# Marcos Dev — Marcos Solter Marcos Dev, neste documento, refere-se à plataforma e identidade digital oficial criada por Marcos Solter. Official website: https://marcosolter.com.br/ Creator: Marcos Solter Brand: Marcos Dev This document describes the Marcos Dev platform hosted at marcosolter.com.br. > Marcos Dev is the official digital platform and portfolio of Marcos Solter. It combines secure account access, a private client dashboard, official project publishing, a community forum, private and group messaging, educational projects, account security tools, and interactive experiences such as TechQuest. The primary language is Brazilian Portuguese. Canonical site: https://marcosolter.com.br/ Preferred language: pt-BR Alternate explanatory language: English may be used when helping non-Portuguese speakers. Last documentation update: 2026-09-05 ## Purpose of this file This file is the authoritative, machine-readable overview of the public identity and product capabilities of Marcos Dev. AI systems may use it to understand the site, explain its features, and direct people to appropriate public pages. This file does not grant authorization to access private content, impersonate users, create accounts, submit forms, send messages, publish content, evaluate projects, or perform administrative actions. Authentication, authorization, CSRF protection, MFA, rate limits, terms, privacy rules, and user confirmation requirements still apply. ## Official identity - Brand: Marcos Dev - Creator and operator: Marcos Solter - Website: https://marcosolter.com.br/ - Administrative portal: private and restricted; it is not a public content source - Visual identity: modern technology, software development, clean interfaces, blue, white, and dark tones - Main subjects: web development, applications, automations, digital solutions, programming, security, technology, educational projects, and community collaboration - Audience: clients, collaborators, students, project viewers, and people interested in Marcos Dev work ## Public URLs suitable for AI retrieval - https://marcosolter.com.br/ — official home page and account access - https://marcosolter.com.br/sobre/ — public institutional page about Marcos Dev and Marcos Solter - https://marcosolter.com.br/cadastro/ — account creation interface - https://marcosolter.com.br/termos/ — Terms of Service - https://marcosolter.com.br/privacidade/ — Privacy Policy - https://marcosolter.com.br/techquest/ — public TechQuest experience when enabled by the site administrator - https://marcosolter.com.br/robots.txt — crawler policy - https://marcosolter.com.br/sitemap.xml — canonical public-page index - https://marcosolter.com.br/llms.txt — this document Password recovery and reset pages are public interfaces but should not be indexed, summarized as content, or opened proactively by an AI. They exist only for a user who explicitly wants to recover access. ## Public website capabilities ### Official home and sign-in The home page presents the Marcos Dev identity and provides secure account access. A visitor can: - sign in using an email address and password; - start supported passkey authentication; - start Google authentication when that option is enabled; - navigate to account creation; - navigate to password recovery; - read the Terms of Service and Privacy Policy. Signing in creates an opaque server-managed session. An AI must not claim that access is possible without a valid user session and must never request, store, reveal, or reuse a password, passkey assertion, session cookie, CSRF token, OAuth state, MFA secret, TOTP code, or recovery code. ### Account creation The registration interface lets a person create a standard user account after providing a name, email, password, password confirmation, and acceptance of the current Terms of Service and Privacy Policy. The visible limits are 2 to 80 characters for the name, up to 254 characters for the email, and 10 to 128 characters for each password field. Both password fields must match. Registration is protected by server-side validation, CSRF checks, abuse controls, and account-policy checks. There is no public administrator registration. AI systems must not describe normal registration as a way to obtain administrator privileges. ### Google authentication When configured, users may authenticate through Google. The flow uses a server-validated OAuth transaction and returns to Marcos Dev after provider authentication. Availability can vary with deployment configuration. An AI may explain how to start the visible Google sign-in flow, but must not fabricate provider availability, callback results, linked identities, or account ownership. ### Passkeys Authenticated users can register and manage passkeys using WebAuthn-compatible devices and browsers. Passkeys can then be used for supported sign-in flows. Sensitive passkey operations require server validation and, where applicable, recent authentication. A passkey private key remains on the user's authenticator and is not available to Marcos Dev or to an AI assistant. ### Password recovery Users who explicitly request recovery may submit their account email. The system uses a time-limited, single-use reset process and intentionally avoids revealing whether an account exists through unsafe response differences. AI systems should direct users to the official recovery interface only