Como funciona
O ScanMyVibe replica o que um atacante faria nos primeiros minutos contra a tua app — sem nunca executar um ataque de verdade. Analisamos apenas conteúdo publicamente acessível, do mesmo jeito que qualquer visitante consegue ver abrindo as ferramentas de desenvolvedor.
A nota 0-100
Cada falha subtrai pontos à nota consoante a gravidade: crítico −25, alto −12, médio −5. Uma app com uma única chave OpenAI exposta fica logo abaixo de 75 — e na prática esse é o cenário que drena faturas. A nota serve para saberes onde estás, poderes partilhar o resultado e medir a melhoria depois de corrigir.
As verificações
- CRÍTICOChave OpenAI exposta
Amostra: sk-… (total: n)
- CRÍTICOChave Anthropic exposta
Amostra: sk-… (total: n)
- CRÍTICOAccess Key da AWS exposta
Amostra: sk-… (total: n)
- CRÍTICOChave SECRETA Stripe no bundle
Amostra: sk-… (total: n)
- CRÍTICOFicheiro .env acessível por HTTP
Caminhos acessíveis: /.env
- CRÍTICOChave privada embutida no código
Amostra: sk-…
- ALTOChave Google/Gemini exposta
Amostra: sk-… (total: n)
- ALTOJWT/role key exposta — pode ser a service_role
Amostra: sk-… (total: n)
- ALTO/admin parece acessível sem login
HTTP 200 sem formulário de autenticação
- MÉDIOCabeçalhos de segurança em falta
Em falta: CSP, HSTS
- MÉDIOSource maps expostos em produção
Ficheiros .map acessíveis — revelam o código original
E depois do scan?
Se encontrarmos falhas, podes desbloquear o relatório Pro (€49, pagamento único): o detalhe técnico de cada falha + um prompt de correção pronto a colar no Lovable, Cursor, Claude Code ou qualquer assistente de IA — escrito para a tua app específica. Depois de corrigir, voltas a fazer scan (grátis) e vês a nota subir.