Segurança para apps criadas com IA
As apps vibe-coded ficam prontas em horas, mas as bases da segurança —segredos expostos, regras da base de dados em falta, CORS aberto, headers ausentes— acabam por ficar pelo caminho. Este guia explica as falhas que mordem mesmo as apps criadas com IA, como verificá-las em 30 segundos e onde aprofundar para a tua stack.
O que significa "segurança em vibe coding"
As ferramentas de IA constroem apps em que o browser fala diretamente com a tua base de dados e serviços. Isso é prático, mas passa a segurança do teu código para a tua configuração: o que te protege são as regras da base de dados, os headers e o sítio onde vivem as chaves — não o código bonito da interface.
O problema é que essas peças não vêm bem configuradas por defeito, e a IA raramente as configura por ti. O resultado: apps que parecem perfeitas, mas que expõem dados ou chaves a qualquer pessoa que saiba onde procurar.
As falhas que mais mordem as apps criadas com IA
Chaves de API no browser: quando "ligas" um serviço, a chave acaba no JavaScript do cliente, onde fica pública para sempre.
Regras da base de dados em falta ou fracas: sem uma Row-Level Security (Supabase) bem feita, ou com regras em modo de teste (Firebase), qualquer pessoa lê e escreve nas tuas tabelas sem sequer iniciar sessão.
CORS permissivo: uma política que reflete qualquer origem com credenciais expõe os dados dos teus utilizadores.
Headers de segurança em falta: sem CSP, HSTS ou X-Frame-Options, a tua app fica aberta a clickjacking, injeção e downgrade.
Ficheiros sensíveis acessíveis: .env, source maps ou backups que permitem a qualquer pessoa reconstruir o teu código ou expor segredos.
A app "parecer bem" não quer dizer que seja segura
Esconder um botão na interface não protege nada: o pedido continua a ser um URL público que qualquer pessoa pode chamar diretamente. A segurança a sério vive no servidor e na base de dados, não naquilo que o utilizador vê. É por isso que verificar por fora —como faria um atacante— é a única forma de saber o que está realmente exposto.
Como verificá-lo em 30 segundos
O Scanaris analisa o teu site publicado em modo só de leitura: nunca toca no teu código nem altera nada. Deteta estas falhas, ordena-as por impacto (as críticas primeiro) e dá-te um prompt de correção para IA pronto a colar para cada resultado. Cola o teu URL e fica a saber com certeza antes de partilhares a tua app.
Aprofunda para a tua stack
Next.js
Segurança para a tua app Next.js
Supabase
Segurança para a tua app com Supabase
Firebase
Segurança para a tua app com Firebase
Vercel
Segurança ao fazer deploy na Vercel
Lovable
Segurança e visibilidade para a tua app de Lovable
Bolt
Segurança para a tua app Bolt
v0
Segurança para a tua app v0
Replit
Segurança para a tua app Replit
Cursor
Segurança para o código que escreves com o Cursor
Verificações de segurança essenciais
Guias relacionados
Perguntas frequentes
A minha app de Lovable, Bolt ou Cursor é segura?
Pode ser, mas por defeito costuma sair com chaves no frontend, regras da base de dados incompletas e sem headers de segurança. A única forma de saber é verificar o teu site publicado: o Scanaris fá-lo em 30 segundos, em modo só de leitura.
Analisar o meu site é perigoso para ele?
Não. O Scanaris faz verificações só de leitura sobre informação que já é pública (headers, cookies, certificados, ficheiros acessíveis). Nunca modifica, apaga nem injeta nada. Só deves analisar sites que sejam teus ou que tenhas autorização para testar.
Preciso de perceber de segurança para o usar?
Não. Cada resultado vem com uma explicação clara e um prompt de correção para IA pronto a colar, para que consigas resolvê-lo sem seres especialista.