas entre origem e destino.

JSON Schema/OpenAPI, exemplos anonimizados, relatório de reconciliação e SLA da integração.

JG-04
#4

RPO e RTO por criticidade

MédioInfraestruturaNovas metas propostas

O documento da stack anterior, baseada em AWS e Neo4j, estabelecia RPO de 6 horas para dados do cliente e RTO de 24 horas para infraestrutura e banco de dados. Esses parâmetros não representam a arquitetura atual em Vercel, Neon e S3.

Nova meta T0 - Identidade e dados transacionais

RPO máximo de 1 hora e RTO máximo de 4 horas.

Nova meta T1 - Conteúdo, resultados e integrações

RPO máximo de 6 horas e RTO máximo de 8 horas.

Nova meta T2 - Analytics regenerável

RPO máximo de 24 horas e RTO máximo de 24 horas.

Condição para compromisso

Os novos valores serão formalizados como compromisso após a confirmação dos planos e configurações de Vercel, Neon e S3 e a execução de testes de restauração que comprovem cada meta.

  • Confirmar regiões e failover da Vercel, janela de restauração e proteções da Neon e políticas de versão e retenção do S3.
  • Executar restauração trimestral por tier e medir a perda efetiva de dados e o tempo até a validação do serviço.
  • Formalizar valores, exceções, dependências e comunicação de desastre no plano e no contrato.

Configurações exportadas da Vercel, Neon e S3, relatório de restauração/DR com tempos medidos e cláusula contratual com os novos valores de RPO e RTO.

JG-05
#5#12

Senha e defesa contra tentativas

AltoSegurançaCorreção prioritária

Evidência compartilhada

A política admite senha curta e não demonstra requisitos consistentes de tamanho, recuperação e bloqueio.

O limite de cinco caracteres aumenta o risco de força bruta e credential stuffing; o parecer pede bloqueio por conta após cinco erros.

A Jovens Gênios elevará a política para adultos e perfis privilegiados, preservando uma experiência apropriada à idade para estudantes e avaliando acesso passwordless. O rate limit nativo do Better Auth reduz abuso por origem, mas não equivale a bloqueio por conta: a regra de 5 falhas/15 minutos requer contador persistente e automação de banimento temporário, com mensagens que não revelem a existência do usuário.

  • Definir política por perfil e plano de migração sem bloquear estudantes.
  • Persistir rate limit em storage adequado ao ambiente serverless.
  • Implementar e testar contador por conta, expiração e recuperação.

Configuração, migração, testes distribuídos e auditoria de bloqueio/desbloqueio.

JG-06
#6

Segundo fator para contas privilegiadas

MédioSegurançaCapacidade nativa + implantação

Não há 2FA explicitamente configurado para usuários, inclusive perfis com acesso a informações sensíveis.

O Better Auth oferece 2FA nativo com TOTP, OTP, códigos de recuperação, dispositivos confiáveis e bloqueio do segundo fator. A Jovens Gênios propõe TOTP obrigatório para administradores e operação, com sessão emitida somente após a validação. A implantação requer migração do campo twoFactorEnabled e da tabela de segredos/códigos, além das telas de inscrição, desafio, recuperação e revogação.

  • Adicionar plugins servidor/cliente e executar migração de schema.
  • Cobrir fluxos com senha e criar hook para magic link/OAuth quando aplicável.
  • Definir recuperação assistida, rotação e auditoria.

Migração, política por papel, testes E2E e evidências de inscrição/recuperação.

JG-07
#7

Acesso privilegiado e cofre de segredos

MédioSegurançaControle parcial + plano

A documentação não detalha PAM, cofre de senhas, rotação, acesso emergencial e trilha de contas administrativas.

Segredos de aplicação já podem permanecer fora do código em GitHub/Vercel, com variáveis sensíveis e acesso por projeto. Isso não será apresentado como PAM completo. A Jovens Gênios formalizará inventário, menor privilégio, MFA, rotação, revisão trimestral, aprovação/JIT quando suportado e uma conta break-glass lacrada, testada e auditada.

  • Mapear conta, papel, sistema, proprietário e justificativa.
  • Marcar segredos críticos como sensíveis e registrar rotação.
  • Criar fluxo de elevação, emergência e revisão de acessos.

Matriz de acesso, relatório de revisão, log de rotação e exercício break-glass.

