segurança para vibecoders

Seu código foicriado com IA.

Agora verifique o que ele expõe.

Um comando no terminal. O VibeDefender lê o seu projeto na sua máquina, encontra as falhas que a IA deixou passar, e te entrega o texto pronto para colar de volta na IA e corrigir.

Ver como funciona

Só precisa do Node.js no computador. O npx baixa e roda o resto. Nunca usou o terminal? Passo a passo

Plano gratuito · scans ilimitados · seu código não sai da sua máquina

Está no celular?

O scanner roda no terminal do computador. Receba no e-mail o comando e o checklist das 8 falhas, e rode quando sentar na frente do projeto.

Só mandamos o que é útil. Você sai da lista quando quiser.

VIBEDEFENDERanalisando
$

Análise 100% local. Seu código nunca sai da sua máquina.

A verificação roda no seu computador. O código-fonte do scanner vem junto no pacote: dá para ler exatamente o que ele faz.

Mais de 600 projetos auditados

O que a IA mais deixa aberto não é o que todo mundo teme.

Rodamos o VibeDefender em mais de 600 projetos públicos do GitHub — 350 deles feitos com IA no Lovable, Bolt, v0, Cursor e Claude Code. O que mais aparece é a porta aberta que ninguém testou — não a chave vazada que vira manchete.

Rota de API que grava no banco sem verificar loginmais comum
Tabela do banco aberta para qualquer ummais comum
Dados de outra pessoa trocando o ID na URLmenos comum
Chave secreta vazadao mais raro

Por isso o plano gratuito roda as oito verificações por inteiro: se o seu projeto tem uma dessas portas, você fica sabendo hoje.

01 — O problema

Seu app pode funcionar perfeitamente
e ainda assim estar inseguro.

Funcionalidade e segurança são coisas diferentes. A tela carrega, o login entra, os dados aparecem — e nada disso diz se as regras por trás estão corretas.

→ funciona ≠ está seguro

  • Login funcionando

    ≠ autorização correta

  • Banco conectado

    ≠ dados isolados por usuário

  • API respondendo

    ≠ segredo protegido

  • Deploy no ar

    ≠ configuração segura

02 — O custo

O que uma falha dessas custa quando acontece.

Nenhum desses casos exige um ataque sofisticado. Todos acontecem com projetos pequenos, feitos rápido, publicados sem revisão.

01

Rota sem verificação de login

A rota aceita qualquer chamada e confia no que vem na URL. Quem souber o endereço apaga conta, cancela assinatura ou muda dado de outra pessoa — sem nunca ter feito login.

Custo de descobrir tardeo estrago é feito pela sua própria API, com a sua chave de administrador.

02

Banco de dados aberto

Uma tabela sem regra de acesso não protege ninguém. Qualquer visitante do seu site consegue baixar a tabela inteira — e-mails, telefones, endereços, o que estiver lá.

Custo de descobrir tardeos dados dos seus clientes na mão de qualquer um, e a obrigação legal de comunicar todos eles.

03

Dados de terceiros sob LGPD

Se você guarda dado de cliente, a LGPD já se aplica a você hoje — não importa o tamanho do projeto. Uma tabela de e-mails aberta é incidente de segurança: notificar a ANPD e os titulares deixa de ser teoria e vira prazo.

Custo de descobrir tardemulta, notificação à ANPD e a conversa com o cliente cujo dado vazou.

04

Um ID trocado na URL

A rota funciona, o login funciona, e trocar um número na URL entrega o pedido, o documento ou a conversa de outra pessoa. É a falha mais silenciosa que existe.

Custo de descobrir tardevocê não descobre. O cliente descobre.

R$59 por mês é menos do que uma hora de trabalho de um desenvolvedor. Uma porta aberta custa mais que isso antes de você acordar.

03 — Verificação independente

A mesma IA que constrói não deveria ser sua única linha de revisão.

Você pode pedir para uma IA revisar o próprio código, e ela pode encontrar problemas. Mas ela continua operando sobre boa parte dos mesmos padrões, do mesmo contexto e das mesmas suposições que usou durante a construção.

O VibeDefender entra como uma camada separada, criada especificamente para procurar riscos de segurança em software produzido rápido com IA. Outro ponto de vista, outro critério, outro objetivo.

Seu copiloto constrói. Seu guardião verifica.

Copiloto

Constrói

Otimiza para entregar o que você pediu, funcionando, o mais rápido possível.

VibeDefender

Verifica

Otimiza para encontrar o que ficou exposto, permissivo ou inconsistente depois que o código já existe.

04 — O que analisamos

Oito verificações. As portas que a IA mais deixa abertas.

Cada verificação procura um tipo de falha que alguém de fora consegue usar de verdade. O que não dá para explorar não vira alarme — o resultado não se enche de falso positivo.

