Todos os use cases
Cap. 06 — Desenvolvimento Seguro·Engenharia

Developer

O manual entregue a este papel, no ponto exacto da decisão.

Developer
A dor

O guidance de segurança nunca está onde trabalhas. Está numa wiki a 3 tabs do IDE — por isso é saltado. E quando aparece, é uma checklist genérica sem código.

O aha

O MCP entrega-te os requisitos certos no ficheiro certo. Implementas OAuth → recebes AUT-001 com PKCE S256, validação de state/nonce e snippet pronto a colar. IDs reais, para citares no PR.

Resultado de negócio

Menos retrabalho em review, menos decisões implícitas e PRs que já trazem o racional de segurança certo.

Evidência gerada

Comentário/descrição de PR com IDs citados, critérios implementados e testes ou snippets ligados ao controlo.

A prova · MCP + IDs reais
Exemplo determinístico

PKCE S256 obrigatório · state e nonce validados server-side · id_token verificado contra JWKS (iss, aud, exp) · nunca access_token em localStorage.

Começar pelo que é livre. O específico da organização é o serviço.