JG-08
#8#13

Retenção e trilha de logs

MédioObservabilidadeAmpliação planejada

Evidência compartilhada

Dois meses de logs podem ser insuficientes para auditoria e investigação prolongada.

Uma retenção curta compromete análise forense de incidentes descobertos meses depois.

A Jovens Gênios adotará retenção total de 12 meses para eventos de segurança e auditoria, combinando Vercel Drains com centralização no ClickStack/SIEM. Logs operacionais, administrativos, de segurança e telemetria de produto serão classificados separadamente, com mascaramento, menor privilégio, alertas e camada de menor custo para histórico.

  • Definir categorias, campos pessoais e regra de mascaramento.
  • Configurar coleta, assinatura, armazenamento e alertas.
  • Testar consulta forense e exportação semestralmente.

Política, configuração dos drains, evidência de retenção e exercício de investigação.

JG-09
#9

SLA de suporte orientado à severidade

BaixoCategorização de ticketsMatriz proposta

O prazo de até 15 dias úteis pode ser incompatível com ocorrências de alta criticidade.

A Jovens Gênios substituirá o prazo genérico por quatro severidades. A proposta parte de S1 com resposta em 15 minutos e restauração-alvo em 4 horas; S2 com 1 hora/8 horas; S3 com resposta em 4 horas úteis; e S4 tratado em backlog acordado. Escalonamento, atualização, plantão e responsabilidades serão anexos contratuais.

  • Aprovar exemplos e critérios objetivos por severidade.
  • Definir canal, horário, contatos e escalonamento 24x7 para S1.
  • Medir resposta, atualização e restauração separadamente.

Matriz contratual, registros Zendesk, escalonamento e relatório mensal de SLA.

JG-10
#10

Segurança e performance na esteira

MédioInfraestruturaEsteira parcial + expansão

A esteira não evidencia SAST, DAST, SCA e testes de carga automatizados como controles recorrentes.

A esteira atual de build, lint, tipos, Vitest, cobertura e previews será ampliada com detecção de segredos, SCA e SAST em pull requests; DAST autenticado no preview; e teste de carga para mudanças de risco, com thresholds e bloqueio definidos. Testes de carga continuarão seletivos para não converter cada PR em ensaio caro e pouco representativo.

  • Definir política de severidade que bloqueia merge e tratamento de exceções.
  • Executar DAST em ambiente isolado com dados sintéticos.
  • Manter baseline e orçamento de performance por jornada crítica.

Workflows, relatórios de scanner/carga, regras de branch e amostra de PR bloqueado.

JG-11
#11

Ferramentas e controles de CI/CD

BaixoInfraestruturaEvidenciável hoje

As ferramentas específicas da esteira não foram detalhadas no material anterior.

A stack vigente utiliza GitHub Actions em runners Blacksmith, pnpm e Turborepo para orquestração, Biome e TypeScript para qualidade estática, Vitest para testes, Playwright no app de qualidade, Vercel CLI para previews/produção e Trigger.dev para jobs. O fechamento documental incluirá etapas, aprovações, ambientes, rollback e retenção de artefatos.

  • Publicar mapa da esteira por gatilho e ambiente.
  • Associar cada gate ao responsável e critério de aprovação.
  • Documentar promoção, rollback e segregação de segredos.

Workflows versionados, histórico de runs, preview de PR e registro de deploy/rollback.

JG-12
#15

Dados de crianças e adolescentes

AltoSegurançaFormalização prioritária

É necessário delimitar dados, finalidades, acessos, retenção e controles voltados ao melhor interesse de crianças e adolescentes.

A Jovens Gênios criará um inventário contratual por finalidade para cadastro, vínculos, respostas, desempenho, progresso, gamificação, comunicações e inferências. Cada domínio terá base legal, necessidade, perfil de acesso, retenção, transparência adequada à idade, atendimento de direitos e avaliação de impacto para personalização e gamificação.

  • Consolidar RoPA/RIPD e mapa de dados por produto.
  • Revisar minimização, retenção e acesso por papel.
  • Validar linguagem para estudantes e responsáveis.

Inventário, RIPD, matriz de acesso, política de retenção e materiais de transparência.

JG-13
#16

IA, personalização e recomendações

AltoSegurança - FuncionalidadePolítica em elaboração

O uso de dados em IA e recomendações exige limites de finalidade, não treinamento, transparência, logs e revisão humana.

