Pular para o conteúdo

Seu app feito com IA está mesmo seguro?

Cole o link do seu app ou site e receba uma nota de segurança clara de A a F em cerca de 20 segundos. Sem instalação, sem jargão, e nunca tocamos nos seus dados.

Grátis · Sem cadastro · Verificação externa somente leitura · Ao verificar, você aceita nossos Termos de Serviço e nossa Política de Privacidade.

Verificamos apps reais feitos com vibe coding. Este é o resultado.

Não é uma pesquisa. Cada número aqui vem das mesmas nove verificações que faríamos no seu.

99%dos apps verificados tinha pelo menos um problema

O que encontramos, e em quantos apps

A cor do ponto mostra a versão mais grave que encontramos.

  • Cabeçalhos de segurança , até Médio99%
  • Compartilhamento entre sites , até Alto22%
  • Source maps , até Médio13%
  • Acesso ao banco de dados , até Crítico8%
  • Segredos expostos , até Crítico4%

Em 3.680 destes apps conseguimos chegar ao banco de dados Supabase. 57% tinham tabelas que um estranho podia ler.

Com base em 30.998 apps feitos com vibe coding que estavam no ar quando verificamos. Verificação externa automatizada, não uma auditoria completa.

Ler o relatório completo

A verificação é segura para o meu app?

Sim. Só olhamos o que já está publicamente visível por fora, como conferir se a sua porta está trancada sem nunca entrar.

Antes de começar você confirma que o app é seu, e a gente registra isso. Uma verificação se parece com um visitante comum chegando no seu site.

A gente lê, nunca escreveNada é alterado, criado ou apagado em nenhum lugar do seu app.
Nunca fazemos loginSem senhas, sem contas, sem burlar nada. Se uma porta está fechada, anotamos que está fechada.
Nunca baixamos os dados dos seus usuáriosPara testar o banco de dados contamos as linhas e lemos só o total. Não puxamos nenhuma delas. Dos arquivos verificamos se dá para listar, nunca abrimos.
Nunca guardamos uma chave que encontramosSe um segredo está exposto, guardamos só uma dica mascarada como sk_live_…a1b2 e nada mais. O valor real nunca é anotado.

O que a nota de A a F significa?

“A” significa que não encontramos nada arriscado. “F” significa que algo sério está exposto agora. Você começa em 100, e cada achado custa pontos.

AchadoCusta
Crítico · seus dados estão ao alcance40
Alto · uma porta deixada aberta15
Médio · facilita um ataque5
Baixo · vale a pena arrumar1
Algo que você acertou · mostrado, nunca conta contra você0

Depois vem uma regra que fica por cima da conta. Um achado crítico trava você em D, dois travam em F, e um único achado alto trava em C. Um app arrumadinho com um banco de dados aberto não tem como sair daqui parecendo bem.

Relatório de segurançaseu-app.com
ANotaPontuação 100/100
Proteção do banco de dados
Buckets de armazenamento
Chaves secretas
Cabeçalhos de segurança
Reeve

Toda verificação vem com um selo para compartilhar que leva este cartão. Publique seu A, ou corrija discretamente aquele D antes que alguém veja. De qualquer forma, seus usuários veem que você leva os dados deles a sério.

Verifique para receber seu selo

Feito com Lovable, Bolt, v0, Cursor, Replit, Windsurf ou Base44?

Ou com Claude Code, Codex ou Grok. A gente analisa o que está no ar, não o que escreveu.

Os logotipos são propriedade de seus respectivos donos e são exibidos apenas para indicar compatibilidade.

Também dizemos o que você acertou

Duas chaves podem parecer quase idênticas no mesmo arquivo. Uma é o jeito como seu app deve funcionar. A outra entrega seu banco de dados inteiro. A maioria dos verificadores grátis aponta as duas e deixa você se virar.

OKVerificação 01 · segredos

Sua chave anon do Supabase está visível no seu código

É o lugar dela. Sem ela, seu app não alcança o banco de dados. Seus dados são protegidos pelas regras por trás dessa chave, que verificamos à parte.

eyJhbGciOiJIUzI1NiIs… "role": "anon"
CríticoVerificação 01 · segredos

Uma chave service_role está no mesmo bundle

Essa aqui ignora todas as regras que você criou. Qualquer um que abrir seu app pode ler, mudar ou apagar tudo. Rotacione ela agora e depois mova para o seu servidor.

eyJhbGciOiJIUzI1NiIs… "role": "service_role"
Como a gente sabe

A gente decodifica o token, lê o papel escrito dentro dele e conta isso em palavras. Sem adivinhar pelo nome do arquivo, e sem uma parede de vermelho em cima da chave sem a qual seu app não roda.

Um único deploy pode virar isso em silêncio.

Uma nota é uma foto. Verdadeira no segundo em que você tira, e vencida no momento em que você publica. Ninguém abre um banco de dados de propósito, e nada te avisa quando acontece.

seu-app.comJulho · a nota, dia a dia
1 julVocê fez uma verificação grátis. Nota A, pontuação 100. Compartilhou o selo e esqueceu o assunto.
18 julUm deploy desligou a segurança em nível de linha em uma tabela para fazer uma página carregar. Nota F. Agora cada linha dela pode ser lida por qualquer um com o link.
19–31 julNão aconteceu nada. Nenhum e-mail, nenhum aviso, ninguém olhando. Aquele selo ainda é a única palavra sobre a sua segurança, e ele diz “A”.

Uma regra desligada para resolver um bug

A página parou de carregar, o modelo sugeriu desligar a segurança em nível de linha, e funcionou. Continua desligada.

Uma chave que foi para o lado errado

Uma chave de servidor é colada no front-end para um recurso sair hoje à noite. Ela sai no bundle também.

Um bucket aberto para um único upload

Deixado público para testar um avatar, nunca voltou a ser privado. Agora tudo dentro dele pode ser listado.

Apresentamos o Reeve Monitor

A gente continua de olho na saúde do seu app, dia e noite.

A verificação completa, a cada hora

Todas as nove verificações, refeitas no seu app no ar enquanto você dorme.

720 verificações por mês

Monitoramento de uptime

A gente bate na porta: se um app ou site cai, você sabe em minutos.

A cada 60 segundos

Um e-mail, só quando importa

O que mudou, o que significa e a correção. Pronta para colar.

Só quando algo muda

Um preço só, tudo o que você precisa

A verificação de segurança completa em loop, mais uptime, mais um relatório que você pode encaminhar. Sem configurar nada além de colar o seu link.

7 dias de teste grátis

Reeve Monitor

€12/mês

  • A verificação de segurança completa, repetida a cada hora. 720 verificações por mês. Você fica sabendo no dia em que algo mudar.
  • Uptime monitorado a cada 60 segundos. Quando cai e quando volta, em palavras simples.
  • Até 3 apps ou sites, monitorados lado a lado.
  • Alertas de queda e de segurança, na hora em que precisam de você.
  • Relatório mensal em linguagem simples (PDF). O que monitoramos e o que encontramos.
Comece o Monitor · grátis por 7 dias

Cancele quando quiser · seus dados continuam seus

Monitor + backups + restauração com um clique. Ver planos →

Como se compara este verificador de segurança de sites grátis

Sem nomes de marca, porque é a categoria que decide se uma ferramenta consegue te ajudar. Existem outros dois tipos de verificador de segurança grátis, e cada um é bom em uma coisa.

