Para quem monta sistema no Lovable, v0, Bolt, Cursor ou Claude Code

A IA escreveu o seu sistema. E deixou a porta encostada.

Qualquer pessoa com o link pode estar vendo os seus dados agora. Não é culpa sua: a IA escreve código que funciona, e ninguém pediu para ela escrever código que aguenta ataque. O VibeGuard arma a IA que você já usa com o método para achar o que está aberto e fechar, sem derrubar o que está no ar.

5 dias grátis, sem cartão. O VibeGuard não lê o seu código: ele arma a IA que já lê.

0linhas do seu código enviadas
0downtime, nada para de funcionar
2 minpara conectar
PT-BRdo começo ao fim

Ninguém precisa te invadir. Basta ter o link.

Não é ataque sofisticado. É o mesmo punhado de portas abertas, sempre nos mesmos lugares, porque a IA toma sempre os mesmos atalhos. Não importa se você usou Lovable, v0, Bolt, Cursor ou Claude Code: nenhuma delas fecha a porta por você.

01
Troca um número no link e vê o cliente do vizinho

O endereço do seu sistema termina em /cliente/1047. Alguém apaga o 7, digita 8, e aparece o cadastro de outra pessoa. Nome, telefone, quanto pagou. É o problema número um de sistema feito com IA e o mais fácil de explorar: não precisa saber nada, só trocar um número.

02
O banco de dados está sem tranca

A trava que separa o seu dado do dado dos outros ou não existe, ou está configurada para deixar todo mundo entrar. Na prática, o seu banco de dados virou um site público que qualquer um consulta.

03
A senha mestra está publicada no seu site

A senha que abre o banco inteiro e ignora todas as travas está dentro do arquivo que qualquer visitante baixa junto com a sua página. Não está escondida. Está publicada. E depois de publicada uma vez, ela tem que ser considerada queimada para sempre: apagar do site não desfaz quem já copiou.

04
O usuário se promove a administrador sozinho

Na hora de criar a conta, dá para pedir para o sistema criar você já como administrador. Ele aceita. A pessoa entra pelo cadastro comum e sai com acesso total ao seu painel.

05
Alguém dá ordens escondidas para a sua IA

Se o seu sistema usa IA para ler alguma coisa (um e-mail, um site, um arquivo do cliente), dá para esconder instruções dentro desse conteúdo. A sua IA obedece sem perceber e entrega o que você não autorizou.

06
Se vazar hoje, você não sabe o que fazer

Sem cópia de segurança testada, sem trocar as senhas, e sem saber que a lei te obriga a avisar as autoridades e os seus clientes. O prejuízo do vazamento é um. O prejuízo de reagir errado é maior.

a solução

A sua IA acha, fecha e prova que fechou.

Não é uma lista de tarefas de empresa grande disfarçada. É um método que a sua própria IA segue, na ordem certa, marcando o que é crítico para o seu caso e o que é firula de empresa grande que você pula sem culpa.

Não derruba o que está funcionando

Essa é a regra suprema do método. Cada correção soma proteção sem tirar função. A trava é criada antes de ser ligada, o bloqueio observa antes de bloquear, e o login nunca trava. Você aplica sem rezar.

Só o que serve pro seu caso

Sistema com banco de dados, sistema com IA, site simples, área de membros: cada tipo recebe só o que faz sentido. Você não perde tempo com o que não te afeta.

A sua IA faz, você autoriza

Nada é aplicado sem você dizer "pode". E no fim, a prova não é opinião: o script de teste do método, que a sua IA roda em ambiente de teste com o seu aval, tenta o mesmo ataque de novo — e só considera fechado se receber acesso negado.

O pior fecha no primeiro dia

As correções críticas, as que qualquer um explora hoje, fecham no primeiro dia. O resto você roda no seu ritmo, sem prazo.

Três passos. Em dois minutos você já sabe.

conexão → a IA analisa, aplica com o seu aval e prova → passo a passo, sem downtime
passo 1

Cole um endereço

Você entra na sua conta e conecta colando um endereço. Sem terminal: no app do Claude é em Customize, Connectors, Add custom connector. Não instala nada, não baixa nada, não sobe nada. Usa Lovable ou Bolt? Aponte o Claude Code ou o Cursor para a pasta do seu projeto e funciona igual.

