Pular para o conteúdo

Noções de segurança

Qual builder de apps com IA é mais seguro? 30.998 apps testados

Qual builder de apps com IA é mais seguro? Escaneamos 30.998 apps no ar do Lovable, Base44, Replit, v0 e Bolt. O builder não é o que decide sua nota.

Vlad Tkachenko8 min de leitura
Cinco blocos brancos idênticos em fila sobre fundo escuro, do mesmo tamanho e bem espaçados, cada um com o logo de um builder.

Em resumo

  • Não existe um builder de apps com IA mais seguro. Os cinco que escaneamos ficaram entre 99% e 100% com pelo menos um achado, e quase tudo isso é um cabeçalho de navegador que a hospedagem deles define.
  • O que muda entre builders são os padrões de fábrica, e as distâncias são grandes. Os 3.229 source maps do Base44 em 5.434 são o script de selo da plataforma, não o app de ninguém; os 225 do Lovable em 18.553 são código do dono.
  • O que decide uma nota séria não é o builder. É se você conectou um banco de dados e deixou uma tabela legível.

Você escolheu um builder antes de saber qualquer coisa sobre qualquer um deles. Talvez uma thread recomendasse um, talvez você tenha gostado da demo, talvez fosse o que seu amigo usava. E em algum momento desde então você viu alguém afirmar que justo o que você escolheu é o inseguro, e se perguntou se o builder de apps com IA mais seguro era outro esse tempo todo.

Então medimos. Em agosto de 2026 escaneamos 30.998 apps no ar publicados pelo Lovable, Base44, Replit, v0 e Bolt, e rodamos as mesmas nove verificações externas em cada um deles.

Esta é a parte que os comparativos erram: o builder que você escolheu quase nunca é o que decide se seu app está exposto. Os cinco voltaram entre 99% e 100% com pelo menos um achado. As diferenças reais entre eles são grandes, e são diferenças de padrão de fábrica em vez de segurança.

Qual builder de apps com IA é mais seguro?

Nenhum, e o ranking que você procura não existe.

Todo builder deste escaneamento produziu apps com achados, em ritmo parecido, porque o achado mais comum é definido pela hospedagem e não por quem construiu o app. Abaixo dessa manchete os builders se separam bastante, mas se separam em coisas como se seu código-fonte é publicado junto com seu app, não em se um estranho consegue ler seus usuários.

O que separa um A de um D é algo que você fez depois de escolher o builder. Geralmente é uma decisão: você conectou um banco de dados.

O que medimos

As mesmas nove verificações que rodaríamos no seu app, lidas de fora, sem login e sem acesso à conta de ninguém.

Escaneamos cada app entre 12 e 14 de agosto de 2026, e 30.998 deles deram um resultado que conseguimos classificar. Toda porcentagem abaixo é uma fatia dos apps em que aquela verificação de fato respondeu, nunca uma fatia de tudo o que escaneamos. Uma verificação que não conseguiu concluir fica registrada como desconhecida, não como aprovada, e é por isso que os denominadores mudam nas tabelas. O método completo e os dados por trás estão no relatório.

Duas coisas que não fizemos. Não entramos em lugar nenhum e não lemos as linhas de ninguém: onde uma tabela respondeu, perguntamos ao banco quantas linhas ele entregaria e paramos ali. Nenhum app é citado pelo nome aqui nem em nada que publicamos.

Todo builder está em 99%, e esse número diz menos do que parece

Porque quase tudo isso é um único achado, e esse achado é da plataforma.

Cabeçalhos de segurança ausentes apareceram em 18.539 de 18.554 apps do Lovable, nos 5.438 apps do Base44, em 1.790 de 1.790 do v0, em 1.121 de 1.123 do Bolt e em 2.924 de 3.042 do Replit. Cabeçalhos são enviados por quem serve seu app, então no domínio de um builder eles são uma propriedade daquele domínio e idênticos em todo app que está ali.

É um achado real e vale fechar quando você for para seu próprio domínio. Mas é a linha menos urgente de um relatório, e é a maior parte do que a frase "99% dos apps têm um problema" está contando.

A diferença real entre builders são os padrões de fábrica

Cada builder entrega um conjunto diferente de padrões, e eles aparecem em quase todo app que ele faz.

