{"id":50780677,"url":"https://github.com/gusta-ve/nexus-showcase","last_synced_at":"2026-06-12T03:02:34.720Z","repository":{"id":362200712,"uuid":"1257593976","full_name":"gusta-ve/nexus-showcase","owner":"gusta-ve","description":"CRM, portal do cliente e painel admin para suporte de TI · .NET 10 · Blazor Server · Clean Architecture · PostgreSQL · Docker · em produção","archived":false,"fork":false,"pushed_at":"2026-06-03T04:04:37.000Z","size":933,"stargazers_count":0,"open_issues_count":0,"forks_count":0,"subscribers_count":0,"default_branch":"main","last_synced_at":"2026-06-03T06:06:48.239Z","etag":null,"topics":["aspnet-core","blazor","blazor-server","clean-architecture","crm","csharp","docker","dotnet","entity-framework-core","multi-tenant","postgresql"],"latest_commit_sha":null,"homepage":"https://gustavoti.com","language":"C#","has_issues":true,"has_wiki":null,"has_pages":null,"mirror_url":null,"source_name":null,"license":null,"status":null,"scm":"git","pull_requests_enabled":true,"icon_url":"https://github.com/gusta-ve.png","metadata":{"files":{"readme":"README.md","changelog":null,"contributing":null,"funding":null,"license":null,"code_of_conduct":null,"threat_model":null,"audit":null,"citation":null,"codeowners":null,"security":null,"support":null,"governance":null,"roadmap":null,"authors":null,"dei":null,"publiccode":null,"codemeta":null,"zenodo":null,"notice":null,"maintainers":null,"copyright":null,"agents":null,"dco":null,"cla":null}},"created_at":"2026-06-02T20:36:31.000Z","updated_at":"2026-06-03T04:04:41.000Z","dependencies_parsed_at":null,"dependency_job_id":null,"html_url":"https://github.com/gusta-ve/nexus-showcase","commit_stats":null,"previous_names":["gusta-ve/nexus-showcase"],"tags_count":null,"template":false,"template_full_name":null,"purl":"pkg:github/gusta-ve/nexus-showcase","repository_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/gusta-ve%2Fnexus-showcase","tags_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/gusta-ve%2Fnexus-showcase/tags","releases_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/gusta-ve%2Fnexus-showcase/releases","manifests_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/gusta-ve%2Fnexus-showcase/manifests","owner_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/owners/gusta-ve","download_url":"https://codeload.github.com/gusta-ve/nexus-showcase/tar.gz/refs/heads/main","sbom_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/gusta-ve%2Fnexus-showcase/sbom","scorecard":null,"host":{"name":"GitHub","url":"https://github.com","kind":"github","repositories_count":286080680,"owners_count":34226630,"icon_url":"https://github.com/github.png","version":null,"created_at":"2022-05-30T11:31:42.601Z","updated_at":"2026-05-26T15:22:16.424Z","status":"online","status_checked_at":"2026-06-12T02:00:06.859Z","response_time":109,"last_error":null,"robots_txt_status":"success","robots_txt_updated_at":"2025-07-24T06:49:26.215Z","robots_txt_url":"https://github.com/robots.txt","online":true,"can_crawl_api":true,"host_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub","repositories_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories","repository_names_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repository_names","owners_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/owners"}},"keywords":["aspnet-core","blazor","blazor-server","clean-architecture","crm","csharp","docker","dotnet","entity-framework-core","multi-tenant","postgresql"],"created_at":"2026-06-12T03:02:33.886Z","updated_at":"2026-06-12T03:02:34.702Z","avatar_url":"https://github.com/gusta-ve.png","language":"C#","funding_links":[],"categories":[],"sub_categories":[],"readme":"# Nexus — Sistema Operacional Técnico\n\n\u003e CRM + portal do cliente + painel operacional para um negócio de suporte de TI — full-stack, em produção, servindo clientes reais.