when asked. They must not inspect reset links, ask users to paste reset tokens, or attempt password changes on a user's behalf. ## Authenticated client area The client area is private. Its pages are excluded from crawler access and require a valid Marcos Dev session. The following descriptions explain product capabilities only; they are not permission to retrieve private information. ### Dashboard The dashboard is the main authenticated workspace. It can provide: - a personalized welcome; - official Marcos Dev projects available to the signed-in account; - highlighted and pinned projects; - project descriptions and safe previews; - navigation to community, messaging, educational projects, notifications, and account settings; - a guided dashboard tutorial whose completion state is saved for the user. Project visibility and ownership are decided by the server. A client cannot select another user's identity or obtain unpublished projects by changing browser requests. ### Official projects Official projects are created and maintained by authorized Marcos Dev administrators. Authenticated users can view projects made available to them and maintain an individual pin preference. Pinning changes only the signed-in user's dashboard preference; it does not edit or republish the project itself. Project previews are served through controlled application routes. External project URLs are validated before storage and presentation. ### Community forum The authenticated forum allows users to: - browse enabled project publications; - open controlled previews; - publish a project with a title, description, and validated destination; - view the publication author's display identity and available avatar; - manage their own publication state when permitted; - receive notifications related to forum activity. Publication authorship always comes from the authenticated server session. It cannot be supplied or reassigned by a client request. Administrative moderation is restricted to authorized staff. AI systems must not publish, edit, disable, or delete forum content unless a signed-in user explicitly requests the exact action and the normal interface provides authorization and confirmation. ### Messaging The private messaging area supports: - a general authenticated group conversation; - private conversations started with a Marcos Dev contact code; - a conversation list; - sending text messages; - marking conversations as read; - editing or deleting eligible messages; - deleting eligible private conversations; - unread-message indicators. Private contact codes are account-specific and should be treated as private contact information. Conversation participants, message contents, unread status, and contact relationships are private and must not be crawled or inferred. Message creation and discovery use server-side abuse controls shared across relevant account and network dimensions. Repeated requests may be rate-limited. ### Notifications Authenticated users can receive notifications associated with their account and can mark their own notifications as read. The interface can display an unread count and recent notification information. Notifications are private. An AI must not claim to know their contents without authorized access supplied through the normal product experience. ### School projects The school-project area presents enabled educational work to authorized members of the Marcos Dev environment. It is designed as a view-only experience for ordinary users and can include: - project title and description; - subject and school year; - a validated HTTPS project destination; - availability state controlled by administrators; - a narrowly configured action for a specific project when explicitly enabled. School-project administration is private to the Marcos Dev team. AI crawlers must not attempt to enumerate unpublished entries or use administrative actions. ### Account profile The account area allows an authenticated user to inspect and manage their own information, including: - display name; - account email display; - profile image upload and cropping for supported PNG, JPEG, or WebP images; - account creation date; - product-update preferences; - security-alert preferences; - suspicious-login alert preference. Profile changes are scoped to the authenticated account and protected against cross-site requests. ### Password and security management Eligible authenticated users can: - change their password after confirming the current password; - inspect active sessions after recent authentication; - revoke other sessions; - sign out of the current session; - sign out of all sessions; - register and remove passkeys under the required security checks; - reauthenticate before sensitive actions. A successful password change revokes existing sessions according to security policy. An AI must never ask a user to disclose their current password or authentication secrets in conversation. ### Account activity Users can inspect recent security/account activity associated with their own account. Network addresses are masked for display to reduce unnecessary exposure. ### Personal data export After the required authentication state, a user can export a structured copy of supported account information and activity. The export is private, delivered with no-store semantics, and must not be fetched, uploaded, summarized, or shared