VIGIL
para Lovable, Bolt, Cursor, v0, Replit, Supabase e Vercel

Fez com IA?
Passa no raio-X
antes de publicar.

A IA cria rápido, mas pode deixar chave exposta, banco aberto, área admin aparecendo e código demais para qualquer curioso ver. O Vigil examina e explica em português o que arrumar.

https://

Check-up passivo de superfície, não um pentest completo. Uma nota boa é sinal de higiene, não garantia de segurança.

+ 1.482 apps e sites já examinados · anônimo · sem cadastro

laudo · meusite.com.brao vivo
A+98/100
sem pendências
TLS / certificadook
headers de proteçãook
vazamento de chaveok
clickjacking1 ponto de atenção
Selo Verificado por Vigil liberado
< 1 min
do clique ao laudo

Cole a URL do app, landing ou site. O primeiro sinal aparece antes do café esfriar.

3 camadas
leigo · impacto · técnico

O que está aberto, por que importa e o que pedir para o dev ou para a própria IA corrigir.

0
cadastro · jargão · reunião

Feito para quem está lançando rápido e não quer virar especialista em cibersegurança.

◷ como funciona

Um exame antes do deploy.

00

Cola a URL

Sem cadastro, sem cartão. Pode ser app feito com IA, landing de pré-venda, loja, blog ou sistema antigo.

01

A gente varre

O Vigil olha de fora, sem tocar em nada: TLS, headers, DNS, banco aberto, chave vazada no JavaScript, CORS, cookies e arquivos sensíveis.

02

Recebe o laudo

A nota e cada achado em português: o que está aberto, qual o risco real e o detalhe técnico para corrigir com dev ou IA.

◷ a era do código feito por IA

Criou seu app com IA?
Examina antes que alguém examine por você.

A IA monta seu produto em horas, mas esquece tranca: chave secreta no código que todo visitante baixa, banco de dados aberto, código-fonte original exposto. E a mesma IA que constrói também já acha falha mais rápido que humano. No Project Glasswing, da Anthropic, parceiros encontraram mais de 10 mil vulnerabilidades graves em um mês. A pergunta não é se vão olhar pro seu site. É quem olha primeiro.

LovableBoltCursorv0ReplitVercelNetlifySupabaseFirebaseShopifyWordPress
98%
dos apps feitos com IA

tinham pelo menos uma falha de segurança, num estudo com 1.072 apps de Lovable, v0, Bolt e afins.

SymbioticSec, 2026

29%
com falha crítica ou alta

Quase 1 em cada 3. Banco sem trava de acesso, dado de cliente legível por qualquer um.

SymbioticSec, 2026

400+
segredos expostos

chaves e senhas de serviço achadas no código público de 5.600 apps criados com IA.

Escape, 2026

E se o seu site é antigo, de muito antes dessa onda, o exame vale igual: os mesmos buracos aparecem em sistema de 2010 e em app de ontem. O Vigil examina os dois, de graça, em menos de um minuto, e fica do seu lado até cada item virar verde.

O que mais aparece em app lançado rápido

chave de API no frontend
banco Supabase sem RLS
source map expondo código
CORS permissivo demais
cookie de login sem trava
arquivo .env ou .git público
subdomínio abandonado
e-mail fácil de falsificar
◷ a tradução em 3 camadas

O mesmo achado, em 3 níveis.

Achar a falha ficou mais fácil. Entender e corrigir ainda é o gargalo. Cada achado vem traduzido: o que é em gente, quanto pode custar e o detalhe técnico para agir.

Chave secreta pode estar exposta no navegadorgrave
01 · humano

Uma chave que deveria ficar escondida parece estar viajando dentro do JavaScript que qualquer visitante baixa ao abrir o site.

02 · risco (R$ / LGPD)

Com essa chave, alguém pode gastar sua conta de API, ler dados que não deveria ou abrir caminho para vazamento de cliente.

03 · técnico

OWASP A02. Remover o secret do bundle público, rotacionar a chave e mover a chamada para uma rota server-side.

◷ o que a gente examina

16 exames para o que app de IA costuma esquecer.

O motor olha os erros que aparecem em MVP de ontem e em sistema antigo: segredos, banco, headers, e-mail, subdomínio, TLS e dependências. Tudo mapeado para categorias usadas pelo mercado de segurança.

A02Falhas criptográficas
  • certificado / TLS
  • conteúdo misto (http em página https)
  • chave secreta de API vazada no código do site
A05Configuração insegura
  • headers de proteção
  • compartilhamento entre sites (CORS)
  • cookies seguros
  • arquivos sensíveis expostos
  • vazamento de informação
  • código-fonte original exposto (source map)
A06Componentes desatualizados
  • versão do framework (Next.js self-hosted)
A07Falhas de autenticação
  • banco de dados aberto (Supabase)
  • versão do login (GoTrue / CVE)
  • token de login guardado no lugar errado
A08Integridade de dados
  • scripts de terceiro sem trava (SRI)
E-mailAnti-phishing
  • proteção de e-mail (SPF / DMARC)
DivulgaçãoProntidão de segurança
  • canal de aviso (security.txt)
◷ confiança que se prova

Um selo pra registrar que você passou pelo check-up.

