Seu app feito com IA está mesmo seguro?
Cole o link do seu app ou site e receba uma nota de segurança clara de A a F em cerca de 20 segundos. Sem instalação, sem jargão, e nunca tocamos nos seus dados.
Grátis · Sem cadastro · Verificação externa somente leitura · Ao verificar, você aceita nossos Termos de Serviço e nossa Política de Privacidade.
A verificação é segura para o meu app?
Sim. Só olhamos o que já está publicamente visível por fora, como conferir se a sua porta está trancada sem nunca entrar.
Antes de começar você confirma que o app é seu, e a gente registra isso. Uma verificação se parece com um visitante comum chegando no seu site.
O que a nota de A a F significa?
“A” significa que não encontramos nada arriscado. “F” significa que algo sério está exposto agora. Você começa em 100, e cada achado custa pontos.
Depois vem uma regra que fica por cima da conta. Um achado crítico trava você em D, dois travam em F, e um único achado alto trava em C. Um app arrumadinho com um banco de dados aberto não tem como sair daqui parecendo bem.
Toda verificação vem com um selo para compartilhar que leva este cartão. Publique seu A, ou corrija discretamente aquele D antes que alguém veja. De qualquer forma, seus usuários veem que você leva os dados deles a sério.
Verifique para receber seu seloFeito com Lovable, Bolt, v0, Cursor, Replit, Windsurf ou Base44?
Ou com Claude Code, Codex ou Grok. A gente analisa o que está no ar, não o que escreveu.
Também dizemos o que você acertou
Duas chaves podem parecer quase idênticas no mesmo arquivo. Uma é o jeito como seu app deve funcionar. A outra entrega seu banco de dados inteiro. A maioria dos verificadores grátis aponta as duas e deixa você se virar.
Sua chave anon do Supabase está visível no seu código
É o lugar dela. Sem ela, seu app não alcança o banco de dados. Seus dados são protegidos pelas regras por trás dessa chave, que verificamos à parte.
eyJhbGciOiJIUzI1NiIs… "role": "anon"Uma chave service_role está no mesmo bundle
Essa aqui ignora todas as regras que você criou. Qualquer um que abrir seu app pode ler, mudar ou apagar tudo. Rotacione ela agora e depois mova para o seu servidor.
eyJhbGciOiJIUzI1NiIs… "role": "service_role"A gente decodifica o token, lê o papel escrito dentro dele e conta isso em palavras. Sem adivinhar pelo nome do arquivo, e sem uma parede de vermelho em cima da chave sem a qual seu app não roda.
Um único deploy pode virar isso em silêncio.
Uma nota é uma foto. Verdadeira no segundo em que você tira, e vencida no momento em que você publica. Ninguém abre um banco de dados de propósito, e nada te avisa quando acontece.
Uma regra desligada para resolver um bug
A página parou de carregar, o modelo sugeriu desligar a segurança em nível de linha, e funcionou. Continua desligada.
Uma chave que foi para o lado errado
Uma chave de servidor é colada no front-end para um recurso sair hoje à noite. Ela sai no bundle também.
Um bucket aberto para um único upload
Deixado público para testar um avatar, nunca voltou a ser privado. Agora tudo dentro dele pode ser listado.
Apresentamos o Reeve Monitor
A gente continua de olho na saúde do seu app, dia e noite.
A verificação completa, a cada hora
Todas as nove verificações, refeitas no seu app no ar enquanto você dorme.
720 verificações por mês
Monitoramento de uptime
A gente bate na porta: se um app ou site cai, você sabe em minutos.
A cada 60 segundos
Um e-mail, só quando importa
O que mudou, o que significa e a correção. Pronta para colar.
Só quando algo muda
Um preço só, tudo o que você precisa
A verificação de segurança completa em loop, mais uptime, mais um relatório que você pode encaminhar. Sem configurar nada além de colar o seu link.
Reeve Monitor
€12/mês
- A verificação de segurança completa, repetida a cada hora. 720 verificações por mês. Você fica sabendo no dia em que algo mudar.
- Uptime monitorado a cada 60 segundos. Quando cai e quando volta, em palavras simples.
- Até 3 apps ou sites, monitorados lado a lado.
- Alertas de queda e de segurança, na hora em que precisam de você.
- Relatório mensal em linguagem simples (PDF). O que monitoramos e o que encontramos.