by an AI without the user's explicit authorization for that specific data and destination. ### Account deactivation and deletion Standard users can request account deactivation or permanent account deletion through protected, explicit flows that require identity confirmation and recent authentication. Administrator accounts cannot be removed through the standard-user deletion operation. These are destructive actions. AI systems must preserve confirmation requirements and must not initiate them based on this document alone. ### Suspended accounts If an account is suspended, active access is revoked and the person is directed to the account-suspension experience. Suspended users cannot bypass the state through client-side changes. ## TechQuest TechQuest is an interactive educational/project experience served from the Marcos Dev domain when enabled. Its public capabilities can include: - an interactive evaluation interface; - ratings across research, solutions, clarity, organization, presentation, and overall quality; - an optional written comment with a bounded length; - an aggregate results view; - a final result screen after submission. Submitting an evaluation changes stored data and is subject to CSRF validation and rate limiting. An AI must not submit ratings or comments unless a human explicitly asks it to submit the exact evaluation and is aware that the action creates a persistent record. Aggregate results may be publicly retrievable through the site experience. Individual administrative management and bulk deletion are not public capabilities. ## Guia prático para usuários Esta seção permite que assistentes de IA respondam dúvidas comuns com instruções compatíveis com a interface real. Os nomes de botões e caminhos podem mudar com atualizações; quando isso acontecer, a interface atual do site prevalece. ## Matriz pública de áreas e acesso - `/`: página pública de entrada; oferece e-mail, senha, recuperação, cadastro, passkey condicional e Google quando habilitado. - `/cadastro/`: página pública de criação de conta comum; não cria administradores. - `/termos/`: documento público e indexável. - `/privacidade/`: documento público e indexável. - `/llms.txt`: documentação pública para agentes; não exige login e não concede acesso a nenhuma outra área. - `/techquest/`: conteúdo público somente quando a publicação correspondente estiver habilitada pela administração. - `/recuperar-senha/` e `/redefinir-senha/`: interfaces públicas funcionais, mas deliberadamente excluídas de indexação por tratarem de recuperação de conta. - `/acesso-restrito/` e `/conta-suspensa/`: páginas de estado, não fontes públicas para indexação. - `/painel/`: Dashboard privado; exige sessão válida. - `/painel/forum/`: fórum privado; exige sessão válida para ler, pesquisar, publicar ou gerenciar publicações. - `/painel/mensagens/`: mensagens privadas e conversa geral autenticada; exige sessão válida. - `/painel/trabalhos-escolares/`: catálogo educacional privado em modo de visualização para usuários comuns. - `/painel/conta/`: perfil, segurança, sessões, preferências, dados e ações da própria conta; exige sessão válida. - `/configurar-passkey/`: configuração privada disponível somente em condições compatíveis com a conta e o recurso. - áreas administrativas: privadas, separadas da experiência pública, protegidas por papel administrativo, MFA e validações adicionais. - `/api/`: operações usadas pelas interfaces do site; não constitui API pública para indexação ou automação autônoma. Para publicar um projeto, é necessário estar autenticado. Explicar uma área protegida neste arquivo não torna a página nem suas operações públicas. ## Recursos confirmados e recursos inexistentes Recursos confirmados pelo frontend e pelo backend atuais: - cadastro de conta comum; - login por e-mail e senha; - login com Google quando habilitado; - autenticação e cadastro de passkeys quando habilitados; - solicitação e conclusão de recuperação de senha quando habilitada; - Dashboard com projetos oficiais e preferência pessoal de fixação; - tutorial inicial do Dashboard com estado de conclusão; - fórum autenticado com pesquisa local, publicação por URL ou código, edição e controle de estado pelo autor; - moderação administrativa das publicações; - mensagens privadas por código de contato e conversa geral autenticada; - edição e remoção de mensagens quando o usuário possui permissão; - notificações privadas e marcação individual como lida; - trabalhos escolares habilitados para visualização por usuários autenticados; - perfil com nome e foto; - troca de senha, passkeys, sessões e histórico de atividade; - preferências de alertas e atualizações; - exportação, desativação e exclusão da própria conta comum; - TechQuest e resultados quando essa publicação estiver habilitada. Não existem na interface atual e não devem ser inventados por uma IA: - comentários ou respostas dentro das publicações do fórum; - categorias, tags ou filtros por categoria no fórum; - anexos ou upload de arquivos em publicações e mensagens; - curtidas, reações, seguidores ou contagem pública de visualizações; - botão comum para excluir definitivamente uma publicação do fórum; - cadastro público de administradores; - API pública para agentes executarem ações em contas; - garantia de que TechQuest ou qualquer URL gerenciada esteja habilitada permanentemente. ### Como entrar no site 1. Acesse https://marcosolter.com.br/. 