Raio-X do banco
Seis consultas: tabela sem proteção, política que finge proteger e o que um anônimo consegue escrever no seu banco.
Os comandos que abrem uma aplicação por dentro — agora apontados para o seu próprio projeto, antes que alguém aponte primeiro.
Não era teste de invasão — era curiosidade de design. Vinte minutos depois eu estava olhando para o que nenhum visitante deveria ver.
Não havia hacker, exploit nem ferramenta paga. Havia uma linha de configuração faltando — a mesma que a IA não escreve quando você pede “faz funcionar”.
Comandos para copiar e colar. Cada um responde uma pergunta, e a resposta aparece em segundos.
Seis consultas: tabela sem proteção, política que finge proteger e o que um anônimo consegue escrever no seu banco.
Com a chave que já está pública no seu site, tente ler e escrever nas suas próprias tabelas. Voltou dado? Está aberto agora.
No código, no que você publicou, no site no ar e no histórico do Git — com o comando que lê o poder real de cada token.
Contrato, documento e aula paga em pasta pública: quem tiver o link baixa. Duas consultas encerram a dúvida.
Um prompt para o Claude Code ou Cursor varrer o repositório e devolver os achados por gravidade, sem alterar nada.
Para cada buraco, a política pronta — inclusive a que quase todo mundo esquece, que impede criar registro em nome de outra pessoa.
Mais o checklist de ir ao ar: onze itens. Enquanto um estiver aberto, sua aplicação funciona — só não está segura.
Este acha a política que parece proteger e não protege — a falha mais comum em app feito com IA.
select tablename, policyname, cmd, qual, with_check
from pg_policies
where schemaname = 'public'
and (qual = 'true' or with_check = 'true');
true escrito onde deveria haver uma condição significa: a regra existe, aparece no painel, e deixa todo mundo passar.
pagamento único · acesso vitalício
7 dias de garantia. Rodou, não achou nada e achou que não valeu? Devolvo.
O que isto não é: não é curso de hacker, não é ferramenta para testar sistema dos outros e não promete deixar sua aplicação invulnerável. É a lista do que verificar no que é seu — ou no que você tem autorização por escrito para auditar. Apontar isto para sistema de terceiro sem permissão é crime (art. 154-A do Código Penal).