P0 · secret
Chave no client e no histórico do git
Variável pública no Next, define no Vite, .env.example com valor real. O modelo copia o padrão do tutorial. Qualquer um abre o bundle e vê a key — e o commit antigo ainda está no GitHub.
AZARIAS_TECH // V2.6AZARIAS_TECH // CORE AUDIT ENGINE // V2.6
OK STATUS: OPERATIONAL
auditoria técnica · mvp construído com ia
Copilot, Cursor e Claude tiram produto do chão em semanas. Também costumam deixar chave no frontend, N+1 no ORM e loop de tokens comendo margem. A Azarias não entra para escrever a próxima feature. Abre o repositório, aponta o que quebra e devolve a ordem de correção.
01 — o problema
IA gera o caminho feliz. Produção é outra história: carga real, webhook forjado, cron que chama o modelo de novo porque ninguém colocou teto. Em repo de seed e série A o padrão se repete. Não é “dívida técnica” genérica — é código acelerado sem revisão de concorrência, superfície e custo.
P0 · secret
Variável pública no Next, define no Vite, .env.example com valor real. O modelo copia o padrão do tutorial. Qualquer um abre o bundle e vê a key — e o commit antigo ainda está no GitHub.
P1 · lock
findAll + forEach(find) em /orders. Cinco conexões no pool, fila estourando, lock em 1.4s no p95. O índice (user_id, created_at) nunca foi criado porque ninguém pediu na pressa do lançamento.
P2 · custo
Timeout alto, três retries, embedding recalculado a cada request, job pesado no meio da requisição. Uma boa parte dos tokens do mês some num loop que a IA escreveu “para ficar resiliente”.
02 — para quem
founder
Quer saber se o produto aguenta o próximo lançamento ou uma rodada — sem montar um time de plataforma só para isso.
cto / tech lead
Herda um repo feito em sprint com IA e quer um segundo olhar, com evidência no código — não opinião solta no Slack.
investidor / counsel
Precisa de um material claro de risco: o que é crítico, o que pode esperar e o que já tem dono e prazo.
03 — método
Ferramenta sozinha gera barulho. Só olho humano demora demais. A gente usa scan de secrets, rotas e queries — e depois decide o que é urgente de verdade.
Entendemos o stack, o que está em jogo (lançamento, campanha, rodada) e o que está fora de escopo. Sem discovery de slide deck.
Somente leitura. NDA se você quiser. Sem produção, sem dump de cliente e sem instalar nada no seu ambiente.
HTTP, secrets, auth, modelagem, locks, jobs, integrações e custo de nuvem. O scan aponta candidatos; a revisão humana corta o ruído.
Em cerca de 90 minutos com o time, passamos cada P0: arquivo, linha, impacto e primeira correção. Você sai com uma fila clara, não com um parecer vago.
04 — o relatório
Não é um zip de prints. É um relatório web com gravidade, evidência, correção sugerida e prazo. Abaixo, um recorte anonimizado de um marketplace B2B feito com assistência de IA (Next.js + Prisma + OpenAI).
2026-09-03 14:32:08 UTC
03
Vulnerabilidades P0
1.4s
Query Lock Time
38%
Token Drain
01 // azarias.audit github.com/acme/mvp
02 scan.secrets() 3 live keys no bundle do cliente
03 scan.orm() N+1 em GET /orders · lock 1.4s
04 scan.llm() 38% dos tokens em retry cego
05 next: open security_leak.log
P0 src/lib/openai.ts:9
export const KEY = "sk-proj-8f••••"
vazou para o browser via Vite define
→ vault + rotação. nunca no client. filtrar o git history.
P0 app/api/webhooks/stripe/route.ts
POST invoice.paid sem constructEvent
→ verificar assinatura. compare timing-safe.
{
"hotspot": "GET /orders",
"pattern": "Order.findAll + items.forEach(find)",
"lock_time_p95": "1.4s",
"mitigation": "include Item; cap pool; timeout 800ms"
}
05 — o que entra na auditoria
CORS aberto demais, webhook sem assinatura, rota de admin fora do matcher, API keys no bundle e no CI. Mapeamos o que um estranho vê em pouco tempo — incluindo aquele TODO “proteger depois” que o Copilot deixou no código.
N+1 no Prisma/Drizzle/Sequelize, transação longa, índice que a migration não criou, pool pequeno demais. Olhamos o caminho quente do produto, não só o fluxo feliz do seed.
Retry sem limite, embeddings recalculados, tools chamando o modelo em loop, jobs no meio da request. O relatório mostra onde o dinheiro some — na linha de código, não só no painel da AWS.
P0 com dono e prazo, superfície autenticada, evidência reproduzível. Serve para o founder priorizar e para o investidor não tratar o repo como caixa-preta.
06 — engajamento
48–72h
Leitura do repositório, dependências, secrets e superfície de API. Resposta direta: aguenta o próximo passo ou não. Entrega: relatório curto com semáforos e os cinco itens que não podem esperar.
7–14 dias · recomendado
Arquitetura, concorrência, custos e preparação para due diligence. Relatório completo, roadmap P0–P2 e sessão de cerca de 90 minutos com fundadores ou board técnico.
2 semanas · opcional
Depois do diagnóstico, pairing nas P0. O time de vocês segue no comando; a gente ajuda a fechar as correções que realmente reduzem risco — sem virar a software house da empresa.
07 — perguntas frequentes
No diagnóstico, não. O sprint de execução é opcional e foca só nas P0 do relatório. O restante continua com o time de vocês.
Não. Só o repositório em leitura. Staging ajuda, mas não é obrigatório. Dados de cliente ficam fora do escopo.
Melhor ainda. O relatório é apoio para o time, não substituto. O CTO participa da sessão; a gente traz o segundo olhar e a evidência no código.