Seu app do Bolt é seguro?
O Bolt permite que você descreva um app e o veja ser construído e implantado em minutos. É de fato impressionante — mas uma construção rápida pode, sem alarde, enviar uma configuração ou chave que não deveria, e de dentro do editor você nunca veria.
O Reeve verifica os problemas mais comuns por fora, de graça, e explica o que encontra em linguagem simples. Sem instalação, sem acesso às suas contas — só olhamos o que já é público.
Cole o link do seu app. Cerca de 20 segundos. Veja sua nota sem cadastro.
O que pode dar errado de verdade com um app do Bolt
Nada disso significa que você fez algo errado — são os efeitos colaterais habituais de construir rápido. Aqui está o que vale a conferida:
Uma chave secreta indo parar no navegador (a armadilha VITE_)
Apps do Bolt geralmente são construídos com Vite, que tem uma regra que pega as pessoas: qualquer configuração cujo nome começa com VITE_ é embutida no código que roda no navegador do seu visitante — onde qualquer um pode ler. Nomeie um segredo de verdade como VITE_ALGUMACOISA e ele vai a público. Algumas chaves devem ser públicas (como uma chave “anon” do Supabase), o que está ok — o Reeve distingue as seguras das perigosas, então sem alarmes falsos.
Seu banco de dados deixado aberto (RLS do Supabase desligado)
O Bolt costuma conectar seu app ao Supabase para os dados. O Supabase tem uma chave chamada Row Level Security (RLS) que decide quem pode ler ou alterar cada linha. Se estiver desligada, suas tabelas podem ser legíveis — ou editáveis — por qualquer um que encontrar o endereço. É o problema sério mais comum em apps feitos por IA, e é invisível a menos que você verifique.
Um arquivo .env ou de configuração exposto
O arquivo .env guarda as chaves e senhas de um projeto. Às vezes é publicado por acidente junto com o app implantado. Se estiver acessível por fora, é um atalho para tudo o que é sensível. O Reeve verifica se o seu está acessível sem você saber.
Armazenamento de arquivos público
Se as pessoas enviam arquivos ao seu app, eles vivem em “buckets” de armazenamento. Um bucket deixado público significa que qualquer um pode listar ou baixar o que há dentro — então um envio privado pode acabar visível para todos. O Reeve verifica se os seus buckets são listáveis; ele nunca baixa os arquivos de ninguém.
Source maps deixados ligados
Um “source map” é um arquivo de apoio que revela o código original do seu app. Útil durante o desenvolvimento, mas se for para produção entrega a estranhos um mapa legível de como o seu app funciona — deixando cada outra porta mais fácil de achar. Baixa urgência, mas vale organizar.
Cabeçalhos de segurança ausentes e endpoints abertos
Pequenas configurações que dizem aos navegadores como proteger seus visitantes, além de se os seus endpoints de dados respondem a qualquer um ou a qualquer site. Pequenos sozinhos; juntos, ampliam a brecha. O Reeve sinaliza os que estão faltando.
O que o Reeve é — e o que não é
O Reeve é uma verificação gratuita, somente leitura e por fora — como um inspetor que dá a volta no prédio e testa as portas. É rápida e pega os erros comuns de grande impacto. Não é uma auditoria de segurança completa, e uma nota limpa não é garantia — significa que as portas óbvias estão fechadas.
O Bolt e o StackBlitz seguem melhorando o que é gerado, e se o seu app usa Supabase, o próprio consultor do Supabase sinaliza problemas de banco de dados no painel. Ambos ajudam. O que o Reeve acrescenta: você vive no Bolt, não em um painel, e essas ferramentas falam em linguagem de desenvolvedor. O Reeve olha o seu app implantado inteiro por fora — do jeito que um estranho faria — e diz o que encontra em palavras com as quais você pode agir. E se você preferir não pensar nisso, podemos monitorar para você.
Quer que seja resolvido, não só verificado?
O Reeve Care continua monitorando seu app, faz backup dos seus dados e ajuda você a corrigir as coisas quando quebram — para que você siga criando em vez de se preocupar.
Conheça o Reeve CarePerguntas, respondidas com honestidade
Meu app do Bolt é seguro por padrão?
O Bolt te dá rápido um app que funciona, mas “seguro por padrão” depende de como ele está ligado — especialmente das suas variáveis de ambiente e, se você usa Supabase, das regras do seu banco de dados. A única forma de saber é verificar o que está de fato exposto, e é isso que o Reeve faz de graça em cerca de 20 segundos.
Por que minha chave de API vazou em um app do Bolt?
Normalmente porque estava guardada em uma configuração começando com VITE_. O Vite embute essas de propósito no bundle do navegador, então qualquer segredo com esse nome fica público. O Reeve lê o código carregado do seu app, encontra as chaves e diz quais são seguras de expor e quais precisam ir para o servidor.
O Bolt usa Supabase, e isso é seguro?
O Bolt conecta apps ao Supabase com frequência. O Supabase é seguro quando o Row Level Security está ligado e só a sua chave pública “anon” está no front-end. Se o RLS estiver desligado ou uma chave “service_role” vazar, seus dados podem ser expostos. O Reeve verifica os dois sem nunca ler seus dados reais.
Verificar meu app do Bolt vai mudar algo?
Não. O Reeve só olha o que já é público por fora. Ele nunca faz login, nunca muda nada e nunca baixa seus arquivos — somente leitura, como conferir se uma porta está trancada sem entrar.
Criou em outro lugar? Temos o mesmo resumo honesto para:
Verificação externa automatizada, não uma auditoria completa. A ausência de achados não é garantia de segurança.