Só o que trafega: qual tipo de sistema é o seu e em que fase você está. O seu código não sai da sua máquina.

passo 2

Veja o que está aberto

A sua IA olha o seu sistema e te diz o que está aberto, em que ordem corrigir, e o que pode quebrar se corrigir na ordem errada. Nada é aplicado sem o seu "pode aplicar".

passo 3

Corrija uma coisa por vez

Você aplica no seu ritmo, testando o que foi mexido, com uma checagem antes de publicar. Reversível, sem surpresa, sem downtime.

o que sai da sua máquina

O VibeGuard não lê o seu código. Ele arma a IA que já lê.

Não é promessa, é como ele foi construído. O servidor manda método e não recebe arquivo. Ele não tem como ler o seu código, nem se quisesse: não existe leitura de arquivo do lado de cá.

Quem lê o seu código é a sua própria IA, na sua máquina, exatamente como ela já faz hoje quando você pede qualquer coisa pra ela. Nenhuma linha do seu projeto sai do seu computador.

isto é tudo que sai da sua máquina quando você roda o diagnóstico:
{ "tipo_de_sistema": "banco de dados", "fase": 2 }
É isso. Nada de nome de arquivo, nada de trecho de código, nada de dado de cliente. Quando você roda um teste de invasão, é você que informa o endereço de teste e os logins de teste, e mais nada.

Os buracos que passam batido quando você monta sozinho.

Exemplos reais do que a sua IA encontra e fecha antes de ir pro ar, num sistema feito com IA comum.

Vira admin no próprio cadastro

Na hora de criar a conta, o sistema aceita que a pessoa peça para ser criada já como administrador. Ela entra pelo cadastro comum e sai com acesso total.

O relatório mostra o dado de todo mundo

A tela de relatório passa por cima da trava do banco. O painel de um cliente lista a base inteira. É o vazamento em massa disfarçado de relatório.

Conta aberta com e-mail que não é seu

Sem confirmação de e-mail, qualquer um cria conta com o e-mail do seu cliente sem provar que é dono dele. É a porta para se passar por outra pessoa dentro do seu sistema.

O upload vira armadilha

Se a validação do arquivo é só na tela, dá para subir um arquivo que executa código no navegador de quem abrir. E o documento sensível que você guarda vaza por link adivinhável.

Cupom de 100 usos resgatado 500 vezes

Se muita gente clica ao mesmo tempo, o sistema conta errado e libera todo mundo. Prejuízo direto, e você só descobre no fechamento do mês.

A senha mestra dentro do site

A senha que ignora todas as travas do banco, colada no site "pra funcionar". Quem abrir o código da página lê o seu banco inteiro.

o que você recebe

O caminho inteiro, na ordem de fazer.

FASE 0 · COMECE AQUI

O básico e a checagem antes de publicar

As correções essenciais e uma checagem que diz se está seguro publicar ou não, mais o guia de aplicar sem quebrar nada.

FASE 1

Senhas e onde você está exposto

Onde estão as suas senhas, quais precisam ser trocadas, como trocar sem derrubar o sistema, e um mapa do que pode dar errado no seu tipo de negócio.

FASE 2

As travas do sistema

Trancar o banco de dados, proteger o login, fechar os acessos, e proteger a IA do seu sistema de receber ordens escondidas. A trava do banco vem com o código pronto para colar nos jeitos mais comuns de montar.

FASE 3

Ataque o seu próprio sistema

O VibeGuard entrega o script de ataque; você (ou a sua IA, com o seu aval) roda ele em ambiente de teste — troca o número no link, tenta virar administrador, tenta ler o dado dos outros. Prova real, não no papel.

FASE 4

Checagem a cada alteração

O revisor entrega o checklist para a sua IA aplicar quando você pedir, ou para o CI que você configurar rodar automaticamente. Ele avisa se a mudança abriu alguma porta. Mais o controle das bibliotecas que o seu sistema usa.

FASE 5

Saber quando algo acontece

Registro do que acontece, alerta no seu celular quando algo estranho rola, o passo a passo de como reagir, e cópia de segurança que funciona de verdade. Nos jeitos mais comuns de montar, o registro e o alerta já vêm com o código pronto para colar.

FASE 6

LGPD e o que a lei exige

O que você guarda, o risco de cada coisa, e o gatilho que a lei exige: se vazar, você tem prazo para avisar as autoridades e os seus clientes.

