Pular para o conteúdo

Noções de segurança

O Base44 é seguro? O que vimos em 5.442 apps Base44

O Base44 é seguro? Rodamos nove verificações em 5.442 apps Base44 no ar. Quase todas tiraram B por motivos que o dono nunca escolheu.

Vlad Tkachenko11 min de leitura
Um cartão de app Base44 à frente de um painel de plataforma fechado com um banco de dados dentro, e visitantes chegando ao app pela direita.

Em resumo

  • O Base44 é seguro? 4.231 dos 5.442 apps Base44 que avaliamos tiraram B, e quatro achados que são do Base44, e não do dono do app, explicam quase tudo isso.
  • O que o dono errou de verdade era raro: 103 desses apps publicaram uma chave ou um segredo na página, 95 deles uma chave de API do Google e um uma chave secreta real da Stripe.
  • A pergunta que quase todo mundo quer dizer com "é seguro?" não dá para responder de fora de um app Base44. 1.466 citam um projeto Supabase e só 2 nos deixaram perguntar se um estranho consegue lê-lo.

Você construiu algo no Base44, funciona, e está prestes a colocar gente de verdade ali. Então você digitou "is base44 safe" num buscador, e o que voltou foi o próprio blog do Base44, as próprias páginas de produto dele e dois guias escritos a partir delas. Nada disso é uma resposta, e o seu relatório de escaneamento, se você rodou um, provavelmente dizia B e te deixou igualmente no escuro sobre o porquê.

Parte disso nós conseguimos responder. No último ano rodamos as mesmas nove verificações contra todo app no ar que conseguimos encontrar, e 5.442 deles eram apps Base44. Esta é a parte que guia após guia erra: um app Base44 e um app Lovable falham em lugares opostos, e o relatório que o Base44 te dá, na maior parte, não é sobre você.

O Base44 é seguro?

Dentro dessas quatro palavras se escondem três perguntas diferentes, e separá-las é a maior parte do trabalho.

A primeira é se dá para confiar o seu app ao Base44 como empresa. A segunda é se o código que ele escreve para você presta. A terceira é se o app que você publicou é seguro para um estranho visitar. Só a terceira dá para medir de fora, e no Base44 até essa volta respondida pela metade.

Número de apps em 5.442, numa única escala. As barras cinza são decididas pelo Base44. A turquesa é a única linha do relatório que veio de algo que estava no app.

O que encontramos em 5.442 apps Base44

Quatro achados, em quase todos os apps, e os quatro pertencem à plataforma.

O que a verificação encontrouApps
Faltam cabeçalhos de segurança5.438
A API responde a qualquer site5.417
Um source map publicado3.229
Um endereço que responde sem login2.705
Uma chave publicada na página95

Os dois primeiros são cabeçalhos de resposta, e num app Base44 quem coloca um cabeçalho de resposta é a hospedagem do Base44, não algo que você escreveu. O terceiro e o quarto parecem alarmantes num relatório e também não são seus: o único source map que responde num app Base44 pertence ao próprio script de selo do Base44, e o endereço que responde é sempre o mesmo. Em setembro de 2026 voltamos a 30 dos apps marcados e escrevemos o que essas duas linhas realmente significam, porque são as duas linhas mais mal lidas de um relatório do Base44.

Sobram 103 apps de 5.442 carregando na página algo que uma pessoa colou ali: 95 deles uma chave de API do Google, 11 outra sequência com cara de segredo e um uma chave secreta real da Stripe. Essas são as linhas de um relatório do Base44 que alguém colocou ali, e as únicas que alguém consegue tirar.

Por que quase todo app Base44 tira B

Porque a nota é limitada pelo pior achado, e quase todo app Base44 tem o mesmo achado médio.

NotaBase44 (5.442)Lovable (18.563)
A1.205 (22%)15.972 (86%)
B4.231 (78%)370 (2%)
C41.814 (10%)
D2402 (2%)
F05

Leia o formato, não a classificação. O relatório do Base44 é uma barra alta no B e quase nada abaixo: seis apps de 5.442 abaixo de B, e nenhum F. O Lovable tem o outro formato inteiro, 86% em A e cerca de um em cada oito em C ou pior. As mesmas nove verificações deram uma distribuição plana numa plataforma e uma dividida na outra, e nenhuma das duas imagens é um veredicto sobre um app específico, nem sobre o seu.

