Auditoria e correções de segurança para apps vibe-coded.
Você construiu com Lovable, Bolt, Cursor, v0 ou Replit e funciona. Mas apps feitas por IA saem com um conjunto reconhecível de brechas de segurança, e os atacantes procuram exatamente por essas. Auditamos sua app de ponta a ponta, corrigimos o que encontramos e devolvemos protegida e monitorada. Preço fixo, acordado antes de começar.
Os modos de falha que encontramos em quase toda auditoria.
Segredos no bundle do cliente
Chaves de serviço do Supabase, chaves da OpenAI e tokens de admin compilados no JavaScript que seus visitantes baixam. Qualquer um pode lê-los no DevTools e agir como seu backend.
Row-level security ausente
A IA liga o banco de dados mas pula as políticas de RLS, então qualquer usuário logado pode ler ou editar as linhas de outro pela mesma API que a app usa.
Endpoints de auth desprotegidos
Sem limite de taxa no login ou no cadastro, o credential stuffing roda a toda velocidade. Redefinições de senha que revelam se um e-mail existe pioram a situação.
Arquivos .env versionados
O histórico do repositório carrega URLs de banco de dados, credenciais de e-mail e chaves de pagamento, mesmo quando o commit atual parece limpo. Forks e vazamentos os mantêm vivos para sempre.
Buckets de armazenamento escancarados
Os uploads caem num bucket que lista publicamente ou aceita gravações de qualquer um, o que transforma seu armazenamento no host de arquivos de outra pessoa.
Confiar no cliente
Preços, papéis e cotas verificados só no frontend. Qualquer um à vontade com o console do navegador pode pagar 0, virar admin ou pular seus limites.
Código, config, dados e runtime, com evidência para cada apontamento.
Esta é uma auditoria de engenharia prática, não um PDF automatizado. Cada achado nomeia o arquivo, o risco e a correção, e as correções chegam como mudanças revisáveis no seu próprio repositório.
- Repositório: segredos versionados, vazamentos de histórico, CVEs de dependências
- Backend: fluxos de auth, autorização, RLS, limites de taxa, tratamento de entradas
- Frontend: chaves expostas, lógica que confia no cliente, superfícies de XSS
- Infraestrutura: buckets, CORS, cabeçalhos, TLS, painéis de admin expostos
- Runtime: atacamos a app em execução do jeito que um atacante real faria
De achados a correções
Cada achado carrega sua evidência e sua correção mesclada.
Orçamento, correção, proteção.
PASSO 1
Envie a app
Acesso ao repositório ou só a URL. Delimitamos o escopo e respondemos com preço fixo e prazo em dois dias úteis.
PASSO 2
Auditar e corrigir
Os achados chegam com evidência; as correções chegam como pull requests que você pode ler. Nada é mesclado sem os seus olhos nele.
PASSO 3
Continue protegido
Ativamos o WAF, o monitoramento e os alertas na entrega, para que as correções segurem e o próximo erro seja pego cedo.
Precisa também que construamos as funcionalidades que faltam? Veja finalizar apps vibe-coded. Roda seu próprio VPS? Veja endurecimento de servidor.
Lançou rápido? Agora lance com segurança.
Conte o que você construiu e onde dói. Um engenheiro de verdade responde em um dia útil.