segurança para vibecoders

Seu código foi criado com IA.

Agora verifique o que ele expõe.

Um comando acha as falhas que a IA deixou e te dá o texto pronto para ela corrigir.

analisando
$

Exemplo da saída do plano Pro

Ver planos — Pro por R$59

Pix confirma na hora · sem renovação automática

ou comece grátis
  • 600+projetos reais auditados
  • 8verificações em um só comando
  • 100%local — o código não sai da sua máquina
  • R$0para descobrir quantos problemas existem
Mais de 600 projetos auditados

O que a IA mais deixa aberto não é o que todo mundo teme.

Rodamos o VibeDefender em mais de 600 projetos públicos do GitHub — 350 deles feitos com IA no Lovable, Bolt, v0, Cursor e Claude Code. O que mais aparece é a porta aberta que ninguém testou — não a chave vazada que vira manchete.

Rota de API que grava no banco sem verificar loginmais comum
Tabela do banco aberta para qualquer ummais comum
Dados de outra pessoa trocando o ID na URLmenos comum
Chave secreta vazadao mais raro

Por isso o plano gratuito roda as oito verificações por inteiro: se o seu projeto tem uma dessas portas, você fica sabendo hoje.

Como funciona

Do projeto ao risco corrigido em quatro passos.

Sem instalar nada no projeto e sem precisar entender de segurança: o VibeDefender acha, explica em português e te dá o texto para a IA consertar.

  1. 01

    RODE

    npx vibedefender

    Dentro da pasta do projeto, um comando só. Com o Node.js no computador, o npx baixa e roda na hora — nada é instalado no seu projeto.

  2. 02

    SCAN

    A análise é local

    As oito verificações rodam inteiramente na sua máquina. Seu código nunca sai dela — o pacote traz o código-fonte junto para você conferir.

  3. 03

    ENTENDA

    Etiquetas que dizem quando

    Cada achado vem marcado como AGORA, ESTA SEMANA ou QUANDO DER. A etiqueta diz quando você precisa mexer, não uma palavra técnica que você teria que traduzir.

  4. 04

    CORRIJA

    Cole o prompt e rode de novo

    Cada achado vem com o texto pronto para colar no seu agente de IA. Corrija, rode o comando outra vez e veja o problema sumir.

Antes

48/100

3 problemas

Depois

100/100

0 problemas

cole o prompt · rode de novo

Esse é o produto inteiro: um comando antes de publicar, um texto colado na IA que você já usa, e o mesmo comando de novo para confirmar que acabou.

O que verifica

Oito verificações. As portas que a IA mais deixa abertas.

Cada verificação procura um tipo de falha que alguém de fora consegue usar de verdade. O que não dá para explorar não vira alarme — o resultado não se enche de falso positivo.

01

Chave secreta no navegador ou no código

02

Arquivo .env enviado para o GitHub

03

Tabela do banco aberta para qualquer um

04

Qualquer site pode chamar sua API

05

Dados de outro usuário trocando o ID

06

Cookie de login desprotegido

07

Consulta ao banco montada com texto

08

Rota de API sem verificação de login

Não importa onde você criou nem o que você criou.

Você não precisa saber programar, nem saber em que linguagem a IA escreveu o seu projeto. O VibeDefender descobre sozinho e lê a pasta inteira — só pula as pastas de bibliotecas e de build, que não são código seu.

Criou com

  • Lovable
  • Bolt
  • v0
  • Cursor
  • Claude Code
  • Replit
  • Windsurf
  • ChatGPT
  • Copilot

O que é

  • Site ou sistema web
  • Loja ou SaaS
  • App de celular
  • Extensão de navegador
  • Bot de WhatsApp, Telegram ou Discord
  • API
  • Programa de computador
  • Script ou automação

Linguagem

  • JavaScript
  • TypeScript
  • Python
  • PHP
  • Go
  • Ruby
  • Java
  • Kotlin
  • C#
  • Flutter (Dart)

Banco de dados

  • Supabase
  • Firebase
  • Postgres
  • MySQL
  • SQLite

Testado em mais de 600 projetos reais do GitHub (350 deles feitos com IA), em todas essas linguagens, e em aplicativos vulneráveis de propósito usados para treinar segurança, como os da OWASP.

