← Voltar ao blog
SegurançaScanaris Team · 1 min de leitura · July 20, 2026

Os segredos que a tua app com Cursor ou Lovable está a vazar no navegador

Quando pedes a uma IA para "ligar a tua app ao Stripe/OpenAI/Supabase", muitas vezes ela mete a chave diretamente no código do frontend. O problema: tudo o que chega ao navegador é público. Qualquer um o pode ler.

Como um atacante o vê

Abre as DevTools (F12) → separador "Network" ou "Sources" e procura cadeias como sk_live_, AKIA ou eyJ.... Se a tua chave secreta estiver ali, ele já a tem.

Que chaves são perigosas

  • Chaves secretas (Stripe sk_live, OpenAI, AWS): nunca devem sair do servidor.
  • A service_role do Supabase: salta toda a segurança da tua base de dados. Jamais no frontend.
  • Tokens de acesso guardados em localStorage: rouba-se com um simples XSS.

A regra de ouro

As chaves secretas vivem no servidor (variáveis de ambiente, funções serverless). O frontend só usa chaves públicas pensadas para isso (como a anon do Supabase, protegida com RLS).

Como comprovar

O Scanaris analisa o JavaScript do teu site e avisa-te se detetar chaves de API ou segredos expostos — antes que outro o faça.

Como está o teu site?

Passa-lhe o Scanaris e verifica em 30 segundos, grátis.

Analisar o meu site

Verificações relacionadas

Guias de segurança por stack