Trecho do capítulo "Segurança e autenticação" alexandrecaramaschi.com/educacao/frontends-com-vibecoding Um pedido pronto para colar no agente: fluxo de login com os requisitos de segurança escritos como obrigação, mais a revisão do próprio resultado. A página explica por que cada item existe; aqui está o material bruto. ================================================================================ ### O que faz: pede um fluxo de login por e-mail e senha com os requisitos de segurança declarados de saída ### Onde entra: conversa com o agente, antes da primeira linha da área logada ### Cuidado: a última parte do pedido é a mais importante; sem a revisão de segurança do próprio resultado, o agente entrega e não confere Implemente um fluxo de login por e-mail e senha em Next.js 16 (App Router) usando uma biblioteca de autenticação estabelecida. Requisitos de segurança, obrigatórios: - Sessão em cookie httpOnly + Secure + SameSite=Lax. NUNCA use localStorage para token de sessão. - Nenhum segredo no cliente: chave de assinatura e credenciais ficam em variáveis de servidor (sem prefixo NEXT_PUBLIC_). - Proteja /painel revalidando a sessão no Server Component E na camada que lê o dado. Não confie apenas na camada de entrada. - Confira a entrada no servidor, reaproveitando a mesma descrição de dados usada no formulário. - Política de origem de conteúdo, nosniff e HSTS na configuração central. Depois de escrever o código, faça uma REVISÃO DE SEGURANÇA do próprio resultado: liste cada risco de injeção, falsificação de requisição, vazamento de segredo e desvio de autorização que possa ter restado, e como você o mitigou. Se algo não puder ser garantido, diga explicitamente em vez de assumir que está seguro.