guia · segurança · vibe coding

O que é Security Code Review para Apps de IA?

Security code review é a análise sistemática do código-fonte em busca de falhas de segurança antes que elas cheguem à produção. Quando o código é gerado por LLMs — Claude Code, Cursor, v0, Lovable, Bolt, Copilot — essa revisão deixa de ser opcional: o modelo otimiza para código que funciona, não para código seguro.

Por que código gerado por IA falha em segurança

Um LLM completa padrões. Ele reproduz o caminho mais comum nos dados de treino, que frequentemente é o exemplo didático — sem autorização, sem validação, sem limite de requisições. O resultado passa nos testes felizes e quebra na primeira tentativa maliciosa.

O agravante é de contexto: quem faz vibe coding normalmente não é especialista em segurança e não tem como saber o que não foi implementado. A falha não aparece na tela.

Os riscos mais comuns em vibe coding

  • RLS ausente ou permissiva. Tabelas no Supabase criadas sem Row Level Security, ou com policies do tipo using (true), expõem os dados de todos os usuários via API pública.
  • Chaves de API no front-end. Service role keys e segredos de terceiros embutidos no bundle do cliente.
  • Prompt injection. Input do usuário concatenado direto no prompt, permitindo sobrescrever instruções, vazar system prompt ou acionar ferramentas indevidas.
  • IDOR. Endpoints que aceitam um ID e retornam o registro sem checar se ele pertence a quem pediu.
  • Falta de rate limiting. Rotas de login, envio de email e chamadas de IA abertas a abuso e custo descontrolado.
  • Validação só no cliente. Regras de negócio aplicadas no formulário e ignoradas no servidor.

Revisão manual vs. ferramentas automáticas

Scanners automáticos (SAST, dependabot, linters de segurança) são baratos, rápidos e ótimos para o que é sintático: dependências vulneráveis, segredos commitados, padrões perigosos conhecidos. Eles não entendem a intenção do seu produto.

Falhas de autorização — RLS, IDOR, multi-tenancy — são falhas de lógica de negócio. Nenhuma ferramenta sabe que “o usuário A não deveria ver o pedido do usuário B” sem alguém modelar isso. É aí que a revisão manual entra: um especialista lê o fluxo, questiona as premissas e tenta quebrar o app como um atacante faria.

Na prática, a combinação vence: automação para cobertura contínua, revisão humana para profundidade nos pontos que realmente causam vazamento de dados.

Como revisar seu app hoje

  1. Liste as tabelas e confirme RLS habilitada com policies por usuário.
  2. Procure segredos no código do cliente e mova tudo para o servidor.
  3. Refaça cada endpoint perguntando: quem pode chamar isso e com quais dados?
  4. Valide toda entrada no servidor, com limites de tamanho e formato.
  5. Isole input do usuário de instruções do sistema em qualquer chamada de LLM.
  6. Adicione limites de uso em rotas caras ou sensíveis.

Quando trazer alguém de fora

Se o app já tem usuários reais, dados pessoais ou pagamentos, uma revisão externa paga por si mesma. O SpeedSec faz exatamente isso: revisão de segurança especializada em projetos construídos com IA, com relatório priorizado em 24–48h e correções propostas em forma de diff.

Perguntas frequentes

Quanto custa uma revisão de security code review?+

Varia com o tamanho do app, mas para projetos de vibe coding o SpeedSec entrega um relatório priorizado em 24–48h, com escopo definido antes de começar — sem surpresa na fatura.

Preciso saber programar para entender o relatório?+

Não. O relatório traz cada falha explicada em linguagem simples, com o risco real e a correção pronta em formato de diff, para você colar na sua ferramenta de IA.

Revisão manual substitui ferramentas automáticas como SAST?+

Não — elas são complementares. Scanners automáticos cobrem o que é sintático (dependências, segredos commitados). A revisão manual cobre autorização, RLS e lógica de negócio, que nenhuma ferramenta entende sozinha.

Meu app ainda está em beta, vale a pena revisar agora?+

Vale mais ainda: corrigir antes dos primeiros usuários reais custa uma fração do que corrigir depois de um incidente ou vazamento.

Quer o seu app revisado?

Envie o repositório e receba um relatório de findings priorizado.

Solicitar revisão

Leia também: Conheça a revisão de segurança · Ver todos os posts · Checklist de segurança do Supabase RLS · OWASP Top 10 para aplicações LLM · Claude Code vs Cursor vs Windsurf