O custo

O que uma falha dessas custa quando acontece.

Nenhum desses casos exige um ataque sofisticado. Todos acontecem com projetos pequenos, feitos rápido, publicados sem revisão.

DELETE /api/usuarios/8841 · 200 OK · sem login
01

Rota sem verificação de login

o estrago é feito pela sua própria API, com a sua chave de administrador.

GET /rest/v1/clientes?select=* · 2.341 linhas
02

Banco de dados aberto

os dados dos seus clientes na mão de qualquer um, e a obrigação legal de comunicar todos eles.

incidente de segurança · prazo para comunicar a ANPD
03

Dados de terceiros sob LGPD

multa, notificação à ANPD e a conversa com o cliente cujo dado vazou.

GET /api/pedidos/1043 · 200 OK · pedido de outra pessoa
04

Um ID trocado na URL

você não descobre. O cliente descobre.

R$59 por mês é menos do que uma hora de trabalho de um desenvolvedor. Uma porta aberta custa mais que isso antes de você acordar.

Ver o que o Pro mostra
Grátis ou Pro

O gratuito conta os problemas. O Pro mostra onde estão e como corrigir.

Rode de graça e veja a sua nota. Se aparecer problema, o Pro aponta o arquivo e a linha, explica o que alguém consegue fazer com aquilo e entrega o texto pronto para colar na IA que você já usa.

Plano gratuitoR$0

Verificações

  • Tabela do banco aberta para qualquer um1 encontrado
  • Cookie de login desprotegido1 encontrado
  • Rota de API sem verificação de login1 encontrado
  • ✔Chave secreta no navegador ou no códigolimpo
  • ✔Arquivo .env enviado para o GitHublimpo
  • + 3 verificações limpas
Nota de segurança48/100

3 problemas encontrados

Onde estão e como corrigir: plano Pro

Plano Pro — o mesmo scanR$59/mês
agoraachado 01 / 03

Qualquer pessoa consegue apagar a conta de qualquer usuário

app/api/user/delete/route.ts:44 · confirmado

O que está acontecendo

O userId vem da URL, a rota não verifica login nenhum, e ainda usa a chave de administrador do banco. Qualquer pessoa apaga a conta de qualquer cliente e cancela a assinatura dela.

Cole isto no seu agente de IA

Em app/api/user/delete/route.ts, linha 44, a rota apaga um usuário usando o userId recebido na URL e a chave de administrador do banco, sem verificar sessão. Corrija: obtenha o usuário autenticado a partir da sessão do servidor, retorne 401 se não houver sessão, ignore completamente o userId vindo do cliente e só permita apagar a própria conta (ou exija papel de administrador verificado no servidor). Não use a chave de administrador antes dessa verificação.

Comparar os planos

Pix ou cartão em até 12x · sem renovação automática

Planos

Scans ilimitados em todos. Você paga pelo número de projetos.

Rode a verificação quantas vezes quiser: depois de cada correção, antes de cada deploy. Sem cobrança automática — você paga 30 dias ou um ano e renova se quiser.

Gratuito

comece por aqui
R$0para sempre

sem cartão, sem pagamento

Qualquer projetoscans ilimitados

Descubra hoje quantos problemas o seu projeto tem.

  • As 8 verificações rodam por completo
  • Mostra quantos problemas cada verificação encontrou
  • Nota de segurança de 0 a 100
  • Scans ilimitados
  • Análise 100% local
roda no computador

Pro

o conserto completo
R$59/mês

Pix ou cartão em até 12x

3 projetosscans ilimitados em cada um

Para quem cria com IA e quer saber onde está cada problema e como resolver.