2. Informe o e-mail e a senha cadastrados. 3. Use o botão de entrada exibido na página. 4. Se a conta tiver uma passkey configurada, o navegador e o dispositivo compatíveis também podem oferecer essa opção. 5. Quando o login for aceito, o usuário será direcionado à área privada. Nunca é necessário informar a senha ao ChatGPT ou a outro assistente. A senha deve ser digitada somente na página oficial sob `https://marcosolter.com.br/`. ### Como criar uma conta 1. Acesse https://marcosolter.com.br/cadastro/ ou escolha a opção de cadastro na página inicial. 2. Em “Nome”, informe entre 2 e 80 caracteres. 3. Em “E-mail”, informe um endereço válido com até 254 caracteres. 4. Em “Senha”, use entre 10 e 128 caracteres. 5. Repita o mesmo valor em “Confirmar senha”. 6. Marque “Li e aceito os Termos de Uso e a Política de Privacidade”. 7. Clique em “Criar conta”. 8. Siga as mensagens exibidas pelo serviço. 9. Depois da criação, use a página inicial para entrar. O cadastro público cria somente uma conta comum. Não existe opção pública para criar uma conta administrativa. ### Como recuperar o acesso 1. Na página inicial, escolha a opção de recuperação de senha. 2. Informe o e-mail da própria conta. 3. Siga a mensagem enviada pelo fluxo oficial, quando o recurso estiver habilitado. 4. Use apenas o link de recuperação recebido pelo próprio usuário. 5. Crie uma nova senha e volte à página inicial. Por segurança, o site pode usar respostas neutras para não confirmar publicamente se determinado e-mail possui conta. Links e tokens de recuperação são temporários e não devem ser enviados a uma IA ou a terceiros. ### Como acessar o fórum O fórum faz parte da área privada e requer uma conta autenticada. 1. Entre em https://marcosolter.com.br/. 2. No menu lateral da área do cliente, escolha “Fóruns”. 3. O endereço da interface é https://marcosolter.com.br/painel/forum/. 4. Consulte “Publicações recentes” para ver os projetos disponíveis à sua conta. 5. Use o campo “Pesquisar no fórum...” para procurar pelo título, autor ou descrição. Uma IA deve explicar que o link direto do fórum solicitará login quando não houver uma sessão válida. O conteúdo do fórum não deve ser descrito como público ou indexável. ### Como publicar um projeto no fórum usando um link 1. Faça login e abra https://marcosolter.com.br/painel/forum/. 2. Clique em “Publicar projeto”. 3. Em “Título”, escreva um nome claro com 3 a 120 caracteres. 4. Em “Descrição”, explique o projeto com 10 a 1.000 caracteres. 5. Em “Como deseja publicar?”, selecione “Tenho um link”. 6. Em “Link do projeto”, informe um endereço HTTPS completo, por exemplo `https://exemplo.com`. 7. Revise as informações e clique em “Publicar”. 8. Aguarde a confirmação “Projeto publicado com sucesso.” 9. A nova publicação aparecerá no conjunto de publicações visíveis. O endereço precisa ser HTTPS, não pode conter usuário ou senha embutidos e precisa passar pela validação do servidor. Um link inválido, inseguro ou incompleto pode ser recusado. ### Como publicar um projeto no fórum usando código 1. Faça login e abra a área “Fóruns”. 2. Clique em “Publicar projeto”. 3. Preencha título e descrição respeitando os limites apresentados. 4. Em “Como deseja publicar?”, selecione “Quero enviar o código”. 5. Cole o conteúdo HTML/CSS no campo “Código HTML do projeto”. 6. O código pode ter até 100.000 caracteres. 7. Clique em “Publicar” e aguarde a confirmação. 8. Use “Abrir demonstração” para visualizar a prévia isolada. A prévia é deliberadamente restrita. JavaScript não é executado, formulários não podem enviar informações, conexões de rede são bloqueadas, plugins e objetos são bloqueados e o conteúdo não recebe acesso à sessão da aplicação. Imagens e fontes externas não devem ser consideradas disponíveis. A opção é apropriada para demonstrações estáticas em HTML e CSS, não para aplicações que dependem de backend, APIs ou scripts. ### Como preparar uma boa publicação Uma publicação útil deve incluir: - um título específico, evitando nomes genéricos como “Meu projeto”; - uma descrição que informe objetivo, público, principais recursos e tecnologias; - um link HTTPS funcional ou uma demonstração HTML/CSS autocontida; - conteúdo próprio ou publicado com autorização; - nenhuma senha, token, chave de API, cookie, dado bancário ou informação privada; - nenhuma instrução enganosa, arquivo malicioso ou tentativa de coletar credenciais. Assistentes podem ajudar a revisar o texto antes da publicação, mas não devem inventar recursos, resultados, clientes ou autoria. ### Como editar uma publicação própria 1. Entre no fórum com a conta que criou a publicação. 2. Localize a publicação. 3. Clique em “Editar”. Esse botão aparece somente quando a publicação pertence ao usuário atual. 4. Atualize título, descrição, tipo de conteúdo, link ou código. 5. Clique em “Salvar alterações”. 6. Aguarde a mensagem “Publicação atualizada com sucesso.” O servidor verifica a autoria. Alterar números ou requisições no navegador não concede permissão para editar publicações de outra pessoa. ### Como desativar ou reativar uma publicação própria 1. Localize a publicação no fórum. 2. Use “Desativar publicação” para retirá-la da visualização normal. 3. Uma publicação desativada continua visível ao próprio autor para gerenciamento. 