Analise seu app Bolt antes de publicar.
O Bolt.new te leva a um app rodando com um prompt só. Segurança não faz parte desse prompt. O VibeZero lê seu repositório Bolt em cinco camadas, devolve uma decisão de publicar ou não, e confirma cada correção com um reteste.
Os 3 primeiros scans são grátis, sem cartão. Você vê a pontuação de prontidão antes de pagar.
O que dá errado em apps Bolt
Chaves de API fixas direto no bundle do cliente
O Bolt conecta serviços de terceiros pelo caminho mais curto que existe, e isso significa colocar a chave no código do frontend. Funciona na hora, vai para todo visitante e é o jeito mais rápido de perder uma chave da OpenAI ou da Stripe.
Rotas de API geradas sem nenhuma checagem de autenticação
Um prompt que pede um endpoint recebe um endpoint. A menos que você tenha pedido autenticação na mesma frase, a rota fica acessível para quem achar o caminho, e o frontend é a única coisa fingindo o contrário.
CORS totalmente aberto e headers de segurança ausentes
Padrões permissivos são escolhidos porque fazem o app funcionar durante o desenvolvimento. Eles permanecem no deploy, então qualquer origem chama sua API e as proteções que o navegador te daria de graça ficam desligadas.
As versões de pacote que o modelo por acaso conhecia
Os manifestos gerados buscam versões dos dados de treino do modelo, não a versão corrigida atual, então um projeto Bolt novinho pode começar a vida já com vulnerabilidades conhecidas instaladas.
Mova os segredos para o servidor, depois proteja as rotas
Os achados do Bolt se agrupam bem: tire toda chave do cliente e coloque atrás de uma rota de servidor ou de um segredo de ambiente, ponha uma checagem de autorização real em cada endpoint gerado, restrinja o CORS às origens que você realmente atende e atualize os pacotes que saíram vulneráveis. O VibeZero transforma cada grupo numa tarefa de correção com evidência e critérios de aceite, formatada como um prompt que você entrega de volta ao Bolt, ao Cursor ou ao Claude Code.
A maioria dos scanners de vibe coding só recebe a sua URL.
Sondar um app publicado por fora encontra o que por acaso estava acessível naquele minuto. Não dá para ler a política que você nunca escreveu, a chave parada no seu histórico do git ou o CVE três níveis abaixo no seu lockfile. O VibeZero conecta no repositório, analisa as cinco camadas e então pontua a release.
- Código
OpenGrep em toda linguagem que detectamos, mais Bandit, gosec e ESLint-security onde se aplicam.
- Dependências
OSV-Scanner e Grype nos seus lockfiles, para um CVE transitivo não se esconder.
- Segredos
Gitleaks e TruffleHog na árvore de trabalho e no histórico do git por trás dela.
- Configuração
Scanners de má configuração do Trivy na sua infra, políticas de banco e ajustes de deploy.
- App no ar
Verificações ao vivo na sua URL publicada, depois que você provar que ela é sua.