ClearedToShip
Liberação de segurança para apps feitos com IA

Você fez um produto de verdade no improviso.
Não suba um vazamento junto com ele.

Cole a URL do seu app e receba uma varredura gratuita de prontidão para o lançamento. Depois, conte com uma liberação revisada por humanos e com seguro — para você lançar sabendo que os dados dos seus usuários estão realmente protegidos.

  • Varredura grátis, sem cartão
  • Resultados em português claro
  • Feito para fundadores sem perfil técnico

Varredura gratuita de prontidão para o lançamento

Na hora

Grátis, sem cartão. Nota instantânea de cabeçalhos de segurança na tela e, em seguida, um relatório de prontidão para o lançamento revisado por humanos por e-mail.

Plataformas
LovableSupabaseReplitBoltv0FirebaseBase44CursorClaude CodeGitHub CopilotWindsurfOpenAI CodexWebflowClineGemini CLIConvexRetoolFlutterFlowBubbleFramerAppwrite

45% of AI-generated code samples introduced a security vulnerability in testing.

Veracode 2025 GenAI Code Security Report

Vazamento

Os construtores com IA entregam recursos rápido — e brechas de segurança ainda mais rápido.

As ferramentas que permitem qualquer pessoa criar um app não avisam quando o banco de dados está totalmente aberto, a chave de API está exposta no navegador ou o painel administrativo não tem cadeado nenhum. Os fundadores descobrem isso do jeito difícil.

I vibe-coded an MVP in 2 days. Took 3 months to clean up the security debt. The AI never warned me once.
Indie Hackers post-mortem
I know I have RLS enabled so I'm fine — I was so WRONG. Lovable tends to leave read wide open.
Lovable founder, DEV.to
My Stripe secret key shipped to the frontend. 175 customers were charged $500 each before I could rotate it.
Founder, LinkedIn
Vazamento

Isso não para de acontecer.

Um histórico curto e documentado de como é subir um app sem uma liberação de segurança.

VazamentoApr 2026

Lovable mass data exposure

Every project before Nov 2025

A disclosure claimed every Lovable project created before November 2025 was exposed — driven by missing row-level security on user databases.

Public disclosure, Apr 2026 (amplified across X/HN)

VazamentoJun 2025

Lovable CVE-2025-48757

CVSS up to 9.3 · 170+ apps

Missing row-level security let anyone read and write other users' data across 170+ deployed Lovable apps.

CVE-2025-48757

VazamentoJul 2025

Base44 authentication bypass

Full auth bypass

Researchers found an authentication bypass exposing private apps; patched by the vendor within 24 hours of disclosure.

Wiz / Gal Nagli, disclosed Jul 9 2025

VazamentoOct 2025

Escape scan of vibe-coded apps

2,000+ vulns · 400+ secrets

A scan of 5,600 vibe-coded apps surfaced 2,000+ vulnerabilities, 400+ leaked secrets and 175 PII instances.

Escape research, Oct 2025

Vazamento2025

Moltbook token leak

1.5M API tokens · 35k emails

An exposed backend leaked roughly 1.5 million API tokens and tens of thousands of user emails.

Public incident report

VazamentoMay 2026

Red Access 'Shadow Builders'

380,000 exposed apps

A scan of the no-code/vibe-coding ecosystem found roughly 380,000 publicly exposed applications.

Red Access, Shadow Builders report, May 2026

Não suba um vazamento junto com ele.

Quero minha varredura grátis

Da URL à liberação em três passos.

01

Varredura

Cole a URL do seu app. Rodamos uma checagem automática nos problemas que afundam lançamentos — bancos de dados abertos, chaves expostas, falta de autenticação, cabeçalhos fracos.

02

Revisão humana

Um engenheiro de segurança de verdade revisa os achados, tira o ruído e confirma o que realmente dá para explorar no seu app — não uma lista genérica.

03

Liberado para subir

Você recebe uma liberação assinada e uma lista de correções em português claro. O aval tem o respaldo de um seguro de responsabilidade profissional (E&O) e de um engenheiro identificado e responsável.

Um relatório não é responsabilidade. Uma liberação é.

Oito scanners foram lançados em uma única semana. Quase todos te entregam um PDF e desejam boa sorte. O ClearedToShip é diferente.

Um scanner qualquer
  • Um PDF automático, sem contexto
  • Falsos positivos que você mesmo tem que filtrar
  • Ninguém responsável se algo passar batido
  • Disputando entre si para chegar a um preço de US$ 5
ClearedToShip
  • Um atestado humano e assinado de prontidão para o lançamento
  • Com respaldo de seguro de responsabilidade profissional (E&O)
  • Um engenheiro identificado que assume o aval
  • Correções em português claro, priorizadas pelo risco real

A signed human attestation, backed by E&O insurance and a named accountable engineer — not just another automated report.

Sobre e responsabilidade
O que você realmente recebe

Uma liberação que você pode mostrar aos seus usuários.

Não um PDF de 40 páginas que apodrece na sua pasta de downloads. Uma liberação assinada e verificável, emitida pelo engenheiro que revisou seu app e respaldada por seguro de E&O. Incorpore o selo no seu site, envie o certificado a um cliente ou entregue-o a um investidor fazendo due diligence.

