Checklist de segurança pré-lançamento para aplicativos gerados por IA (Lovable, v0, Bolt, Cursor). 69 verificações cobrindo Supabase RLS, chaves expostas e injeção de prompt. Os mesmos padrões por trás do CVE-2025-48757 (170 apps) e do vazamento Moltbook (1,5M de tokens de API).
Antes de anunciar seu lançamento, execute estas 69 verificações. Elas correspondem aos padrões exatos por trás da CVE RLS do Lovable (CVE-2025-48757, 170+ apps, 2025), do vazamento do Moltbook (1,5M de tokens de API, fev 2026) e da violação da plataforma Lovable em abril de 2026 (código-fonte + chaves de serviço de projetos de outros usuários, expostos por ~2,5 meses).
Quer o kit completo? 50 skills de auditoria, 15 .cursorrules, 1 configuração MCP + 4 receitas de CLI, 30 prompts de revisão adversarial, 10 estudos de caso. Instalação em 5 minutos. US$ 10 fixo.
Em uma auditoria publicada em outubro de 2025, a Escape.tech examinou 5.600 aplicativos reais gerados por IA em 14.600 ativos (metodologia). Eles relataram 2.038 vulnerabilidades críticas, mais de 400 segredos vazados e 175 instâncias de PII exposta em 1.400 desses aplicativos (descobertas). Os segredos saíram direto dos bundles de frontend: chaves Stripe, OpenAI e Supabase paradas em JavaScript no lado do cliente. Não melhorou desde então: o relatório de 2026 da GitGuardian contou 28,6 milhões de novos segredos no GitHub público em 2025 (+34% A/A), segredos de serviços de IA subiram 81%, e commits coautorados por agentes de codificação vazando segredos a aproximadamente 2x a linha de base humana. Esta é uma checklist de 69 itens específicos e testáveis. Cada um corresponde a um padrão real de incidente. Se você conseguir marcar todos os 69, publique. Se não conseguir, corrija o que está bloqueando você.
Não é um SaaS. Não é um scanner. É uma lista simples que você percorre antes de fazer push para produção.
Você está a 30 minutos de publicar. Pare. Execute isto primeiro.
Somente a vulnerabilidade RLS do Lovable (CVE-2025-48757, 2025, CVSS 9.3) expôs mais de 170 aplicativos em produção. O Moltbook expôs 1,5 milhão de tokens de API em fevereiro de 2026 — consultáveis com um único curl. Esses não foram casos extremos. Foram lançamentos mainstream.
Esta checklist agrupa 69 itens específicos e testáveis em autenticação, segredos, APIs, bancos de dados, frontend, IA/LLM, ferramentas de agentes e deployment. Se você não conseguir marcar todos os 69, não publique.
NEXT_PUBLIC_ e audite todas as variáveis.git log --all -p | grep -i "api_key\|secret".*. As origens permitidas são hardcoded e não incluem localhost em produção.grep -r "service_role" src/. Deve retornar zero resultados em arquivos de frontend.auth.uid() ou team_id. Nenhuma consulta retorna todos os registros de todos os usuários.