Qualquer um pode escanear um site. Mas só quem prova ser dono (com uma meta-tag ou DNS) libera o selo "Verificado por Vigil"e pode embutir no site pra registrar que fez o check-up de segurança numa data. Para freelancer, maker e agência, vira sinal simples de cuidado técnico — não um atestado de que o site está seguro. Sem prova de posse, fica só "Escaneado".

feito pela Eureka Labs · segurança pra leigos

verificado por
Vigil
escaneado por
Vigil
◷ perguntas frequentes

Dúvidas honestas.

Meu app foi feito com IA (Lovable, v0, Bolt, Cursor). O Vigil serve pra mim?+

Serve, e muito. Estudos de 2026 mostram que 98% dos apps criados com IA têm pelo menos uma falha de segurança. A IA monta rápido, mas esquece tranca: chave secreta no código que todo visitante baixa, banco de dados sem trava de acesso, código-fonte original exposto. O Vigil procura exatamente esses erros, inclusive dentro dos arquivos que seu site entrega pro navegador.

O Vigil é só para empresa grande?+

Não. O Vigil foi feito para quem publica rápido e não tem time de segurança: founder solo, maker, freelancer, agência, pequeno negócio e qualquer pessoa usando IA para construir. Empresa grande também entende o laudo, mas o produto nasce para o leigo que precisa decidir hoje.

Meu site é antigo, feito muito antes dessa onda de IA. Vale a pena examinar?+

Vale. Os exames são os mesmos pra app de ontem e sistema de dez anos atrás: certificado, headers de proteção, arquivos sensíveis expostos, e-mail falsificável. Site antigo costuma acumular justamente esse tipo de pendência, porque ninguém olha há anos.

O Vigil corrige sozinho?+

Hoje ele aponta o problema, prioriza o que dói mais e dá um guia de correção em português. Em muitos casos você consegue copiar a instrução para o seu dev ou para a IA que criou o app. A etapa automática de correção profunda entra como evolução do produto, mas o laudo pago já entrega o caminho.

É anônimo mesmo?+

O exame grátis é. Sem cadastro, sem cartão: você cola a URL e recebe na hora a nota e o ponto mais grave. O laudo completo, o relatório em PDF e o monitoramento contínuo pedem conta e plano. O exame é passivo: a gente só olha o que o seu site já mostra pra qualquer visitante.

Vocês mexem no meu site?+

Não. O Vigil só lê, nunca escreve. É um exame de fora, igual um raio-X: olha sem tocar. Nada no seu site é alterado.

Isso é hacking?+

Não. A gente faz reconhecimento passivo e não-destrutivo, do mesmo jeito que qualquer ferramenta séria de auditoria. Nada de invadir nem forçar.

Preciso de dev pra entender?+

Não. O laudo vem em português de gente: o que é o problema, quanto ele te arrisca (em R$ e LGPD) e, se você quiser, o detalhe técnico escondido a um clique.

O Vigil substitui um pentest? Passar deixa meu site 100% seguro?+

Não, e a gente faz questão de ser honesto nisso. O Vigil é um check-up automático e passivo: mostra o que um observador de fora consegue ver na configuração e na superfície do seu site. Ele não é um teste de invasão completo e não encontra tudo, principalmente falhas de lógica de negócio e de permissão que só um profissional testando a fundo pega. Uma nota boa é um bom sinal de higiene, não uma garantia de que você está seguro. Pense nele como o cinto de segurança e o check-up do carro, não como um segurança armado na porta.

Posso examinar qualquer site?+

Só examine sites que você possui ou tem autorização para testar. O exame é passivo e não-destrutivo, mas rodar varredura em site de terceiro sem permissão é problema seu, não nosso: ao usar o Vigil você declara que tem esse direito. É a mesma regra de qualquer ferramenta séria de segurança.

Quanto custa?+

O exame e a nota são grátis. Pra ver o laudo completo e o plano de correção de um site, o Destrave o Laudo é R$39, pagamento único por site. O Exame Profundo (R$497, único) acrescenta o laudo completo e o relatório em PDF com a sua marca pra mostrar a cliente ou investidor. Pra deixar o Vigil vigiando 24/7 com alerta quando algo muda, o Vigil Pro é R$97 por mês (ou R$990 por ano) e cobre até 5 sites. O que você pagou vira crédito no seu primeiro Pro.

O que é o selo "Verificado por Vigil"?+

É um selo que você libera provando ser dono do site (meta-tag ou DNS) e pode embutir pra registrar que passou pelo check-up do Vigil numa data. Ele mostra que você olhou pra segurança, não é um atestado de que o site está seguro. Quem não prova a posse fica com "Escaneado por Vigil".

Lançou, mudou, testou?
Escaneia de novo.

O risco não fica parado. Dependência atualiza, certificado vence, regra de banco muda, prompt gera rota nova. O Pro deixa o Vigil olhando enquanto você continua construindo.

Ver planos do Vigil

Exame grátis agora. Laudo completo e monitoramento quando fizer sentido.