CL-18 - Correção: DEBUG=True ativo em produção
Changed
- auditoria de segurança confirmou que
https://seuimovel.rio.br/<rota-inexistente>mostrava a página técnica de erro do Django (stack, URLconf completo) em vez de um 404 genérico - causa:
.envde produção não definiaDEBUG, esettings.pytemDEBUG = config('DEBUG', default=True, cast=bool)— caía no default inseguro, contrariando o próprioDEPLOY_NOTAS.md("DEBUG: Deve estar False no .env") - adicionado
DEBUG=Falseao.enve reiniciadoseuimovelrio.service(único serviço Gunicorn ativo;gunicorn-seuimovel.serviceestáfaileddesde jan/2026) - backup do
.envantes da mudança:.env.bkp_original_20260724-1749_BK-18-debug-false - validado: rota inexistente agora retorna 404 genérico; home e
/imoveis/seguem 200 sem regressão
Achado adicional (ainda pendente de decisão)
SECRET_KEYde produção é idêntico ao default hardcoded emsettings.py, que está commitado 5x no histórico do Git (GeJoRei/seuimovelrio.git). Rotação recomendada, mas desloga todos os usuários — não aplicada nesta rodada, ver item 1b do backlog.
Documentacao detalhada
- backlog vivo:
docs/backlog/BK-18-auditoria-seguranca-pagamento-pagseguro.md