  • Tudo do plano Gratuito
  • Onde está cada problema: arquivo e linha
  • O que alguém consegue fazer com cada falha
  • Prompt de correção pronto para colar na sua IA
  • Etiquetas AGORA, ESTA SEMANA e QUANDO DER
  • Saída --json para automação
Sem renovação automática

Business

para provar segurança
R$129/mês

Pix ou cartão em até 12x

Projetos ilimitadosscans ilimitados

Para quem entrega software para empresa e precisa provar que verificou segurança, não só ter verificado.

  • Tudo do plano Pro
  • Projetos ilimitados
  • Relatório em PDF para enviar ao cliente
  • O PDF não mostra caminho de arquivo nem trecho de código
  • Mostra o que foi verificado e o resultado
Sem renovação automática
  • Pagamento pela InfinitePay
  • Pix confirma na hora
  • Não vemos os dados do seu cartão
  • Sem renovação automática

Depois de assinar

  1. 01

    Pague com Pix ou cartão

    Pix confirma na hora. No cartão, em até 12x. O pagamento é processado pela InfinitePay — não vemos os dados do seu cartão.

  2. 02

    Conecte o terminal uma vez

    No computador do projeto, rode npx vibedefender login. O navegador abre, aparece um código de 8 letras e você confirma aqui no site. Nenhuma senha é digitada no terminal.

  3. 03

    Pronto

    O mesmo npx vibedefender de sempre passa a mostrar onde está cada problema e o prompt de correção. Nada muda no seu jeito de usar.

Não existe cobrança automática: você paga 30 dias ou um ano, e renova quando quiser. Renovando antes de vencer, os dias somam — você não perde nenhum.

Dúvidas

Perguntas frequentes

Todas as oito verificações rodam por inteiro e você vê quantos problemas cada uma encontrou, com a nota de segurança de 0 a 100. Nada fica escondido de você. O que o plano pago entrega é o conserto: em qual arquivo, em qual linha, o que alguém consegue fazer com aquilo e o prompt pronto para colar na sua IA.

Falta conectar o terminal à sua conta — uma vez em cada computador. Rode npx vibedefender login, confirme no site o código de 8 letras que aparecer, e pronto: o próximo scan já vem com o seu plano.

Pagamento único, por Pix ou cartão de crédito em até 12x, processado pela InfinitePay. O plano mensal libera 30 dias de acesso; o anual libera 365 dias pelo preço de 10 meses. Não existe cobrança automática: quando o prazo acabar, você renova se quiser — e, renovando antes de vencer, os dias somam.

Nada quebra. O scanner continua funcionando no plano gratuito: as oito verificações rodam e você vê quantos problemas existem. Três dias antes de vencer, avisamos por e-mail e no próprio terminal.

Um documento que você envia ao seu cliente para mostrar que o projeto passou por uma verificação de segurança. Rode npx vibedefender --relatorio na pasta do projeto e o PDF é salvo ali mesmo, com a data no nome. Ele mostra o que foi verificado e o resultado — sem caminho de arquivo, trecho de código ou nome de tabela, para poder ir por e-mail sem expor o projeto.

Não. Todos os planos têm scans ilimitados — inclusive rodar várias vezes no mesmo projeto enquanto você corrige. O que muda entre os planos é a quantidade de projetos e o nível de detalhe do resultado.

Não achou a sua dúvida?

Escreva para a gente. Quem responde é quem faz o VibeDefender.

Antes do próximo deploy

Você criou rápido.
Agora verifique.

Melhor descobrir o risco em um comando do que com usuários reais no seu app.

Vai rodar depois?

Receba no e-mail o comando e o checklist das 8 falhas que a IA mais deixa passar.

Só mandamos o que é útil. Você sai da lista quando quiser.

Ver os planos