pentest automático · de plantão 24/7

Seu app subiu num fim de semana. Suas chaves de API também?

A Guarita vasculha seu app do jeito que um invasor faria — só que antes dele. Em 60 segundos você recebe cada brecha em português claro e o conserto pronto pra colar na IA que você já usa.

demonstração ao vivoGuarita Guarita

Sem cartão · sem instalar nada · resultado na hora

ver uma Missão de exemplo →

De plantão em apps nascidos noLovableClaude CodeCursorv0SupabaseReplit

A IA não te conta o que ela deixou aberto

Ela escreve rápido, não escreve seguro. Estas são as portas que a Guarita mais flagra destrancadas em apps buildados com IA — e uma delas provavelmente está aberta no seu agora.

Chave exposta
01
OPENAI_API_KEY = "sk-live-…"

Abrem o DevTools, copiam a chave e torram milhares de reais na sua conta — em horas, enquanto você dorme.

✓ conserto:mover a chave pro backend · 1 prompt
CORS escancarado
02
Access-Control-Allow-Origin: *

Qualquer site da internet faz requisição logado como o seu usuário. É tapete vermelho pra roubo de sessão.

✓ conserto:restringir as origens · 1 prompt
Banco sem trava
03
Supabase · RLS: disabled

Sem Row Level Security, um visitante baixa a tabela inteira: e-mails, dados dos seus usuários, tudo.

✓ conserto:ligar RLS com policies · 1 prompt
Porta sem cadeado
04
Content-Security-Policy: (ausente)

Sem os cabeçalhos básicos, injetam script na sua página e sequestram a sessão de quem loga.

✓ conserto:adicionar os 5 headers · 1 prompt

A Guarita flagra essas quatro — e roda mais de 30 verificações — em 60 segundos. E não para no diagnóstico: entrega o conserto de cada uma. No Pro, ainda inclui o pré-diagnóstico de LGPD (rastreadores, consentimento e transferência internacional). Rodar uma ronda grátis →

01

Cole a URL do seu app

Nada de instalar agente, plugar repositório ou cadastrar cartão. Colou, a ronda parte.

~60 segundos
02

Receba a Missão

Cada brecha vira um objetivo em português de gente, ordenado pelo que pode te custar mais caro.

zero jargão
03

Cole o conserto na sua IA

Todo objetivo vem com o prompt de correção pronto. É colar, rodar e revisar.

to-prompt
▸ por dentro da missão

Não é um relatório de 80 páginas. É um plano de ação.

Cada ronda vira uma Missão: o que está em risco, por quê e o conserto pronto pra colar. Isto é o que você recebe — e pode mexer: marque um objetivo e veja o risco cair.

▸ Missãoapp.exemplo.com.br
64/100
MÉDIO

Objetivos da missão

experimente marcar ✓

no relatório real, cada conserto derruba o risco assim

Críticobrecha 1 de 5

Chave de API exposta no front-end

O que éem português

Sua chave secreta (a OPENAI_API_KEY) foi parar no JavaScript que vai pro navegador — qualquer um abre o DevTools e lê.

Por que importa

Com a chave na mão, fazem chamadas na sua conta e a fatura é sua. É das brechas que mais aparecem em apps feitos com IA — e a mais cara.

Prompt pra corrigirconserto pronto
prompt pra colar no Claude Code

Encontrei uma chave de API sensível exposta no JavaScript do front-end. Mova essa chave para uma variável de ambiente no servidor, crie um endpoint backend que faça a chamada usando a chave com segurança, e atualize o front para chamar esse endpoint em vez de usar a chave diretamente. Remova a chave do código do cliente.

▸ o pulo do gato

Todo scanner aponta o dedo. A Guarita estende a mão.

Os outros te entregam uma lista de problemas em jargão e somem. A Guarita faz o contrário: cada brecha vem com um prompt pronto pra colar na IA que você já usa. Ela conserta — você só revisa e segue buildando.

  • Escrito pra você não precisar entender o código
  • Fala a língua do Claude Code, Lovable, Cursor e v0
  • Quando faz sentido, vem com o código pronto junto
CORS liberado pra qualquer origem
prompt de correção

Meu app aceita requisições de qualquer site (CORS com origin "*"), o que é um risco de segurança. Ajuste a configuração de CORS no backend para permitir apenas a origem do meu próprio domínio de produção e o localhost de desenvolvimento. Mantenha credenciais habilitadas só para essas origens e bloqueie o resto.

Cole, mande rodar e revise. Você não precisa saber consertar — só conferir que ficou pronto. ✓

▸ a ronda não para

0
apps sob a Guarita
0+
brechas flagradas
0s
tempo médio de ronda
0
prompts de conserto colados

Os primeiros builders já dormem melhor

★★★★★

Achei que meu app tava redondo. A Guarita achou minha chave do Stripe exposta em 40 segundos. Colei o prompt no Cursor e resolvi antes do café.

