Seu app do Cursor é seguro?

O Cursor permite que você crie software de verdade descrevendo o que quer, com a IA escrevendo grande parte do código. É poderoso — mas também significa que pode ir para o ar um código que você nunca leu com atenção, e uma chave ou configuração perdida pode sair junto.

O Reeve verifica os problemas mais comuns por fora, de graça, e explica o que encontra em linguagem simples. Sem instalação, sem acesso às suas contas — só o que já é público.

Verifique seu app do Cursor grátis

Cole o link do seu app. Cerca de 20 segundos. Veja sua nota sem cadastro.

O que pode dar errado de verdade com um app criado com o Cursor

Nada disso significa que você fez algo errado — são os efeitos colaterais normais de deixar a IA escrever código rápido. Aqui está o que vale a conferida:

  • Uma chave secreta escrita direto no código

    Quando a IA conecta um serviço, às vezes coloca a chave direto no código para funcionar — e se esse código roda no navegador, qualquer um pode ler. Algumas chaves devem ser públicas e tudo bem; o Reeve lê o código carregado do seu app, encontra todas as chaves e diz quais são seguras e quais precisam ir para o servidor.

  • Um .env commitado ou uma pasta .git exposta

    As chaves devem viver em um arquivo .env que nunca é publicado. Mas é fácil commitar o .env por acidente — ou implantar a pasta oculta .git — de modo que todo o histórico, chaves incluídas, fica disponível para download. O Reeve verifica se qualquer um dos dois está acessível por fora.

  • Seu banco de dados deixado aberto (RLS desligado)

    Se o seu app guarda dados — muitas vezes no Supabase ou em outro Postgres — há uma regra (Row Level Security) sobre quem pode ler ou alterar cada linha. Se estiver desligada, suas tabelas podem ficar abertas para qualquer um que encontrar o endereço. É o problema sério mais comum, e é invisível a menos que você verifique.

  • Armazenamento de arquivos público

    Se o seu app aceita envios, eles vivem em “buckets” de armazenamento. Um bucket público significa que qualquer um pode listar ou baixar o que há dentro, então um arquivo privado pode acabar visível para todos. O Reeve verifica se os seus buckets são listáveis; ele nunca baixa os arquivos de ninguém.

  • Source maps deixados ligados

    Um “source map” revela o código original do seu app para qualquer um que olhar. Útil durante o desenvolvimento, mas em produção dá a estranhos uma cópia legível de como o seu app funciona e deixa outras brechas mais fáceis de achar. Vale organizar. O Reeve verifica se os seus estão expostos.

  • Cabeçalhos de segurança ausentes e endpoints abertos

    Pequenas configurações que dizem aos navegadores como proteger seus visitantes, além de se os seus endpoints de dados respondem a qualquer um ou a qualquer site. Pequenos sozinhos; juntos, somam. O Reeve sinaliza o que está faltando.

O que o Reeve é — e o que não é

O Reeve é uma verificação gratuita, somente leitura e por fora — como um inspetor que testa as portas sem entrar. É rápida e pega os erros comuns de grande impacto. Não é uma auditoria de segurança completa, e uma nota limpa não é garantia — significa que as portas óbvias estão fechadas.

O Cursor é um editor, não uma hospedagem, então ele não implanta nem protege o seu app por você — mais disso recai sobre você e sobre o código que a IA produziu. As próprias ferramentas do Cursor podem ajudar a revisar o código conforme você avança, e se você usa Supabase o consultor dele sinaliza problemas de banco de dados. O que o Reeve acrescenta: uma visão de fora do app que você realmente publicou, em palavras simples com as quais você pode agir. E se você preferir não pensar nisso, podemos monitorar para você.

Quer que seja resolvido, não só verificado?

O Reeve Care continua monitorando seu app, faz backup dos seus dados e ajuda você a corrigir as coisas quando quebram — para que você siga criando em vez de se preocupar.

Conheça o Reeve Care

Perguntas, respondidas com honestidade

O código escrito pela IA do Cursor é seguro?

Pode ser um bom código, mas “escrito por IA” não significa “verificado quanto à segurança”. A IA otimiza para as coisas funcionarem, o que às vezes significa uma chave no lugar errado ou uma regra de banco de dados ausente. A única forma de saber é verificar o que está exposto — o Reeve faz isso de graça em cerca de 20 segundos.

Acho que commitei um arquivo .env — isso é perigoso?

Pode ser, se o arquivo (ou a pasta oculta .git) estiver acessível no seu site implantado, porque ele pode conter chaves ativas. O Reeve verifica por fora se qualquer um dos dois pode ser baixado, para você saber se precisa rotacionar essas chaves.

Como sei se o meu app do Cursor está vazando chaves de API?

A causa habitual é uma chave escrita direto em código que roda no navegador. O Reeve lê o código carregado do seu app, encontra todas as chaves e diz quais são seguras de tornar públicas e quais precisam ir para o servidor — sem guardar os valores reais.

Verificar meu app vai mudar algo?

Não. O Reeve só olha o que já é público por fora. Ele nunca faz login, nunca muda nada e nunca baixa seus arquivos — somente leitura, como conferir se uma porta está trancada sem entrar.

Criou em outro lugar? Temos o mesmo resumo honesto para:

← Ver todos os guias de segurança dos criadores

Verificação externa automatizada, não uma auditoria completa. A ausência de achados não é garantia de segurança.