Seu app do Replit é seguro?
O Replit permite que você crie, execute e implante um app tudo em um só lugar — e com a IA do Replit, muitas vezes sem escrever muito código você mesmo. Essa conveniência é ótima, mas também facilita publicar uma chave ou configuração que deveria ter ficado privada.
O Reeve verifica os problemas mais comuns por fora, de graça, e explica o que encontra em linguagem simples. Sem instalação, sem acesso às suas contas — só o que já é público.
Cole o link do seu app. Cerca de 20 segundos. Veja sua nota sem cadastro.
O que pode dar errado de verdade com um app do Replit
Nada disso significa que você fez algo errado — são os efeitos colaterais normais de construir rápido. Aqui está o que vale a conferida:
Uma chave secreta no seu código em vez de nos Replit Secrets
O Replit te dá um gerenciador de Secrets para que as chaves fiquem fora do seu código. Mas é tentador colar uma chave direto em um arquivo para funcionar — e se esse arquivo roda no navegador, ou o seu Repl é público, qualquer um pode ler. O Reeve encontra as chaves no código carregado do seu app e diz quais são seguras de expor e quais precisam ser movidas.
Um Repl público expondo seu código-fonte (e as chaves)
Em muitos planos, os Repls são públicos por padrão — o que significa que seu código, e qualquer coisa fixada nele, pode ser lido por qualquer um com o link. O Reeve verifica o que o seu app implantado expõe por fora, para você saber se detalhes privados estão visíveis.
Seu banco de dados deixado aberto (RLS desligado)
Se o seu app guarda dados — no banco de dados do Replit, no Supabase ou em outro Postgres — normalmente há uma regra sobre quem pode ler ou alterar cada linha. Se estiver desligada ou mal configurada, suas tabelas podem ficar abertas para qualquer um que encontrar o endereço. É o problema sério mais comum, e ele se esconde até você verificar.
Um arquivo .env ou de configuração exposto
As chaves costumam viver em um arquivo .env que não deveria ser publicado. Às vezes ele acaba acessível no site implantado mesmo assim, o que é um atalho para tudo o que é sensível. O Reeve verifica se o seu está acessível sem você saber.
Source maps deixados ligados
Um “source map” revela o código original do seu app para qualquer um que olhar. Prático durante o desenvolvimento, mas em produção dá a estranhos uma cópia legível de como o seu app funciona e deixa outras brechas mais fáceis de achar. O Reeve verifica se os seus estão expostos.
Cabeçalhos de segurança ausentes e endpoints abertos
Pequenas configurações que dizem aos navegadores como proteger seus visitantes, além de se os seus endpoints de dados respondem a qualquer um ou a qualquer site. Pequenos sozinhos; juntos, ampliam a brecha. O Reeve sinaliza o que está faltando.
O que o Reeve é — e o que não é
O Reeve é uma verificação gratuita, somente leitura e por fora — como um inspetor que testa as portas sem entrar. É rápida e pega os erros comuns de grande impacto. Não é uma auditoria de segurança completa, e uma nota limpa não é garantia — significa que as portas óbvias estão fechadas.
O Replit te dá boas ferramentas — um gerenciador de Secrets e controles sobre se um Repl é público — e elas ajudam de verdade quando você as usa. O que o Reeve acrescenta: uma verificação do que o seu app implantado realmente expõe por fora, caso uma chave tenha escapado para o código ou um Repl esteja mais público do que você pensava — explicado em palavras simples com as quais você pode agir. E se você preferir não pensar nisso, podemos monitorar para você.
Quer que seja resolvido, não só verificado?
O Reeve Care continua monitorando seu app, faz backup dos seus dados e ajuda você a corrigir as coisas quando quebram — para que você siga criando em vez de se preocupar.
Conheça o Reeve CarePerguntas, respondidas com honestidade
Os apps do Replit são seguros por padrão?
O Replit te dá as peças para ser seguro — Secrets, controles de implantação — mas “por padrão” depende de as chaves terem ficado nos Secrets, de o seu Repl ser privado e de as regras do seu banco de dados estarem ligadas. A única forma de saber é verificar o que está exposto, e é isso que o Reeve faz de graça em cerca de 20 segundos.
É seguro manter chaves de API no meu código do Replit?
É muito mais seguro mantê-las nos Replit Secrets do que no seu código. Uma chave escrita em um arquivo pode ser lida se esse código roda no navegador ou o seu Repl é público. O Reeve encontra chaves no seu app carregado e diz quais são seguras de expor e quais precisam ir para os Secrets.
As pessoas podem ver meu código se o meu Repl é público?
Sim — um Repl público significa que seu código-fonte, e qualquer coisa fixada nele, pode ser lido por qualquer um com o link. O Reeve verifica o que o seu app implantado revela por fora para você poder ver se detalhes privados estão à mostra.
Verificar meu app do Replit vai quebrar algo?
Não. O Reeve só olha o que já é público por fora. Ele nunca faz login, nunca muda nada e nunca baixa seus arquivos — somente leitura, como conferir se uma porta está trancada sem entrar.
Criou em outro lugar? Temos o mesmo resumo honesto para:
Verificação externa automatizada, não uma auditoria completa. A ausência de achados não é garantia de segurança.