Cole a URL do app, landing ou site. O primeiro sinal aparece antes do café esfriar.
Fez com IA?
Passa no raio-X
antes de publicar.
A IA cria rápido, mas pode deixar chave exposta, banco aberto, área admin aparecendo e código demais para qualquer curioso ver. O Vigil examina e explica em português o que arrumar.
Check-up passivo de superfície, não um pentest completo. Uma nota boa é sinal de higiene, não garantia de segurança.
+ 1.482 apps e sites já examinados · anônimo · sem cadastro
sem pendências
O que está aberto, por que importa e o que pedir para o dev ou para a própria IA corrigir.
Feito para quem está lançando rápido e não quer virar especialista em cibersegurança.
Um exame antes do deploy.
Cola a URL
Sem cadastro, sem cartão. Pode ser app feito com IA, landing de pré-venda, loja, blog ou sistema antigo.
A gente varre
O Vigil olha de fora, sem tocar em nada: TLS, headers, DNS, banco aberto, chave vazada no JavaScript, CORS, cookies e arquivos sensíveis.
Recebe o laudo
A nota e cada achado em português: o que está aberto, qual o risco real e o detalhe técnico para corrigir com dev ou IA.
Criou seu app com IA?
Examina antes que alguém examine por você.
A IA monta seu produto em horas, mas esquece tranca: chave secreta no código que todo visitante baixa, banco de dados aberto, código-fonte original exposto. E a mesma IA que constrói também já acha falha mais rápido que humano. No Project Glasswing, da Anthropic, parceiros encontraram mais de 10 mil vulnerabilidades graves em um mês. A pergunta não é se vão olhar pro seu site. É quem olha primeiro.
tinham pelo menos uma falha de segurança, num estudo com 1.072 apps de Lovable, v0, Bolt e afins.
SymbioticSec, 2026
Quase 1 em cada 3. Banco sem trava de acesso, dado de cliente legível por qualquer um.
SymbioticSec, 2026
chaves e senhas de serviço achadas no código público de 5.600 apps criados com IA.
Escape, 2026
E se o seu site é antigo, de muito antes dessa onda, o exame vale igual: os mesmos buracos aparecem em sistema de 2010 e em app de ontem. O Vigil examina os dois, de graça, em menos de um minuto, e fica do seu lado até cada item virar verde.
O que mais aparece em app lançado rápido
O mesmo achado, em 3 níveis.
Achar a falha ficou mais fácil. Entender e corrigir ainda é o gargalo. Cada achado vem traduzido: o que é em gente, quanto pode custar e o detalhe técnico para agir.
Uma chave que deveria ficar escondida parece estar viajando dentro do JavaScript que qualquer visitante baixa ao abrir o site.
Com essa chave, alguém pode gastar sua conta de API, ler dados que não deveria ou abrir caminho para vazamento de cliente.
OWASP A02. Remover o secret do bundle público, rotacionar a chave e mover a chamada para uma rota server-side.
16 exames para o que app de IA costuma esquecer.
O motor olha os erros que aparecem em MVP de ontem e em sistema antigo: segredos, banco, headers, e-mail, subdomínio, TLS e dependências. Tudo mapeado para categorias usadas pelo mercado de segurança.
- certificado / TLS
- conteúdo misto (http em página https)
- chave secreta de API vazada no código do site
- headers de proteção
- compartilhamento entre sites (CORS)
- cookies seguros
- arquivos sensíveis expostos
- vazamento de informação
- código-fonte original exposto (source map)
- versão do framework (Next.js self-hosted)
- banco de dados aberto (Supabase)
- versão do login (GoTrue / CVE)
- token de login guardado no lugar errado
- scripts de terceiro sem trava (SRI)
- proteção de e-mail (SPF / DMARC)
- canal de aviso (security.txt)
Um selo pra registrar que você passou pelo check-up.
Qualquer um pode escanear um site. Mas só quem prova ser dono (com uma meta-tag ou DNS) libera o selo "Verificado por Vigil"e pode embutir no site pra registrar que fez o check-up de segurança numa data. Para freelancer, maker e agência, vira sinal simples de cuidado técnico — não um atestado de que o site está seguro. Sem prova de posse, fica só "Escaneado".
feito pela Eureka Labs · segurança pra leigos
Dúvidas honestas.
