Para quem constrói com IA e já colocou no ar

Seu app funciona.
Isso não quer dizer
que ele está seguro

Os comandos que abrem uma aplicação por dentro — agora apontados para o seu próprio projeto, antes que alguém aponte primeiro.

Rodar o raio-x · R$ 27 →
7 dias de garantia · pagamento único · acesso vitalício
O caso que originou este material

Eu entrei para estudar o layout.
Saí com os dados dos alunos.

Não era teste de invasão — era curiosidade de design. Vinte minutos depois eu estava olhando para o que nenhum visitante deveria ver.

Não havia hacker, exploit nem ferramenta paga. Havia uma linha de configuração faltando — a mesma que a IA não escreve quando você pede “faz funcionar”.

Tudo que você verifica antes de publicar

Comandos para copiar e colar. Cada um responde uma pergunta, e a resposta aparece em segundos.

01

Raio-X do banco

Seis consultas: tabela sem proteção, política que finge proteger e o que um anônimo consegue escrever no seu banco.

02

O teste do invasor

Com a chave que já está pública no seu site, tente ler e escrever nas suas próprias tabelas. Voltou dado? Está aberto agora.

03

Chaves vazando

No código, no que você publicou, no site no ar e no histórico do Git — com o comando que lê o poder real de cada token.

04

Arquivos abertos

Contrato, documento e aula paga em pasta pública: quem tiver o link baixa. Duas consultas encerram a dúvida.

05

O agente auditor

Um prompt para o Claude Code ou Cursor varrer o repositório e devolver os achados por gravidade, sem alterar nada.

06

As correções

Para cada buraco, a política pronta — inclusive a que quase todo mundo esquece, que impede criar registro em nome de outra pessoa.

Mais o checklist de ir ao ar: onze itens. Enquanto um estiver aberto, sua aplicação funciona — só não está segura.

Um dos comandos, aberto aqui

Este acha a política que parece proteger e não protege — a falha mais comum em app feito com IA.

select tablename, policyname, cmd, qual, with_check
from pg_policies
where schemaname = 'public'
  and (qual = 'true' or with_check = 'true');

true escrito onde deveria haver uma condição significa: a regra existe, aparece no painel, e deixa todo mundo passar.

Por que os comandos não devolvem lixo. Cada um foi executado em banco real antes de entrar no material — inclusive contra falhas plantadas de propósito, para confirmar que ele acusa o problema. A versão ingênua dessa mesma consulta apontava 51 problemas que não existiam. Ruído treina você a ignorar o relatório, então o filtro é estreito de propósito.
Acesso imediato
R$ 27

pagamento único · acesso vitalício

Quero rodar o raio-x →

7 dias de garantia. Rodou, não achou nada e achou que não valeu? Devolvo.

O que isto não é: não é curso de hacker, não é ferramenta para testar sistema dos outros e não promete deixar sua aplicação invulnerável. É a lista do que verificar no que é seu — ou no que você tem autorização por escrito para auditar. Apontar isto para sistema de terceiro sem permissão é crime (art. 154-A do Código Penal).