As plataformas de IA estão transformando diversos setores, mas talvez nenhum tanto quanto o desenvolvimento de software. O termo "vibe coding" só foi cunhado em fevereiro de 2025. Poucos meses depois, um relatório sugeriu que 84% dos desenvolvedores já usavam ou planejavam usar ferramentas de IA no trabalho.

No papel, é fácil entender o motivo. A IA faz o trabalho pesado e deixa o desenvolvedor livre para exercer a criatividade. Mas, com isso, as ferramentas de vibe coding também reduzem a barreira de entrada para iniciantes que não conseguem identificar bugs e erros. Para alguns desenvolvedores com pouco tempo, a tecnologia pode ainda gerar uma falsa sensação de segurança. Além disso, essas falhas não necessariamente serão sinalizadas pelas plataformas em que o software é distribuído.

Tudo isso coloca a responsabilidade nos usuários, que precisam avaliar seus aplicativos com mais rigor do que talvez fizessem antes. Mas quais riscos observar e quais são as perguntas certas a fazer?

Erros comuns em apps criados com vibe coding

As ferramentas de vibe coding são projetadas para priorizar funcionalidade e aparência (look and feel) em detrimento da qualidade. Isso pode permitir que falhas preocupantes passem despercebidas, como:

  • Segredos hardcoded, como chaves de API deixadas no código do app, que agentes maliciosos podem extrair, às vezes de forma automatizada. Isso pode dar acesso ao backend do desenvolvedor e aos dados de usuários armazenados ali, inclusive os seus.
  • Ausência de validação de entrada e de controles de acesso, o que pode levar o app a aceitar dados maliciosos ou permitir que usuários acessem ou alterem dados de outros usuários.
  • Configurações públicas por padrão, que podem permitir que usuários vejam perfis ou informações privadas de outros usuários do app.
  • Criptografia fraca ou ausente, que facilita a leitura e a exploração de dados roubados do app ou interceptados no trajeto de ida e volta.
  • Falta de rate limiting (limitação de taxa de requisições), o que permite que hackers realizem ataques de força bruta, usando software automatizado para tentar adivinhar sua senha um número enorme de vezes.

Apps criados com vibe coding também podem estar expostos a prompt injection (injeção de prompt). Trata-se de um tipo de ataque contra ferramentas de IA em que os hackers escondem instruções maliciosas específicas nos próprios prompts ou em conteúdos da web processados pela ferramenta. Se a IA tiver acesso aos seus dados privados e contas (por exemplo, um assistente pessoal como o OpenClaw), o problema pode ser sério.

Um caso real

Infelizmente, esses erros potenciais não são teóricos. Usuários de aplicativos já foram expostos a riscos de segurança e privacidade por falhas de codificação cometidas pelos desenvolvedores.

Um bom exemplo é a plataforma de vibe coding Lovable. Um pesquisador de segurança encontrou 16 vulnerabilidades em um único app hospedado na plataforma, sendo seis delas, segundo relatos, classificadas como críticas. Algumas expunham informações sensíveis de usuários. O app em questão havia acumulado mais de 100 mil visualizações. A Lovable afirmou que já corrigiu os problemas.

O que pode dar errado com apps criados por vibe coding?

A lista acima não é exaustiva. Mais importante que os detalhes técnicos é entender o que essas falhas podem causar caso você baixe o app errado: perda de dados, exposição financeira e possível instalação de malware. Um app mal codificado pode:

  • Armazenar suas senhas ou tokens de sessão de forma insegura, expondo você ao comprometimento de contas ou dispositivos
  • Tratar de forma inadequada suas informações de identificação pessoal (PII), como e-mail, endereço residencial e dados de documentos, permitindo que hackers cometam fraudes de identidade
  • Permitir que outros usuários vejam seus dados, o que pode representar risco de fraude ou de privacidade
  • Expor seus prompts de IA e quaisquer dados sensíveis contidos neles
  • Vazar seus dados de pagamento, colocando você em risco de ter a conta esvaziada

Quais são as perguntas de segurança certas sobre apps criados com vibe coding?

