segurança para vibecoders
Seu código foicriado com IA.
Agora verifique o que ele expõe.
Um comando no terminal. O VibeDefender lê o seu projeto na sua máquina, encontra as falhas que a IA deixou passar, e te entrega o texto pronto para colar de volta na IA e corrigir.
Só precisa do Node.js no computador. O npx baixa e roda o resto. Nunca usou o terminal? Passo a passo
Plano gratuito · scans ilimitados · seu código não sai da sua máquina
Está no celular?
O scanner roda no terminal do computador. Receba no e-mail o comando e o checklist das 8 falhas, e rode quando sentar na frente do projeto.
Análise 100% local. Seu código nunca sai da sua máquina.
A verificação roda no seu computador. O código-fonte do scanner vem junto no pacote: dá para ler exatamente o que ele faz.
O que a IA mais deixa aberto não é o que todo mundo teme.
Rodamos o VibeDefender em mais de 600 projetos públicos do GitHub — 350 deles feitos com IA no Lovable, Bolt, v0, Cursor e Claude Code. O que mais aparece é a porta aberta que ninguém testou — não a chave vazada que vira manchete.
Por isso o plano gratuito roda as oito verificações por inteiro: se o seu projeto tem uma dessas portas, você fica sabendo hoje.
Seu app pode funcionar perfeitamente
e ainda assim estar inseguro.
Funcionalidade e segurança são coisas diferentes. A tela carrega, o login entra, os dados aparecem — e nada disso diz se as regras por trás estão corretas.
→ funciona ≠ está seguro
Login funcionando
≠ autorização correta
Banco conectado
≠ dados isolados por usuário
API respondendo
≠ segredo protegido
Deploy no ar
≠ configuração segura
O que uma falha dessas custa quando acontece.
Nenhum desses casos exige um ataque sofisticado. Todos acontecem com projetos pequenos, feitos rápido, publicados sem revisão.
Rota sem verificação de login
A rota aceita qualquer chamada e confia no que vem na URL. Quem souber o endereço apaga conta, cancela assinatura ou muda dado de outra pessoa — sem nunca ter feito login.
Custo de descobrir tardeo estrago é feito pela sua própria API, com a sua chave de administrador.
Banco de dados aberto
Uma tabela sem regra de acesso não protege ninguém. Qualquer visitante do seu site consegue baixar a tabela inteira — e-mails, telefones, endereços, o que estiver lá.
Custo de descobrir tardeos dados dos seus clientes na mão de qualquer um, e a obrigação legal de comunicar todos eles.
Dados de terceiros sob LGPD
Se você guarda dado de cliente, a LGPD já se aplica a você hoje — não importa o tamanho do projeto. Uma tabela de e-mails aberta é incidente de segurança: notificar a ANPD e os titulares deixa de ser teoria e vira prazo.
Custo de descobrir tardemulta, notificação à ANPD e a conversa com o cliente cujo dado vazou.
Um ID trocado na URL
A rota funciona, o login funciona, e trocar um número na URL entrega o pedido, o documento ou a conversa de outra pessoa. É a falha mais silenciosa que existe.
Custo de descobrir tardevocê não descobre. O cliente descobre.
R$59 por mês é menos do que uma hora de trabalho de um desenvolvedor. Uma porta aberta custa mais que isso antes de você acordar.
A mesma IA que constrói não deveria ser sua única linha de revisão.
Você pode pedir para uma IA revisar o próprio código, e ela pode encontrar problemas. Mas ela continua operando sobre boa parte dos mesmos padrões, do mesmo contexto e das mesmas suposições que usou durante a construção.
O VibeDefender entra como uma camada separada, criada especificamente para procurar riscos de segurança em software produzido rápido com IA. Outro ponto de vista, outro critério, outro objetivo.
Seu copiloto constrói. Seu guardião verifica.
Copiloto
Constrói
Otimiza para entregar o que você pediu, funcionando, o mais rápido possível.
VibeDefender
Verifica
Otimiza para encontrar o que ficou exposto, permissivo ou inconsistente depois que o código já existe.
Oito verificações. As portas que a IA mais deixa abertas.
Cada verificação procura um tipo de falha que alguém de fora consegue usar de verdade. O que não dá para explorar não vira alarme — o resultado não se enche de falso positivo.
