A IA escreveu o seu sistema. E deixou a porta encostada.
Qualquer pessoa com o link pode estar vendo os seus dados agora. Não é culpa sua: a IA escreve código que funciona, e ninguém pediu para ela escrever código que aguenta ataque. O VibeGuard arma a IA que você já usa com o método para achar o que está aberto e fechar, sem derrubar o que está no ar.
5 dias grátis, sem cartão. O VibeGuard não lê o seu código: ele arma a IA que já lê.
Eu abro um sistema feito no Lovable em dois minutos. Olha.
Sem hacker, sem ferramenta nenhuma. Se o seu foi feito com IA, provavelmente o seu é assim também.
Ninguém precisa te invadir. Basta ter o link.
Não é ataque sofisticado. É o mesmo punhado de portas abertas, sempre nos mesmos lugares, porque a IA toma sempre os mesmos atalhos. Não importa se você usou Lovable, v0, Bolt, Cursor ou Claude Code: nenhuma delas fecha a porta por você.
O endereço do seu sistema termina em /cliente/1047. Alguém apaga o 7, digita 8, e aparece o cadastro de outra pessoa. Nome, telefone, quanto pagou. É o problema número um de sistema feito com IA e o mais fácil de explorar: não precisa saber nada, só trocar um número.
A trava que separa o seu dado do dado dos outros ou não existe, ou está configurada para deixar todo mundo entrar. Na prática, o seu banco de dados virou um site público que qualquer um consulta.
A senha que abre o banco inteiro e ignora todas as travas está dentro do arquivo que qualquer visitante baixa junto com a sua página. Não está escondida. Está publicada. E depois de publicada uma vez, ela tem que ser considerada queimada para sempre: apagar do site não desfaz quem já copiou.
Na hora de criar a conta, dá para pedir para o sistema criar você já como administrador. Ele aceita. A pessoa entra pelo cadastro comum e sai com acesso total ao seu painel.
Se o seu sistema usa IA para ler alguma coisa (um e-mail, um site, um arquivo do cliente), dá para esconder instruções dentro desse conteúdo. A sua IA obedece sem perceber e entrega o que você não autorizou.
Sem cópia de segurança testada, sem trocar as senhas, e sem saber que a lei te obriga a avisar as autoridades e os seus clientes. O prejuízo do vazamento é um. O prejuízo de reagir errado é maior.
A sua IA acha, fecha e prova que fechou.
Não é uma lista de tarefas de empresa grande disfarçada. É um método que a sua própria IA segue, na ordem certa, marcando o que é crítico para o seu caso e o que é firula de empresa grande que você pula sem culpa.
Não derruba o que está funcionando
Essa é a regra suprema do método. Cada correção soma proteção sem tirar função. A trava é criada antes de ser ligada, o bloqueio observa antes de bloquear, e o login nunca trava. Você aplica sem rezar.
Só o que serve pro seu caso
Sistema com banco de dados, sistema com IA, site simples, área de membros: cada tipo recebe só o que faz sentido. Você não perde tempo com o que não te afeta.
A sua IA faz, você autoriza
Nada é aplicado sem você dizer "pode". E no fim, a prova não é opinião: o script de teste do método, que a sua IA roda em ambiente de teste com o seu aval, tenta o mesmo ataque de novo — e só considera fechado se receber acesso negado.
O pior fecha no primeiro dia
As correções críticas, as que qualquer um explora hoje, fecham no primeiro dia. O resto você roda no seu ritmo, sem prazo.
Três passos. Em dois minutos você já sabe.
Cole um endereço
Você entra na sua conta e conecta colando um endereço. Sem terminal: no app do Claude é em Customize, Connectors, Add custom connector. Não instala nada, não baixa nada, não sobe nada. Usa Lovable ou Bolt? Aponte o Claude Code ou o Cursor para a pasta do seu projeto e funciona igual.
Só o que trafega: qual tipo de sistema é o seu e em que fase você está. O seu código não sai da sua máquina.
Veja o que está aberto
A sua IA olha o seu sistema e te diz o que está aberto, em que ordem corrigir, e o que pode quebrar se corrigir na ordem errada. Nada é aplicado sem o seu "pode aplicar".
Corrija uma coisa por vez
Você aplica no seu ritmo, testando o que foi mexido, com uma checagem antes de publicar. Reversível, sem surpresa, sem downtime.
O VibeGuard não lê o seu código. Ele arma a IA que já lê.
Não é promessa, é como ele foi construído. O servidor manda método e não recebe arquivo. Ele não tem como ler o seu código, nem se quisesse: não existe leitura de arquivo do lado de cá.
Quem lê o seu código é a sua própria IA, na sua máquina, exatamente como ela já faz hoje quando você pede qualquer coisa pra ela. Nenhuma linha do seu projeto sai do seu computador.
{ "tipo_de_sistema": "banco de dados", "fase": 2 }
Os buracos que passam batido quando você monta sozinho.