A Jovens Gênios instituirá inventário de IA por funcionalidade, documentando entrada, saída, provedor/modelo, dados pessoais, retenção e responsável. Dados FTD não serão usados para treinamento, retreinamento ou novas funcionalidades sem autorização expressa e base jurídica; recomendações relevantes terão critérios gerais explicáveis, revisão humana, contestação e avaliação de vieses.

  • Classificar risco e finalidade de cada caso de uso.
  • Registrar versão de modelo/prompt sem exceder a minimização.
  • Definir supervisão, opt-out quando aplicável e resposta a incidente de IA.

Política de IA, inventário, avaliações de risco/viés, logs e cláusula de não treinamento.

JG-14
#17

Áudio, voz e transcrição

MédioSegurança - FuncionalidadeData-flow delimitado

O tratamento de áudio precisa esclarecer gravação, transcrição, análise, retenção, acesso, exclusão e vínculo com IA.

No fluxo de transcrição examinado, o áudio é processado em memória e encaminhado ao provedor para produzir texto; não há persistência explícita da gravação nesse caminho. A Jovens Gênios documentará cada funcionalidade separadamente, pois áudio temporário de transcrição não se confunde com outros arquivos armazenados no S3, definindo aviso, finalidade, retenção, exclusão e regra de treinamento.

  • Desenhar data-flow por funcionalidade e provedor.
  • Confirmar campos, logs e retenção no ambiente contratado.
  • Criar aviso e regra de exclusão verificável.

Diagrama de dados, configuração do provedor, teste de não persistência e política ao usuário.

JG-15
#18

Transferência internacional

MédioSegurança - FuncionalidadeInventário contratual

Os mecanismos de transferência internacional, países, salvaguardas e comunicação de mudança precisam ser formalizados.

A Jovens Gênios mapeará país/região, finalidade, categorias, importador e mecanismo jurídico para Vercel, Neon, AWS, OpenAI/OpenRouter e demais fluxos. O anexo observará a Resolução CD/ANPD nº 19/2024, limitará a transferência ao necessário e estabelecerá revisão e comunicação prévia para mudança material de provedor ou localização.

  • Confrontar configuração real com DPA e lista de suboperadores.
  • Selecionar mecanismo válido e registrar salvaguardas.
  • Criar rotina de monitoramento e notificação de mudanças.

Mapa de transferências, DPA/cláusulas, regiões configuradas e registro de revisão.

JG-16
#19

Terceiros e suboperadores

MédioSegurançaLista em consolidação

Terceiros envolvidos na operação devem assumir obrigações equivalentes de privacidade, segurança, incidentes, retenção e descarte.

A Jovens Gênios reconhecerá e manterá lista controlada dos suboperadores evidenciados na stack - Vercel, Neon, AWS, OpenAI/OpenRouter, PostHog, ClickHouse, Datadog, Trigger.dev, Novu e outros aplicáveis. Cada entrada terá função, dados, local, DPA, due diligence, retenção, incidente, descarte e notificação de mudança.

  • Validar quais fornecedores processam dados FTD em produção.
  • Anexar DPA e obrigações equivalentes por fornecedor.
  • Instituir revisão anual e fluxo de objeção a novos suboperadores.

Registro de suboperadores, avaliações, DPA, regiões e histórico de mudanças.

JG-17
#20

Devolução e eliminação de dados pessoais

MédioSegurançaProcedimento formalizado

A devolução não deve depender de envio simples por e-mail; requer canal seguro, autenticação, prazo, padrão, auditoria, eliminação e tratamento de backups.

A Jovens Gênios formalizou um fluxo em nove etapas: abertura autorizada, autenticação do destinatário, inventário, data de corte, extração padronizada, controles de qualidade e integridade, entrega criptografada, aceite e eliminação/anonimização. Backups seguem ciclos documentados de expiração, salvo obrigação legal registrada, e o encerramento gera declaração de eliminação.

  • Definir escopo, formatos, responsáveis, prazo e exceções no contrato.
  • Entregar manifesto, dicionário, contagens e checksums SHA-256.
  • Registrar aceite, descarte ativo e expiração de backups.

Protocolo, logs de download, manifesto, hashes, termo de aceite e declaração de eliminação.