O desafio é avaliar os apps que aparecem pelo caminho. Algumas lojas de aplicativos são mais rigorosas que outras nas verificações aplicadas ao software distribuído. Portanto, estar listado não significa que o app seja seguro. Da mesma forma, ser criado com vibe coding não significa que seja perigoso.

Com isso em mente, estas perguntas podem ajudar a orientar sua decisão:

  1. Quem é o desenvolvedor? É uma empresa legítima? Há quanto tempo atua e como são as avaliações e a reputação? Leia as avaliações negativas e veja o que dizem sobre segurança ou privacidade. Se for um fenômeno viral que estourou da noite para o dia, pode ser uma aposta arriscada. Procure um canal de suporte com aparência legítima para o caso de algo dar errado.
  2. O que o app está pedindo? Verifique as permissões e os acessos a dados exigidos. Parecem adequados ao tipo de aplicativo? Uma calculadora que exige acesso à câmera, por exemplo, está fora de cogitação. Lembre-se: quanto mais dados sensíveis o app pode acessar, maior o risco potencial.
  3. O que diz a política de privacidade? Se houver uma, ela explica com clareza quais dados são coletados, onde são armazenados, com quem são compartilhados e por quanto tempo são retidos? E quais são as regras de exclusão de dados caso você decida deixar de usar o app?
  4. Como é o modelo de segurança? Apps que explicam como protegem senhas e dados sensíveis, e que contam com um mecanismo de reporte de vulnerabilidades e de atualizações de segurança, já merecem mais confiança, embora isso seja apenas o básico.
  5. Se usa IA, a que ela tem acesso? Isso é importante para entender o quanto você pode estar exposto a prompt injection. Quanto mais permissões a IA tiver (acessar dados sensíveis, enviar mensagens, fazer compras), maiores os riscos caso ela seja sequestrada.

O que fazer se já usei um app com vazamento?

Se já é tarde demais, ainda é possível tomar algumas medidas para conter a ameaça.

Em um app mal codificado, o vazamento geralmente ocorre nos servidores do desenvolvedor, então comece pela sua conta e pelas suas credenciais. Altere a senha do app, se ainda conseguir fazer login, e depois solicite a exclusão da conta (desinstalar o app não apaga os dados que ele guarda sobre você). Troque as senhas em outros apps e sites que usem a mesma credencial e ative a autenticação multifator (MFA). Revogue as permissões de contas conectadas, como o login com Google ou Apple. E monitore suas contas bancárias e outras contas online em busca de uso indevido de identidade, como pedidos desconhecidos feitos em seu nome.

Se suspeitar que o próprio app é malicioso, desinstale-o. No Android, faça uma verificação com um software de segurança confiável. Se não conseguir remover o app, considere restaurar o dispositivo às configurações de fábrica e faça a troca de senhas a partir de outro aparelho.

Perguntas frequentes (FAQ)

O que significa "vibe coding"?

Que o app foi construído em grande parte descrevendo-o a uma ferramenta de IA em linguagem natural e aceitando o código gerado, muitas vezes com pouca ou nenhuma revisão. Isso permite que quase qualquer pessoa se torne desenvolvedora.

Como saber se um app foi criado com IA?

Em geral, não dá para saber, e não existe um jeito fácil de descobrir. É melhor verificar outros pontos, como o modelo de segurança, a política de privacidade e a reputação do desenvolvedor.

Todo app criado com vibe coding é perigoso?

Não, depende do desenvolvedor e da plataforma. Porém, se o autor for um programador iniciante, ele pode ter cometido erros básicos que colocam os usuários em risco.

Como saber se um app é perigoso ou não?

Levante informações como quem é o desenvolvedor, como são as avaliações, quais permissões o app solicita, o que dizem o modelo de segurança e a política de privacidade e a que os recursos de IA do app têm acesso.

E se eu já usei um app comprometido?

Altere a senha do app, solicite a exclusão da conta e desinstale-o. Troque a senha em todos os outros apps e sites em que você usa as mesmas credenciais e ative a autenticação multifator. Revogue as permissões de apps conectados. Monitore suas contas bancárias e outras contas em busca de uso indevido. Se suspeitar que o app é malicioso, faça uma verificação no seu dispositivo Android e considere restaurar as configurações de fábrica caso isso não resolva.