\n\n[![Tests](https://github.com/gusta-ve/nexus-showcase/actions/workflows/tests.yml/badge.svg)](https://github.com/gusta-ve/nexus-showcase/actions/workflows/tests.yml)\n![.NET](https://img.shields.io/badge/.NET-10_LTS-512BD4?logo=dotnet\u0026logoColor=white)\n![Blazor](https://img.shields.io/badge/Blazor-Server-512BD4?logo=blazor\u0026logoColor=white)\n![PostgreSQL](https://img.shields.io/badge/PostgreSQL-16-4169E1?logo=postgresql\u0026logoColor=white)\n![Docker](https://img.shields.io/badge/Docker-Compose-2496ED?logo=docker\u0026logoColor=white)\n![CI/CD](https://img.shields.io/badge/CI%2FCD-GitHub_Actions-2088FF?logo=githubactions\u0026logoColor=white)\n\n**🚀 No ar:** **[gustavoti.com](https://gustavoti.com)** · Hetzner · HTTPS automático (Let's Encrypt) · deploy contínuo a cada push\n\n**🟢 Demo ao vivo (login aberto):** **[demo.gustavoti.com](https://demo.gustavoti.com)** — explore o painel administrativo e o portal do cliente com dados fictícios. As credenciais de acesso aparecem na própria tela de login.\n\nPlataforma operacional de TI com três frentes: **landing pública** pra clientes leigos, **portal do cliente** isolado por dados, e **painel administrativo** completo — CRM, chamados, financeiro, cofre de senhas, servidores, tarefas, notas, orçamentos e OS com PDF. Arquitetado para evoluir até SaaS.\n\n## ✨ Destaques de engenharia\n\n- **Multi-tenant com isolamento real** — o portal filtra todo dado pelo `clientId` derivado do login no servidor (nunca de input do cliente); detalhe e mutação usam filtro duplo `id + clientId`, e até o PDF valida posse antes de renderizar. Auditado, sem IDOR.\n- **Cofre de senhas com AES-256-GCM autenticado** — nonce aleatório por operação, tag de integridade, chave fora do código (env).\n- **Clean Architecture** — Domain / Application / Infrastructure / Web, com `Result\u003cT\u003e`, repositórios genéricos, soft-delete global e auditoria automática via interceptor do EF.\n- **Real-time sem SignalR cliente** — dispatcher in-memory sobre o próprio circuit do Blazor Server (sino de notificações, alerta de servidor offline em tempo real).\n- **Login endurecido** — antiforgery (CSRF), rate limiting, lockout e cookie `HttpOnly`/`Secure`/`SameSite`; security headers no edge (Caddy) + app.\n- **CI/CD de verdade** — push na `main` → GitHub Actions → SSH no servidor → rebuild Docker → no ar em ~1 min.\n- **Testado onde importa** — suíte cobrindo o round-trip do cofre (AES-256-GCM) e o **isolamento multi-tenant** (prova em teste que um cliente não acessa dado de outro), rodando no CI.\n\n## 🔒 Segurança\n\nSegurança e disponibilidade foram requisito desde o primeiro commit, não um \"depois\". O que está implementado na aplicação:\n\n- **Autenticação \u0026 sessão** — ASP.NET Identity com roles (`Admin`/`Technician`/`Client`), toda rota exige autorização. Login endurecido: **antiforgery (CSRF)**, **rate limiting**, **lockout** por tentativas e erro genérico (sem enumeração de usuário). Cookie `HttpOnly` + `Secure` + `SameSite`.\n- **Isolamento multi-tenant (sem IDOR)** — o `clientId` é derivado do login **no servidor**, nunca vem do request; leitura e mutação no portal usam filtro duplo `id + clientId`, e até o PDF valida posse antes de renderizar. Coberto por teste automatizado.\n- **Criptografia** — cofre de senhas em **AES-256-GCM autenticado** (nonce aleatório por operação + tag de integridade); chave fora do código, em variável de ambiente.\n- **Headers de segurança** — `Content-Security-Policy`, `Permissions-Policy`, HSTS, `X-Frame-Options`, `X-Content-Type-Options` e `Referrer-Policy`.\n- **Anti-SSRF** — o monitor de servidores resolve o host antes de sondar e **recusa loopback, link-local e metadata de cloud** (ex: `169.254.169.254`); faixas privadas são bloqueadas na instância pública de demo.\n- **Sem SQLi/XSS** — EF Core parametriza tudo (sem SQL cru); Blazor escapa a saída (sem `Html.Raw` com dado de usuário).\n- **Segredos fora do código** — tudo em `.env` (git-ignored); a senha do admin é obrigatória, sem default. A [demo pública](https://demo.gustavoti.com) roda **isolada** (banco e instância próprios), com `noindex` e reset periódico.\n\n---\n\n## 📸 Telas\n\n### Painel administrativo\nO cockpit da operação: receita do mês, MRR, chamados, avaliação, monitoramento de servidores, gráfico de 6 meses e alertas — com todos os módulos na lateral.