A tua app foi feita com IA.
Ela pode estar a expor as tuas chaves agora mesmo.
Apps criadas no Lovable, Bolt, v0 ou Replit são construídas para funcionar — não para serem seguras. Cola o URL da tua app e em 30 segundos sabes se expões API keys, segredos ou falhas que podem custar milhares de euros. Grátis, sem registo.
Só lemos o que qualquer visitante consegue ver. Nunca guardamos segredos — só contamos quantos encontramos.
O problema é real — e está a crescer
Fontes citáveis, não opiniões:
segredos expostos em repos públicos do GitHub só em 2025 (+34%)
crescimento anual de credenciais de serviços de IA expostas
de 1.645 apps analisadas do Lovable fugiam dados de utilizadores
fatura típica quando uma chave OpenAI exposta é drenada por bots
O que o scan deteta
OpenAI, Anthropic, Google/Gemini, Stripe, AWS — chaves que bots encontram em minutos e usam na tua fatura
variáveis de ambiente acessíveis por HTTP — a porta de entrada mais comum
rotas /admin sem autenticação visíveis para qualquer visitante
CSP, X-Frame-Options, HSTS ausentes ou mal configurados
código original (e comentários com segredos) disponível em produção
JWTs expostos que podem ser a service_role key — acesso total à base de dados
Três passos. Trinta segundos.
da app que construíste com IA
com as falhas e o risco de cada uma
com prompts prontos a colar na tua ferramenta de IA