BC
Projetos

2025 a hoje · pessoal

Este portfólio

Portfólio que prova em vez de contar. Arquitetura feature-based com MVVM, teste unitário, e2e e a11y rodando no CI, i18n, consentimento e Sentry. Sobe por GitHub Actions com Terraform.

repositório open source
Este portfólio

O problema

Portfólio de engenheiro costuma listar tecnologia. Listar não prova nada: o repositório é público, então a forma de provar é deixar o processo visível.

O que eu construí

Next.js com arquitetura feature-based e MVVM, i18n por rota, consentimento antes de qualquer evento, e a infraestrutura de observabilidade descrita em Terraform.

Decisões técnicas

Sentry em Terraform, não no dashboard

Alerta de produção é infraestrutura. Em código passa por review e fica no histórico, e um contract test em Go valida a regra antes do apply.

Gitleaks no histórico completo

É repo público que faz deploy de infra. Segredo vazado num commit antigo continua vazado, então varrer só o diff não resolve nada.

Actions pinadas por SHA

Tag é mutável, SHA não. O Dependabot propõe a atualização e eu reviso.

O plan do Terraform nunca vai pro PR

O status do check é público, o plano não. Plano expõe topologia de produção num pull request aberto.

Apply serializado em environment protegido

Só roda na master protegida, depois de todos os checks, num environment production do GitHub.

axe-playwright no CI

Acessibilidade que não roda no pipeline apodrece na primeira sprint apertada.

Consentimento antes de qualquer evento

Nenhum analytics dispara antes de a pessoa escolher.

Resultado

A ADR 0001 registra o modelo de ameaça de um repositório público que faz deploy. As suítes end-to-end cobrem acessibilidade e privacidade, e o CodeQL roda em PR, na master e uma vez por semana. O pipeline que sobe este site é o mesmo que dá pra ler no repositório.