LGPD Scanner
EntrarCriar conta grátis
Guias

Site criado com IA é seguro? O que conferir antes de publicar

Atualizado em

Um site criado com ferramentas de IA funciona, mas não sai necessariamente seguro: a IA escreve o que foi pedido, e segurança e privacidade raramente estão no pedido. Antes de publicar, vale conferir cinco pontos: chaves e senhas no código, arquivos expostos, proteções do navegador, dependências e o tratamento de dados pessoais.

Em resumo

  • Em um estudo da Veracode de 2025, com mais de 100 modelos, 45% dos testes com código gerado por IA terminaram com uma falha de segurança.
  • Os problemas mais frequentes não aparecem quando você testa o site: ele abre, o cadastro funciona, e a falha continua lá.
  • A responsabilidade pelo que foi publicado é de quem publica, não da ferramenta que escreveu o código.
  • Se o site coleta dados de pessoas, a LGPD vale desde o primeiro cadastro.

Por que isso acontece

Lovable, Bolt, v0, Cursor, Claude Code e ferramentas parecidas são muito boas em transformar um pedido em um site que funciona. O critério de sucesso delas é o que você vê na tela. Segurança e privacidade são, em grande parte, o que não se vê: onde a chave de API ficou guardada, o que o servidor responde a um endereço inesperado, o que acontece com os dados depois do cadastro.

Nada disso é exclusivo de código escrito por IA. A diferença é a velocidade: um projeto vai ao ar em minutos, sem a revisão que normalmente aconteceria no caminho.

Cinco pontos para conferir

1. Chaves e senhas no código

Para o exemplo funcionar rápido, é comum a chave de API ser escrita direto no arquivo. Depois do primeiro commit ela fica no histórico do repositório, mesmo que seja apagada depois. Quem encontrar a chave pode usar o serviço em seu nome, e a conta chega para você.

2. Arquivos sensíveis publicados junto com o site

O arquivo .env, um backup do banco ou a pasta .git podem ficar acessíveis para qualquer pessoa que digite o endereço certo. Mensagens de erro detalhadas também revelam a estrutura interna do sistema.

3. Proteções do navegador desligadas

Cabeçalhos de segurança e HTTPS bem configurado evitam ataques comuns, como a interceptação de dados e a incorporação do site em páginas falsas. Eles não vêm ligados por padrão em todo projeto.

4. Dependências com falhas conhecidas

Um projeto gerado por IA costuma trazer dezenas de bibliotecas. Algumas têm vulnerabilidades já documentadas e corrigidas em versões mais novas.

5. Dados pessoais sem o que a LGPD exige

O formulário de cadastro fica pronto em minutos. A política de privacidade, o aviso de cookies e o canal para o titular pedir os seus dados costumam ficar de fora. No código, é comum encontrar senha, CPF ou e-mail gravados em texto puro ou impressos nos logs.

Como conferir

Os pontos 2, 3 e parte do 5 aparecem no site publicado: basta a URL. Os pontos 1, 4 e o restante do 5 estão no código: é preciso analisar o repositório, inclusive o histórico de commits. O LGPD Scanner faz as duas verificações e funciona com projetos de qualquer ferramenta, desde que o site esteja no ar ou o código esteja no GitHub, para onde a maioria delas exporta.

Um limite importante: uma verificação automatizada não testa as regras de acesso do banco de dados nem a lógica de permissões da aplicação (quem pode ver ou alterar o quê). Se o seu projeto guarda dados de usuários em um serviço como o Supabase ou o Firebase, revise essas regras à parte.

Como corrigir sem saber programar

O relatório do LGPD Scanner explica cada item sem jargão e gera um prompt de correção: um arquivo de texto com cada problema encontrado, o arquivo e a linha, e o que precisa mudar. Você revisa o prompt, cola na mesma ferramenta de IA que criou o site e pede a correção. Depois, roda um novo scan e compara o antes e o depois.

Em itens críticos, como uma credencial exposta, vale pedir a revisão de alguém técnico: além de tirar a chave do código, é preciso revogá-la no serviço de origem.

Perguntas frequentes

Posso pedir para a própria IA revisar a segurança?

Pode, e ajuda. Mas ela revisa o que você mostrar, do jeito que você perguntar: em geral não abre o site publicado nem percorre o histórico do repositório. Uma verificação repete o mesmo conjunto de testes sempre, e o resultado serve de roteiro para a IA corrigir.

Meu site não tem login nem pagamento. Preciso me preocupar?

Se ele tem um formulário de contato, uma lista de e-mails ou ferramentas de análise e de anúncios, já trata dados pessoais e já está sujeito à LGPD. Os riscos de chave exposta e de arquivos publicados também não dependem de haver login.

Funciona com sites feitos em Lovable, Bolt, v0 ou Cursor?

Sim. A verificação de site só precisa da URL publicada, não importa como o site foi feito. A verificação de código precisa que o projeto esteja em um repositório do GitHub.

Veja como o seu site está hoje

Cadastro gratuito. Verificações ilimitadas por R$ 49,90 por mês.

Verificar meu site

Fontes

  • Veracode, GenAI Code Security Report 2025
  • Lei 13.709/2018, Lei Geral de Proteção de Dados Pessoais (Planalto)

Este guia é informativo e não substitui orientação jurídica.

LGPD Scanner

Diagnóstico técnico de conformidade com a LGPD para sites e repositórios de código.

© 2026 LGPD Scanner. Todos os direitos reservados. O LGPD Scanner é uma ferramenta de diagnóstico técnico e não constitui aconselhamento jurídico.