Cancele quando quiser · seus dados continuam seus
Monitor + backups + restauração com um clique. Ver planos →
Como se compara este verificador de segurança de sites grátis
Sem nomes de marca, porque é a categoria que decide se uma ferramenta consegue te ajudar. Existem outros dois tipos de verificador de segurança grátis, e cada um é bom em uma coisa.
| Reeve | Verificadores de cabeçalhos e certificados | Scanners de apps de IA com cadastro obrigatório | |
|---|---|---|---|
| Uma nota sem se cadastrar | ReeveNota, pontuação e contagens na tela em cerca de 20 segundos. O e-mail só para as correções detalhadas. | Verificadores de cabeçalhos e certificados Geralmente sim, e geralmente na hora. | Scanners de apps de IA com cadastro obrigatório Não. Primeiro a conta, depois os resultados. |
| Sabe quais chaves podem ficar no navegador | ReeveUma chave publicável é marcada como correta. Uma chave secreta é crítica. Lemos o papel dentro do token. | Verificadores de cabeçalhos e certificados Eles nem olham o seu código. | Scanners de apps de IA com cadastro obrigatório Costumam apontar toda chave que encontram, então você não sabe qual importa. |
| Verifica seu banco de dados por fora | ReeveConta as linhas que suas regras deveriam esconder, sem ler nenhuma. | Verificadores de cabeçalhos e certificados Não. Só cabeçalhos e TLS. | Scanners de apps de IA com cadastro obrigatório Às vezes, depois que você conecta à sua conta. |
| Escrito para quem não é desenvolvedor | ReeveLinguagem simples em sete idiomas, e uma correção para colar no seu criador. | Verificadores de cabeçalhos e certificados Nomes de cabeçalhos, cipher suites e uma nota em letra que é só deles. | Scanners de apps de IA com cadastro obrigatório Um relatório escrito para o desenvolvedor que talvez você não tenha. |
| O que o plano pago te dá | ReeveMonitoramento: todas as nove verificações a cada hora, uptime a cada 60 segundos, e um relatório que você pode encaminhar. A partir de €12 por mês. | Verificadores de cabeçalhos e certificados Normalmente não há nada para comprar. É um olhar único. | Scanners de apps de IA com cadastro obrigatório Mais verificações e mais assentos. Continua sendo um scanner. |
Um verificador de cabeçalhos é realmente útil, e mais barato que de graça. A gente também faz essa verificação, como uma das nove.
O que verificamos, em linguagem simples
Nove verificações somente leitura que cobrem como a maioria dos apps feitos com vibe coding realmente se dá mal.
Chaves secretas vazadas
Há uma chave de API paga ou de administrador visível no código do seu app, onde qualquer um pode copiá-la?
Banco de dados desprotegido
Estranhos podem ler os dados dos seus usuários porque a segurança em nível de linha está desligada?
Arquivos privados expostos
Arquivos como .env ou dumps do banco de dados podem ser baixados do seu site?
Travas de segurança do navegador
Os cabeçalhos de segurança que protegem seus visitantes estão ligados?
Buckets de armazenamento abertos
Qualquer um pode listar ou ler os arquivos que seus usuários enviaram?
Source maps publicados
Seu código-fonte original é legível para qualquer um que der uma olhada?
APIs abertas e CORS
Seus endpoints de API respondem a estranhos ou a qualquer site que pedir?
Expiração do certificado SSL
Seu certificado HTTPS é válido e não está prestes a expirar, ou seus visitantes vão bater num aviso assustador do navegador?
Renovação do domínio
Seu domínio é renovado a tempo, para que seu app não suma de repente e o nome não seja tomado?
E quando algo está configurado corretamente (como uma chave pública que deve mesmo ser pública), também avisamos você. Sem alarmes falsos para te assustar.
Uma página por mês, escrita para você e não para um desenvolvedor
No primeiro dia de cada mês um PDF chega na sua caixa de entrada: sua nota e como ela se mexeu, quanto do mês seu app ficou no ar, quantas verificações fizemos, o que mudou e o que ainda depende de você.
É o que você encaminha quando um cliente pergunta se o site que ele pagou está sendo cuidado. Guarde todos e você tem um ano de prova de que alguém estava de olho.
- English
- Deutsch
- Français
- Español
- Português
- Italiano
- Українська
Julho de 2026
Julho foi tranquilo, e aqui está a prova. Seu app respondeu a todas as verificações menos quatro, e a única coisa que mudou está na página 2.
