relatório · v2026.1 · pt-br

SpeedSec — revisão de segurança para apps criados por IA

Segurança na velocidade da inovação. Revisões especializadas para apps criados com LLMs — porque código que funciona nem sempre é código seguro.

cobertura

Claude CodeCursorv0LovableBoltGitHub Copilot
diff · sampleorders.ts
-await supabase.from('orders').select('*')
+await supabase.from('orders').select('*').eq('user_id', auth.uid())
RLS ausente → qualquer usuário lê pedidos de qualquer outro · severidade: alta

seção 01 · achados recorrentes

O LLM não te avisa sobre o que ele não sabe.

Os padrões que a gente encontra em quase toda revisão de projeto vibe-coded:

SEC-001
CRÍTICA

RLS desabilitado no Supabase

Qualquer usuário autenticado consegue ler e alterar os dados de qualquer outro. É a falha #1 em apps vibe-coded com backend.

SEC-002
CRÍTICA

API keys e tokens expostos

Chaves de OpenAI, Stripe e serviços internos commitadas no repositório ou embutidas no bundle do cliente.

SEC-003
ALTA

Prompt injection aberto

Input do usuário concatenado direto no prompt do LLM, permitindo sequestro de instruções, vazamento de system prompt e execução indevida.

SEC-004
ALTA

Autenticação sem rate limiting

Rotas de login, signup e reset de senha sem qualquer proteção contra brute force ou enumeração de usuários.

SEC-005
CRÍTICA

IDOR em rotas de API

Endpoints que recebem IDs sem checar propriedade — /api/orders/123 devolve o pedido de qualquer pessoa.

SEC-006
MÉDIA

+13 outros pontos de verificação

CORS, uploads sem validação, secrets em logs, permissões de storage, CSP, XSS, webhooks sem assinatura e mais.

seção 02 · trilha de auditoria

Quatro passos. Zero fricção.

  1. passo 01· registrado

    Você compartilha o projeto

    Repo GitHub, URL do deploy, arquivos de spec ou o próprio projeto Lovable/Bolt. Assinamos NDA se precisar.

  2. passo 02· registrado

    Revisão em 24–48h

    Análise manual contra 18 pontos de verificação, do RLS ao prompt injection, feita por quem já viu esses padrões dezenas de vezes.

  3. passo 03· registrado

    Relatório completo

    Findings com severidade (crítico → info), evidência, impacto e remediação passo a passo — não é um scanner cuspindo linha de log.

  4. passo 04· registrado

    Você corrige com contexto

    Cada finding vem com um prompt pronto para colar no Claude Code ou Cursor e a correção específica para a sua stack.

seção 03 · escopos

Escolha o nível de profundidade.

Pague uma vez ou mantenha seu app sob revisão contínua.

Ver escopo completo, prazos e FAQ

plano

Starter

R$ 350

/ revisão única

  • Revisão do spec/prompt principal
  • 5 vulnerabilidades críticas documentadas
  • Relatório de 1 página
  • Entrega em 24h
Começar
✓ Aprovado

plano

Full Review

R$ 700

/ revisão única

  • Revisão completa: spec + código + infra
  • Relatório estruturado com severidade
  • Recomendações de reescrita de prompt
  • 30 min de call walkthrough
  • Entrega em 48h
Solicitar revisão

plano

Recorrente

R$ 900

/ por mês

  • 2 revisões mensais
  • Acesso direto via WhatsApp
  • Histórico de findings
  • Prioridade na fila
Assinar

seção 04 · ferramentas cobertas

Conhecemos as pegadinhas de cada uma.

Claude Code
Cursor
Windsurf
v0
Lovable
Bolt
GitHub Copilot
Replit AI

material · ebook

Vibe Coding Seguro

Prompts prontos para colar no Claude Code, Cursor e afins, mais checklists de verificação por capítulo. Em PT-BR, sem enrolação.

Conhecer o ebook+90 páginas · PDF
diff · sampleorders.ts
-const answer = await llm(`User: ${userInput}`)
+const answer = await llm({ system: SAFE_SYSTEM, user: sanitize(userInput) })
Prompt injection · trecho do capítulo 04 do ebook

seção 05 · solicitação

Solicite sua revisão.

Respondemos em até 24h úteis com escopo e próximos passos.