  • Um engenheiro com nome e responsabilidade assina cada liberação
  • Um link de verificação público que qualquer um pode conferir
  • Uma assinatura segurada — responsabilidade financeira real
Quero minha varredura grátis
Exemplo
Certificado de
Liberação de lançamento
Cleared to ShipSecurity Verified★ ★ ★CTS-2026-0F3A1C
Aplicação
app.example.com
ID da liberação
CTS-2026-0F3A1C
Data da liberação
14 May 2026
Resultado
ALiberado para subir
  • Segurança em nível de linha aplicada em todas as tabelas
  • Nenhuma chave secreta acessível pelo navegador
  • Autenticação e autorização verificadas
  • Cabeçalhos de segurança e HTTPS reforçados
  • Regras de armazenamento e acesso a arquivos travadas
Assinado por
Seu engenheiro de revisão designado
Respaldado por seguro de E&O
Verificar: clearedtoship.com/v/CTS-2026-0F3A1C
Metodologia

Sem caixa-preta. É exatamente isto que verificamos.

Estes são os problemas que afundam um lançamento e que procuramos em todo app — mapeados para como as ferramentas de IA realmente falham. Depois uma pessoa confirma o que é de fato explorável no seu, para você corrigir o que importa.

Acesso ao banco de dados

Segurança em nível de linha (RLS) e regras do Firestore/RTDB — o buraco de banco aberto por trás da maioria dos vazamentos de vibe-coding.

Segredos expostos

Chaves de serviço, tokens de API e credenciais de admin que foram parar no navegador ou num repositório público.

Autenticação e autorização

Se o login realmente protege os dados — e se um usuário consegue alcançar os registros de outro.

Cabeçalhos e transporte

CSP, HSTS e os cabeçalhos que bloqueiam clickjacking, MIME-sniffing e ataques de downgrade.

Armazenamento e arquivos

Buckets públicos e regras de upload que expõem silenciosamente arquivos de usuários e dados pessoais.

Abuso e limites de taxa

Endpoints que um atacante pode forçar por força bruta, raspar ou usar para estourar sua fatura.

CríticoAchado de exemplo

profiles é legível publicamente — qualquer um pode extrair o e-mail e os dados privados de todos os usuários. Correção: ative a segurança em nível de linha e adicione uma política de leitura só para o dono. Verificado como resolvido antes da liberação.

Responsabilidade

Tem o nome de alguém nela.

Um scanner genérico não tem ninguém para chamar quando erra. Toda liberação da ClearedToShip é assinada por uma pessoa real e respaldada por um seguro real.

Assinada por um engenheiro com nome

O engenheiro de segurança que faz a sua revisão assina a liberação pessoalmente — uma pessoa com nome e responsabilidade, não uma ferramenta anônima. Seu revisor é nomeado na própria liberação.

Respaldada por seguro de E&O

Nossa assinatura é respaldada por seguro profissional de Erros e Omissões (E&O) — então a liberação carrega responsabilidade financeira real e recuperável, não apenas um aviso legal.

Comece de graça: verifique seu banco de dados Supabase agora mesmo.

A causa nº 1 de vazamentos em apps feitos no improviso é um banco de dados Supabase deixado aberto para leitura pública. Nosso verificador de RLS gratuito te diz em segundos — sem cadastro, sem instalação.

A conta

Uma liberação custa menos que a limpeza.

Uma única tabela aberta pode despejar todos os usuários que você tem. O que vem depois de um vazamento — rotacionar chaves, avisos de violação, reembolsos, confiança perdida, semanas refazendo a arquitetura — é muito maior que o preço de se liberar antes.

380,000

apps no-code / vibe-coded expostos publicamente, encontrados num único escaneamento do ecossistema.

Red Access, 2026

1.5M

tokens de API e 35 mil e-mails de usuários vazados de um backend exposto.

Public incident report

170+

apps em produção onde qualquer um podia ler e escrever dados de outros usuários por uma falha de RLS ausente.

CVE-2025-48757

Preços simples e honestos.

Comece grátis
Varredura grátis
$0

Varredura automática de prontidão para o lançamento e um resumo em português claro do que encontramos.

Quero minha varredura grátis
Auditoria atestada
$1,500+

Revisão humana e uma liberação assinada, com respaldo de seguro de responsabilidade profissional (E&O) e de um engenheiro identificado.

Entrar no acesso antecipado
Liberação contínua
Mensalidade

Continue liberado conforme você evolui. Monitoramento contínuo e novo atestado para apps em crescimento.

Entrar no acesso antecipado
Cleared to ShipSecurity Verified★ ★ ★

Fique liberado antes de lançar.

Entre na lista de acesso antecipado. Vamos priorizar fundadores com um app já no ar e uma data de lançamento marcada.

  • Varredura grátis, sem cartão
  • Resultados em português claro
  • Feito para fundadores sem perfil técnico

Perguntas

O que é o ClearedToShip?
É uma revisão de segurança de prontidão para o lançamento de apps feitos com ferramentas de IA como Lovable, Supabase, Replit, Bolt e v0. Você recebe uma varredura grátis, uma revisão humana dos achados e uma liberação assinada antes de lançar.
Como isso é diferente dos scanners grátis?
Scanners automáticos te entregam um PDF e somem. O ClearedToShip respalda o aval com um engenheiro identificado e seguro de responsabilidade profissional (E&O) — uma liberação responsável e com seguro, não só um relatório.
Preciso entender de tecnologia?
Não. A maioria dos nossos usuários são fundadores sem perfil técnico, com uma URL já no ar. Cole o seu link, cuidamos do resto e explicamos cada achado em português claro.
Quanto custa?
A varredura é grátis. Uma auditoria atestada completa custa de $1,500–$2,500 dependendo do escopo, com monitoramento contínuo opcional.
Varredura gratuita de prontidão para o lançamento
Quero minha varredura grátis