Veja o VibeDefender achar 11 falhas num app como os que a IA monta.
O AgendaFácil é um app de agendamento com Next.js, Supabase e um assistente com IA. Funciona, parece pronto — e tem as falhas mais comuns de projeto feito com IA. Rode o comando nele e veja o resultado completo, de graça: onde está cada falha, por que é perigosa e o prompt pronto para a sua IA corrigir.
Nunca usou o terminal? O passo a passo mostra tudo, inclusive como instalar o Node.js.
$ npx vibedefender
Next.js (App Router) · 10 arquivos · Supabase
Verificações
- ✖Chave secreta no navegador ou no código2 encontrados
- –Arquivo .env enviado para o GitHubsem Git
- ✖Tabela do banco aberta para qualquer um2 encontrados
- ✖Qualquer site pode chamar sua API1 encontrado
- ✖Dados de outro usuário trocando o ID2 encontrados
- ✖Cookie de login desprotegido1 encontrado
- ✖Consulta ao banco montada com texto1 encontrado
- ✖Rota de API sem verificação de login2 encontrados
11 problemas encontrados · 8 críticos · 3 altos
→ completo: arquivo, linha e prompt de cada um
As falhas são de propósito. As chaves que aparecem no projeto são inventadas e não funcionam em lugar nenhum. É só para ver o scanner trabalhar — não publique, não use como base de nada.
Três passos, um minuto.
Baixe e descompacte
Aparece a pasta vibedefender-projeto-bomba.
Abra o terminal nela
No Windows: abra a pasta, clique na barra de endereço, digite cmd e aperte Enter. No Mac: botão direito na pasta → Serviços → Novo Terminal na Pasta.
Rode o comando
Em segundos aparece o resultado completo: arquivo, linha e o prompt de cada falha.
As mesmas portas que a IA deixa abertas nos projetos de verdade.
- A chave da IA escrita num componente que roda no navegadorChave secreta
- A chave mestra do Supabase (service_role) no código do siteChave secreta
- Uma tabela de clientes sem RLS: qualquer visitante lêTabela aberta
- Uma política que libera tudo para todo mundoTabela aberta
- Uma rota que grava no banco sem pedir loginRota sem login
- Uma rota que gasta crédito de IA sem pedir loginRota sem login
- Ler e apagar o agendamento de outra pessoa trocando o idTrocando o ID
- CORS que aceita qualquer site, com cookieQualquer site
- Cookie de sessão que um script malicioso consegue roubarCookie
- SQL montado com o que o visitante digitaSQL
São as mesmas verificações que rodam no seu projeto. A oitava — o arquivo .env com senhas enviado para o GitHub — precisa de Git, e a demo vem sem ele.
Por que aqui sai completo?
O VibeDefender reconhece os arquivos da demonstração pelo conteúdo e, só neles, mostra tudo em qualquer plano. No seu projeto, o gratuito mostra quantas falhas existem e quão graves são; os planos pagos mostram onde estão e entregam o prompt para corrigir. A análise é sempre na sua máquina.
Rodar no meu projetoPro · R$59/mês
Quer esse resultado no seu projeto?
Arquivo, linha, o que alguém consegue fazer e o prompt pronto — em até 3 projetos, scans ilimitados.