MR
Marina R.
fundadora · app de agendamento
Cursor
★★★★★

Não entendo nada de segurança. Pela primeira vez li um relatório inteiro e entendi cada linha — e ainda veio o conserto pronto pra colar.

DA
Diego A.
indie hacker · SaaS de finanças
Lovable
★★★★★

Me orçaram R$ 22 mil de pentest. Rodei a Guarita, fechei o crítico sozinho no mesmo dia e levei só o resto pro dev — com contexto.

LM
Letícia M.
no-code builder · marketplace
Replit

Depoimentos do programa de acesso antecipado da Guarita

▸ faça as contas

Pentest manual vs. Guarita de plantão

Pentest manual

R$ 15.000–50.000

  • Semanas de fila só pra começar
  • Relatório de 80 páginas em jargão
  • Conserto? “boa sorte aí”
  • Uma foto de um momento — depois, nada
Guarita Guarita de plantão

R$ 0 pra começar

  • Resultado em 60 segundos
  • Missão em português de gente
  • Prompt de conserto pronto pra sua IA
  • Ronda contínua — avisa se algo abrir de novo

A Guarita não substitui uma auditoria completa — ela cobre o que invasores tentam primeiro, todos os dias, por uma fração do preço.

De plantão de graça. Sobe de posto quando crescer.

Free
R$ 0/mês

Descubra hoje o que está exposto.

Começar grátis
  • Ronda básica ilimitada (uso justo)
  • Flagrantes reais no seu app
  • 1 domínio
  • Relatório de demonstração completo
Starter
R$ 79/mês

Pro builder solo que quer o conserto pronto.

Assinar Starter
  • 3 análises com IA por mês
  • to-prompt (conserto pronto pra colar)
  • Ronda básica ilimitada
  • Plantão agendado (ronda automática diária ou semanal)
  • 3 domínios
  • Alertas por e-mail
★ Mais popular
Pro
R$ 397/mês

O favorito de quem leva o app a sério.

Assinar Pro
  • 20 análises com IA por mês
  • Pré-diagnóstico LGPD
  • Testes autenticados (greybox)
  • Varredura a cada deploy (CI/CD)
  • Webhook + API
  • 10 domínios
  • 3 seats
Business
R$ 1.197/mês

Pra agências e times com vários apps.

Assinar Business
  • 60 análises com IA por mês
  • Varredura a cada deploy (CI/CD)
  • Domínios ilimitados
  • PDF white-label + compliance
  • Suporte dedicado

Perguntas de quem tá quase apertando o botão

É seguro apontar a Guarita pro meu app?

Sim. A ronda faz verificações de leitura — os mesmos sinais que qualquer pessoa vê de fora do seu app — sem explorar nada nem alterar dados. E só roda em apps seus, com a sua autorização.

Preciso entender de segurança (ou de código)?

Não — esse é o ponto. Cada brecha vem explicada em português de gente e com o prompt de conserto pronto. Você cola na sua IA, ela corrige, você revisa.

Funciona com app feito no Lovable, Cursor, v0…?

Funciona com qualquer app que tenha uma URL pública, não importa onde nasceu. Aliás, é exatamente nesses apps que a Guarita mais flagra portas abertas.

O que exatamente é de graça?

A ronda básica é ilimitada e de graça pra sempre: ela flagra o que está exposto no seu app, sem cartão. A tradução em português de gente + o prompt de conserto pronto (análise com IA) vêm nos planos pagos, a partir de R$ 79/mês.

A Guarita também olha LGPD?

No Pro e no Business, sim: junto da ronda de segurança ela roda um pré-diagnóstico técnico de LGPD — política de privacidade e encarregado, rastreadores e cookies antes do consentimento, transferência internacional de dados e direitos do titular. Cada achado vem com o artigo da lei e o prompt de conserto. É um pré-diagnóstico técnico pra te dar norte, não um atestado de conformidade nem parecer jurídico — quem fiscaliza é a ANPD.

E se a Guarita não achar nada?

Melhor notícia do dia — e o relatório ainda lista o que você JÁ acertou (sim, a gente elogia). Com o Plantão ligado (planos pagos), a Guarita segue de olho: se um deploy ou uma ronda agendada futura abrir alguma porta, você fica sabendo antes de todo mundo.

E depois que eu consertar?

A Guarita continua de plantão. Do Starter pra cima, ela roda sozinha numa ronda agendada (diária ou semanal) e te avisa por e-mail se algo abrir. No Pro e no Business, também dispara a cada deploy do seu app (via CI/CD) — pra pegar a brecha no instante em que o código muda.

Posso cancelar quando quiser?

Sim — dois cliques no portal, sem multa, sem contrato, e garantia de devolução integral em 7 dias. Cancelou? A conta vira Free e a ronda básica continua funcionando.

Cada hora sem ronda é uma hora exposto.

Leva 60 segundos pra pôr a Guarita de plantão no seu app. A ronda básica é ilimitada e de graça — você descobre hoje o que está exposto. Sem cartão.

Pôr a Guarita de plantão
✓ sem cartão✓ resultado em ~60s✓ relatório em português