relatório · v2026.1 · pt-br
SpeedSec — revisão de segurança para apps criados por IA
Segurança na velocidade da inovação. Revisões especializadas para apps criados com LLMs — porque código que funciona nem sempre é código seguro.
cobertura
-await supabase.from('orders').select('*')+await supabase.from('orders').select('*').eq('user_id', auth.uid())
seção 01 · achados recorrentes
O LLM não te avisa sobre o que ele não sabe.
Os padrões que a gente encontra em quase toda revisão de projeto vibe-coded:
RLS desabilitado no Supabase
Qualquer usuário autenticado consegue ler e alterar os dados de qualquer outro. É a falha #1 em apps vibe-coded com backend.
API keys e tokens expostos
Chaves de OpenAI, Stripe e serviços internos commitadas no repositório ou embutidas no bundle do cliente.
Prompt injection aberto
Input do usuário concatenado direto no prompt do LLM, permitindo sequestro de instruções, vazamento de system prompt e execução indevida.
Autenticação sem rate limiting
Rotas de login, signup e reset de senha sem qualquer proteção contra brute force ou enumeração de usuários.
IDOR em rotas de API
Endpoints que recebem IDs sem checar propriedade — /api/orders/123 devolve o pedido de qualquer pessoa.
+13 outros pontos de verificação
CORS, uploads sem validação, secrets em logs, permissões de storage, CSP, XSS, webhooks sem assinatura e mais.
seção 02 · trilha de auditoria
Quatro passos. Zero fricção.
- passo 01· registrado
Você compartilha o projeto
Repo GitHub, URL do deploy, arquivos de spec ou o próprio projeto Lovable/Bolt. Assinamos NDA se precisar.
- passo 02· registrado
Revisão em 24–48h
Análise manual contra 18 pontos de verificação, do RLS ao prompt injection, feita por quem já viu esses padrões dezenas de vezes.
- passo 03· registrado
Relatório completo
Findings com severidade (crítico → info), evidência, impacto e remediação passo a passo — não é um scanner cuspindo linha de log.
- passo 04· registrado
Você corrige com contexto
Cada finding vem com um prompt pronto para colar no Claude Code ou Cursor e a correção específica para a sua stack.
seção 03 · escopos
Escolha o nível de profundidade.
Pague uma vez ou mantenha seu app sob revisão contínua.
Ver escopo completo, prazos e FAQplano
Starter
/ revisão única
- Revisão do spec/prompt principal
- 5 vulnerabilidades críticas documentadas
- Relatório de 1 página
- Entrega em 24h
plano
Full Review
/ revisão única
- Revisão completa: spec + código + infra
- Relatório estruturado com severidade
- Recomendações de reescrita de prompt
- 30 min de call walkthrough
- Entrega em 48h
plano
Recorrente
/ por mês
- 2 revisões mensais
- Acesso direto via WhatsApp
- Histórico de findings
- Prioridade na fila
seção 04 · ferramentas cobertas
Conhecemos as pegadinhas de cada uma.
material · ebook
Vibe Coding Seguro
Prompts prontos para colar no Claude Code, Cursor e afins, mais checklists de verificação por capítulo. Em PT-BR, sem enrolação.
-const answer = await llm(`User: ${userInput}`)+const answer = await llm({ system: SAFE_SYSTEM, user: sanitize(userInput) })
seção 05 · solicitação
Solicite sua revisão.
Respondemos em até 24h úteis com escopo e próximos passos.