Chave secreta no navegador ou no código
Chave de API, senha de banco ou chave de administrador no código que vai para o navegador, dentro de um app instalado no celular, ou escrita no código que vai para o GitHub.
Arquivo .env enviado para o GitHub
O arquivo com as suas senhas versionado junto com o código, pronto para ir para o repositório.
Tabela do banco aberta para qualquer um
Tabela do Supabase sem regra de acesso (RLS), ou com uma regra que libera todo mundo.
Qualquer site pode chamar sua API
CORS aberto para qualquer origem junto com o login do usuário: outro site age em nome de quem está logado.
Dados de outro usuário trocando o ID
A rota busca pelo ID que vem na URL e não confere se o dado pertence a quem está pedindo.
Cookie de login desprotegido
Cookie de sessão sem as proteções que impedem que um script o leia ou que outro site o envie.
Consulta ao banco montada com texto
SQL montado juntando o que vem da requisição — a porta clássica para injeção.
Rota de API sem verificação de login
Rota que grava no banco, gasta a sua conta paga ou mexe no servidor sem conferir quem está chamando.
Uma vulnerabilidade raramente existe isolada em uma única linha. Componentes individualmente corretos podem criar risco quando código, autenticação, dados, configuração e permissões interagem. Por isso o VibeDefender analisa o projeto como sistema.
O código-fonte do scanner vai junto no pacote. Você pode ler exatamente o que ele faz — é assim que a promessa de análise local deixa de ser promessa e vira verificável.
Lê JavaScript e TypeScript (Next.js, Express, Fastify, Remix, SvelteKit, Nuxt), Python (Flask, FastAPI, Django), PHP (Laravel ou script solto), Go, Ruby, Java, Kotlin e C#; apps em Expo, React Native, Flutter, Android e iOS; extensões de navegador e sites estáticos; regras do Supabase e do Firebase. Requer Node.js 20 ou mais novo — Windows, macOS e Linux.
Não importa onde você criou nem o que você criou.
Você não precisa saber programar, nem saber em que linguagem a IA escreveu o seu projeto. O VibeDefender descobre sozinho e lê a pasta inteira — só pula as pastas de bibliotecas e de build, que não são código seu.
Criou com
- Lovable
- Bolt
- v0
- Cursor
- Claude Code
- Replit
- Windsurf
- ChatGPT
- Copilot
O que é
- Site ou sistema web
- Loja ou SaaS
- App de celular
- Extensão de navegador
- Bot de WhatsApp, Telegram ou Discord
- API
- Programa de computador
- Script ou automação
Linguagem
- JavaScript
- TypeScript
- Python
- PHP
- Go
- Ruby
- Java
- Kotlin
- C#
- Flutter (Dart)
Banco de dados
- Supabase
- Firebase
- Postgres
- MySQL
- SQLite
Testado em mais de 600 projetos reais do GitHub (350 deles feitos com IA), em todas essas linguagens, e em aplicativos vulneráveis de propósito usados para treinar segurança, como os da OWASP.
Cada verificação roda quando faz sentido para o seu projeto: a do Supabase só se ele usa Supabase, a do .env só se ele usa Git. O que não dá para verificar aparece com o motivo — "não usa Supabase", "sem Git" — e nunca como "limpo".
Do projeto ao risco verificado em quatro passos.
- 01
RODE
npx vibedefender
Dentro da pasta do projeto, um comando só. Com o Node.js no computador, o npx baixa e roda na hora — nada é instalado no seu projeto.
- 02
SCAN
A análise é local
As oito verificações rodam inteiramente na sua máquina. Seu código nunca sai dela — o pacote traz o código-fonte junto para você conferir.
- 03
ENTENDA
Etiquetas que dizem quando
Cada achado vem marcado como AGORA, ESTA SEMANA ou QUANDO DER. A etiqueta diz quando você precisa mexer, não uma palavra técnica que você teria que traduzir.
- 04
CORRIJA
Cole o prompt e rode de novo
Cada achado vem com o texto pronto para colar no seu agente de IA. Corrija, rode o comando outra vez e veja o problema sumir.
Roda, acha, cola o prompt, roda de novo — e sumiu.
