Pentest·AI

Caçador de vulnerabilidades · para vibe-coders

Caça. Aniquila. Exibe.

Uma caça real no seu app vibe-coded: testo o controle de acesso (RLS, IDOR), caço segredos expostos (service_role, JWT) e ataco injeção e endpoints ao vivo. No fim, um laudo com cada falha encontrada ficará disponível.

1 caça grátis por mês sem prova, não é achado
A caçada

Três tempos, uma regra: prova.

Todo scanner promete cobertura. Aqui a régua é a prova — só entra no laudo o que foi abatido.

01 · RASTREIA

Lê o código

Clono o repo numa sandbox temporária e uso o código como mapa: rotas, chaves e políticas de acesso.

02 · ABATE

Ataca ao vivo

Subo o app numa sandbox endurecida e ataco a instância em execução — como um invasor faria.

03 · PROVA

Prova com PoC

Nada vira CONFIRMED sem PoC reproduzível. Sem prova, não entra no laudo.

O território

O que a caça persegue

As falhas que derrubam app vibe-coded, com foco no controle de acesso — o ponto cego dos scanners genéricos.

01Controle de acesso

RLS frouxa, IDOR, BOLA — o dado de um usuário na mão do outro.

02Segredos expostos

service_role e JWT vazando no bundle que chega ao navegador.

03Injeção

SQL e comandos entrando por campos sem validação.

04Storage aberto

Buckets e arquivos públicos que deviam ser privados.

05Endpoints expostos

Rotas e funções de API sem autenticação, atacadas ao vivo.

06Config perigosa

CORS, headers e permissões que abrem a porta à toa.

SupabaseFirebaseNext.jsLovableBoltv0Replit
Preço

Você só paga pelo que se prova

A primeira caça do mês é por nossa conta. Quer o terreno sempre limpo? Assine.

Primeira caça
Grátis

Uma por mês, pra você ver a prova com os próprios olhos.

  • 1 caça por mês
  • 1 achado confirmado
  • Sem cartão
Caça avulsa
R$97R$49

A caçada completa: todas as falhas provadas e o laudo inteiro.

  • Todas as falhas confirmadas
  • Laudo completo + PoCs
  • Guia de correção
Pro
R$199R$97 /mês

O terreno vigiado: nova caça a cada mudança no código.

  • Caças recorrentes
  • Histórico e reteste
  • Alerta de nova falha

Seu app vibe-coded tem uma falha aberta agora?

Só tem um jeito de descobrir: soltar o caçador.

Caçar vulnerabilidades
1 caça grátis por mês sem prova, não é achado