RELATÓRIOS + BÔNUS

O mapa completo e o revisor

O mapa de tudo que foi verificado, o seu risco atual e o plano de evolução. Mais o revisor que você roda a cada alteração, para saber se abriu uma porta nova antes de publicar (disponível no plano semestral).

Honesto sobre quem deve comprar.

É pra você se…

  • Você monta sistema com IA (Lovable, Bolt, v0, Cursor, Claude Code) e tem dado de gente lá dentro.
  • Você não entende de segurança e não quer virar especialista.
  • Já tem coisa no ar e tem medo de quebrar mexendo.
  • O sistema guarda dado de cliente, número da empresa ou conteúdo pago.
  • Quer um caminho pronto, em português, sem garimpar na internet.

Não é pra você se…

  • × Você tem um time de segurança na empresa.
  • × Precisa de certificação formal com auditor.
  • × Quer uma ferramenta que resolve sozinha sem você ler nada.
  • × Procura contratar alguém para fazer por você, e não um método para aplicar.
  • × O seu sistema é só seu, sem dado de mais ninguém dentro.

A prova está no rigor, não no hype.

Não foi achado no escuro

Cada problema mapeado vem do cruzamento das referências de segurança que o mercado inteiro usa, sem repetição, recortado para o tamanho de quem builda sozinho. Não saiu da cabeça de ninguém.

Prova, não opinião

Cada correção termina numa checagem que passa ou não passa. Você (ou a sua IA, no ambiente de teste) roda o script do método de novo e o sistema tem que negar. "Configurei" não conta. O teste conta.

Não derruba o que está no ar

Toda correção observa antes de bloquear, cria a trava antes de ligar, e nunca trava o seu login. Onde alguma coisa é irreversível, o método manda parar e te avisar.

por que é assinatura

Você não tem 123 brechas. Você tem uma fábrica de brechas.

O conserto de hoje fecha o que existe hoje. Semana que vem você vai abrir o Lovable e pedir mais uma coisa: um campo novo, uma tela nova, um relatório. E a IA vai escrever o código do jeito que ela sempre escreve, funcionando e aberto. Não porque ela é ruim, mas porque ninguém pediu para ela fechar, e ela não faz isso sozinha.

Ela não aprendeu segurança entre ontem e hoje. E não vai aprender, porque não é o trabalho dela. Toda funcionalidade nova é uma porta nova.

Você não parou de buildar

Toda alteração sua é uma chance nova de abrir alguma coisa.

Suas ferramentas não pararam de mudar

As bibliotecas que o seu sistema usa se atualizam sozinhas, e às vezes abrem buraco sem você tocar em nada.

Os ataques não pararam de evoluir

O que era seguro seis meses atrás não é a mesma coisa hoje.

Terminou o sistema e não vai mexer nunca mais? Assina um mês, conserta, cancela. Sério. A gente não vai atrás de você e o método continua valendo pro que você já aplicou.

Mas você e a gente sabemos que você vai mexer semana que vem. É pra isso que existe o revisor, no plano semestral: você roda ele a cada alteração e ele te diz se você abriu uma porta nova antes de publicar.

A partir de R$ 31,65 por mês, no semestral.

Um teste de invasão profissional custa alguns milhares de reais e fotografa um dia só. Um consultor cobra por hora e vai embora com o conhecimento. O VibeGuard arma a IA que você já usa e já paga com o método para achar, fechar e provar que fechou.

Comece sem pagar

Veja o que está aberto no seu sistema. De graça, por 5 dias.

Sem cartão, sem instalar nada no seu servidor. Você conecta a IA que já usa, roda o diagnóstico e descobre hoje o que está exposto. Depois fecha as três primeiras falhas você mesmo, com o código pronto na mão.

O seu código não sai da sua máquina, nem na amostra. Uma amostra por pessoa, e ela é menor que o plano semanal de propósito: é amostra, não versão grátis do produto.