- AGORAQualquer pessoa apaga a conta de qualquer usuário
- AGORATabela de clientes aberta para leitura pública
- ESTA SEMANARota de pagamento não confere quem está pedindo
3 problemas · 2 exigem ação agora
- OKNenhuma rota sem verificação de login
- OKTodas as tabelas com regra de acesso
- OKNenhuma chave secreta exposta
0 problemas · verificado de novo na sua máquina
Esse é o produto inteiro: um comando antes de publicar, um texto colado na IA que você já usa, e o mesmo comando de novo para confirmar que acabou.
Um achado real.
Com o caminho da correção.
Este é o tipo de falha mais comum em projeto feito com IA: a rota funciona, e é exatamente por isso que ninguém desconfia dela.
Outros achados deste scan
- agora
Tabela de clientes aberta para leitura pública
Tabela do banco aberta
- quando der
Cookie de sessão legível por scripts
Cookie de login desprotegido
Qualquer pessoa consegue apagar a conta de qualquer usuário
app/api/user/delete/route.ts:44 · confirmado
O que está acontecendo
O userId vem da URL, a rota não verifica login nenhum, e ainda usa a chave de administrador do banco. Qualquer pessoa apaga a conta de qualquer cliente e cancela a assinatura dela.
Correção recomendada
Descubra o usuário pela sessão, e não pela URL. Recuse a chamada sem sessão válida e use a chave de administrador só depois de confirmar quem está pedindo.
Cole isto no seu agente de IA
Em app/api/user/delete/route.ts, linha 44, a rota apaga um usuário usando o userId recebido na URL e a chave de administrador do banco, sem verificar sessão. Corrija: obtenha o usuário autenticado a partir da sessão do servidor, retorne 401 se não houver sessão, ignore completamente o userId vindo do cliente e só permita apagar a própria conta (ou exija papel de administrador verificado no servidor). Não use a chave de administrador antes dessa verificação.
Três planos. Scans ilimitados em todos.
Você paga pelo número de projetos, não por scan. Rode a verificação quantas vezes quiser, depois de cada correção, antes de cada deploy.
Gratuito
comece por aquisem cartão, sem pagamento
Qualquer projetoscans ilimitados
Descubra hoje quantos problemas o seu projeto tem.
- As 8 verificações rodam por completo
- Mostra quantos problemas cada verificação encontrou
- Nota de segurança de 0 a 100
- Scans ilimitados
- Análise 100% local
Pro
o conserto completoPix ou cartão em até 12x
3 projetosscans ilimitados em cada um
Para quem cria com IA e quer saber onde está cada problema e como resolver.
- Tudo do plano Gratuito
- Onde está cada problema: arquivo e linha
- O que alguém consegue fazer com cada falha
- Prompt de correção pronto para colar na sua IA
- Etiquetas AGORA, ESTA SEMANA e QUANDO DER
- Saída --json para automação
Business
para provar segurançaPix ou cartão em até 12x
Projetos ilimitadosscans ilimitados
Para quem entrega software para empresa e precisa provar que verificou segurança, não só ter verificado.
- Tudo do plano Pro
- Projetos ilimitados
- Relatório em PDF para enviar ao cliente
- O PDF não mostra caminho de arquivo nem trecho de código
- Mostra o que foi verificado e o resultado
Depois de assinar
- 01
Pague com Pix ou cartão
Pix confirma na hora. No cartão, em até 12x. O pagamento é processado pela InfinitePay — não vemos os dados do seu cartão.
- 02
Conecte o terminal uma vez
No computador do projeto, rode npx vibedefender login. O navegador abre, aparece um código de 8 letras e você confirma aqui no site. Nenhuma senha é digitada no terminal.
- 03
Pronto
O mesmo npx vibedefender de sempre passa a mostrar onde está cada problema e o prompt de correção. Nada muda no seu jeito de usar.
Não existe cobrança automática: você paga 30 dias ou um ano, e renova quando quiser. Renovando antes de vencer, os dias somam — você não perde nenhum.
Por que ilimitado
Segurança não se verifica uma vez por mês. Você roda antes de cada deploy, depois de cada correção, sempre que a IA mexer no projeto. Cobrar por scan puniria exatamente o comportamento certo.
O plano gratuito não esconde problema de você
As oito verificações rodam por inteiro, e você vê quantos problemas cada uma encontrou. Nenhum fica escondido — se o seu projeto tem uma tabela aberta, você fica sabendo hoje, de graça.
O que o plano pago entrega é o conserto: em qual arquivo, em qual linha, o que alguém consegue fazer com aquilo, e o prompt pronto para colar na sua IA.