01

Chave secreta no navegador ou no código

Chave de API, senha de banco ou chave de administrador no código que vai para o navegador, dentro de um app instalado no celular, ou escrita no código que vai para o GitHub.

02

Arquivo .env enviado para o GitHub

O arquivo com as suas senhas versionado junto com o código, pronto para ir para o repositório.

03

Tabela do banco aberta para qualquer um

Tabela do Supabase sem regra de acesso (RLS), ou com uma regra que libera todo mundo.

04

Qualquer site pode chamar sua API

CORS aberto para qualquer origem junto com o login do usuário: outro site age em nome de quem está logado.

05

Dados de outro usuário trocando o ID

A rota busca pelo ID que vem na URL e não confere se o dado pertence a quem está pedindo.

06

Cookie de login desprotegido

Cookie de sessão sem as proteções que impedem que um script o leia ou que outro site o envie.

07

Consulta ao banco montada com texto

SQL montado juntando o que vem da requisição — a porta clássica para injeção.

08

Rota de API sem verificação de login

Rota que grava no banco, gasta a sua conta paga ou mexe no servidor sem conferir quem está chamando.

Uma vulnerabilidade raramente existe isolada em uma única linha. Componentes individualmente corretos podem criar risco quando código, autenticação, dados, configuração e permissões interagem. Por isso o VibeDefender analisa o projeto como sistema.

O código-fonte do scanner vai junto no pacote. Você pode ler exatamente o que ele faz — é assim que a promessa de análise local deixa de ser promessa e vira verificável.

Lê JavaScript e TypeScript (Next.js, Express, Fastify, Remix, SvelteKit, Nuxt), Python (Flask, FastAPI, Django), PHP (Laravel ou script solto), Go, Ruby, Java, Kotlin e C#; apps em Expo, React Native, Flutter, Android e iOS; extensões de navegador e sites estáticos; regras do Supabase e do Firebase. Requer Node.js 20 ou mais novo — Windows, macOS e Linux.

05 — Serve para o seu projeto

Não importa onde você criou nem o que você criou.

Você não precisa saber programar, nem saber em que linguagem a IA escreveu o seu projeto. O VibeDefender descobre sozinho e lê a pasta inteira — só pula as pastas de bibliotecas e de build, que não são código seu.

Criou com

  • Lovable
  • Bolt
  • v0
  • Cursor
  • Claude Code
  • Replit
  • Windsurf
  • ChatGPT
  • Copilot

O que é

  • Site ou sistema web
  • Loja ou SaaS
  • App de celular
  • Extensão de navegador
  • Bot de WhatsApp, Telegram ou Discord
  • API
  • Programa de computador
  • Script ou automação

Linguagem

  • JavaScript
  • TypeScript
  • Python
  • PHP
  • Go
  • Ruby
  • Java
  • Kotlin
  • C#
  • Flutter (Dart)

Banco de dados

  • Supabase
  • Firebase
  • Postgres
  • MySQL
  • SQLite

Testado em mais de 600 projetos reais do GitHub (350 deles feitos com IA), em todas essas linguagens, e em aplicativos vulneráveis de propósito usados para treinar segurança, como os da OWASP.

Cada verificação roda quando faz sentido para o seu projeto: a do Supabase só se ele usa Supabase, a do .env só se ele usa Git. O que não dá para verificar aparece com o motivo — "não usa Supabase", "sem Git" — e nunca como "limpo".

06 — Como funciona

Do projeto ao risco verificado em quatro passos.

  1. 01

    RODE

    npx vibedefender

    Dentro da pasta do projeto, um comando só. Com o Node.js no computador, o npx baixa e roda na hora — nada é instalado no seu projeto.

  2. 02

    SCAN

    A análise é local

    As oito verificações rodam inteiramente na sua máquina. Seu código nunca sai dela — o pacote traz o código-fonte junto para você conferir.

  3. 03

    ENTENDA

    Etiquetas que dizem quando

    Cada achado vem marcado como AGORA, ESTA SEMANA ou QUANDO DER. A etiqueta diz quando você precisa mexer, não uma palavra técnica que você teria que traduzir.

  4. 04

    CORRIJA

    Cole o prompt e rode de novo

    Cada achado vem com o texto pronto para colar no seu agente de IA. Corrija, rode o comando outra vez e veja o problema sumir.

07 — O ciclo

Roda, acha, cola o prompt, roda de novo — e sumiu.