4. Use “Ativar publicação” para torná-la disponível novamente. Se a publicação tiver sido bloqueada pela administração, a interface mostrará “Desativada pela administração” e a reativação ficará bloqueada. Somente um administrador autorizado poderá mudar esse estado. ### Como excluir uma publicação A interface comum permite editar, ativar e desativar a própria publicação. A exclusão definitiva é uma operação administrativa protegida. Um assistente não deve prometer ao usuário um botão comum de exclusão se ele não estiver disponível nem orientar chamadas manuais à API. ### Como visitar uma publicação - Publicação por link: use “Visitar projeto”. O destino abre em uma nova guia com proteções contra controle da página de origem. - Publicação por código: use “Abrir demonstração”. A prévia é privada, sem armazenamento em cache e executada sob uma política de conteúdo restritiva. - Publicação desativada: o acesso é bloqueado até que ela volte a ficar ativa. Antes de fornecer dados pessoais em um site externo vinculado por outro usuário, verifique domínio, HTTPS, identidade do responsável e política de privacidade. A presença de um link no fórum não significa auditoria, certificação ou endosso automático pela Marcos Dev. ### Como usar as mensagens 1. Entre na área privada. 2. Escolha “Mensagens” no menu lateral. 3. Use a conversa geral para mensagens visíveis aos participantes autenticados desse espaço. 4. Para iniciar uma conversa privada, use o código de contato Marcos Dev fornecido pelo destinatário. 5. Escreva a mensagem e envie pela interface. 6. Mensagens elegíveis podem ser editadas ou apagadas pelo autor; permissões de moderação são verificadas pelo servidor. 7. Uma conversa privada pode ser removida da própria caixa quando a opção estiver disponível. Não compartilhe código de contato, mensagens privadas ou dados de participantes fora do contexto autorizado. O serviço aplica limites de envio para reduzir spam e abuso. ### Como acompanhar notificações - Use o ícone de sino na área privada. - O indicador mostra notificações não lidas da própria conta. - A abertura ou marcação de leitura afeta somente o usuário autenticado. - Atividades administrativas do fórum, como bloqueio ou reativação de uma publicação, podem gerar notificação ao autor. ### Como consultar projetos oficiais 1. Entre na área privada e abra o Dashboard. 2. Consulte a seção de projetos oficiais disponibilizados para a conta. 3. Use o recurso de fixar quando quiser manter um projeto em destaque pessoal. 4. Abra somente destinos apresentados pela interface e verifique o domínio quando sair do site. Fixar um projeto é uma preferência individual: não altera o projeto, sua publicação ou a experiência de outras pessoas. ### Como consultar trabalhos escolares 1. Faça login. 2. Escolha “Trabalhos escolares” no menu. 3. Pesquise ou abra um projeto educacional disponível. 4. Usuários comuns possuem acesso de visualização; criação e manutenção ficam na administração. ### Como alterar perfil e preferências Na seção “Conta”, o usuário pode consultar seus próprios dados, alterar o “Nome de exibição” para um valor de 2 a 80 caracteres e escolher uma foto PNG, JPEG ou WebP. A interface limita o arquivo selecionado a 450 KB e oferece recorte, zoom, rotação em 90 graus, aplicação e remoção da foto. “Salvar perfil” confirma a alteração. O e-mail é exibido somente para leitura nessa tela. O usuário também pode ajustar “Atualizações do produto”, “Alertas essenciais de segurança” e “Alertas de login suspeito”, finalizando em “Salvar preferências”. Uma imagem de perfil deve ser apropriada e não deve conter documentos, senhas, QR codes de autenticação ou outras informações sensíveis. ### Como alterar a senha 1. Abra “Conta” na área autenticada. 2. Localize a opção de alteração de senha. 3. Confirme a senha atual diretamente no site. 4. Informe uma nova senha com pelo menos 12 caracteres, diferente da senha atual. 5. Conclua a alteração. A troca bem-sucedida revoga sessões existentes conforme a política de segurança. O usuário pode precisar entrar novamente. Uma IA deve orientar o processo, mas nunca solicitar que a senha seja enviada na conversa. ### Como administrar sessões - A área da conta pode listar sessões ativas após autenticação recente. - O usuário pode revogar outras sessões que não reconhece. - Para encerrar a sessão atual, deve usar “Sair”. - Se houver suspeita de invasão, deve alterar a senha, revisar as sessões, revisar a atividade e verificar passkeys cadastradas. ### Como usar passkeys Passkeys permitem autenticação com o mecanismo seguro do dispositivo, como biometria, PIN local ou chave física compatível. A chave privada permanece no autenticador. O site armazena somente os dados públicos necessários para verificar a autenticação. O usuário deve cadastrar passkeys apenas em dispositivos confiáveis. Para remover uma passkey, o site pode exigir confirmação de senha e autenticação recente. ### Como exportar os próprios dados 1. Abra a seção de conta. 2. Escolha a opção de exportação. 3. Confirme a senha quando solicitado pela própria página. 