Então um B num app Base44 está perto do chão da plataforma, e a leitura útil do seu relatório não é a letra. É se a linha de chaves e a linha de segredos estão vazias.

As 95 chaves que eram mesmo suas

Uma chave na sua página publicada é o único achado de um relatório do Base44 que ninguém mais colocou ali.

95 dos 5.442 apps entregaram uma chave de API do Google e 11 entregaram outra coisa com cara de segredo. Um entregou uma chave secreta real da Stripe, e um outra restrita. Uma chave de API do Google numa página geralmente é inofensiva e às vezes é uma fatura, dependendo inteiramente de ter sido restringida quando foi criada, e isso se confere e se resolve em cinco minutos. Uma chave secreta da Stripe numa página não entra nessa categoria de jeito nenhum: ela lê clientes, move dinheiro e emite reembolsos, e precisa ser rotada antes de você terminar de ler isto.

Se você não tem certeza de quais das suas chaves deveriam ser públicas, essa pergunta tem resposta curta e nós escrevemos: quais chaves pertencem a um navegador e quais nunca.

Nosso escaneamento gratuito lê o seu app Base44 no ar, de fora, e diz quais chaves e endereços ele consegue ver. Leva cerca de 20 segundos e não precisa de conta: escanear seu app.

A única coisa que ninguém consegue conferir de fora

Se um estranho consegue ler os seus dados. Nós não, nenhum outro scanner também, e o motivo é o próprio desenho do Base44.

Na maioria dos builders o seu app fala com o banco direto do navegador do visitante. Isso quer dizer que o banco tem um endereço público, que o seu app carrega esse endereço, e que qualquer um pode extraí-lo e fazer perguntas ao banco. Se vai receber respostas depende de um ajuste por tabela que o dono pode nunca ter visto. É a maior causa isolada de dados vazados em apps feitos assim, e no Base44 esse caminho não está disponível para você, porque as requisições passam pelo Base44.

A medição diz isso com todas as letras. 1.466 dos 5.442 apps Base44 citam um projeto Supabase em algum ponto da página. Nossa verificação de Row Level Security conseguiu resposta utilizável de 2 deles.

A terceira barra são dois apps. A parte tracejada são os 1.464 que não deram nada para a verificação ler, que é exatamente a aparência, vista da rua, de um banco sem endereço público.

Compare com os builders em que a porta dá para a rua. No Lovable, 6.535 apps citam um projeto Supabase, 3.553 deram à verificação uma resposta utilizável, e 2.017 deles entregaram linhas a uma requisição sem login. No Bolt, 35 de 267 responderam. No v0, nenhum de 17.

Dois apps não são uma taxa, e não vamos publicar nenhuma. O resumo honesto é que os seus dados no Base44 estão atrás de uma porta que não alcançamos, o que é melhor do que uma porta escancarada, e não é a mesma coisa que saber que ela está trancada. O que decide isso está do lado de dentro: quem pode se cadastrar, o que uma conta cadastrada enxerga, e se alguma tela foi feita supondo que ninguém iria olhar.

Ou seja: aqui a verificação de dentro é a que importa

O Base44 tem uma, e num app Base44 ela enxerga a metade que nós não enxergamos.

A página de segurança do Base44 diz que você pode rodar um escaneamento de segurança pela aba Security de cada app e que ele verifica dependências de terceiros, padrões de código inseguros, segredos expostos, verificações de login ausentes e regras fracas de acesso a dados. Essas duas últimas são exatamente as perguntas que um escaneamento de fora não alcança num app Base44. Lido em 6 de outubro de 2026.

O contrário também vale, e por isso as 95 estão neste artigo. Um scanner de dentro lê o seu projeto; ele não tem motivo nenhum para buscar a sua página publicada e ler o que saiu nela. Então os dois respondem metades diferentes, e quem, sendo dono de um app Base44, roda só um deles fica cego de um jeito específico:

  • A aba Security do Base44 lê o projeto: suas dependências, seu código, suas verificações de login, suas regras de acesso a dados.
  • Um escaneamento de fora lê o que os seus visitantes recebem: as chaves da página, os endereços que ela chama, os cabeçalhos que voltam e se saiu um mapa junto.

Rode o de dentro antes de publicar e o de fora depois. A documentação do Base44 descreve esse escaneamento com mais detalhe do que a página de segurança deles, e nós a lemos inteira: o que ele verifica e por que pode voltar limpo enquanto a sua página publicada continua carregando uma chave.