VIBEDEFENDERanalisando
$
Antes48/100
  • AGORAQualquer pessoa apaga a conta de qualquer usuário
  • AGORATabela de clientes aberta para leitura pública
  • ESTA SEMANARota de pagamento não confere quem está pedindo

3 problemas · 2 exigem ação agora

npx vibedefender
Depois da correção100/100
  • OKNenhuma rota sem verificação de login
  • OKTodas as tabelas com regra de acesso
  • OKNenhuma chave secreta exposta

0 problemas · verificado de novo na sua máquina

Esse é o produto inteiro: um comando antes de publicar, um texto colado na IA que você já usa, e o mesmo comando de novo para confirmar que acabou.

08 — Resultado do scan

Um achado real.
Com o caminho da correção.

Este é o tipo de falha mais comum em projeto feito com IA: a rota funciona, e é exatamente por isso que ninguém desconfia dela.

Outros achados deste scan

  • agora

    Tabela de clientes aberta para leitura pública

    Tabela do banco aberta

  • quando der

    Cookie de sessão legível por scripts

    Cookie de login desprotegido

agoraachado 01 / 03verificação · Rota de API sem verificação de login

Qualquer pessoa consegue apagar a conta de qualquer usuário

app/api/user/delete/route.ts:44 · confirmado

42export async function POST(req: Request) {
43 const { userId } = await req.json();
44 await admin.from('users').delete().eq('id', userId);
45 return Response.json({ ok: true });
46}

O que está acontecendo

O userId vem da URL, a rota não verifica login nenhum, e ainda usa a chave de administrador do banco. Qualquer pessoa apaga a conta de qualquer cliente e cancela a assinatura dela.

Correção recomendada

Descubra o usuário pela sessão, e não pela URL. Recuse a chamada sem sessão válida e use a chave de administrador só depois de confirmar quem está pedindo.

Cole isto no seu agente de IA

Em app/api/user/delete/route.ts, linha 44, a rota apaga um usuário usando o userId recebido na URL e a chave de administrador do banco, sem verificar sessão. Corrija: obtenha o usuário autenticado a partir da sessão do servidor, retorne 401 se não houver sessão, ignore completamente o userId vindo do cliente e só permita apagar a própria conta (ou exija papel de administrador verificado no servidor). Não use a chave de administrador antes dessa verificação.

09 — Planos

Três planos. Scans ilimitados em todos.

Você paga pelo número de projetos, não por scan. Rode a verificação quantas vezes quiser, depois de cada correção, antes de cada deploy.

Anual · 2 meses grátis

Gratuito

comece por aqui
R$0para sempre

sem cartão, sem pagamento

Qualquer projetoscans ilimitados

Descubra hoje quantos problemas o seu projeto tem.

  • As 8 verificações rodam por completo
  • Mostra quantos problemas cada verificação encontrou
  • Nota de segurança de 0 a 100
  • Scans ilimitados
  • Análise 100% local
rode na pasta do seu projeto

Pro

o conserto completo
R$59/mês

Pix ou cartão em até 12x

3 projetosscans ilimitados em cada um

Para quem cria com IA e quer saber onde está cada problema e como resolver.

  • Tudo do plano Gratuito
  • Onde está cada problema: arquivo e linha
  • O que alguém consegue fazer com cada falha
  • Prompt de correção pronto para colar na sua IA
  • Etiquetas AGORA, ESTA SEMANA e QUANDO DER
  • Saída --json para automação
Sem renovação automática

Business

para provar segurança
R$129/mês

Pix ou cartão em até 12x

Projetos ilimitadosscans ilimitados

Para quem entrega software para empresa e precisa provar que verificou segurança, não só ter verificado.

  • Tudo do plano Pro
  • Projetos ilimitados
  • Relatório em PDF para enviar ao cliente
  • O PDF não mostra caminho de arquivo nem trecho de código
  • Mostra o que foi verificado e o resultado
Sem renovação automática

Depois de assinar

  1. 01

    Pague com Pix ou cartão

    Pix confirma na hora. No cartão, em até 12x. O pagamento é processado pela InfinitePay — não vemos os dados do seu cartão.

  2. 02

    Conecte o terminal uma vez

    No computador do projeto, rode npx vibedefender login. O navegador abre, aparece um código de 8 letras e você confirma aqui no site. Nenhuma senha é digitada no terminal.

  3. 03

    Pronto

    O mesmo npx vibedefender de sempre passa a mostrar onde está cada problema e o prompt de correção. Nada muda no seu jeito de usar.

Não existe cobrança automática: você paga 30 dias ou um ano, e renova quando quiser. Renovando antes de vencer, os dias somam — você não perde nenhum.

Por que ilimitado

Segurança não se verifica uma vez por mês. Você roda antes de cada deploy, depois de cada correção, sempre que a IA mexer no projeto. Cobrar por scan puniria exatamente o comportamento certo.