ReeveVerificadores de cabeçalhos e certificadosScanners de apps de IA com cadastro obrigatório
Uma nota sem se cadastrarReeveNota, pontuação e contagens na tela em cerca de 20 segundos. O e-mail só para as correções detalhadas.Verificadores de cabeçalhos e certificados Geralmente sim, e geralmente na hora.Scanners de apps de IA com cadastro obrigatório Não. Primeiro a conta, depois os resultados.
Sabe quais chaves podem ficar no navegadorReeveUma chave publicável é marcada como correta. Uma chave secreta é crítica. Lemos o papel dentro do token.Verificadores de cabeçalhos e certificados Eles nem olham o seu código.Scanners de apps de IA com cadastro obrigatório Costumam apontar toda chave que encontram, então você não sabe qual importa.
Verifica seu banco de dados por foraReeveConta as linhas que suas regras deveriam esconder, sem ler nenhuma.Verificadores de cabeçalhos e certificados Não. Só cabeçalhos e TLS.Scanners de apps de IA com cadastro obrigatório Às vezes, depois que você conecta à sua conta.
Escrito para quem não é desenvolvedorReeveLinguagem simples em sete idiomas, e uma correção para colar no seu criador.Verificadores de cabeçalhos e certificados Nomes de cabeçalhos, cipher suites e uma nota em letra que é só deles.Scanners de apps de IA com cadastro obrigatório Um relatório escrito para o desenvolvedor que talvez você não tenha.
O que o plano pago te dáReeveMonitoramento: todas as nove verificações a cada hora, uptime a cada 60 segundos, e um relatório que você pode encaminhar. A partir de €12 por mês.Verificadores de cabeçalhos e certificados Normalmente não há nada para comprar. É um olhar único.Scanners de apps de IA com cadastro obrigatório Mais verificações e mais assentos. Continua sendo um scanner.

Um verificador de cabeçalhos é realmente útil, e mais barato que de graça. A gente também faz essa verificação, como uma das nove.

O que verificamos, em linguagem simples

Nove verificações somente leitura que cobrem como a maioria dos apps feitos com vibe coding realmente se dá mal.

  • Chaves secretas vazadas

    Há uma chave de API paga ou de administrador visível no código do seu app, onde qualquer um pode copiá-la?

  • Banco de dados desprotegido

    Estranhos podem ler os dados dos seus usuários porque a segurança em nível de linha está desligada?

  • Arquivos privados expostos

    Arquivos como .env ou dumps do banco de dados podem ser baixados do seu site?

  • Travas de segurança do navegador

    Os cabeçalhos de segurança que protegem seus visitantes estão ligados?

  • Buckets de armazenamento abertos

    Qualquer um pode listar ou ler os arquivos que seus usuários enviaram?

  • Source maps publicados

    Seu código-fonte original é legível para qualquer um que der uma olhada?

  • APIs abertas e CORS

    Seus endpoints de API respondem a estranhos ou a qualquer site que pedir?

  • Expiração do certificado SSL

    Seu certificado HTTPS é válido e não está prestes a expirar, ou seus visitantes vão bater num aviso assustador do navegador?

  • Renovação do domínio

    Seu domínio é renovado a tempo, para que seu app não suma de repente e o nome não seja tomado?

  • E quando algo está configurado corretamente (como uma chave pública que deve mesmo ser pública), também avisamos você. Sem alarmes falsos para te assustar.

Uma página por mês, escrita para você e não para um desenvolvedor

No primeiro dia de cada mês um PDF chega na sua caixa de entrada: sua nota e como ela se mexeu, quanto do mês seu app ficou no ar, quantas verificações fizemos, o que mudou e o que ainda depende de você.

É o que você encaminha quando um cliente pergunta se o site que ele pagou está sendo cuidado. Guarde todos e você tem um ano de prova de que alguém estava de olho.

  • English
  • Deutsch
  • Français
  • Español
  • Português
  • Italiano
  • Українська
REEVE MONITORRELATÓRIO MENSAL

Julho de 2026

Julho foi tranquilo, e aqui está a prova. Seu app respondeu a todas as verificações menos quatro, e a única coisa que mudou está na página 2.

A
Nota no fim do mês
95 / 100 · era B em 1 de julho

99,97%

No ar e respondendo

720

Verificações de segurança feitas

2

Mudanças pegas

1

Ainda esperando por você

Em 8 de julho você desligou as source maps. A nota passou de B para A.
Fora do ar por 6 minutos em 12 de julho, voltou sozinho. Acompanhamos o tempo todo.
reeve.page1 / 4

O que o Monitor não faz

Ele observa e te conta. Não faz backup dos seus dados, não consegue trazer seu app de volta depois de uma mudança ruim, e não aplica uma correção por você. Essas três coisas são o Reeve Care, que guarda cópias verificadas do seu banco de dados fora da sua conta Supabase e as restaura com um clique.

a partir de €39/mêsVer planos do Care →

Sobre o Reeve Monitor

O que acontece quando o Monitor encontra algo?