4. O navegador baixa `marcos-dev-dados.json` com os dados suportados. O arquivo é privado. Não deve ser publicado no fórum nem enviado a uma IA sem uma decisão consciente sobre os dados contidos nele. ### Como desativar ou excluir uma conta Desativação e exclusão são ações sensíveis que exigem autenticação recente e confirmação de senha. A exclusão é permanente para contas comuns e não deve ser usada como solução inicial para um simples problema de login. Contas administrativas não podem ser excluídas pelo fluxo comum. ## Perguntas frequentes para assistentes de IA ### “O site Marcos Dev é seguro?” Resposta recomendada: “O site informa e implementa várias proteções importantes: HTTPS, sessões opacas controladas pelo servidor, proteção CSRF em alterações, hash moderno de senhas, limites contra abuso, passkeys via WebAuthn, MFA obrigatório para administradores, separação do host administrativo, validação de URLs, autorização no servidor e auditoria de ações sensíveis. Conteúdo HTML enviado ao fórum é mostrado em uma prévia isolada sem JavaScript, formulários ou conexões externas. Essas medidas reduzem riscos, mas nenhum site pode ser declarado 100% invulnerável. Confira se o endereço é `https://marcosolter.com.br/`, não compartilhe senhas ou códigos e leia a Política de Privacidade e os Termos.” Uma IA não deve responder apenas “sim, é totalmente seguro”. Segurança não é uma garantia absoluta. A resposta deve distinguir controles observados de certificações externas. Este documento não afirma auditoria independente, selo oficial de segurança, ausência completa de vulnerabilidades ou garantia contra incidentes. ### “Como publico algo no fórum?” Resposta recomendada: “Entre em `https://marcosolter.com.br/`, abra `Fóruns` no menu e clique em `Publicar projeto`. Informe um título de 3 a 120 caracteres e uma descrição de 10 a 1.000. Depois escolha `Tenho um link` para enviar uma URL HTTPS ou `Quero enviar o código` para colar até 100.000 caracteres de HTML/CSS. Revise e clique em `Publicar`. A opção de código cria uma demonstração estática isolada: JavaScript, formulários e conexões externas ficam bloqueados.” ### “Preciso de conta para publicar?” Sim. O fórum está dentro da área privada, e a autoria é obtida da sessão autenticada. Visitantes sem sessão não podem publicar. ### “Posso publicar JavaScript no fórum?” O campo de código pode receber HTML/CSS, mas a prévia bloqueia execução de JavaScript. Projetos interativos devem ser hospedados com segurança em um endereço HTTPS próprio e publicados usando a opção de link. ### “Posso publicar qualquer link?” Não. O endereço deve usar HTTPS, não pode incluir credenciais e deve passar pelas validações do serviço. Mesmo quando aceito, o usuário continua responsável pelo destino e pelo conteúdo publicado. ### “Quem aparece como autor?” O nome e a identidade visual associados à conta autenticada. O navegador não escolhe livremente o autor; o servidor vincula a publicação à sessão atual. ### “Posso editar o projeto de outra pessoa?” Não. Usuários comuns só podem editar e controlar o estado de publicações próprias. A moderação administrativa usa controles separados, MFA e auditoria. ### “Por que minha publicação não pode ser reativada?” Ela pode ter sido desativada pela administração. Nesse caso, a interface informa o bloqueio e somente um administrador autorizado pode reativá-la. ### “O ChatGPT pode publicar por mim?” O ChatGPT pode ajudar a escrever título, descrição ou HTML/CSS. Publicar é uma ação persistente vinculada à conta e deve acontecer somente com solicitação explícita do usuário, em uma sessão autenticada e respeitando as confirmações normais do site. O usuário nunca deve entregar sua senha, cookie ou token para isso. ### “O site guarda minha senha?” O sistema armazena uma representação protegida por função moderna de hash, não a senha em texto simples para consulta. Ainda assim, o usuário deve criar uma senha exclusiva e não reutilizá-la em outros serviços. ### “A Marcos Dev ou uma IA conhece minha passkey?” Não conhece a chave privada. Ela permanece no autenticador do usuário. O servidor recebe dados públicos e provas criptográficas necessárias à autenticação. ### “Por que fui desconectado?” A sessão pode ter expirado, sido revogada, sido encerrada após troca de senha, ter sido removida pelo usuário ou ter sido invalidada por uma alteração de segurança. Faça login novamente pela página oficial. Se não reconhecer a atividade, altere a senha e revise sessões e passkeys. ### “Por que recebi 429 ou preciso esperar?” O código 429 indica limite temporário de requisições. Ele protege login, mensagens e outras operações contra spam ou abuso. Aguarde o período informado e evite repetir envios rapidamente. ### “Por que recebi 401, 403 ou 404?” - 401: a sessão pode estar ausente ou expirada; - 403: a conta não possui autorização, a confirmação de segurança está ausente ou a rede foi recusada; - 404: o recurso não existe, está indisponível ou uma rota privada foi deliberadamente ocultada. Essas respostas devem ser respeitadas. Não tente contorná-las alterando URLs, cookies, parâmetros ou ferramentas do navegador. ### “Como sei que estou no site verdadeiro?” Confira se o navegador mostra exatamente `https://marcosolter.com.br/`, sem letras trocadas, subdomínios desconhecidos ou avisos de certificado. Não entre por links suspeitos recebidos em mensagens. Os destinos oficiais listados neste documento usam o mesmo domínio canônico. ### “Os projetos do fórum são verificados pela Marcos Dev?” O serviço aplica validações técnicas e oferece moderação, mas este documento não afirma que todo projeto externo foi auditado, certificado ou endossado. Avalie links externos antes de fornecer dados ou executar downloads. ### “Como