Rota sem verificação de login
Custo de descobrir tarde
o estrago é feito pela sua própria API, com a sua chave de administrador.
segurança para vibecoders
Agora verifique o que ele expõe.
Um comando acha as falhas que a IA deixou e te dá o texto pronto para ela corrigir.
Exemplo da saída do plano Pro
Rodamos o VibeDefender em mais de 600 projetos públicos do GitHub — 350 deles feitos com IA no Lovable, Bolt, v0, Cursor e Claude Code. O que mais aparece é a porta aberta que ninguém testou — não a chave vazada que vira manchete.
Por isso o plano gratuito roda as oito verificações por inteiro: se o seu projeto tem uma dessas portas, você fica sabendo hoje.
Sem instalar nada no projeto e sem precisar entender de segurança: o VibeDefender acha, explica em português e te dá o texto para a IA consertar.
RODE
Dentro da pasta do projeto, um comando só. Com o Node.js no computador, o npx baixa e roda na hora — nada é instalado no seu projeto.
SCAN
As oito verificações rodam inteiramente na sua máquina. Seu código nunca sai dela — o pacote traz o código-fonte junto para você conferir.
ENTENDA
Cada achado vem marcado como AGORA, ESTA SEMANA ou QUANDO DER. A etiqueta diz quando você precisa mexer, não uma palavra técnica que você teria que traduzir.
CORRIJA
Cada achado vem com o texto pronto para colar no seu agente de IA. Corrija, rode o comando outra vez e veja o problema sumir.
Antes
48/100
3 problemas
Depois
100/100
0 problemas
cole o prompt · rode de novo
Esse é o produto inteiro: um comando antes de publicar, um texto colado na IA que você já usa, e o mesmo comando de novo para confirmar que acabou.
Cada verificação procura um tipo de falha que alguém de fora consegue usar de verdade. O que não dá para explorar não vira alarme — o resultado não se enche de falso positivo.
Você não precisa saber programar, nem saber em que linguagem a IA escreveu o seu projeto. O VibeDefender descobre sozinho e lê a pasta inteira — só pula as pastas de bibliotecas e de build, que não são código seu.
Criou com
O que é
Linguagem
Banco de dados
Testado em mais de 600 projetos reais do GitHub (350 deles feitos com IA), em todas essas linguagens, e em aplicativos vulneráveis de propósito usados para treinar segurança, como os da OWASP.
Cada verificação roda quando faz sentido para o seu projeto: a do Supabase só se ele usa Supabase, a do .env só se ele usa Git. O que não dá para verificar aparece com o motivo — "não usa Supabase", "sem Git" — e nunca como "limpo".
Nenhum desses casos exige um ataque sofisticado. Todos acontecem com projetos pequenos, feitos rápido, publicados sem revisão.
Custo de descobrir tarde
o estrago é feito pela sua própria API, com a sua chave de administrador.
Custo de descobrir tarde
os dados dos seus clientes na mão de qualquer um, e a obrigação legal de comunicar todos eles.
Custo de descobrir tarde
multa, notificação à ANPD e a conversa com o cliente cujo dado vazou.
Custo de descobrir tarde
você não descobre. O cliente descobre.
R$59 por mês é menos do que uma hora de trabalho de um desenvolvedor. Uma porta aberta custa mais que isso antes de você acordar.
Ver o que o Pro mostraRode de graça e veja a sua nota. Se aparecer problema, o Pro aponta o arquivo e a linha, explica o que alguém consegue fazer com aquilo e entrega o texto pronto para colar na IA que você já usa.
Verificações
3 problemas encontrados
Onde estão e como corrigir: plano Pro
app/api/user/delete/route.ts:44 · confirmado
O que está acontecendo
O userId vem da URL, a rota não verifica login nenhum, e ainda usa a chave de administrador do banco. Qualquer pessoa apaga a conta de qualquer cliente e cancela a assinatura dela.
Cole isto no seu agente de IA
Em app/api/user/delete/route.ts, linha 44, a rota apaga um usuário usando o userId recebido na URL e a chave de administrador do banco, sem verificar sessão. Corrija: obtenha o usuário autenticado a partir da sessão do servidor, retorne 401 se não houver sessão, ignore completamente o userId vindo do cliente e só permita apagar a própria conta (ou exija papel de administrador verificado no servidor). Não use a chave de administrador antes dessa verificação.
Pix ou cartão em até 12x · sem renovação automática
Rode a verificação quantas vezes quiser: depois de cada correção, antes de cada deploy. Sem cobrança automática — você paga 30 dias ou um ano e renova se quiser.
Gratuito
comece por aquisem cartão, sem pagamento
Qualquer projetoscans ilimitados
Descubra hoje quantos problemas o seu projeto tem.
Pro
o conserto completoPix ou cartão em até 12x
3 projetosscans ilimitados em cada um
Para quem cria com IA e quer saber onde está cada problema e como resolver.
Business
para provar segurançaPix ou cartão em até 12x
Projetos ilimitadosscans ilimitados
Para quem entrega software para empresa e precisa provar que verificou segurança, não só ter verificado.
Depois de assinar
Pague com Pix ou cartão
Pix confirma na hora. No cartão, em até 12x. O pagamento é processado pela InfinitePay — não vemos os dados do seu cartão.
Conecte o terminal uma vez
No computador do projeto, rode npx vibedefender login. O navegador abre, aparece um código de 8 letras e você confirma aqui no site. Nenhuma senha é digitada no terminal.
Pronto
O mesmo npx vibedefender de sempre passa a mostrar onde está cada problema e o prompt de correção. Nada muda no seu jeito de usar.
Não existe cobrança automática: você paga 30 dias ou um ano, e renova quando quiser. Renovando antes de vencer, os dias somam — você não perde nenhum.
Todas as oito verificações rodam por inteiro e você vê quantos problemas cada uma encontrou, com a nota de segurança de 0 a 100. Nada fica escondido de você. O que o plano pago entrega é o conserto: em qual arquivo, em qual linha, o que alguém consegue fazer com aquilo e o prompt pronto para colar na sua IA.
Falta conectar o terminal à sua conta — uma vez em cada computador. Rode npx vibedefender login, confirme no site o código de 8 letras que aparecer, e pronto: o próximo scan já vem com o seu plano.
Pagamento único, por Pix ou cartão de crédito em até 12x, processado pela InfinitePay. O plano mensal libera 30 dias de acesso; o anual libera 365 dias pelo preço de 10 meses. Não existe cobrança automática: quando o prazo acabar, você renova se quiser — e, renovando antes de vencer, os dias somam.
Nada quebra. O scanner continua funcionando no plano gratuito: as oito verificações rodam e você vê quantos problemas existem. Três dias antes de vencer, avisamos por e-mail e no próprio terminal.
Um documento que você envia ao seu cliente para mostrar que o projeto passou por uma verificação de segurança. Rode npx vibedefender --relatorio na pasta do projeto e o PDF é salvo ali mesmo, com a data no nome. Ele mostra o que foi verificado e o resultado — sem caminho de arquivo, trecho de código ou nome de tabela, para poder ir por e-mail sem expor o projeto.
Não. Todos os planos têm scans ilimitados — inclusive rodar várias vezes no mesmo projeto enquanto você corrige. O que muda entre os planos é a quantidade de projetos e o nível de detalhe do resultado.
Não achou a sua dúvida?
Escreva para a gente. Quem responde é quem faz o VibeDefender.
Antes do próximo deploy
Melhor descobrir o risco em um comando do que com usuários reais no seu app.
Vai rodar depois?
Receba no e-mail o comando e o checklist das 8 falhas que a IA mais deixa passar.