Exemplos reais do que a sua IA encontra e fecha antes de ir pro ar, num sistema feito com IA comum.
Na hora de criar a conta, o sistema aceita que a pessoa peça para ser criada já como administrador. Ela entra pelo cadastro comum e sai com acesso total.
A tela de relatório passa por cima da trava do banco. O painel de um cliente lista a base inteira. É o vazamento em massa disfarçado de relatório.
Sem confirmação de e-mail, qualquer um cria conta com o e-mail do seu cliente sem provar que é dono dele. É a porta para se passar por outra pessoa dentro do seu sistema.
Se a validação do arquivo é só na tela, dá para subir um arquivo que executa código no navegador de quem abrir. E o documento sensível que você guarda vaza por link adivinhável.
Se muita gente clica ao mesmo tempo, o sistema conta errado e libera todo mundo. Prejuízo direto, e você só descobre no fechamento do mês.
A senha que ignora todas as travas do banco, colada no site "pra funcionar". Quem abrir o código da página lê o seu banco inteiro.
O caminho inteiro, na ordem de fazer.
O básico e a checagem antes de publicar
As correções essenciais e uma checagem que diz se está seguro publicar ou não, mais o guia de aplicar sem quebrar nada.
Senhas e onde você está exposto
Onde estão as suas senhas, quais precisam ser trocadas, como trocar sem derrubar o sistema, e um mapa do que pode dar errado no seu tipo de negócio.
As travas do sistema
Trancar o banco de dados, proteger o login, fechar os acessos, e proteger a IA do seu sistema de receber ordens escondidas. A trava do banco vem com o código pronto para colar nos jeitos mais comuns de montar.
Ataque o seu próprio sistema
O VibeGuard entrega o script de ataque; você (ou a sua IA, com o seu aval) roda ele em ambiente de teste — troca o número no link, tenta virar administrador, tenta ler o dado dos outros. Prova real, não no papel.
Checagem a cada alteração
O revisor entrega o checklist para a sua IA aplicar quando você pedir, ou para o CI que você configurar rodar automaticamente. Ele avisa se a mudança abriu alguma porta. Mais o controle das bibliotecas que o seu sistema usa.
Saber quando algo acontece
Registro do que acontece, alerta no seu celular quando algo estranho rola, o passo a passo de como reagir, e cópia de segurança que funciona de verdade. Nos jeitos mais comuns de montar, o registro e o alerta já vêm com o código pronto para colar.
LGPD e o que a lei exige
O que você guarda, o risco de cada coisa, e o gatilho que a lei exige: se vazar, você tem prazo para avisar as autoridades e os seus clientes.
O mapa completo e o revisor
O mapa de tudo que foi verificado, o seu risco atual e o plano de evolução. Mais o revisor que você roda a cada alteração, para saber se abriu uma porta nova antes de publicar (disponível no plano semestral).
Eles descobriram do jeito difícil.
"Um candidato a uma vaga abriu meus números na entrevista. Em dois minutos."
"O cara achou a URL do nosso painel num story do Instagram."
Honesto sobre quem deve comprar.
É pra você se…
- › Você monta sistema com IA (Lovable, Bolt, v0, Cursor, Claude Code) e tem dado de gente lá dentro.
- › Você não entende de segurança e não quer virar especialista.
- › Já tem coisa no ar e tem medo de quebrar mexendo.
- › O sistema guarda dado de cliente, número da empresa ou conteúdo pago.
- › Quer um caminho pronto, em português, sem garimpar na internet.
Não é pra você se…
- × Você tem um time de segurança na empresa.
- × Precisa de certificação formal com auditor.
- × Quer uma ferramenta que resolve sozinha sem você ler nada.
- × Procura contratar alguém para fazer por você, e não um método para aplicar.
- × O seu sistema é só seu, sem dado de mais ninguém dentro.
A prova está no rigor, não no hype.
Cada problema mapeado vem do cruzamento das referências de segurança que o mercado inteiro usa, sem repetição, recortado para o tamanho de quem builda sozinho. Não saiu da cabeça de ninguém.
Cada correção termina numa checagem que passa ou não passa. Você (ou a sua IA, no ambiente de teste) roda o script do método de novo e o sistema tem que negar. "Configurei" não conta. O teste conta.
Toda correção observa antes de bloquear, cria a trava antes de ligar, e nunca trava o seu login. Onde alguma coisa é irreversível, o método manda parar e te avisar.
Você não tem 123 brechas. Você tem uma fábrica de brechas.
O conserto de hoje fecha o que existe hoje. Semana que vem você vai abrir o Lovable e pedir mais uma coisa: um campo novo, uma tela nova, um relatório. E a IA vai escrever o código do jeito que ela sempre escreve, funcionando e aberto. Não porque ela é ruim, mas porque ninguém pediu para ela fechar, e ela não faz isso sozinha.
Ela não aprendeu segurança entre ontem e hoje. E não vai aprender, porque não é o trabalho dela. Toda funcionalidade nova é uma porta nova.
