← Voltar ao blog
Vibe codingScanaris Team · 2 min de leitura · July 10, 2026

Segurança ao fazer deploy no Vercel

O Vercel faz o deploy da tua app com um git push, e isso é maravilhoso, mas cada facilidade esconde uma decisão de segurança que tomas sem dar conta. Estes são os pontos a vigiar quando lanças ali.

Variáveis de ambiente e o prefixo público

O Vercel distingue variáveis de servidor e de cliente. Em frameworks como o Next.js, tudo o que leva um prefixo público (por exemplo NEXT_PUBLIC_) fica incrustado no bundle e viaja para o navegador. Guarda ali só o que não te importas de mostrar. As chaves privadas vão sem prefixo e usam-se apenas no servidor. Um descuido aqui vaza tokens de forma permanente.

Os deploys de preview são públicos

Cada ramo e cada pull request gera um URL de preview. Por defeito, esses URLs são acessíveis a quem os conheça, e costumam apontar para dados reais ou chaves de ambientes de teste. Não os trates como privados: se o teu preview liga a uma base de dados com dados sensíveis, protege o acesso ou usa dados de mentira.

Cabeçalhos de segurança

O Vercel serve HTTPS de série, mas não adiciona cabeçalhos defensivos por ti. Configura no teu projeto Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options e uma Content-Security-Policy. Sem eles a tua app fica mais exposta a clickjacking e injeção de scripts, mesmo que o cadeado do navegador esteja verde.

Source maps que mostram o teu código

Muitos builds sobem source maps para produção. Isso permite a qualquer um reconstruir o teu código original a partir do navegador, incluindo comentários e estrutura interna. Às vezes revela endpoints ou lógica que julgavas escondida. Decide de forma consciente se os queres publicar; para a maioria das apps, desativa-os em produção.

Ficheiros e endpoints que não deviam estar ali

Verifica que não ficam acessíveis .env, .git, backups ou manifestos como package.json. Comprova também endpoints de depuração ou rotas de API sem autenticação que deixaste para testar e esqueceste de tirar. O que funciona em local continua a funcionar em produção, para ti e para qualquer um.

O Scanaris comprova-o em 30 segundos

O Scanaris escaneia o teu deploy no Vercel de forma não intrusiva: cabeçalhos HTTP, cookies, TLS, ficheiros sensíveis acessíveis, segredos no JavaScript e CORS. Só lê o que já é público, não ataca nada. Cada achado vem com um prompt pronto a colar na tua IA para o corrigir. Passa-o após cada deploy importante e lança com tranquilidade.

Como está o teu site?

Passa-lhe o Scanaris e verifica em 30 segundos, grátis.

Analisar o meu site

Verificações relacionadas

Guias de segurança por stack