Perguntas
frequentes
Só o Node.js 20 ou mais novo — o mesmo que você usa para rodar o projeto. O VibeDefender em si não se instala: o comando é npx vibedefender dentro da pasta do projeto, e o npx baixa e roda na hora. Você também pode apontar para uma pasta: npx vibedefender caminho/do/projeto. Se você nunca usou o terminal, o passo a passo em vibedefender.com.br/comecar mostra tudo, do Node.js ao primeiro scan.
Todas as oito verificações rodam por inteiro e você vê quantos problemas cada uma encontrou, com a nota de segurança de 0 a 100. Nada fica escondido de você. O que o plano pago entrega é o conserto: em qual arquivo, em qual linha, o que alguém consegue fazer com aquilo e o prompt pronto para colar na sua IA.
Falta conectar o terminal à sua conta — uma vez em cada computador. Rode npx vibedefender login, confirme no site o código de 8 letras que aparecer, e pronto: o próximo scan já vem com o seu plano.
Pagamento único, por Pix ou cartão de crédito em até 12x, processado pela InfinitePay. O plano mensal libera 30 dias de acesso; o anual libera 365 dias pelo preço de 10 meses. Não existe cobrança automática: quando o prazo acabar, você renova se quiser — e, renovando antes de vencer, os dias somam.
Nada quebra. O scanner continua funcionando no plano gratuito: as oito verificações rodam e você vê quantos problemas existem. Três dias antes de vencer, avisamos por e-mail e no próprio terminal.
Funciona com qualquer projeto cujo código esteja no seu computador. Se ele foi criado numa plataforma online, conecte o projeto ao GitHub, baixe o código e rode o comando na pasta. O scanner lê JavaScript, TypeScript, Python, PHP, Go, Ruby, Java, Kotlin e C#, apps de celular (Expo, React Native, Flutter, Android, iOS), extensões de navegador e sites estáticos, e as regras de acesso do Supabase e do Firebase. A chave secreta escrita no código é procurada em qualquer arquivo de texto, de qualquer linguagem.
Um documento que você envia ao seu cliente para mostrar que o projeto passou por uma verificação de segurança. Rode npx vibedefender --relatorio na pasta do projeto e o PDF é salvo ali mesmo, com a data no nome. Ele mostra o que foi verificado e o resultado — sem caminho de arquivo, trecho de código ou nome de tabela, para poder ir por e-mail sem expor o projeto.
Você pode, e ela pode encontrar problemas. Mas essa revisão ainda parte de boa parte dos mesmos padrões, contexto e suposições usados na construção. O VibeDefender é uma camada independente, criada com outro objetivo: procurar risco de segurança em software feito rápido com IA.
O seu código, nunca: a análise é inteiramente local. Se o terminal não estiver conectado a uma conta, nada sai. Com a conta conectada, cada scan envia só duas coisas, para confirmar o seu plano: um código que identifica o projeto (um hash, do qual não dá para voltar ao nome da pasta) e a versão do programa. Nenhum trecho de código, nenhum nome de arquivo, nenhuma credencial — e o código-fonte do scanner vem no pacote para você conferir.
Não, e não é uma questão de política: o seu código nunca chega até nós. Como toda a análise acontece na sua máquina, não existe cópia do seu projeto em nenhum servidor nosso para ser usada em nada.
Não. Todos os planos têm scans ilimitados — inclusive rodar várias vezes no mesmo projeto enquanto você corrige. O que muda entre os planos é a quantidade de projetos e o nível de detalhe do resultado.
Você precisa rodar um comando no terminal — é um comando só, e o passo a passo em vibedefender.com.br/comecar ensina do zero. O que você NÃO precisa é entender de segurança: cada risco vem explicado em português, com o texto pronto para colar na IA que você já usa.
Não. Nenhuma ferramenta garante isso, e o VibeDefender não substitui um pentest — que é um trabalho manual e sob medida. Ele identifica os riscos mais comuns em projeto feito com IA, organiza por urgência e explica o que fazer. Segurança é um processo contínuo, não um selo.
Antes do próximo deploy
Você criou rápido.
Agora verifique.
Melhor descobrir o risco em um comando do que com usuários reais no seu app.
Sem instalação · plano gratuito · scans ilimitados
Vai rodar depois?
Receba no e-mail o comando e o checklist das 8 falhas que a IA mais deixa passar.