99,97%
No ar e respondendo
720
Verificações de segurança feitas
2
Mudanças pegas
1
Ainda esperando por você
O que o Monitor não faz
Ele observa e te conta. Não faz backup dos seus dados, não consegue trazer seu app de volta depois de uma mudança ruim, e não aplica uma correção por você. Essas três coisas são o Reeve Care, que guarda cópias verificadas do seu banco de dados fora da sua conta Supabase e as restaura com um clique.
Sobre o Reeve Monitor
O que acontece quando o Monitor encontra algo?
Você recebe um e-mail, normalmente dentro de uma hora do que aconteceu. Ele diz o que mudou, o que isso significa para seus usuários e quão sério é, na mesma linguagem simples do seu primeiro relatório. Embaixo está a correção, escrita para o criador que você usou, pronta para colar.
Se o seu app parar de responder de vez, esse e-mail sai em minutos em vez de horas, e um segundo chega quando ele volta.
Ele conserta os problemas?
Não, e a gente prefere dizer isso aqui na página do que numa resposta do suporte. O Monitor observa, explica e entrega o conserto na sua mão. Quem aperta o botão é você.
Se você prefere que sejamos nós, um plano maior traz backups, restauração com um clique e uma pessoa que aplica a correção por você.
O que tem no relatório mensal?
Um PDF: sua nota e como ela se mexeu, quanto do mês seu app ficou no ar e respondendo, quantas verificações fizemos, cada mudança que pegamos e tudo o que ainda está em aberto. Ele chega no seu idioma.
Ele foi feito para ser encaminhado. Nada dentro dele precisa de explicação para quem receber.
As verificações de hora em hora vão deixar meu app lento?
Não. Uma verificação por hora são algumas requisições somente leitura vindas de fora, ou seja, menos tráfego do que uma pessoa navegando no seu site por um minuto. O ping de uptime é uma única requisição que pergunta se a porta abre.
Nada faz login, nada é escrito, e nada do que seus usuários fazem é tocado.
Preciso de cartão para começar o teste grátis?
Precisa. O cartão é registrado no começo, para o monitoramento seguir sem um segundo cadastro, e nada é cobrado durante os dias grátis.
Escrevemos para você antes do primeiro pagamento, dizendo o valor e a data. Cancele antes disso e você não paga nada.
Posso cancelar quando quiser?
Pode, pelo painel, em dois cliques. O monitoramento para no fim do período que você já pagou, e o teste grátis termina sozinho se você não fizer nada.
Sem multa de saída, sem fidelidade, e nada do que é seu fica retido.
Uma verificação grátis basta, ou eu preciso de um pentest?
Isto é uma verificação externa automatizada, não uma auditoria completa. Ela pega as formas mais comuns de apps feitos com vibe coding se darem mal, e um resultado limpo não é garantia de segurança.
Um teste de invasão é uma pessoa passando dias no seu app, e se você lida com pagamentos ou dados de saúde vai querer um em algum momento. A maioria dos apps que verificamos ainda não fechou as portas que dá para ver da rua, e é para isso que isto serve.
Criei com Lovable, Bolt, v0 ou Replit. Isso é seguro?
O criador raramente é o problema. Todos eles conseguem produzir um app trancado e todos conseguem produzir um app aberto, porque as partes arriscadas são configurações que você ou o modelo escolheu: se a segurança em nível de linha está ligada, onde uma chave foi parar, se um bucket está público.
A gente mantém um guia em linguagem simples para cada um deles, Meu app é seguro?, contando o que aquele criador acerta e o que ele deixa para você. A verificação responde a mesma pergunta sobre o seu app específico em 20 segundos.
Dá para eu verificar parte disso sozinho, sem ferramenta?
Dá, e a gente escreveu isso em vez de esconder atrás da verificação. A checklist de segurança de 10 minutos te leva pelas poucas coisas que causam a maior parte do estrago (onde estão suas chaves, se a segurança em nível de linha está ligada, se um bucket está público) dentro das configurações do seu criador, sem instalar nada.
Faça na mão primeiro, se preferir. A verificação existe para as partes que você não consegue ver por dentro.
De onde vêm os números desta página?
Da nossa própria varredura: 30.998 apps vibe-coded que estavam no ar em agosto de 2026, cada um passado pelas mesmas nove verificações que esta página oferece a você. Não é uma pesquisa nem o conjunto de dados de outra pessoa.
O método, a amostra, o que não conseguimos medir e cada número por trás do resultado estão no relatório completo da pesquisa.
Pegue a nota. Depois pare de pensar nisso.
A verificação é grátis e sempre vai ser. O monitoramento custa €12 por mês, e a primeira semana é por nossa conta.