“Funciona. Só não sei se é seguro lançar.”
Você criou um app de verdade com IA. Isso tem muito mérito. Mas a IA avisa quando algo funciona — não se estranhos conseguem ler os dados dos seus usuários, se alguém pode ser cobrado duas vezes, nem se dá para voltar atrás quando algo quebra. Esta página existe exatamente para fechar essa lacuna. Comece pela avaliação gratuita de 20 perguntas.
- Sem cadastro, e nada do que você digita sai do seu navegador.
- Claude Code / Cursor / Lovable / v0 / Bolt
Como as pessoas costumam chegar aqui
Se você se reconhece em pelo menos uma destas frases, esta página deve ajudar
São frases que as pessoas realmente dizem. Nenhuma delas é motivo de vergonha, e nenhuma é falta de competência. Elas vêm de um fato estrutural: existem coisas que a IA não escreve enquanto você não pedir.
“O ChatGPT mandou eu ativar o RLS. Não sei o que é isso nem como fazer.”
RLS é a configuração do banco de dados que decide quem pode ler quais linhas. Sem ele, qualquer pessoa que saiba o endereço do seu app consegue ler os dados de todos os usuários. A parte de banco de dados da autoavaliação começa mostrando como descobrir a sua situação atual.
“Pedi para a IA corrigir e outra coisa quebrou. Já perdi a noção do que está certo.”
A IA otimiza para atender a instrução que está na frente dela, não a coerência do sistema inteiro. Escrever o que nunca pode quebrar continua sendo trabalho humano. É daí que a gente parte.
“Já está no ar e tem gente usando. Parece tarde demais para dizer que estou preocupado.”
Não é tarde. Ter usuários de verdade até favorece a estratégia de fechar as lacunas por ordem de prioridade. Você não precisa tirar nada do ar.
“Quero perguntar para um desenvolvedor, mas não sei o que perguntar.”
Tudo bem — as perguntas quem faz sou eu. Podemos começar com você me enviando um endereço; eu te oriento a compartilhar o repositório (o lugar onde o seu código fica guardado).
“Minha conta subiu de repente e tenho medo do que acontece se o uso crescer.”
Serviços cobrados por uso disparam com facilidade diante de um pico de tráfego inesperado ou de um laço acidental. Definir tetos e alertas e encontrar os pontos que disparam está entre as coisas mais valiosas a fazer logo depois do lançamento.
“Só eu entendo isso. Se acontecer alguma coisa comigo, ninguém consegue consertar.”
Estar pronto para uma passagem de bastão já é um ativo. Escrever só três coisas — onde tudo está, onde ficam as chaves e como voltar atrás — muda bastante o cenário.
Aqui ninguém vai dizer que o erro foi construir com IA. Eu escrevo aplicações em produção com o Claude Code todos os dias.
Free · no signup · 20 questions
Is the app you built with AI safe to launch?
Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.
Nothing you type leaves your browser — no upload, no storage
- Passwords & API keys
- Database permissions
- Login & permissions
- Payments
- Personal data & legal
- Operations, cost & recovery
O que você pode pedir e quanto custa
O quanto você precisar, e nada além disso
Não é preciso começar grande. Se você só quer saber se é seguro lançar, o primeiro nível já basta. Os preços são referências honestas de “a partir de”; o orçamento exato sai de uma conversa inicial gratuita.
Pre-launch self-check
Free · no signup · 20 questions
Pre-launch light review
From $210
scoped per project
Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.
Spot review
From $680~1 week
Standard audit
From $1,900~2–3 weeks
Embedded fix
From $4,800Scoped (a few weeks+)
Parto do princípio de que você não sabe ler o código. Eu te oriento a compartilhar o repositório.
Dito logo de cara
Quando você não precisa contratar ninguém
Não acho que todo mundo precise de uma revisão paga. Se algum destes casos for o seu, a autoavaliação gratuita já basta.
- É uma ferramenta que só você usa, internamente ou em casa. Se não dá para alcançá-la de fora, sua exposição é limitada.
- Não há login, nem dados de outras pessoas, nem pagamentos. Um site que apenas exibe informações tem muito pouco com que se preocupar.
- Você ainda está construindo e não marcou data de lançamento. Isso pode esperar até o lançamento ficar à vista.
- A autoavaliação não apontou nenhum item crítico. Nesse estado, seguir sozinho é perfeitamente razoável.
Por que isso acontece o tempo todo
Evidências medidas de que o problema não é você
Todas são fontes primárias, cada uma com link abaixo.
45%
das amostras de código geradas por IA continham uma falha de segurança
Em 80 tarefas de programação e mais de 100 grandes modelos de linguagem, 45% das amostras geradas introduziram uma vulnerabilidade do Top 10 da OWASP. As defesas contra cross-site scripting (injetar código de terceiros dentro da sua página) falharam em 86% das amostras afetadas. Não é o tipo de problema que um modelo mais novo elimina silenciosamente.