O plano gratuito não esconde problema de você

As oito verificações rodam por inteiro, e você vê quantos problemas cada uma encontrou. Nenhum fica escondido — se o seu projeto tem uma tabela aberta, você fica sabendo hoje, de graça.

O que o plano pago entrega é o conserto: em qual arquivo, em qual linha, o que alguém consegue fazer com aquilo, e o prompt pronto para colar na sua IA.

10 — Dúvidas

Perguntas
frequentes

Só o Node.js 20 ou mais novo — o mesmo que você usa para rodar o projeto. O VibeDefender em si não se instala: o comando é npx vibedefender dentro da pasta do projeto, e o npx baixa e roda na hora. Você também pode apontar para uma pasta: npx vibedefender caminho/do/projeto. Se você nunca usou o terminal, o passo a passo em vibedefender.com.br/comecar mostra tudo, do Node.js ao primeiro scan.

Todas as oito verificações rodam por inteiro e você vê quantos problemas cada uma encontrou, com a nota de segurança de 0 a 100. Nada fica escondido de você. O que o plano pago entrega é o conserto: em qual arquivo, em qual linha, o que alguém consegue fazer com aquilo e o prompt pronto para colar na sua IA.

Falta conectar o terminal à sua conta — uma vez em cada computador. Rode npx vibedefender login, confirme no site o código de 8 letras que aparecer, e pronto: o próximo scan já vem com o seu plano.

Pagamento único, por Pix ou cartão de crédito em até 12x, processado pela InfinitePay. O plano mensal libera 30 dias de acesso; o anual libera 365 dias pelo preço de 10 meses. Não existe cobrança automática: quando o prazo acabar, você renova se quiser — e, renovando antes de vencer, os dias somam.

Nada quebra. O scanner continua funcionando no plano gratuito: as oito verificações rodam e você vê quantos problemas existem. Três dias antes de vencer, avisamos por e-mail e no próprio terminal.

Funciona com qualquer projeto cujo código esteja no seu computador. Se ele foi criado numa plataforma online, conecte o projeto ao GitHub, baixe o código e rode o comando na pasta. O scanner lê JavaScript, TypeScript, Python, PHP, Go, Ruby, Java, Kotlin e C#, apps de celular (Expo, React Native, Flutter, Android, iOS), extensões de navegador e sites estáticos, e as regras de acesso do Supabase e do Firebase. A chave secreta escrita no código é procurada em qualquer arquivo de texto, de qualquer linguagem.

Um documento que você envia ao seu cliente para mostrar que o projeto passou por uma verificação de segurança. Rode npx vibedefender --relatorio na pasta do projeto e o PDF é salvo ali mesmo, com a data no nome. Ele mostra o que foi verificado e o resultado — sem caminho de arquivo, trecho de código ou nome de tabela, para poder ir por e-mail sem expor o projeto.

Você pode, e ela pode encontrar problemas. Mas essa revisão ainda parte de boa parte dos mesmos padrões, contexto e suposições usados na construção. O VibeDefender é uma camada independente, criada com outro objetivo: procurar risco de segurança em software feito rápido com IA.

O seu código, nunca: a análise é inteiramente local. Se o terminal não estiver conectado a uma conta, nada sai. Com a conta conectada, cada scan envia só duas coisas, para confirmar o seu plano: um código que identifica o projeto (um hash, do qual não dá para voltar ao nome da pasta) e a versão do programa. Nenhum trecho de código, nenhum nome de arquivo, nenhuma credencial — e o código-fonte do scanner vem no pacote para você conferir.

Não, e não é uma questão de política: o seu código nunca chega até nós. Como toda a análise acontece na sua máquina, não existe cópia do seu projeto em nenhum servidor nosso para ser usada em nada.

Não. Todos os planos têm scans ilimitados — inclusive rodar várias vezes no mesmo projeto enquanto você corrige. O que muda entre os planos é a quantidade de projetos e o nível de detalhe do resultado.

Você precisa rodar um comando no terminal — é um comando só, e o passo a passo em vibedefender.com.br/comecar ensina do zero. O que você NÃO precisa é entender de segurança: cada risco vem explicado em português, com o texto pronto para colar na IA que você já usa.

Não. Nenhuma ferramenta garante isso, e o VibeDefender não substitui um pentest — que é um trabalho manual e sob medida. Ele identifica os riscos mais comuns em projeto feito com IA, organiza por urgência e explica o que fazer. Segurança é um processo contínuo, não um selo.

Antes do próximo deploy

Você criou rápido.
Agora verifique.

Melhor descobrir o risco em um comando do que com usuários reais no seu app.

Sem instalação · plano gratuito · scans ilimitados

Vai rodar depois?

Receba no e-mail o comando e o checklist das 8 falhas que a IA mais deixa passar.

Só mandamos o que é útil. Você sai da lista quando quiser.