Se você conectou o seu próprio projeto Supabase

Então a porta da rua volta, e o ajuste por tabela é seu de novo.

O Base44 deixa você conectar o seu próprio projeto Supabase em vez de usar o banco que ele fornece. Isso muda a coisa mais importante deste artigo: o seu projeto responde à internet diretamente, a sua página carrega o endereço dele, e o Row Level Security passa a ser a única coisa entre um estranho e uma tabela. Ele vem desligado por padrão em qualquer tabela criada rodando SQL.

À esquerda, um app Base44 sobre o banco de dados do próprio Base44. À direita, o mesmo app com o seu projeto Supabase conectado. O portão da direita é o Row Level Security, e é você quem o configura.

Este é o único caminho pelo qual o clássico problema do banco aberto chega a um app Base44, e ele é conferível nas duas direções: nosso escaneamento consegue fazer ao seu projeto Supabase a mesma pergunta que faz em qualquer outro builder, e a versão de cinco minutos da conferência é uma página do seu próprio painel. Se você tem tabelas com qualquer coisa sobre pessoas, ligar isso em todas as tabelas é a primeira coisa de hoje.

Um projeto Supabase que é seu também é um banco cuja cópia é responsabilidade sua. O Care mantém uma cópia do seu banco Supabase numa periodicidade fixa e te dá restauração em um clique, e, se você conectar uma credencial de Storage, os seus arquivos enviados vêm junto. Ele cobre Supabase, então é para este ramo do artigo e não para um app Base44 sobre o banco do próprio Base44: como funcionam os backups.

A conferência de cinco minutos no seu próprio app Base44

Quatro coisas, na ordem em que valem a pena.

Abra o seu app publicado e veja o que saiu junto com ele. Aperte F12, abra a aba Network, recarregue e leia as requisições. Você procura uma chave numa URL ou numa resposta, e um endereço que não reconheça. Nosso escaneamento faz isso de fora e lista o que encontrou, o que é mais rápido do que ler você mesmo: escanear seu app.

Se encontrar uma chave, identifique antes de entrar em pânico. Uma chave de API do Google quer ser restringida, não rotada. Qualquer coisa que comece com sk_ quer ser rotada agora.

Abra a aba Security do Base44 e rode o escaneamento de lá também. É o único dos dois que consegue ver as suas verificações de login e as suas regras de acesso a dados.

E depois cadastre-se no seu próprio app como um estranho faria. Crie uma segunda conta, não dê nada a ela e veja até onde ela chega. Essa é a pergunta que o escaneamento de fora não consegue fazer, e um cadastro responde.

Seu app muda toda vez que você publica

Um escaneamento é a leitura de um momento, e o momento acaba na próxima vez que você aperta publicar.

Isso não é um problema do Base44, é como todos esses builders funcionam: um prompt que acrescenta um recurso pode acrescentar uma chave, uma página nova ou um endereço que responde. Os 95 apps em que encontramos uma chave não foram feitos por gente que queria uma chave na página. Foram feitos um prompt de cada vez.

  • O Monitor roda de novo as nove verificações numa periodicidade fixa e te avisa quando uma resposta muda.
  • O Care acrescenta uma cópia do seu banco Supabase, guardada numa periodicidade fixa, com restauração em um clique.

Os dois leem as mesmas nove verificações sobre as quais este artigo foi construído: veja o que cada um cobre.

O que fazer esta semana

O que fazer

  • Leia a linha de chaves e a linha de segredos do seu relatório, não a letra. Um B num app Base44 é o chão da plataforma, e 4.231 dos 5.442 apps que avaliamos estão sentados nele.
  • Se há uma chave na sua página publicada, identifique primeiro. Uma chave de API do Google é restringida; qualquer coisa que comece com sk_ é rotada hoje.
  • Rode também o próprio escaneamento do Base44 pela aba Security do seu app. Num app Base44 ele é o único dos dois que consegue ver as suas verificações de login e as suas regras de acesso a dados.
  • Cadastre-se no seu próprio app como um estranho e veja até onde a conta nova chega. Nenhum escaneamento de fora responde isso, em builder nenhum.
  • Se você conectou o seu próprio projeto Supabase, ligue o Row Level Security em todas as tabelas e depois confira se ele realmente funciona, porque esse é o único caminho pelo qual um estranho chega direto aos seus dados.