  • Diagnóstico completo, sem limite: a lista inteira do que está aberto, em ordem de risco
  • 1 projeto, por 5 dias: você experimenta no seu app; os planos pagos valem para todos os seus sistemas
  • 3 correções guiadas: código pronto para colar, adaptado ao seu stack
  • 1 ataque simulado: a prova de que a falha existia e de que fechou
liberar minha amostra grátis
1 semana
Semanal
R$ 39,90/semana
equivale a R$ 172,90/mêsCobrado R$ 39,90 por semana
  • O método completo, na ordem certa
  • As correções com teste de verdade
  • Os ataques simulados para provar que fechou
  • Vale para todos os seus sistemas
  • Renova toda semana. Cancele antes da primeira renovação.
assinar semanal
1 mês
Mensal
R$ 89,90/mês
R$ 83/mês a menos que o semanal
  • O método completo, pelo mês inteiro
  • As correções com teste de verdade
  • Os ataques simulados para provar que fechou
  • Vale para todos os seus sistemas
  • Cancele quando quiser, sem multa
assinar mensal
garantia de 7 dias · reembolso integral (art. 49 do CDC)

Você assina, conecta, e vê o que está aberto no seu sistema. Se não gostar do que viu, ou simplesmente mudar de ideia, tem sete dias para pedir o dinheiro de volta. Integral. Isso não é promoção nossa, é a lei: somos obrigados a devolver. O risco é nosso, não é seu.

A IA que analisa é a sua (Claude Code, Cursor): você não paga inferência à parte, e o seu código nunca sai da sua máquina. Renova automaticamente ao fim do período. Você cancela quando quiser pelo painel, e o acesso segue até o fim do período já pago.

Perguntas frequentes

Vocês vão ler o meu código?
Não, e não é promessa: é como o VibeGuard foi construído. Ele manda método, não recebe arquivo. O que trafega entre você e a gente é qual tipo de sistema é o seu e em que fase você está. Só isso. Quem lê o seu código é a sua própria IA, na sua máquina, exatamente como ela já faz hoje. Nenhuma linha do seu projeto sai do seu computador.
Aplicar isso vai quebrar o meu sistema que já está no ar?
Não, e essa é a regra suprema do método. Toda correção soma proteção sem tirar função: a trava é criada antes de ser ligada, o bloqueio observa antes de bloquear, e o login nunca trava. Os testes que podem derrubar rodam só num ambiente de teste, nunca no que está no ar. Onde alguma coisa é irreversível, o método manda parar e te avisar.
Preciso entender de segurança pra usar?
Não. Foi feito para quem monta sistema com IA e nunca pensou em segurança. Você entra na sua conta e conecta colando um endereço. Sem terminal. A sua IA passa a seguir o método: recebe o que está aberto em ordem e aplica um passo por vez, só com o seu "pode aplicar". Cada correção termina numa checagem que passa ou não passa.
Serve pro meu caso?
Se você monta sistema com IA (Lovable, Bolt, v0, Cursor, Claude Code) e tem dado de gente lá dentro, serve. O método se adapta ao seu tipo: sistema com banco de dados, sistema com IA, área de membros, site simples. Cada tipo recebe só o que faz sentido pra ele. Boa parte das correções já vem com o código pronto para colar em três das montagens mais comuns (a trava do banco, os endpoints da sua API, o registro e o alerta, e a parte de cobrança); nas outras, vem uma versão genérica que a sua IA adapta ao seu caso.
Não consigo pedir isso pro Claude ou pro Cursor de graça?
Pode pedir, e vai receber resposta genérica, fora de ordem, e às vezes destrutiva. A sua IA não sabe o que NÃO ligar para não derrubar o seu sistema, nem em que ordem fazer as coisas. O VibeGuard é o método que ela segue: a sequência certa, o que não pode quebrar, o que é firula que você pula, e o teste que prova que fechou. Você não está pagando por texto. Está pagando pelo caminho que evita o vazamento e o downtime.
Como recebo? Preciso baixar algo?
Nada para baixar. Depois da compra você recebe por e-mail o acesso à sua conta. Entra, define a sua senha, e o painel mostra o endereço do conector. No app do Claude você vai em Customize, Connectors, Add custom connector, cola o endereço e autoriza. Leva cerca de dois minutos. Se preferir o terminal, o painel também mostra o token para os clientes que usam arquivo de configuração. O conector por endereço funciona também no Claude Free (a Anthropic limita o Free a 1 conector customizado) e está disponível em Pro, Max, Team e Enterprise, com limites e disponibilidade conforme as regras atuais da Anthropic; quem usa Claude Code, Cursor, Codex ou VS Code segue pelo caminho do token.
Quem paga a IA que analisa?
A IA é a sua: o Claude Code ou o Cursor que você já usa e já paga. O VibeGuard entrega o método e a sua IA faz a análise e a correção com o que você já paga. Não há cobrança de inferência à parte, e o seu código nunca sai da sua máquina.
Eu conserto tudo e cancelo, certo?
Se você terminou o seu sistema e não vai mexer nunca mais, sim. Assina, conserta, cancela. A gente não vai atrás de você. Mas você provavelmente vai mexer semana que vem. E aí a IA vai escrever o código do jeito que ela sempre escreve: funcionando e aberto. Ela não aprendeu segurança entre ontem e hoje, e não vai aprender, porque não é o trabalho dela. Toda funcionalidade nova é uma porta nova. É por isso que existe o revisor, no plano semestral: você roda a cada alteração e ele te avisa antes de ir pro ar.
Preciso ter um sistema pronto pra usar?
Não. Funciona melhor se você já tem algo no ar, porque aí dá para ver o que está aberto. Mas se você está construindo agora, melhor ainda: dá para nascer fechado em vez de consertar depois.
Dá para testar antes de pagar?
Dá, e sem cartão. A amostra grátis vale 5 dias, cobre 1 projeto e inclui o diagnóstico completo, sem limite (a lista inteira do que está aberto nesse sistema, em ordem de risco), mais 3 correções guiadas com o código pronto e 1 ataque simulado para provar que fechou. Ela é menor que o plano semanal de propósito: o semanal dura 7 dias, não tem contador de correções nem de ataques, e vale para todos os seus sistemas. A amostra é uma por pessoa e expira sozinha ao fim dos 5 dias: não vira cobrança, porque não há cartão envolvido. Liberar a minha amostra.
É assinatura? Como é o preço?
Sim, e são três ciclos do mesmo método: semanal (R$ 39,90), mensal (R$ 89,90) e semestral (R$ 189,90), que sai por R$ 31,65 por mês. Todos destravam o método completo, as correções com teste e os ataques simulados. O revisor é exclusividade do semestral. Enquanto ativo, o acesso vale pra todos os seus sistemas, e você tem 7 dias de garantia com reembolso integral.
Tem garantia? E se eu cancelar?
Sim, 7 dias de garantia com reembolso integral (o direito de arrependimento do art. 49 do CDC). Depois disso, você cancela quando quiser: o acesso vale até o fim do período já pago e não há cobrança seguinte, sem multa e sem fidelidade.
para quem quer conferir

