Esse aqui é um complemento do vídeo 👉 SEU SAAS FEITO COM IA VAI SER HACKEADO EM 10 MINUTOS.
Meu jogador, primeiro vou te falar das 5 vacilações e depois vou te mostrar quais ferramentas open source vc vai usar para resolver isso.
🚨 Os 5 problemas comuns
1 - RLS desligado no Supabase/Firebase
RLS desligado no Supabase/Firebase daí qualquer um com conhecimento básico leva seus dados pelo terminal do chrome.
2 - Regra de negócio no frontend (admin)
Basicamenteo deixar toda responsabilidade de validação de qualquer coisa do lado do frontend, e o pior decidir que é admin ou não através de um Ifzinho num menu (sidebar).
3 - Fetch de dados no backend sem Auth
Quando você chama uma rota de um backend ele devolve os dados sem validar se o usuário (autenticado por bearer token) que está pedindo tem permissão para ver aquele dado.
4 - Chave Secreta exposta
O que é: API key / .env no bundle do front ou no repositório Git público.
5 - Confiar em tudo que digitam
O que é: input sem tratar → XSS, upload de qualquer arquivo, sem rate limit.
Antes que vc se sinta burro calma…
🧪 A galera da Symbiotic Security escaneou 1.072 apps vibe-coded. 98% tinham pelo menos uma falha. Só 26 dos 1072 passaram limpos.
📉 A Veracode achou falha do OWASP Top 10 em 45% do código gerado por IA, e um estudo de Stanford mediu que dev usando IA produz ~40% mais vulnerabilidade e não porque a IA seja burra, mas porque o dev confia e não revisa e/ou acreditou naquele papo de ser prompt engineer sem saber fundamentos era suficiente.
🛠️ As 4 ferramentas pra você resolver (+ bônus)
1 - OWASP ZAP: escaneia o app no ar
Repo: https://github.com/zaproxy/zaproxy
É da OWASP Foundation, ONG, sem dono comercial.
Das quatro, é a única “comunidade pura” de verdade. Você aponta pra URL da sua aplicação e ela sai batendo em tudo procurando porta aberta.
✅ Baixa ela em zaproxy.org.
✅ Dá pra integrar com o Claude Code / OpenCode.
2 - Gitleaks: caçadora de API-KEY vazado
Repo: https://github.com/gitleaks/gitleaks
MIT, comunidade. Acha chave e senha no seu código e no histórico do Git inclusive naquele commit que você apagou e achou que tinha sumido (não sumiu).
# instala (mac)
brew install gitleaks
# roda na raiz do projeto
gitleaks detect --source . -v
✅ Apareceu chave? Considere ela vazada. Já revoga e gera outra.
3 - Bandit: Se o teu SaaS é Python
Repo: https://github.com/pycqa/bandit
Do PyCQA, a comunidade do Python. Acha os padrões perigosos: input sem tratar, senha hardcoded, função insegura.
pip install bandit
bandit -r ./seu_projeto
4 - Opengrep: motor de análise estática de código (SAST)
Repo: https://github.com/opengrep/opengrep
Esse é o fork da Semgrep que falei anteriormente, tocado por um consórcio justamente pra não ter dono.
Roda regra em cima do código procurando SQLi, XSS, segredo.
🧯 Código illuminatti pra executar agora…
Supabase + Vibecoding == vazamento em massa
Ferramenta tipo Supabase e Firebase funciona diferente do que você tá acostumado: o banco fala direto com o navegador do cliente, sem servidor no meio filtrando nada. Pra travar isso tem uma parada que se chama RLS (Row Level Security) é a regra onde diz que “esse usuário só vê os dados dele“.
O grande problema é: ela vem desligada.
Pra cada tabela do teu banco, faz o seguinte:
ALTER TABLE public.sua_tabela ENABLE ROW LEVEL SECURITY;
Só isso já fecha a porta pra quem não tá logado.
Depois você configura as policies.
🔴 A chave
service_roleNUNCA vai pro frontend. Ela pula todo o RLS, é a chave mestra. No navegador só aanon.
CVE-2025-48757 vazou dado de mais de 170 aplicativos de uma vez.
1 linha de SQL resolvia toda essa parada.
🔑 E a chave de API paizão?