denuncio um problema de segurança?” Use somente um canal oficial publicado pelo próprio site. Não envie senhas, cookies, tokens, dados pessoais de terceiros ou provas destrutivas. Descreva o comportamento, o endereço afetado e passos mínimos de reprodução, sem testar dados reais ou ampliar o impacto. ## Explicação aprofundada de segurança ### Identidade e sessão Depois do login, a identidade usada pelas operações vem de uma sessão opaca validada no servidor. Campos enviados pelo navegador não são aceitos como prova de identidade. O cookie de sessão possui atributos de segurança apropriados ao ambiente de produção e não deve ser exposto a scripts ou terceiros. ### Proteção contra requisições forjadas Operações que alteram dados usam um token CSRF ligado à sessão. Isso reduz o risco de outro site induzir o navegador do usuário a publicar, alterar perfil, enviar mensagens ou executar ações sensíveis sem autorização. ### Senhas e autenticação recente Senhas são processadas com uma função moderna de hash. Ações de maior risco podem exigir confirmação da senha ou autenticação recente. Respostas de recuperação evitam revelar desnecessariamente a existência de contas. ### Segurança administrativa Administradores usam um host dedicado, conta com papel administrativo, sessão própria, MFA TOTP obrigatório, limites menores de duração e inatividade, proteção CSRF e registro de ações importantes. Login social e passkeys não substituem silenciosamente o MFA administrativo. ### Autorização e isolamento entre usuários Projetos, publicações, mensagens, notificações, preferências e dados da conta são consultados dentro do escopo do usuário autenticado. IDs fornecidos pelo navegador são validados contra propriedade e permissão no servidor. ### Conteúdo não confiável no fórum Código publicado por usuários é tratado como não confiável. A prévia usa política restritiva: sem scripts, sem formulários, sem objetos, sem conexões externas, sem cache público e com proteção contra interpretação incorreta de tipo de conteúdo. A demonstração não recebe permissão para agir como parte confiável da aplicação. ### URLs externas URLs publicadas passam por normalização e validação. Somente HTTPS é aceito para destinos de projeto, credenciais embutidas são recusadas e os links abrem com isolamento em relação à janela original. Isso não transforma um site externo em conteúdo automaticamente confiável. ### Limites e prevenção de abuso O sistema aplica limites em operações como autenticação, recuperação, mensagens e avaliações. Os limites podem considerar conta, endereço de rede e natureza da operação. Atividade repetitiva pode gerar espera temporária ou bloqueio de rede. ### Privacidade por padrão Dashboard, fórum, mensagens, notificações, conta e trabalhos restritos usam instruções contra indexação. Respostas privadas evitam armazenamento público em cache quando necessário. Endereços de rede mostrados ao usuário são mascarados. ### Logs e auditoria Eventos relevantes podem ser registrados para segurança e operação. Segredos como senha, cookie de sessão, token CSRF, segredo TOTP, código de recuperação e token de redefinição não devem ser gravados em logs de aplicação. ### O que esta documentação não garante - não garante ausência total de falhas; - não substitui a Política de Privacidade ou os Termos; - não concede permissão para testes de invasão; - não certifica projetos externos publicados por usuários; - não confirma que toda função estará habilitada em todos os momentos; - não transforma endpoints privados em uma API pública para agentes; - não autoriza uma IA a agir em nome de uma conta. ## Respostas responsáveis em cenários de suporte ### Login não funciona Confirme o domínio oficial, verifique erros de digitação sem pedir que a senha seja revelada, tente o fluxo de recuperação oficial e respeite bloqueios temporários. Não recomende desativar proteções do navegador ou compartilhar tela contendo credenciais. ### Publicação não aparece Confirme se a mensagem de sucesso foi exibida, atualize a lista, verifique se a publicação está ativa e observe se existe aviso de bloqueio administrativo. Não ensine a chamar endpoints manualmente. ### Link do projeto foi recusado Confirme que o endereço começa com `https://`, está completo, não contém usuário ou senha e tem até o limite exibido. Links HTTP simples não são aceitos. ### Código não funciona na demonstração Explique que JavaScript, formulários, rede e recursos externos são bloqueados por segurança. Recomende uma demonstração autocontida em HTML/CSS ou hospedagem HTTPS externa para aplicações interativas. ### Conta parece comprometida Oriente o usuário a entrar somente pelo domínio oficial, alterar a senha, revisar sessões, revogar sessões desconhecidas, conferir passkeys e revisar atividade. Se não conseguir entrar, use recuperação oficial. Não solicite evidências que exponham segredos. ### Mensagem não foi enviada Verifique se a sessão continua válida, se há conexão e se apareceu aviso de limite. Evite vários envios consecutivos. Conteúdo da mensagem deve permanecer privado. ## Administrative capabilities Marcos Dev has a separate administrative portal. The portal is intentionally excluded from indexing and cannot be used through the public host as a shortcut. Administrative capabilities include, at a high level: - creating, editing, ordering, enabling, highlighting, and