De onde vem o método.

Os 123 pontos de segurança mapeados não saíram da cabeça de ninguém. Eles vêm do cruzamento, sem repetição, das 12 referências que o mercado de segurança inteiro usa: OWASP, NIST, ISO 27001, CIS, ASVS, SOC 2, LGPD, MITRE ATT&CK, entre outras. É padrão de mercado, recortado para o tamanho de quem builda sozinho.

Você não precisa conhecer nenhuma dessas siglas para usar o VibeGuard. Elas estão aqui porque alguém vai querer conferir, e a gente sustenta cada uma.

O que tem por trás, se você quiser saber.

Você não precisa entender nada disso para usar. Está aqui porque cada número a gente sustenta.

0
Linhas do seu código enviadas
a análise roda na sua máquina
123
Pontos de segurança mapeados
sem repetição, de 12 referências
48
Correções com teste de verdade
cada uma passa ou não passa
10
Tipos de ataque simulados
checagem antes de publicar
7
Grupos de risco cobertos
dados · api · dinheiro · IA…
12
Referências de mercado cruzadas
o padrão que o mercado usa
o que é verificado em cada sistema
Login Quem pode ver o quê Travas do banco de dados Links e acessos Senhas Banco de dados Configurações da nuvem Proteções do navegador Permissões Exposição de dados
VibeGuard Insights
Falha mais comum
O banco de dados sem tranca.
Maior risco
Exposição indevida de dados de clientes.
Foco do método
Fechar o que está aberto antes de ir pro ar.

Se não achar nada, você dorme tranquilo. Se achar nove buracos, pelo menos agora você sabe.

São dois minutos para conectar e ver o que está aberto no seu sistema. Se não gostar do que viu, sete dias para pedir o dinheiro de volta, integral, por lei. O risco é nosso.

ver o que está aberto no meu sistema

garantia de 7 dias · planos a partir de R$ 31,65/mês (R$ 189,90 cobrados de uma vez, a cada seis meses)

A partir de R$ 31,65/mêsR$ 189,90 cobrados de uma vez, a cada seis mesesgarantia de 7 dias · reembolso integral
assinar