Esse é o vacilo 4. Pra gente ficar na mesma página:
Toda integração te dá uma chave (gateway, e-mail, a própria API de IA). E tem uma parada que muito vibe coder não sabe: quando você faz o build do frontend, toda variável vira JavaScript que qualquer um lê abrindo o “inspecionar”.
Você acha que escondeu. Mas tá lá exposto bonitinho pra qualquer um ver.
E não é exagero não: só em 2024 vazaram 24 milhões de segredos no GitHub, e o tempo médio pra um bot colher uma chave exposta é de poucos minutos depois do commit.
“Ahh mas mas será que eu sou tão importante assim??”
Calma… segura sua síndrome do protagonista… não é nenhum hacker que está te monitorando é bot arrendo o GitHub inteiro, 24h por dia.
O padrão pra resolver chama BFF (Backend for Frontend): o front nunca fala com a API de terceiro, ele fala com um endpoint teu, e o teu servidor que ninguém abre no inspecionar guarda a chave.
Tá explicado direitinho no post do GitGuardian.
E o .env no .gitignore antes do primeiro commit e não depois. (eu sei que isso é básico, mas é bom avisar).
🤖 O prompt da auditoria illuminati [copia e cola no Claude Code / Cursor]
Se você leu tudo e ficou com preguiça e não quer instalar nada agora, calma.
Copia isso aqui e joga no peito do teu agente:
Revisa este código atrás das 5 falhas mais comuns
em app gerado por IA: (1) tabelas de Supabase/Firebase sem RLS;
(2) autorização decidida no frontend em vez do servidor;
(3) rotas que buscam por ID sem checar o dono (IDOR);
(4) segredos/API keys expostos no código ou no bundle;
(5) input do usuário sem validação/sanitização e upload sem checar tipo de arquivo.
Lista cada achado com arquivo, linha e como corrigir.Ele vai achar, vai doer, mas é melhor chorar agora do que depois.
✅ Salva o checklist illuminati [antes de todo deploy]
RLS ligado em toda tabela do Supabase/Firebase + policies por usuário
service_role/ chave de admin fora do frontendToda decisão de permissão conferida no servidor (não só no navegador)
Todo endpoint que recebe ID valida o dono antes de responder
Nenhuma API key / segredo no código do front ou no Git (
.envno.gitignore)Todo input validado e sanitizado; upload checa o tipo de arquivo
Rate limit nos endpoints sensíveis (login, resgate, verificação)
Rodei um scanner (ZAP / Gitleaks / Bandit / Opengrep) antes de subir
Conclusão
Resumindo:
🧠 A IA não deixou essas portas abertas de sacanagem. Ela fez o que você pediu e ninguém pede “e deixa trancado”. Segurança é a única parte que VOCÊ tem que lembrar de colocar nos seus prompts, mas ninguém faz pq ela não tem nenhum resultado visual.
Por isso eu acho que o mundo deveria ter mais backends do que frontends, pq nós backends estamos acostumados de nosso trabalho não ter nenhum prestígio por pessoas de fora.
💬 Agora é congito meu PRO PLAYER de Claude Code
🔓 Qual desses 5 vacilos você já cometeu?
🧪 Rodou o scanner e achou coisa? Conta o que apareceu.
📺 Se você ainda não viu, o vídeo completo com os casos reais tá aqui
👉 SEU SAAS FEITO COM IA VAI SER HACKEADO EM 10 MINUTOS
📚 Todas as fontes, na ordem do texto
🧪 Symbiotic Security — 1.072 apps vibe-coded escaneados, 98% com falha
🎓 NowSecure — o que as falhas OWASP em código de IA significam (Stanford, +40%)
🔌
dtkmn/mcp-zap-server— ZAP via MCP no Claude Code / OpenCode🧨 Wiz — riscos comuns em apps vibe-coded (CVE-2025-48757, +170 apps)
💸 GitGuardian — 24 milhões de segredos vazados e o padrão BFF




Eu, um produtor de vídeo, aficcionado pelo Codex, só não fiz merda ainda porque acompanho o Mano Deyvin. Já criei um milhão de ferramentas na IA e todas até agora me fizeram quase um super humano!
É muito bom ve-lo aqui, Mano Vei. Fico feliz, seu puto! 😄