Serviço · Auditoria de segurança

Auditoria e correções de segurança para apps vibe-coded.

Você construiu com Lovable, Bolt, Cursor, v0 ou Replit e funciona. Mas apps feitas por IA saem com um conjunto reconhecível de brechas de segurança, e os atacantes procuram exatamente por essas. Auditamos sua app de ponta a ponta, corrigimos o que encontramos e devolvemos protegida e monitorada. Preço fixo, acordado antes de começar.

Peça seu orçamento de auditoria → Rode antes um scan grátis
01O que apps feitas por IA vazam

Os modos de falha que encontramos em quase toda auditoria.

Segredos no bundle do cliente

Chaves de serviço do Supabase, chaves da OpenAI e tokens de admin compilados no JavaScript que seus visitantes baixam. Qualquer um pode lê-los no DevTools e agir como seu backend.

Row-level security ausente

A IA liga o banco de dados mas pula as políticas de RLS, então qualquer usuário logado pode ler ou editar as linhas de outro pela mesma API que a app usa.

Endpoints de auth desprotegidos

Sem limite de taxa no login ou no cadastro, o credential stuffing roda a toda velocidade. Redefinições de senha que revelam se um e-mail existe pioram a situação.

Arquivos .env versionados

O histórico do repositório carrega URLs de banco de dados, credenciais de e-mail e chaves de pagamento, mesmo quando o commit atual parece limpo. Forks e vazamentos os mantêm vivos para sempre.

Buckets de armazenamento escancarados

Os uploads caem num bucket que lista publicamente ou aceita gravações de qualquer um, o que transforma seu armazenamento no host de arquivos de outra pessoa.

Confiar no cliente

Preços, papéis e cotas verificados só no frontend. Qualquer um à vontade com o console do navegador pode pagar 0, virar admin ou pular seus limites.

02O que a auditoria cobre

Código, config, dados e runtime, com evidência para cada apontamento.

Esta é uma auditoria de engenharia prática, não um PDF automatizado. Cada achado nomeia o arquivo, o risco e a correção, e as correções chegam como mudanças revisáveis no seu próprio repositório.

  • Repositório: segredos versionados, vazamentos de histórico, CVEs de dependências
  • Backend: fluxos de auth, autorização, RLS, limites de taxa, tratamento de entradas
  • Frontend: chaves expostas, lógica que confia no cliente, superfícies de XSS
  • Infraestrutura: buckets, CORS, cabeçalhos, TLS, painéis de admin expostos
  • Runtime: atacamos a app em execução do jeito que um atacante real faria
Veja o que o scan automatizado avalia →
auditoria · relatório5 achados
× chave de serviço no bundle do cliente · src/lib/db.ts
× RLS ausente em orders, profiles
× /login sem limite · stuffing possível
✓ correções mescladas · retestadas limpas
entrega: relatório + app protegida

De achados a correções

Cada achado carrega sua evidência e sua correção mesclada.

03Como funciona

Orçamento, correção, proteção.

PASSO 1

Envie a app

Acesso ao repositório ou só a URL. Delimitamos o escopo e respondemos com preço fixo e prazo em dois dias úteis.

PASSO 2

Auditar e corrigir

Os achados chegam com evidência; as correções chegam como pull requests que você pode ler. Nada é mesclado sem os seus olhos nele.

PASSO 3

Continue protegido

Ativamos o WAF, o monitoramento e os alertas na entrega, para que as correções segurem e o próximo erro seja pego cedo.

Precisa também que construamos as funcionalidades que faltam? Veja finalizar apps vibe-coded. Roda seu próprio VPS? Veja endurecimento de servidor.

Lançou rápido? Agora lance com segurança.

Conte o que você construiu e onde dói. Um engenheiro de verdade responde em um dia útil.

Escreva para info@defen.so → Todos os serviços

FAQ

Common questions

Quanto custa uma auditoria de segurança de uma app vibe-coded?

+
Um preço fixo acordado antes de começar, dimensionado pelo tamanho da app após uma olhada rápida no repositório ou na URL. Apps pequenas de propósito único ficam na faixa baixa; SaaS multisserviço com pagamentos e times custam mais. Você recebe o preço e o prazo em dois dias úteis, e ele não muda no meio do projeto.

Quais builders de IA e stacks vocês cobrem?

+
Apps de Lovable, Bolt, Cursor, v0, Replit e builds assistidos por Claude, além de stacks escritas à mão: Next.js, Supabase, Firebase, Laravel, Node, Django, Rails e WordPress. Os modos de falha são parecidos em todo lugar; as correções são específicas de cada stack.

De que acesso vocês precisam?

+
Acesso de leitura ao repositório e uma URL de staging ou produção cobrem a maioria das auditorias. As correções precisam de acesso de escrita ou, se preferir, enviamos os patches a partir de um fork para que cada mudança passe pela sua revisão. Assinamos um NDA a pedido e nunca treinamos nada com o seu código.

Quanto tempo leva?

+
A maioria das auditorias termina em uma a duas semanas, correções incluídas. Achados críticos, como uma chave de serviço vazada, são reportados no momento em que confirmamos, não no fim.

O que acontece depois da entrega?

+
Sua app continua rodando na plataforma Defen.so: WAF gerenciado, monitoramento de disponibilidade, scans agendados e alertas, começando no plano gratuito. A auditoria endurece o que existe; a plataforma pega o que muda depois.

Posso simplesmente escanear minha app sozinho de graça?

+
Sim. Crie uma conta gratuita, adicione seu site e rode o scanner: ele avalia TLS, cabeçalhos, arquivos expostos e vazamentos comuns em segundos. A auditoria prática vai muito mais fundo no seu código e na sua lógica, mas o scan gratuito é um ponto de partida real.