Testes de segurança: o que pedir e quando
Três níveis
Varredura automática. Dependências, configuração e varredura básica do app. Roda em cada build.
Revisão de código focada. Nas áreas sensíveis — autenticação, permissões, pagamentos, uploads.
Teste de penetração. Por uma parte externa, antes de um lançamento significativo ou uma mudança arquitetônica.
Como pedir corretamente
Defina um escopo claro, forneça acesso e contas de teste e peça um relatório ordenado por risco de negócio e não só por gravidade técnica. Peça também um novo teste após as correções — um achado não confirmado como fechado continua aberto.
O que fazer com o relatório
Nem tudo se fecha. Classifique, atribua um dono e datas, e documente uma decisão consciente sobre o que fica. Um relatório acumulando poeira em uma gaveta é pior do que um teste nunca feito — é a prova de que você sabia.
Indo mais fundo
Adicione à pipeline testes de lógica de negócio, não só testes genéricos de vulnerabilidade: se um usuário consegue mudar um preço, pular um passo de aprovação ou ver o recurso de outro. É lá que estão os achados realmente valiosos, e ferramentas automáticas quase nunca os encontram.