Segurança no Bolt.new

Analise seu app Bolt antes de publicar.

O Bolt.new te leva a um app rodando com um prompt só. Segurança não faz parte desse prompt. O VibeZero lê seu repositório Bolt em cinco camadas, devolve uma decisão de publicar ou não, e confirma cada correção com um reteste.

Os 3 primeiros scans são grátis, sem cartão. Você vê a pontuação de prontidão antes de pagar.

O que dá errado em apps Bolt

Chaves de API fixas direto no bundle do cliente

O Bolt conecta serviços de terceiros pelo caminho mais curto que existe, e isso significa colocar a chave no código do frontend. Funciona na hora, vai para todo visitante e é o jeito mais rápido de perder uma chave da OpenAI ou da Stripe.

Detectado por Gitleaks e TruffleHog, camada de segredos

Rotas de API geradas sem nenhuma checagem de autenticação

Um prompt que pede um endpoint recebe um endpoint. A menos que você tenha pedido autenticação na mesma frase, a rota fica acessível para quem achar o caminho, e o frontend é a única coisa fingindo o contrário.

Detectado por OpenGrep, camada de código

CORS totalmente aberto e headers de segurança ausentes

Padrões permissivos são escolhidos porque fazem o app funcionar durante o desenvolvimento. Eles permanecem no deploy, então qualquer origem chama sua API e as proteções que o navegador te daria de graça ficam desligadas.

Detectado por Trivy, camada de configuração

As versões de pacote que o modelo por acaso conhecia

Os manifestos gerados buscam versões dos dados de treino do modelo, não a versão corrigida atual, então um projeto Bolt novinho pode começar a vida já com vulnerabilidades conhecidas instaladas.

Detectado por OSV-Scanner e Grype, camada de dependências

Mova os segredos para o servidor, depois proteja as rotas

Os achados do Bolt se agrupam bem: tire toda chave do cliente e coloque atrás de uma rota de servidor ou de um segredo de ambiente, ponha uma checagem de autorização real em cada endpoint gerado, restrinja o CORS às origens que você realmente atende e atualize os pacotes que saíram vulneráveis. O VibeZero transforma cada grupo numa tarefa de correção com evidência e critérios de aceite, formatada como um prompt que você entrega de volta ao Bolt, ao Cursor ou ao Claude Code.

Cinco camadas, uma decisão

A maioria dos scanners de vibe coding só recebe a sua URL.

Sondar um app publicado por fora encontra o que por acaso estava acessível naquele minuto. Não dá para ler a política que você nunca escreveu, a chave parada no seu histórico do git ou o CVE três níveis abaixo no seu lockfile. O VibeZero conecta no repositório, analisa as cinco camadas e então pontua a release.

  • Código

    OpenGrep em toda linguagem que detectamos, mais Bandit, gosec e ESLint-security onde se aplicam.

  • Dependências

    OSV-Scanner e Grype nos seus lockfiles, para um CVE transitivo não se esconder.

  • Segredos

    Gitleaks e TruffleHog na árvore de trabalho e no histórico do git por trás dela.

  • Configuração

    Scanners de má configuração do Trivy na sua infra, políticas de banco e ajustes de deploy.

  • App no ar

    Verificações ao vivo na sua URL publicada, depois que você provar que ela é sua.