Scanner de segurança pra apps vibe-coded

Você shipou numa tarde.
O vazamento foi junto.

Chave de API no bundle, Supabase sem RLS, .env exposto. O SafeShip bate no seu app publicado como um atacante de verdade e acha isso antes que alguém mal-intencionado ache primeiro.

https://
Grátis pra 1 app Sem cartão Resultado em segundos
safeship — scan
$safeship scan https://meu-app.vercel.app
sondando superfície pública…
TLS + headers básicos
SUPABASE_ANON_KEY exposta em /_next/…/main.js
RLS desligado na tabela `users`
/.env acessível (200 OK)
F
nota do scan
3 vulnerabilidades críticas
incidentes reais · 2026
11%

dos apps vibe-coded vazam credenciais do Supabase

380 mil

apps encontrados vazando dados de usuários

1,5 mi

de chaves expostas em um único caso: o Moltbook

Dados de incidentes reais de apps vibe-coded em 2026. Não é FUD — é o que já está indexado e exposto agora.

O mascote

Conheça o Blocky

Blocky é seu guarda de bloquinhos. Ele reage ao resultado do scan — sorri quando está tudo seguro e fica bravo, soltando fumacinha, quando acha algo crítico. É a forma mais rápida de transformar um relatório técnico em algo que você entende num olhar.

Nota A / B

Tá seguro

Blocky sorri: nenhum segredo exposto, banco fechado. Pode shipar tranquilo.

Nota C

Atenção

Nada crítico, mas tem ponto pra ajustar antes que vire problema.

Nota D–F

Vulnerabilidade crítica

Blocky fica bravo e solta fumacinha: tem coisa exposta agora. Corrija hoje.

Como funciona

Do deploy à nota em três passos

Zero configuração. Você não conecta repositório, não instala SDK e não dá acesso ao código — a gente trabalha só com a URL pública.

  1. 1

    Cole a URL

    Só o endereço do seu app publicado. Sem instalar SDK, sem conectar repositório, sem dar acesso ao código.

  2. 2

    A gente sonda como um atacante

    Do lado de fora, batemos no app procurando segredos no bundle, Supabase sem RLS, .env e .git vazados, source maps e headers ausentes.

  3. 3

    Você recebe a nota e o conserto

    Uma nota de A a F, a severidade de cada achado e o passo a passo pra corrigir — tudo em português claro.

A superfície de ataque

O que verificamos

Os furos mais comuns — e mais caros — de um app publicado às pressas. A gente checa cada um do jeito que um atacante checaria.

  • Chaves e tokens de API no front-end

    Segredos que vazaram pro bundle e qualquer um lê abrindo o DevTools.

  • Supabase / Postgres com RLS desligado

    Banco aberto: dá pra ler (e às vezes escrever) a tabela dos seus usuários.

  • Arquivos .env, .git e backups acessíveis

    Configuração e histórico do projeto servidos publicamente sem querer.

  • Source maps vazando o código-fonte

    Seu código original reconstruído a partir do que foi pro ar minificado.

  • Endpoints administrativos abertos

    Rotas internas e de admin respondendo sem autenticação nenhuma.

  • Headers de segurança ausentes

    CSP, HSTS e afins faltando — a porta encostada pra clickjacking e XSS.

A origem

Como nasceu o SafeShip

A febre do vibe coding botou milhares de apps no ar em horas — e junto foram embora chaves de API no bundle, Supabase sem RLS, .env exposto. Um levantamento achou que 11% dos apps indie vazavam credenciais do Supabase; o caso Moltbook expôs 1,5 milhão de chaves.

“A mesma IA que escreveu o vazamento não enxerga o vazamento.”
— o ponto cego que ninguém tava olhando

Pedir “revise a segurança” não resolve, porque o ponto cego é o mesmo. Faltava um olhar de fora, independente, que batesse no app publicado como um atacante de verdade.

Foi disso que nasceu o SafeShip: um raio-x externo, em português, que qualquer um roda colando uma URL — sem instalar SDK, sem dar acesso ao código. E porque segurança dá medo e ninguém curte ler relatório técnico, veio o Blocky pra traduzir tudo num olhar.

Planos

Preço honesto

O relatório completo é grátis. Você só paga quando quer continuar protegido a cada deploy.

Free

R$ 0/ sempre

Pro seu primeiro raio-x.

  • 1 app
  • Scan sob demanda
  • Relatório completo
  • Nota de A a F com as correções
Começar grátis
Recomendado

Pro

R$ 50/ano

Proteção contínua conforme você faz deploy.

  • Até 25 apps
  • Monitoramento contínuo
  • Alerta a cada novo deploy
  • Exportar relatório em PDF
  • Selo “Secured by SafeShip”
Assinar o Pro

Descubra o que está exposto.

Leva menos tempo do que você levou pra fazer deploy. Cole a URL e veja a nota do seu app agora.

https://

grátis · sem cartão · sem acesso ao código