BuilderApps escaneadosPelo menos um achadoCódigo-fonte publicadoAchado cross-originChave secreta publicadaNota D ou F
Lovable18.55499%225 de 18.5538 de 18.518822 (4%)407
Base445.438100%3.229 de 5.434 (59%)5.418 de 5.419 (99%)103 (2%)2
Replit3.04299%168 de 3.041 (6%)1.129 de 3.037 (37%)219 (7%)9
v01.790100%0 de 1.7900 de 1.78600
Bolt1.123100%13 de 1.1235 de 1.12075 (7%)15

A coluna de source maps é a que precisa ser lida com cuidado, porque no Base44 ela não mede a mesma coisa que nas outras quatro. Reabrimos 30 apps do Base44 marcados em setembro: em 27, o único mapa que respondia era /static/js/badge.js.map, o do script de selo do Base44, e em nenhum dos 30 havia mapa cobrindo os arquivos do dono. Então esses 59% são uma plataforma publicando um arquivo dela mesma em cada app que hospeda, e não 3.229 donos perdendo o próprio código. No Lovable, no Replit e no Bolt a mesma coluna significa mesmo o código do dono, e é por isso que 1%, 6% e 59% não se leem de cima a baixo como um ranking. O que achamos dentro desses mapas do Base44 é o relato completo.

A coluna dos 99% é a de verdade, e também é obra do próprio Base44: a plataforma define o CORS para cada app que hospeda e não oferece ajuste por app. Código-fonte publicado quer dizer, quando é o seu, que os arquivos originais por trás do seu app dão para ler nas ferramentas de desenvolvedor do navegador. O que isso expõe e o que não expõe vale a leitura se você está numa das outras quatro.

A coluna das chaves secretas é a que todo mundo espera que domine, e ela não domina. Uma chave digna de menção apareceu em 4% a 7% dos apps em três dos cinco builders, e em nenhum dos apps do v0.

Se você quer a versão em linguagem simples para o builder que realmente usa, cada um tem sua página: Lovable, Base44, Replit, v0 e Bolt.

Ou pule a leitura: nossa verificação gratuita roda essas mesmas checagens no seu site no ar e diz em quais seu app tropeça. Uns 20 segundos, sem conta: verifique seu app.

O que decide mesmo um D ou um F

Um banco de dados, e o que você fez com ele.

O Lovable produziu 407 apps com nota D ou F em 18.554. O v0 não produziu nenhum em 1.790. Isso parece um veredito sobre os dois builders até você olhar o que esses apps são: 35% dos apps do Lovable citam um projeto de banco, contra mais ou menos 1% dos apps do v0.

As verificações que podem produzir um D ou um F são quase todas verificações de banco. Um app sem banco tem menos coisa que pode dar errado e menos coisa para olharmos. Então a linha do Lovable não está medindo um builder pior, está medindo um builder cujos usuários conectam bancos de dados, que é a maior parte do motivo pelo qual as pessoas o escolhem.

As verificações externas saem iguais nos dois. Tudo o que pode produzir uma nota séria mora na parte que você mesmo conectou.

Dos 3.553 apps do Lovable cujo banco nos respondeu, 2.017 tinham pelo menos uma tabela que um estranho conseguia ler sem login. Esse é o achado para consertar primeiro, e ele não tem nada a ver com qual builder gerou sua interface.

É no Lovable que esse número é grande o bastante para merecer um artigo próprio: o que vimos em 18.554 aplicativos Lovable passa as mesmas nove verificações pela maior coorte que temos.

Por que não vamos fazer um ranking

Porque em três dos cinco não conseguimos verificar bancos suficientes para dizer qualquer coisa.

Esta é a parte dos dados que todo ranking deixa de fora:

BuilderCita um projeto de bancoBancos que nos responderamTinha uma tabela legível
Lovable35%3.5532.017, ou 57%
Base4427%22 dos 2 que alcançamos
Bolt24%3527 dos 35 que alcançamos
Replit1%54 dos 5 que alcançamos
v01%0nada a verificar
A parte sólida de cada barra é o que conseguimos verificar de verdade. Quatro das cinco são finas demais para sustentar uma porcentagem.

Olhe a linha do Base44. Mais de um quarto dos apps dele cita um projeto de banco, e exatamente dois desses bancos chegaram a nos responder. Não vamos transformar dois apps numa taxa e colocá-la ao lado de um número construído sobre 3.553. E ninguém mais que escaneou de fora consegue fazer isso, diga o que disser a tabela comparativa dessa pessoa.