Se você prefere seguir isso como uma lista, o checklist de segurança de 10 minutos cobre isso e as outras coisas que vale desligar num app recém-lançado. A explicação em linguagem simples para esta plataforma é o seu app Base44 é seguro?, e a comparação entre builders está em um artigo próprio.

Perguntas frequentes

O Base44 é seguro para um produto de verdade?

Naquilo que conseguimos ler de fora, os apps Base44 são silenciosos. Dos 5.442 que avaliamos, seis tiraram pior que B e nenhum tirou F. O que nos impede de responder direito é que um app Base44 guarda os dados atrás do Base44, e não num endereço público, então a verificação que condenou milhares de apps em outros builders aqui nem roda. Isso é de fato melhor do que um banco público deixado aberto, e não é a mesma coisa que um atestado de saúde. A parte sobre a qual você pode agir hoje são as suas próprias chaves: 95 desses 5.442 apps entregaram uma chave de API do Google na página.

Por que meu app Base44 tira B?

Quase com certeza por causa de dois cabeçalhos de resposta que o Base44 coloca em todo app que hospeda, e não por algo que você construiu. Em 5.438 dos 5.442 apps que avaliamos faltavam cabeçalhos de segurança, e 5.417 diziam a qualquer site do mundo que ele podia chamar a API deles. Os dois são decididos pela hospedagem. A linha do source map no seu relatório também é a plataforma, não você: o único mapa que responde num app Base44 pertence ao próprio script de selo do Base44.

As pessoas conseguem ver o código do meu app Base44?

Elas conseguem ler a metade que vive no navegador de qualquer app, porque um navegador não desenha uma página que não recebeu. Seus arquivos originais, com comentários e nomes, são outra coisa, e nos apps Base44 que reconferimos em setembro de 2026 eles não estavam publicados. 3.229 de 5.442 apps foram marcados por um source map, e em todos que abrimos havia o código do próprio script de selo do Base44, não o seu. Escrevemos isso em separado.

Meus dados estão seguros num app Base44?

Ninguém de fora do seu app pode te dizer, nós inclusive, e isso é um fato sobre como o Base44 foi construído, não uma falha do nosso escaneamento. Seu app pede dados ao Base44 e o Base44 pede ao banco, então não existe endereço que um estranho possa digitar. As perguntas que decidem a resposta estão, portanto, todas do lado de dentro: quem pode se cadastrar, o que uma conta cadastrada enxerga, e se alguma tela foi feita supondo que ninguém iria olhar. O próprio escaneamento de segurança do Base44 lê essa metade. Um escaneamento de fora lê a outra.

O próprio escaneamento de segurança do Base44 pega isso?

Ele lê a metade que nós não lemos. A página de segurança do Base44 diz que você pode rodar um escaneamento pela aba Security de cada app e que ele verifica dependências de terceiros, padrões de código inseguros, segredos expostos, verificações de login ausentes e regras fracas de acesso a dados. Essas duas últimas são exatamente o que um escaneamento de fora não enxerga, por estrutura, num app Base44. O que ele não tem motivo para olhar é o que a sua página publicada entrega a um visitante, que foi onde encontramos as 95 chaves de API do Google. Rode os dois e leia como duas metades de uma resposta.

O Base44 é mais seguro que o Lovable?

Os relatórios parecem opostos e a diferença é real. 15.972 de 18.563 apps Lovable tiraram A, e cerca de um em cada oito tirou C ou pior, porque um app Lovable fala com o banco direto do navegador e esse banco muitas vezes fica legível. O Base44 quase não tem cauda grave: seis apps de 5.442 abaixo de B. O que você entrega em troca é a possibilidade de conferir isso você mesmo, de fora. Comparamos os cinco builders em um artigo próprio em vez de repetir a tabela aqui.

Escrito por

Vlad Tkachenko

Fundador da Reeve

Passo meus dias olhando apps criados com Lovable, Bolt, v0, Cursor e Replit, e a curta lista de erros que aparecem neles sem parar.

Mais sobre o autor

Leia depois

Todos os artigos

Não sabe como está o seu próprio app?

Faça um scan gratuito e receba uma nota clara de A a F em cerca de 20 segundos. Sem conta e sem cartão.

Verificar meu app grátis

Verificação externa automatizada, não uma auditoria completa. A ausência de achados não é garantia de segurança.