Você não parou de buildar
Toda alteração sua é uma chance nova de abrir alguma coisa.
Suas ferramentas não pararam de mudar
As bibliotecas que o seu sistema usa se atualizam sozinhas, e às vezes abrem buraco sem você tocar em nada.
Os ataques não pararam de evoluir
O que era seguro seis meses atrás não é a mesma coisa hoje.
Terminou o sistema e não vai mexer nunca mais? Assina um mês, conserta, cancela. Sério. A gente não vai atrás de você e o método continua valendo pro que você já aplicou.
Mas você e a gente sabemos que você vai mexer semana que vem. É pra isso que existe o revisor, no plano semestral: você roda ele a cada alteração e ele te diz se você abriu uma porta nova antes de publicar.
A partir de R$ 31,65 por mês, no semestral.
Um teste de invasão profissional custa alguns milhares de reais e fotografa um dia só. Um consultor cobra por hora e vai embora com o conhecimento. O VibeGuard arma a IA que você já usa e já paga com o método para achar, fechar e provar que fechou.
Veja o que está aberto no seu sistema. De graça, por 5 dias.
Sem cartão, sem instalar nada no seu servidor. Você conecta a IA que já usa, roda o diagnóstico e descobre hoje o que está exposto. Depois fecha as três primeiras falhas você mesmo, com o código pronto na mão.
O seu código não sai da sua máquina, nem na amostra. Uma amostra por pessoa, e ela é menor que o plano semanal de propósito: é amostra, não versão grátis do produto.
- ✓ Diagnóstico completo, sem limite: a lista inteira do que está aberto, em ordem de risco
- ✓ 1 projeto, por 5 dias: você experimenta no seu app; os planos pagos valem para todos os seus sistemas
- ✓ 3 correções guiadas: código pronto para colar, adaptado ao seu stack
- ✓ 1 ataque simulado: a prova de que a falha existia e de que fechou
- ✓ O método completo, na ordem certa
- ✓ As correções com teste de verdade
- ✓ Os ataques simulados para provar que fechou
- ✓ Vale para todos os seus sistemas
- ✓ Renova toda semana. Cancele antes da primeira renovação.
- ✓ O método completo, pelo mês inteiro
- ✓ As correções com teste de verdade
- ✓ Os ataques simulados para provar que fechou
- ✓ Vale para todos os seus sistemas
- ✓ Cancele quando quiser, sem multa
- ✓ Tudo do mensal, mais:
- ★ o diferencial · só aquiRevisor: você roda a cada alteração e ele te diz se abriu uma porta nova antes de publicar
- ✓ Seis meses de método sempre atualizado, com o revisor incluído
- ✓ O menor preço por mês, com folga
- ✓ Vale para todos os seus sistemas
Você assina, conecta, e vê o que está aberto no seu sistema. Se não gostar do que viu, ou simplesmente mudar de ideia, tem sete dias para pedir o dinheiro de volta. Integral. Isso não é promoção nossa, é a lei: somos obrigados a devolver. O risco é nosso, não é seu.
A IA que analisa é a sua (Claude Code, Cursor): você não paga inferência à parte, e o seu código nunca sai da sua máquina. Renova automaticamente ao fim do período. Você cancela quando quiser pelo painel, e o acesso segue até o fim do período já pago.
Perguntas frequentes
Vocês vão ler o meu código?
Aplicar isso vai quebrar o meu sistema que já está no ar?
Preciso entender de segurança pra usar?
Serve pro meu caso?
Não consigo pedir isso pro Claude ou pro Cursor de graça?
Como recebo? Preciso baixar algo?
Quem paga a IA que analisa?
Eu conserto tudo e cancelo, certo?
Preciso ter um sistema pronto pra usar?
Dá para testar antes de pagar?
É assinatura? Como é o preço?
Tem garantia? E se eu cancelar?
De onde vem o método.
Os 123 pontos de segurança mapeados não saíram da cabeça de ninguém. Eles vêm do cruzamento, sem repetição, das 12 referências que o mercado de segurança inteiro usa: OWASP, NIST, ISO 27001, CIS, ASVS, SOC 2, LGPD, MITRE ATT&CK, entre outras. É padrão de mercado, recortado para o tamanho de quem builda sozinho.
Você não precisa conhecer nenhuma dessas siglas para usar o VibeGuard. Elas estão aqui porque alguém vai querer conferir, e a gente sustenta cada uma.
O que tem por trás, se você quiser saber.
Você não precisa entender nada disso para usar. Está aqui porque cada número a gente sustenta.
Se não achar nada, você dorme tranquilo. Se achar nove buracos, pelo menos agora você sabe.
São dois minutos para conectar e ver o que está aberto no seu sistema. Se não gostar do que viu, sete dias para pedir o dinheiro de volta, integral, por lei. O risco é nosso.
ver o que está aberto no meu sistemagarantia de 7 dias · planos a partir de R$ 31,65/mês (R$ 189,90 cobrados de uma vez, a cada seis meses)