~2×
mais vazamentos de credenciais nas alterações de código feitas com IA
Nos commits — as alterações de código que vão sendo salvas — escritos com ajuda de IA, chaves de API e senhas foram expostas cerca de duas vezes mais do que nos escritos sem IA. A IA otimiza para fazer funcionar, e isso quase sempre significa colocar a chave onde funciona mais rápido.
CVSS 9,3
gravidade atribuída à falta de permissões de banco de dados em apps de criadores com IA
A CVE-2025-48757 descreve segurança em nível de linha insuficiente em sites gerados, permitindo que atacantes não autenticados leiam ou escrevam em qualquer tabela do banco de dados — classificada na faixa mais alta, CRÍTICA. O fornecedor contestou a CVE, alegando que proteger os dados da aplicação é responsabilidade do cliente. Em outras palavras: oficialmente a responsabilidade é sua, de quem construiu. É exatamente por isso que esta página existe.
Nada disso é um argumento contra as ferramentas. Significa que publicar rápido e publicar com segurança são dois trabalhos diferentes, e o segundo continua sendo nosso.
Quem vai olhar
Alguém que usa as mesmas ferramentas e as mantém em produção
Não comento de fora se construir com IA é arriscado. Eu construo e opero produtos em produção com o Claude Code, e fechei as lacunas que ele deixa em trabalhos reais com clientes.
Uma plataforma de pagamentos com zero cobranças em duplicidade em produção
Eu desenhei e implementei o mecanismo que impede que avisos de pagamento repetidos cobrem duas vezes (no jargão: idempotência), e em produção ele segue em zero. Tudo o que escrevo sobre pagamentos vem deste projeto.
Um SaaS B2B premiado pelo Ministro do METI, no Japão
Uma plataforma de assinatura B2B que digitaliza a distribuição de madeira, incluindo login, permissões e a separação de vários clientes em um mesmo sistema. Os mesmos problemas que você tem, resolvidos em escala de sistema corporativo.
Também lanço produtos próprios
Não é só trabalho para clientes: eu construo e publico produtos meus. Sei bem como é ter algo que você quer lançar e ficar nervoso na véspera.
Se você prefere entender por conta própria
Eu escrevo tudo isso com o jargão traduzido
Para quem quer entender antes de perguntar. De “o que é RLS” até “como passar isso para um desenvolvedor”, na ordem do que realmente pode te machucar. Tudo de graça.
Perguntas frequentes
O que me perguntam antes de entrar em contato
Posso pedir ajuda mesmo sem saber programar?
Sim — é justamente essa a premissa desta página. Eu traduzo o jargão quando explico, e os relatórios são escritos para quem não é técnico. Se você não souber como compartilhar o seu repositório, eu te oriento nisso também.
Você vai dizer que foi um erro ter criado com IA?
Não. Eu escrevo produtos em produção com o Claude Code todos os dias. Construir com IA generativa é simplesmente rápido e barato, e muitas vezes é a decisão certa. Minha posição se resume a isto: publicar rápido e publicar com segurança são trabalhos diferentes, e o segundo continua sendo nosso.
Fico receoso de mostrar meu código para alguém.
É compreensível. A autoavaliação gratuita não envia o seu código para lugar nenhum: ela roda inteiramente no seu navegador. Para uma revisão paga, compartilhar só as partes que importam já resolve, e podemos assinar antes um acordo de confidencialidade (NDA).
Quanto custa?
A revisão leve pré-lançamento começa em USD 210 e leva cerca de três dias úteis. Você recebe um veredito sobre a existência de falhas críticas, um relatório escrito para quem não é técnico e instruções de correção para colar direto na sua ferramenta de IA. Uma revisão de arquitetura mais profunda ou a implementação das correções sobe de nível conforme o escopo. O escopo é fechado em uma conversa inicial gratuita.
Já está no ar com usuários. É tarde demais?
Não é. Ainda dá para fazer muita coisa e, com usuários reais, fechamos os pontos numa ordem que evita derrubar o serviço. Começamos decidindo se algo precisa parar agora. Se há dinheiro ou dados pessoais circulando, agir antes deixa mais opções na mesa.
Você pode assumir meu app e continuar o desenvolvimento?
Sim. Passagens de bastão custam menos quando são preparadas, então o primeiro passo costuma ser estabelecer o estado atual — o que está onde, onde ficam as chaves e se dá para voltar atrás. O resultado da revisão serve também como documento de passagem.
Funciona se eu tiver usado outra coisa em vez do Claude Code?
Sim — Cursor, Lovable, v0, Bolt, Replit, qualquer um deles. As lacunas se repetem entre as ferramentas. Os criadores que já entregam um backend pronto (Lovable, Bolt, v0) costumam sair com lacunas invisíveis nas permissões de banco de dados, então olho com atenção redobrada para lá.
Comece descobrindo onde você realmente está
A autoavaliação gratuita são 20 perguntas e cerca de cinco minutos, sem cadastro e sem campo de e-mail. O resultado diz como corrigir cada item e entrega instruções para colar na sua ferramenta de IA. Traga para mim só o que sobrar.
Respondo em até dois dias úteis e não fico mandando mensagens de venda depois.