Você recebe um e-mail, normalmente dentro de uma hora do que aconteceu. Ele diz o que mudou, o que isso significa para seus usuários e quão sério é, na mesma linguagem simples do seu primeiro relatório. Embaixo está a correção, escrita para o criador que você usou, pronta para colar.

Se o seu app parar de responder de vez, esse e-mail sai em minutos em vez de horas, e um segundo chega quando ele volta.

Ele conserta os problemas?

Não, e a gente prefere dizer isso aqui na página do que numa resposta do suporte. O Monitor observa, explica e entrega o conserto na sua mão. Quem aperta o botão é você.

Se você prefere que sejamos nós, um plano maior traz backups, restauração com um clique e uma pessoa que aplica a correção por você.

O que tem no relatório mensal?

Um PDF: sua nota e como ela se mexeu, quanto do mês seu app ficou no ar e respondendo, quantas verificações fizemos, cada mudança que pegamos e tudo o que ainda está em aberto. Ele chega no seu idioma.

Ele foi feito para ser encaminhado. Nada dentro dele precisa de explicação para quem receber.

As verificações de hora em hora vão deixar meu app lento?

Não. Uma verificação por hora são algumas requisições somente leitura vindas de fora, ou seja, menos tráfego do que uma pessoa navegando no seu site por um minuto. O ping de uptime é uma única requisição que pergunta se a porta abre.

Nada faz login, nada é escrito, e nada do que seus usuários fazem é tocado.

Preciso de cartão para começar o teste grátis?

Precisa. O cartão é registrado no começo, para o monitoramento seguir sem um segundo cadastro, e nada é cobrado durante os dias grátis.

Escrevemos para você antes do primeiro pagamento, dizendo o valor e a data. Cancele antes disso e você não paga nada.

Posso cancelar quando quiser?

Pode, pelo painel, em dois cliques. O monitoramento para no fim do período que você já pagou, e o teste grátis termina sozinho se você não fizer nada.

Sem multa de saída, sem fidelidade, e nada do que é seu fica retido.

Uma verificação grátis basta, ou eu preciso de um pentest?

Isto é uma verificação externa automatizada, não uma auditoria completa. Ela pega as formas mais comuns de apps feitos com vibe coding se darem mal, e um resultado limpo não é garantia de segurança.

Um teste de invasão é uma pessoa passando dias no seu app, e se você lida com pagamentos ou dados de saúde vai querer um em algum momento. A maioria dos apps que verificamos ainda não fechou as portas que dá para ver da rua, e é para isso que isto serve.

Criei com Lovable, Bolt, v0 ou Replit. Isso é seguro?

O criador raramente é o problema. Todos eles conseguem produzir um app trancado e todos conseguem produzir um app aberto, porque as partes arriscadas são configurações que você ou o modelo escolheu: se a segurança em nível de linha está ligada, onde uma chave foi parar, se um bucket está público.

A gente mantém um guia em linguagem simples para cada um deles, Meu app é seguro?, contando o que aquele criador acerta e o que ele deixa para você. A verificação responde a mesma pergunta sobre o seu app específico em 20 segundos.

Dá para eu verificar parte disso sozinho, sem ferramenta?

Dá, e a gente escreveu isso em vez de esconder atrás da verificação. A checklist de segurança de 10 minutos te leva pelas poucas coisas que causam a maior parte do estrago (onde estão suas chaves, se a segurança em nível de linha está ligada, se um bucket está público) dentro das configurações do seu criador, sem instalar nada.

Faça na mão primeiro, se preferir. A verificação existe para as partes que você não consegue ver por dentro.

De onde vêm os números desta página?

Da nossa própria varredura: 30.998 apps vibe-coded que estavam no ar em agosto de 2026, cada um passado pelas mesmas nove verificações que esta página oferece a você. Não é uma pesquisa nem o conjunto de dados de outra pessoa.

O método, a amostra, o que não conseguimos medir e cada número por trás do resultado estão no relatório completo da pesquisa.

Pegue a nota. Depois pare de pensar nisso.

A verificação é grátis e sempre vai ser. O monitoramento custa €12 por mês, e a primeira semana é por nossa conta.