Segurança para quem cria com IA — sem enrolação.
Cada guia responde uma pergunta, mostra como conferir no seu projeto e o que fazer. Dá para seguir sem ferramenta nenhuma.
Vibe coding com segurança: o guia para quem cria app conversando com a IA
Criar app conversando com a IA é rápido — e é fácil publicar algo aberto. O que pedir, o que conferir e o que fazer se o app já está no ar.
7 min de leitura
Segurança no Lovable: 6 coisas para conferir antes de divulgar o seu app
Apps do Lovable usam o Supabase para banco, login e funções. O risco quase sempre está na RLS, nas chaves e nas funções abertas. Um roteiro em 6 passos.
6 min de leitura
Regras do Firebase abertas: como saber e como fechar sem quebrar o app
"allow read, write: if true" ou o modo de teste esquecido deixam qualquer pessoa ler e apagar o seu Firestore. Como conferir e as regras certas.
6 min de leitura
Como saber se o meu app é seguro, mesmo sem ser programador
Cinco testes que você faz em 15 minutos no seu próprio app — e o que cada resultado quer dizer. Sem instalar nada estranho e sem atacar ninguém.
6 min de leitura
Prompts para a IA corrigir falhas de segurança sem quebrar o app
Pedir "deixe seguro" não funciona. Prompts prontos para o Lovable, o Cursor ou o Bolt corrigirem RLS, chave exposta, rota sem login e IDOR — e como conferir.
6 min de leitura
A chave anon do Supabase no site é segura? Sim — com uma condição
A chave anon (ou sb_publishable) foi feita para ficar no navegador. O que a torna perigosa é a tabela sem RLS. A diferença para a service_role, na prática.
4 min de leitura
Seu app feito com IA está seguro? As 8 falhas que mais aparecem
Lovable, Bolt, Cursor, v0: a IA entrega um app que funciona, mas nem sempre seguro. As 8 falhas mais comuns e como conferir cada uma antes de publicar.
6 min de leitura
RLS no Supabase: o que é, como saber se está desligada e como ligar
Sem RLS, qualquer visitante lê e altera suas tabelas no Supabase usando a chave pública do seu próprio site. Veja como conferir e ligar, com o SQL pronto.
6 min de leitura
A chave service_role do Supabase no navegador: o erro mais grave de todos
A service_role ignora a RLS e dá acesso total ao banco. Se ela foi para o front-end, qualquer visitante pode ler e apagar tudo. Veja como achar e o que fazer.
5 min de leitura
Chave da OpenAI (ou de qualquer API paga) no front-end: como descobrir e o que fazer
Chave de API no navegador é chave pública: alguém vai usar e você paga a conta. Como encontrar, por que o prefixo NEXT_PUBLIC_ e VITE_ entrega a chave, e como corrigir.
5 min de leitura
Enviei o .env para o GitHub. E agora?
Apagar o .env do repositório não resolve: ele continua no histórico e os robôs já podem ter copiado. O passo a passo certo, na ordem certa.
4 min de leitura
Trocar o id na URL mostra dados de outra pessoa: o que é IDOR e como corrigir
A rota pede login, mas não confere se o pedido é daquele usuário. Trocar /pedidos/123 por /pedidos/124 mostra o pedido de outra pessoa. Como achar e corrigir.
5 min de leitura
Rota de API sem login: o risco e como proteger no Next.js, no Express e no Supabase
A rota que grava no banco, apaga arquivos ou chama uma IA precisa conferir quem chama. Sem isso, qualquer um usa — e a conta vem para você. Exemplos de como proteger.
5 min de leitura
CORS liberado com cookie: quando "liberar geral" vira falha de segurança
Refletir a origem de qualquer site junto com Access-Control-Allow-Credentials deixa qualquer página agir em nome de quem está logado no seu. Como configurar do jeito certo.
4 min de leitura
Cookie de sessão seguro: HttpOnly, Secure e SameSite em 5 minutos
O cookie de sessão é a chave da conta do usuário. Sem HttpOnly, um script malicioso o rouba; sem Secure, ele viaja sem criptografia. A configuração certa, pronta para copiar.
4 min de leitura
SQL injection: por que concatenar o que o usuário digita ainda derruba sistemas
Montar a consulta SQL juntando texto do usuário permite ler ou apagar o banco inteiro. A correção é simples: parâmetros. Exemplos para Node, Python e PHP.
4 min de leitura