serviço · security code review · pt-br

Revisão de segurança para apps feitos com IA

Seu app funciona. A pergunta é outra: o que o agente de IA não implementou? RLS, autorização por endpoint, validação no servidor e limites de uso raramente aparecem sem pedido explícito — e nenhuma delas aparece na tela. A revisão do SpeedSec é manual, entrega em 24–48h e devolve cada falha com a correção pronta.

Solicitar revisão

a partir de R$ 350 · escopo fechado antes de começar

O que é revisado

acesso a dados

Banco e RLS

Cada tabela conferida quanto a Row Level Security habilitada e policies escopadas por usuário — incluindo policies permissivas do tipo `using (true)` que passam despercebidas.

autorização

Endpoints e IDOR

Cada rota é lida com a pergunta: quem pode chamar isso e com quais dados? É onde aparecem os vazamentos entre usuários que nenhum scanner detecta.

segredos

Chaves e variáveis de ambiente

Busca por service role keys, tokens de terceiros e credenciais que foram parar no bundle do cliente ou no histórico do repositório.

ia

Camada de LLM

Isolamento entre input do usuário e instruções do sistema, tratamento da saída do modelo e controle de custo nas chamadas.

entrada e abuso

Validação e rate limiting

Validação replicada no servidor, limites de tamanho e formato, e limites de uso em login, envio de e-mail e rotas caras.

dependências

Superfície de terceiros

Pacotes vulneráveis, versões abandonadas e configurações padrão inseguras que vieram junto com o scaffolding.

Como funciona, do envio à correção

  1. 01

    Compartilhamento

    Você envia o repositório (ou acesso de leitura) e conta em duas linhas o que o app faz e quem são os usuários. O escopo é fechado antes de começar.

  2. 02

    Revisão manual em 24–48h

    Análise manual contra 18 pontos de verificação, do RLS ao prompt injection — não é um scanner cuspindo log.

  3. 03

    Relatório priorizado

    Findings com severidade (crítico → info), evidência, impacto real e remediação passo a passo, em linguagem que você entende sem ser especialista.

  4. 04

    Correção com contexto

    Cada finding vem com a correção específica para a sua stack e um prompt pronto para colar no Cursor ou no Claude Code.

Planos e preços

Starter

R$ 350

revisão única

  • ·Revisão do spec/prompt principal
  • ·5 vulnerabilidades críticas documentadas
  • ·Relatório de 1 página
  • ·Entrega em 24h
✓ mais escolhido

Full Review

R$ 700

revisão única

  • ·Revisão completa: spec + código + infra
  • ·Relatório estruturado com severidade
  • ·Recomendações de reescrita de prompt
  • ·30 min de call walkthrough
  • ·Entrega em 48h

Recorrente

R$ 900

por mês

  • ·2 revisões mensais
  • ·Acesso direto via WhatsApp
  • ·Histórico de findings
  • ·Prioridade na fila

Para quem faz sentido

  • Apps com usuários reais, dados pessoais ou pagamentos já em produção.
  • Produtos em beta prestes a abrir para os primeiros clientes.
  • Times pequenos sem alguém dedicado a segurança.
  • Projetos de cliente entregues por agência ou freelancer que assumem o risco.

Corrigir antes dos primeiros usuários reais custa uma fração do que corrigir depois de um incidente.

Perguntas frequentes

Quanto custa uma revisão de segurança?+

A partir de R$ 350 no plano Starter (revisão única do spec e das 5 falhas críticas), R$ 700 no Full Review (spec + código + infra, com call de walkthrough) e R$ 900/mês no plano Recorrente com duas revisões mensais. O escopo é definido antes de começar — sem surpresa na fatura.

Em quanto tempo recebo o relatório?+

Entre 24h (Starter) e 48h (Full Review) a partir do momento em que o acesso ao repositório é liberado.

O que exatamente eu preciso enviar?+

Acesso de leitura ao repositório e uma descrição curta do que o app faz e quem são os usuários. Se houver ambiente de staging, ajuda — mas não é obrigatório.

Preciso saber programar para usar o relatório?+

Não. Cada finding é explicado em linguagem simples, com o risco real e a correção pronta para colar na sua ferramenta de IA.

Isso substitui um scanner automático ou pentest?+

Não substitui: complementa. Scanners cobrem o sintático (dependências, segredos commitados). A revisão manual cobre autorização, RLS e lógica de negócio. Um pentest de infraestrutura completo é outro escopo, mais amplo e mais caro.

Vocês assinam NDA?+

Sim. Se o projeto exige acordo de confidencialidade, avise no formulário e ele é assinado antes de qualquer acesso ao código.

Funciona para apps feitos em qualquer ferramenta?+

Sim — Cursor, Claude Code, Lovable, Bolt, v0, Windsurf, GitHub Copilot e Replit AI. O que muda é o padrão de falha típico de cada uma, não a metodologia.

Comece pelo relatório, não pelo incidente

Envie o repositório e receba um relatório de findings priorizado em 24–48h.

Leia também: O que é security code review · O que é vibe coding · Checklist de segurança do Supabase RLS