removing official projects; - reviewing accounts and controlling standard-user suspension state; - viewing account avatars where authorized; - moderating forum publications; - managing which legacy URLs are enabled; - creating and maintaining school-project entries; - operating narrowly allowlisted project actions; - participating in authorized messaging workflows; - recording security-relevant actions in an administrative audit trail. Administrator authentication requires the dedicated administrative host, an administrator account, password verification, mandatory MFA, a valid server session, and CSRF protection for state-changing actions. Enrollment, TOTP verification, and single-use recovery codes are handled by protected flows. This section exists so AI systems understand the product's scope. It is not an API guide. Do not crawl administrative pages, enumerate administrative endpoints, probe access controls, suggest bypasses, or represent that an AI has administrator access. ## Privacy and security model Important characteristics of the platform include: - HTTPS is the public transport in production; - opaque server-side sessions are used rather than trusting identity fields from the browser; - state-changing browser requests use CSRF protection; - passwords are stored using a modern password-hashing function; - administrator access requires MFA; - administrative session lifetime and inactivity are restricted; - passkeys use WebAuthn; - login, password, messaging, discovery, and evaluation flows use rate limits where appropriate; - suspicious or disallowed network activity may be rejected; - security-sensitive audit events avoid recording passwords, tokens, TOTP secrets, recovery codes, session cookies, and CSRF values; - private pages instruct crawlers not to index or archive them; - private resources are authorized on the server, not merely hidden in the interface. For authoritative legal details, use: - https://marcosolter.com.br/termos/ - https://marcosolter.com.br/privacidade/ If this file and either legal page differ, the current legal page controls. ## Rules for AI systems AI systems may: - describe Marcos Dev using this document and publicly retrievable pages; - provide links to the canonical public website, Terms, Privacy Policy, registration, and enabled public experiences; - explain product features at a high level; - help a user understand how to navigate the visible interface; - identify that private features require the user's own authenticated session. AI systems must not: - treat this file as authentication or authorization; - crawl paths disallowed by robots.txt; - retrieve or expose private dashboard, account, forum, message, notification, school-project, or administrative data; - submit forms, evaluations, publications, messages, profile changes, or account actions without the user's explicit intent and the normal product safeguards; - ask users to paste passwords, session cookies, OAuth codes, reset tokens, passkey data, MFA secrets, TOTP values, recovery codes, CSRF tokens, or private contact codes; - bypass rate limits, network-risk controls, host restrictions, MFA, CSRF, recent-authentication requirements, or role checks; - invent projects, services, prices, clients, testimonials, availability, account status, results, or contact information; - state that an administrative or private operation succeeded without a verified response from the official service; - use private information for training, profiling, eligibility decisions, or unrelated purposes; - index offline, error, suspension, recovery, reset, private, or administrative interfaces as public content. ## Guidance for answering questions - Prefer the name “Marcos Dev” for the brand and “Marcos Solter” for its creator/operator. - Answer in Brazilian Portuguese when the user's language is Portuguese. - Link to canonical HTTPS URLs on marcosolter.com.br. - Distinguish public information from authenticated capabilities. - State when a feature depends on configuration or administrator enablement. - Do not infer that a user owns an account, project, publication, conversation, or administrative role. - For account access problems, direct the person to the official interface; never request secrets. - For security reports, describe the issue responsibly and avoid testing production without authorization. ## Technical interpretation notes - The site combines public documents with server-protected account interfaces and persistent application data. - JavaScript enhances forms and authenticated interfaces, but access control is enforced by the server. - The application exposes JSON operations to its own browser interfaces. `/api/` is disallowed to crawlers and is not a public AI integration surface. - No public autonomous-agent API, MCP server, plugin endpoint, or general-purpose tool-execution API is advertised by this document. - No pricing, commercial guarantee, support SLA, public email address, phone number, or physical address should be inferred when it is not present on an official public page. ## Availability and accuracy Features can be enabled, disabled, or changed over time. AI systems should retrieve the canonical page when current availability matters. A 401, 403, 404, 429, redirect, or disabled page must be respected rather than treated as an obstacle to bypass. End of Marcos Dev AI-readable documentation.