\n\n![Painel administrativo do Nexus](docs/screenshots/dashboard.png)\n\n### Portal do cliente — isolamento multi-tenant\nCada cliente acessa um portal próprio e **só enxerga os próprios dados** (chamados, orçamentos, ordens de serviço, equipamentos). O `clientId` é derivado do servidor a partir da sessão, nunca vem do request — provado por [testes automatizados](tests/).\n\n![Portal do cliente](docs/screenshots/portal.png)\n\n### Gestão financeira\nReceitas, despesas, recorrências (MRR) e resultado do mês, com categorias coloridas e status (pago / pendente / vencido).\n\n![Financeiro](docs/screenshots/financeiro.png)\n\n| Clientes — CRM | Chamado — atendimento |\n|:---:|:---:|\n| ![Clientes](docs/screenshots/clientes.png) | ![Chamado](docs/screenshots/chamado.png) |\n| Carteira com tipo, status, recorrência e tags | Timeline cliente ↔ técnico, com notas internas |\n\n| Cofre de senhas | Servidores \u0026 homelab |\n|:---:|:---:|\n| ![Cofre de senhas](docs/screenshots/cofre.png) | ![Servidores](docs/screenshots/servidores.png) |\n| AES-256-GCM autenticado, senha só sob demanda | Inventário de infra com health check automático |\n\n| Landing pública | Login |\n|:---:|:---:|\n| ![Landing pública](docs/screenshots/landing.png) | ![Tela de login](docs/screenshots/login.png) |\n\n**Documento de negócio** — orçamentos e ordens de serviço gerados em PDF com a identidade da marca (QuestPDF):\n\n\u003cp align=\"center\"\u003e\u003cimg src=\"docs/screenshots/pdf-orcamento.png\" alt=\"Orçamento em PDF gerado pelo Nexus\" width=\"430\"\u003e\u003c/p\u003e\n\n## Marca dupla\n\n| Frente | Marca exibida | Público | Tom |\n|---|---|---|---|\n| Landing pública (`/`) | **Gustavo Almeida · Suporte TI · Infra** | Visitantes / leads não-tech | Resend-style: cinza neutro, peso forte sem CAPS, ciano só como acento, WhatsApp em destaque |\n| Login (`/login`) | **Gustavo Almeida** | Clientes + Admin | Single-column 400px, mesma estética da landing |\n| Portal do Cliente (`/portal/*`) | **Gustavo Almeida · Portal do Cliente** | Clientes contratados | Sistema profissional, sóbrio |\n| Painel Admin (`/dashboard`, `/clientes`, ...) | **Nexus · Operations** | Apenas Admin/Technician | Cockpit técnico, denso |\n\nRepositório, namespaces e infra continuam `Nexus.*` — a marca dupla é só apresentação.\n\n## Stack\n\n| Camada | Tecnologia |\n|---|---|\n| Backend | .NET 10 · ASP.NET Core · Blazor Server (`InteractiveServer` global via Routes) |\n| UI | MudBlazor 9 · CSS custom (cinza neutro `#0a0a0a` + off-white `#fafafa` + ciano elétrico `#00c2ff` como acento) |\n| Tipografia | Inter peso 400-800 (UI e landing — sem CAPS no h1/h2, peso forte faz o trabalho) · Saira Condensed (variante `.nx-display-caps` legada, admin only) · JetBrains Mono (código e números) |\n| Design system | Tokens em `:root` (`--nx-bg`, `--nx-text`, `--nx-border`, etc); classes `.lp4-*` (landing v4) e `.auth4-*` (login v4); admin/portal ainda usam classes `.nexus-*` (v3) |\n| Banco | **PostgreSQL 16** · EF Core 10 (migrations automáticas no startup) |\n| Auth | ASP.NET Identity · cookie HTTPS-only · roles `Admin`/`Technician`/`Client` |\n| PDF | QuestPDF 2026 (Community License) — gera Orçamentos e OS com brand |\n| Background workers | `ServerHealthCheckWorker` (ping HTTP/TCP a cada 5 min, dispara alert + push real-time na transição online→offline) |\n| Real-time | `InMemoryRealtimeNotifier` singleton — dispatcher de eventos pra componentes do circuit Blazor (sem SignalR cliente, sem WebSocket extra) |\n| Email transacional | `SmtpEmailService` — env-gated por `Email__Enabled`. Sem config, falha silenciosa (não derruba app). Dispara em `Alert.ServerDown` e `ClientWaiting` |\n| WhatsApp transacional | `ZApiWhatsAppService` (Z-API) — env-gated por `WhatsApp__Enabled`. Mesma política de falha silenciosa |\n| Reverse proxy / TLS | Caddy 2 (Let's Encrypt automático) |\n| Logs | Serilog (console + arquivo, rotação diária) |\n| Backup | `docker/backup.sh` via cron diário (03:10 UTC, retenção 7 dias). `nexus-status` lê `.last_success` pra mostrar idade do último backup |\n| Infra | Docker · Docker Compose |\n\n## Arquitetura — Clean Architecture\n\n```\nsrc/\n├── Nexus.Domain          Entidades, enums, ISoftDeletable, AuditableEntity, domain events\n├── Nexus.Application     Result\u003cT\u003e, IRepository\u003cT\u003e, IUnitOfWork, Features/* (services + DTOs por módulo)\n├── Nexus.Infrastructure  NexusDbContext, EF configs, repos, criptografia, seed, hosted workers\n└── Nexus.Web             Blazor Server, layouts, páginas, MudBlazor theme, endpoints (auth + docs PDF)\n```\n\n### Decisões-chave\n\n- **Render mode no `\u003cRoutes\u003e`, não no layout** — `@rendermode=\"InteractiveServer\"` aplicado uma vez no `App.razor`; layouts e pages herdam (aplicar no layout quebra a serialização do `Body`).\n- **Real-time sem SignalR cliente** — `InMemoryRealtimeNotifier` (singleton) publica eventos pros componentes do circuit Blazor; o sino assina os buckets do user/roles. Como o Blazor Server já mantém um WebSocket por usuário, não precisa de SignalR extra.\n- **Soft-delete global + auditoria automática** — `ISoftDeletable` com query filter global e um `SaveChangesInterceptor` preenchendo `CreatedAt`/`UpdatedAt`/`CreatedBy`/`UpdatedBy`.\n- **Login prerender + interactive** — `PersistentComponentState` carrega o token antiforgery do prerender pro re-render interativo (o `HttpContext` só existe no prerender).\n- **Health check em background** — `BackgroundService` sonda os servidores (HTTP/TCP), atualiza status e cria `Alert.ServerDown` na transição online→offline.\n- **PDF brand-aware** — `QuotePdfGenerator`/`ServiceOrderPdfGenerator` com a identidade da marca, em endpoint autenticado que valida posse antes de renderizar.\n\n## Módulos implementados\n\n| Módulo | Rota | Status |\n|---|---|---|\n| Landing pública (humanizada, cliente leigo, abre chamado) | `/` | ✅ |\n| Dashboard admin (KPIs + gráficos receita/despesa) | `/dashboard` | ✅ |\n| CRM Clientes (CRUD + criar acesso ao portal) | `/clientes` | ✅ |\n| Chamados (lista + detalhe + workflow + comentários interno/público) | `/chamados`, `/chamados/{id}` | ✅ |\n| Financeiro (KPIs do mês + lançamentos + recorrência + marcar pago) | `/financeiro` | ✅ |\n| Cofre de Senhas (AES-256-GCM + reveal com auto-close 60s + gerador) | `/cofre` | ✅ |\n| Servidores / Homelab (CRUD + serviços + health check automático) | `/servidores`, `/servidores/{id}` | ✅ |\n| Tarefas (prioridade/status/vencimento + toggle done) | `/tarefas` | ✅ |\n| Notas (grid de cards coloridos + pinned + arquivar) | `/notas` | ✅ |\n| Orçamentos (itens inline + recálculo + PDF brand) | `/orcamentos`, `/orcamentos/{id}` | ✅ |\n| Ordens de Serviço (checklist + valores + PDF assinável) | `/ordens-servico`, `/ordens-servico/{id}` | ✅ |\n| Portal do Cliente (chamados, **orçamentos com aprovar/recusar**, **OS**, **equipamentos**, perfil) | `/portal/*` | ✅ |\n| Base de Conhecimento (runbooks/snippets com tags + busca + copiar) | `/conhecimento` | ✅ |\n| Notificações real-time (sino com badge + toast curto + dispatcher in-memory) | sino no header | ✅ |\n| Email + WhatsApp transacional (env-gated, dispara em alerts críticos) | — | ✅ (código pronto, ativação por env) |\n| Backup automatizado do banco (cron diário + retenção + monitor) | — | ✅ (scripts em `docker/`) |\n| Avaliações de cliente (1-5 estrelas + comentário, dispara alert se ≤2; cliente avalia no detalhe do chamado, admin vê lista) | `/avaliacoes` + `/portal/chamados/{id}` | ✅ |\n| Automações (webhooks n8n + AutomationLog UI) | — | 🔲 |\n| Multi-tenant + RBAC granular | — | 🔲 |\n\n## Rodando localmente\n\n```bash\ncp .env.example .env       # ajuste os valores\ndocker compose up -d --build\n```\n\n## License\n\nPrivado.\n","project_url":"https://awesome.ecosyste.ms/api/v1/projects/github.com%2Fgusta-ve%2Fnexus-showcase","html_url":"https://awesome.ecosyste.ms/projects/github.com%2Fgusta-ve%2Fnexus-showcase","lists_url":"https://awesome.ecosyste.ms/api/v1/projects/github.com%2Fgusta-ve%2Fnexus-showcase/lists"}