Meu app foi feito com IA (Lovable, v0, Bolt, Cursor). O Vigil serve pra mim?+
Serve, e muito. Estudos de 2026 mostram que 98% dos apps criados com IA têm pelo menos uma falha de segurança. A IA monta rápido, mas esquece tranca: chave secreta no código que todo visitante baixa, banco de dados sem trava de acesso, código-fonte original exposto. O Vigil procura exatamente esses erros, inclusive dentro dos arquivos que seu site entrega pro navegador.
O Vigil é só para empresa grande?+
Não. O Vigil foi feito para quem publica rápido e não tem time de segurança: founder solo, maker, freelancer, agência, pequeno negócio e qualquer pessoa usando IA para construir. Empresa grande também entende o laudo, mas o produto nasce para o leigo que precisa decidir hoje.
Meu site é antigo, feito muito antes dessa onda de IA. Vale a pena examinar?+
Vale. Os exames são os mesmos pra app de ontem e sistema de dez anos atrás: certificado, headers de proteção, arquivos sensíveis expostos, e-mail falsificável. Site antigo costuma acumular justamente esse tipo de pendência, porque ninguém olha há anos.
O Vigil corrige sozinho?+
Hoje ele aponta o problema, prioriza o que dói mais e dá um guia de correção em português. Em muitos casos você consegue copiar a instrução para o seu dev ou para a IA que criou o app. A etapa automática de correção profunda entra como evolução do produto, mas o laudo pago já entrega o caminho.
É anônimo mesmo?+
O exame grátis é. Sem cadastro, sem cartão: você cola a URL e recebe na hora a nota e o ponto mais grave. O laudo completo, o relatório em PDF e o monitoramento contínuo pedem conta e plano. O exame é passivo: a gente só olha o que o seu site já mostra pra qualquer visitante.
Vocês mexem no meu site?+
Não. O Vigil só lê, nunca escreve. É um exame de fora, igual um raio-X: olha sem tocar. Nada no seu site é alterado.
Isso é hacking?+
Não. A gente faz reconhecimento passivo e não-destrutivo, do mesmo jeito que qualquer ferramenta séria de auditoria. Nada de invadir nem forçar.
Preciso de dev pra entender?+
Não. O laudo vem em português de gente: o que é o problema, quanto ele te arrisca (em R$ e LGPD) e, se você quiser, o detalhe técnico escondido a um clique.
O Vigil substitui um pentest? Passar deixa meu site 100% seguro?+
Não, e a gente faz questão de ser honesto nisso. O Vigil é um check-up automático e passivo: mostra o que um observador de fora consegue ver na configuração e na superfície do seu site. Ele não é um teste de invasão completo e não encontra tudo, principalmente falhas de lógica de negócio e de permissão que só um profissional testando a fundo pega. Uma nota boa é um bom sinal de higiene, não uma garantia de que você está seguro. Pense nele como o cinto de segurança e o check-up do carro, não como um segurança armado na porta.
Posso examinar qualquer site?+
Só examine sites que você possui ou tem autorização para testar. O exame é passivo e não-destrutivo, mas rodar varredura em site de terceiro sem permissão é problema seu, não nosso: ao usar o Vigil você declara que tem esse direito. É a mesma regra de qualquer ferramenta séria de segurança.
Quanto custa?+
O exame e a nota são grátis. Pra ver o laudo completo e o plano de correção de um site, o Destrave o Laudo é R$39, pagamento único por site. O Exame Profundo (R$497, único) acrescenta o laudo completo e o relatório em PDF com a sua marca pra mostrar a cliente ou investidor. Pra deixar o Vigil vigiando 24/7 com alerta quando algo muda, o Vigil Pro é R$97 por mês (ou R$990 por ano) e cobre até 5 sites. O que você pagou vira crédito no seu primeiro Pro.
O que é o selo "Verificado por Vigil"?+
É um selo que você libera provando ser dono do site (meta-tag ou DNS) e pode embutir pra registrar que passou pelo check-up do Vigil numa data. Ele mostra que você olhou pra segurança, não é um atestado de que o site está seguro. Quem não prova a posse fica com "Escaneado por Vigil".
Lançou, mudou, testou?
Escaneia de novo.
O risco não fica parado. Dependência atualiza, certificado vence, regra de banco muda, prompt gera rota nova. O Pro deixa o Vigil olhando enquanto você continua construindo.
Ver planos do VigilExame grátis agora. Laudo completo e monitoramento quando fizer sentido.