Guias de correção para apps feitos com IA
As brechas de segurança que afundam lançamentos feitos no improviso — e exatamente como fechar cada uma. Passos em português claro, priorizados pelo risco real.
- critical→
Como adicionar segurança em nível de linha (RLS) a um app Lovable
O Lovable provisiona um banco de dados Supabase, mas costuma deixar as tabelas legíveis pela chave anon pública. Até você ativar e escrever políticas de segurança em nível de linha, qualquer pessoa pode ler os dados dos seus usuários.
- critical→
Como ativar a segurança em nível de linha no Supabase
Uma tabela do Supabase sem RLS fica totalmente legível por qualquer pessoa que tenha sua chave anon — que vai no seu front-end. Ativar a RLS corretamente é o passo mais importante para proteger um app Supabase.
- critical→
Como corrigir uma chave do Supabase exposta
Há dois casos. A chave anon é feita para ser pública — se for só ela que está exposta, a RLS é a sua correção. Mas se a sua chave service_role chegou ao cliente ou a um repositório público, seu banco de dados inteiro está exposto e você precisa rotacioná-la imediatamente.
- critical→
Como rotacionar uma chave de API exposta
Uma chave de API que foi parar no front-end ou em um repositório público deve ser tratada como comprometida. Um fundador subiu uma chave secreta do Stripe para o front-end e 175 clientes foram cobrados antes que ele conseguisse rotacioná-la. Rotacione rápido, mas na ordem certa.
- medium→
Como adicionar cabeçalhos de segurança ao seu app
Apps gerados por IA quase sempre vão ao ar sem cabeçalhos de segurança, deixando você exposto a clickjacking, downgrade de protocolo e ataques de injeção de conteúdo. Adicioná-los é rápido e de grande impacto.
- medium→
Como corrigir um erro de CORS (do jeito seguro)
A "correção" mais rápida para um erro de CORS — liberar todas as origens com um curinga — também é uma brecha de segurança: ela deixa qualquer site chamar sua API a partir do navegador de uma vítima. A correção certa libera apenas as origens em que você confia.
- critical→
Como proteger suas variáveis de ambiente e segredos
Apps feitos com IA rotineiramente vazam segredos por colocá-los em variáveis de ambiente do lado do cliente, comitar arquivos .env ou expô-los no bundle. Tudo que está no navegador é público — os segredos precisam viver apenas no servidor.
- high→
Boas práticas de RLS no Supabase
Ativar a RLS é só metade do trabalho. Políticas permissivas ou incorretas deixam os dados expostos mesmo com a RLS "ligada". Estas são as práticas que fazem a segurança em nível de linha do Supabase realmente proteger seus dados.
- critical→
Como proteger suas regras de segurança do Firebase
A causa nº 1 de vazamentos de dados no Firebase são regras deixadas em modo de teste ("allow read, write: if true"), o que torna seu banco de dados inteiro público. Regras seguras restringem cada leitura e escrita a usuários autenticados e autorizados.
Quer ver isso verificado, não só corrigido?
Corrigir é só o primeiro passo. Uma revisão do ClearedToShip confirma que a correção realmente se sustenta e te dá uma liberação assinada e com seguro para lançar. Entre no acesso antecipado: