Como saber se o meu app é seguro, mesmo sem ser programador
Cinco testes que você faz em 15 minutos no seu próprio app — e o que cada resultado quer dizer. Sem instalar nada estranho e sem atacar ninguém.
Você não precisa entender o código para achar os problemas mais comuns. Os ataques automáticos procuram sempre as mesmas coisas — e dá para conferir cada uma do lado de fora, no seu próprio app.
Faça estes testes só no que é seu. Testar o sistema de outra pessoa sem autorização é crime.
Teste 1 — Tem chave secreta no site?
Abra o seu site, aperte F12 (ou clique com o botão direito → Inspecionar), vá em Sources e use a busca em todos os arquivos (Ctrl+Shift+F). Procure por sk-, sk_live_, service_role e secret. Qualquer resultado é uma chave que qualquer visitante copia.
Teste 2 — A página de dentro abre sem login?
Logado, copie o endereço de uma página que só deveria abrir com conta (painel, pedidos, perfil). Abra uma janela anônima e cole. Se os dados aparecerem, a página não confere o login.
Teste 3 — Dá para ver o dado de outra pessoa?
Crie duas contas de teste. Na conta A, abra algo com número no endereço, como /pedidos/57. Entre na conta B e abra o mesmo endereço. Se o pedido da conta A aparecer, qualquer cliente vê os dados de qualquer outro trocando o número (a falha se chama IDOR).
Teste 4 — O banco está fechado?
- Supabase: no painel, abra Advisors → Security Advisor. Tabela sem RLS aparece como erro.
- Firebase: abra as regras do Firestore e procure
if trueou uma data de "modo de teste".
Teste 5 — As senhas do projeto foram para o GitHub?
No seu repositório, procure o arquivo .env. Se ele está lá — ou já esteve em algum commit — as chaves dele precisam ser trocadas, mesmo que o repositório seja privado.
O jeito automático
Se o código do app está no seu computador (ou você baixou do Lovable/Bolt pelo GitHub), um comando faz essas conferências e mais algumas que não dá para ver de fora, como SQL montado com texto do usuário e CORS aberto:
npx vibedefenderRoda na sua máquina, o código não sai dela, e o resultado vem em português (no plano Pro, com o texto pronto para pedir a correção à IA). Nunca usou o terminal? Há um passo a passo na página Começar do site.
Dicas curtas de segurança para quem cria com IA: siga @npx_vibedefender no Instagram.