Projeto-bomba · teste grátis

Veja o VibeDefender achar 11 falhas num app como os que a IA monta.

O AgendaFácil é um app de agendamento com Next.js, Supabase e um assistente com IA. Funciona, parece pronto — e tem as falhas mais comuns de projeto feito com IA. Rode o comando nele e veja o resultado completo, de graça: onde está cada falha, por que é perigosa e o prompt pronto para a sua IA corrigir.

Baixar o projeto-bomba.zip · 7 KB · resultado completo em qualquer plano

Nunca usou o terminal? O passo a passo mostra tudo, inclusive como instalar o Node.js.

concluído

$ npx vibedefender

Next.js (App Router) · 10 arquivos · Supabase

Verificações

  • ✖Chave secreta no navegador ou no código2 encontrados
  • –Arquivo .env enviado para o GitHubsem Git
  • ✖Tabela do banco aberta para qualquer um2 encontrados
  • ✖Qualquer site pode chamar sua API1 encontrado
  • ✖Dados de outro usuário trocando o ID2 encontrados
  • ✖Cookie de login desprotegido1 encontrado
  • ✖Consulta ao banco montada com texto1 encontrado
  • ✖Rota de API sem verificação de login2 encontrados
Nota de segurança5/100

11 problemas encontrados · 8 críticos · 3 altos

→ completo: arquivo, linha e prompt de cada um

As falhas são de propósito. As chaves que aparecem no projeto são inventadas e não funcionam em lugar nenhum. É só para ver o scanner trabalhar — não publique, não use como base de nada.

Como testar

Três passos, um minuto.

01

Baixe e descompacte

Aparece a pasta vibedefender-projeto-bomba.

02

Abra o terminal nela

No Windows: abra a pasta, clique na barra de endereço, digite cmd e aperte Enter. No Mac: botão direito na pasta → Serviços → Novo Terminal na Pasta.

03

Rode o comando

Em segundos aparece o resultado completo: arquivo, linha e o prompt de cada falha.

O que está escondido lá dentro

As mesmas portas que a IA deixa abertas nos projetos de verdade.

  • A chave da IA escrita num componente que roda no navegador
  • A chave mestra do Supabase (service_role) no código do site
  • Uma tabela de clientes sem RLS: qualquer visitante lê
  • Uma política que libera tudo para todo mundo
  • Uma rota que grava no banco sem pedir login
  • Uma rota que gasta crédito de IA sem pedir login
  • Ler e apagar o agendamento de outra pessoa trocando o id
  • CORS que aceita qualquer site, com cookie
  • Cookie de sessão que um script malicioso consegue roubar
  • SQL montado com o que o visitante digita

São as mesmas verificações que rodam no seu projeto. A oitava — o arquivo .env com senhas enviado para o GitHub — precisa de Git, e a demo vem sem ele.

Por que aqui sai completo?

O VibeDefender reconhece os arquivos da demonstração pelo conteúdo e, só neles, mostra tudo em qualquer plano. No seu projeto, o gratuito mostra quantas falhas existem e quão graves são; os planos pagos mostram onde estão e entregam o prompt para corrigir. A análise é sempre na sua máquina.

Rodar no meu projeto

Pro · R$59/mês

Quer esse resultado no seu projeto?

Arquivo, linha, o que alguém consegue fazer e o prompt pronto — em até 3 projetos, scans ilimitados.