guia · segurança · vibe coding
O que é Security Code Review para Apps de IA?
Security code review é a análise sistemática do código-fonte em busca de falhas de segurança antes que elas cheguem à produção. Quando o código é gerado por LLMs — Claude Code, Cursor, v0, Lovable, Bolt, Copilot — essa revisão deixa de ser opcional: o modelo otimiza para código que funciona, não para código seguro.
Por que código gerado por IA falha em segurança
Um LLM completa padrões. Ele reproduz o caminho mais comum nos dados de treino, que frequentemente é o exemplo didático — sem autorização, sem validação, sem limite de requisições. O resultado passa nos testes felizes e quebra na primeira tentativa maliciosa.
O agravante é de contexto: quem faz vibe coding normalmente não é especialista em segurança e não tem como saber o que não foi implementado. A falha não aparece na tela.
Os riscos mais comuns em vibe coding
- RLS ausente ou permissiva. Tabelas no Supabase criadas sem Row Level Security, ou com policies do tipo
using (true), expõem os dados de todos os usuários via API pública. - Chaves de API no front-end. Service role keys e segredos de terceiros embutidos no bundle do cliente.
- Prompt injection. Input do usuário concatenado direto no prompt, permitindo sobrescrever instruções, vazar system prompt ou acionar ferramentas indevidas.
- IDOR. Endpoints que aceitam um ID e retornam o registro sem checar se ele pertence a quem pediu.
- Falta de rate limiting. Rotas de login, envio de email e chamadas de IA abertas a abuso e custo descontrolado.
- Validação só no cliente. Regras de negócio aplicadas no formulário e ignoradas no servidor.
Revisão manual vs. ferramentas automáticas
Scanners automáticos (SAST, dependabot, linters de segurança) são baratos, rápidos e ótimos para o que é sintático: dependências vulneráveis, segredos commitados, padrões perigosos conhecidos. Eles não entendem a intenção do seu produto.
Falhas de autorização — RLS, IDOR, multi-tenancy — são falhas de lógica de negócio. Nenhuma ferramenta sabe que “o usuário A não deveria ver o pedido do usuário B” sem alguém modelar isso. É aí que a revisão manual entra: um especialista lê o fluxo, questiona as premissas e tenta quebrar o app como um atacante faria.
Na prática, a combinação vence: automação para cobertura contínua, revisão humana para profundidade nos pontos que realmente causam vazamento de dados.
Como revisar seu app hoje
- Liste as tabelas e confirme RLS habilitada com policies por usuário.
- Procure segredos no código do cliente e mova tudo para o servidor.
- Refaça cada endpoint perguntando: quem pode chamar isso e com quais dados?
- Valide toda entrada no servidor, com limites de tamanho e formato.
- Isole input do usuário de instruções do sistema em qualquer chamada de LLM.
- Adicione limites de uso em rotas caras ou sensíveis.
Quando trazer alguém de fora
Se o app já tem usuários reais, dados pessoais ou pagamentos, uma revisão externa paga por si mesma. O SpeedSec faz exatamente isso: revisão de segurança especializada em projetos construídos com IA, com relatório priorizado em 24–48h e correções propostas em forma de diff.
Perguntas frequentes
Quanto custa uma revisão de security code review?+
Varia com o tamanho do app, mas para projetos de vibe coding o SpeedSec entrega um relatório priorizado em 24–48h, com escopo definido antes de começar — sem surpresa na fatura.
Preciso saber programar para entender o relatório?+
Não. O relatório traz cada falha explicada em linguagem simples, com o risco real e a correção pronta em formato de diff, para você colar na sua ferramenta de IA.
Revisão manual substitui ferramentas automáticas como SAST?+
Não — elas são complementares. Scanners automáticos cobrem o que é sintático (dependências, segredos commitados). A revisão manual cobre autorização, RLS e lógica de negócio, que nenhuma ferramenta entende sozinha.
Meu app ainda está em beta, vale a pena revisar agora?+
Vale mais ainda: corrigir antes dos primeiros usuários reais custa uma fração do que corrigir depois de um incidente ou vazamento.
Quer o seu app revisado?
Envie o repositório e receba um relatório de findings priorizado.
Solicitar revisãoLeia também: Conheça a revisão de segurança · Ver todos os posts · Checklist de segurança do Supabase RLS · OWASP Top 10 para aplicações LLM · Claude Code vs Cursor vs Windsurf