O que verificar no seu próprio app

O que fazer

  • Pare de procurar um builder mais seguro. Nada nesses dados justifica uma mudança, e mudar reconstrói seu app inteiro para trocar uma linha pela qual você nunca foi avaliado.
  • Comece pelas suas tabelas de banco, seja qual for o builder que você usou. Uma tabela que um estranho consegue ler é o achado que esvazia um app, e é a única coisa aqui que só você pode consertar.
  • Descubra se seu builder publica seu código-fonte e desligue isso se publicar. É um ajuste, e numa das cinco plataformas acima ele vem ligado de fábrica em três de cada cinco apps.
  • Trate o achado dos cabeçalhos como manutenção. É real, vale para quase todo app no domínio de um builder, e não é o que alguém vai usar contra você.
  • Verifique qualquer chave no seu código publicado antes de se preocupar com o resto desta página, porque esse é o único achado que já está custando dinheiro enquanto você lê.

Tudo isso dá para verificar na mão. Manter a resposta verdadeira mês que vem é a parte que não fica pronta, e é para isso que o Reeve Care existe: ele roda essas mesmas verificações num calendário e avisa quando uma resposta piora, e guarda cópias verificadas do seu banco fora da conta do seu provedor, para que exista algo para devolver. Essa segunda metade importa aqui porque só verificamos a leitura, e a mesma regra permissiva que deixa um estranho ler uma tabela costuma deixar ele escrever nela. O que ele vigia e quanto custa.

Se você prefere avançar com uma lista, a checklist de segurança de 10 minutos cobre o conjunto em linguagem simples.

Perguntas frequentes

Qual builder faz os apps mais seguros?

Nenhum, de forma mensurável. Em 30.998 apps no ar, todo builder que escaneamos ficou entre 99% e 100% com pelo menos um achado, e a maior parte disso são cabeçalhos de segurança ausentes, definidos pela hospedagem e não por você. As diferenças entre builders são diferenças de padrão de fábrica: o que é publicado junto com seu app e como a conexão com sua API está configurada. Nenhum desses padrões produz uma nota séria.

Faz alguma diferença qual builder eu escolhi?

Faz diferença para o que você herda no primeiro dia, e bem pouca para o que acontece depois. Alguns builders publicam seu código-fonte com todo app, outros não. Alguns definem uma regra cross-origin escancarada por padrão, outros não. Vale saber disso e quase sempre vale mudar. Mas o achado que de fato custa os dados das pessoas é uma tabela de banco legível, e você consegue isso conectando um banco e escrevendo uma regra permissiva. Dá para fazer em qualquer builder.

Todo app do meu builder falhou na verificação de cabeçalhos. A culpa é minha?

Não, e normalmente você também não consegue mudar isso de dentro do builder. Cabeçalhos de segurança são enviados por quem serve seu app, então num domínio do builder eles são o padrão da plataforma e idênticos em todo app que está ali. É exatamente por isso que o número é 99% ou 100% nos cinco. E é pelo mesmo motivo a linha menos urgente de um relatório: é real, vale fechar quando você for para seu próprio domínio, e não diz nada sobre alguém conseguir chegar nos seus dados.

O v0 teve zero apps com nota D ou F. Isso faz dele o mais seguro?

Faz dele o com menos bancos de dados conectados. Só cerca de 1% dos apps do v0 que escaneamos citava algum projeto de banco, contra 35% dos apps do Lovable, e as verificações que produzem um D ou um F são verificações de banco. Um app sem banco tem menos coisa que pode dar errado e menos coisa que podemos olhar. Leia essa linha como informação sobre o que esses apps são, não sobre o quanto o builder os protege.

Devo mudar meu app para outro builder para deixá-lo mais seguro?

Não. Mudar significa reconstruir tudo e não muda quase nada desta lista, porque os achados que importam moram nos serviços que você conectou e não no builder que gerou seu código. Os dois que valem a pena são as regras nas suas tabelas e qualquer chave secreta parada no seu código publicado. Os dois te seguem para qualquer builder, e os dois têm conserto onde você já está.

Escrito por

Vlad Tkachenko

Fundador da Reeve

Passo meus dias olhando apps criados com Lovable, Bolt, v0, Cursor e Replit, e a curta lista de erros que aparecem neles sem parar.

Mais sobre o autor

Leia depois

Todos os artigos

Não sabe como está o seu próprio app?

Faça um scan gratuito e receba uma nota clara de A a F em cerca de 20 segundos. Sem conta e sem cartão.

Verificar meu app grátis

Verificação externa automatizada, não uma auditoria completa. A ausência de achados não é garantia de segurança.