Guia de segurança
O Bolt.new é seguro? Guia de segurança pra apps feitos com Bolt
O Bolt.new gera aplicação full-stack completa a partir de um prompt, e — diferente de ferramentas que só fazem frontend — deixa você escolher o backend. Essa flexibilidade é ótima pra construir rápido, mas significa que a superfície de risco muda de app pra app.
Resposta rápida
O Bolt como plataforma é seguro. O que varia é o app gerado: se você conectou Supabase ou Firebase, os mesmos riscos de banco aberto do resto do mercado de "vibe coding" se aplicam. Como o Bolt cobre mais terreno (gera backend inteiro, não só interface), a superfície de coisa pra checar também é maior.
O que mais aparece
Banco de dados aberto (Supabase ou Firebase)
O padrão do mercado se repete aqui: RLS desligada no Supabase, ou regras de segurança permissivas no Firebase Realtime Database/Firestore. O resultado é o mesmo — qualquer um lê (às vezes escreve) os dados sem senha nenhuma.
Chaves de API expostas no bundle
Igual em qualquer app gerado por IA: uma chave de API colada direto no código, em vez de ficar só no servidor, vaza pra qualquer visitante que abrir o código-fonte da página.
CORS permissivo
Apps full-stack gerados rápido às vezes liberam `Access-Control-Allow-Origin: *` numa rota que deveria ser restrita, deixando outro site ler respostas que eram pra ser privadas.
Cabeçalhos de segurança ausentes
CSP, HSTS e X-Frame-Options não vêm configurados por padrão — a mesma lacuna comum a quase toda ferramenta desse tipo.
Confira o seu
Ferramentas grátis, sem cadastro, focadas exatamente no que este guia descreve:
Quer a varredura completa?
Essas ferramentas olham uma página e uma frente por vez. O scan completo varre todas as páginas do seu site e, com o domínio verificado, testa se o banco de dados está realmente trancado.
Rodar o scan completo — grátis →