scanfull

Guia de segurança

O Lovable é seguro? Guia de segurança pra apps feitos com Lovable

O Lovable virou a forma mais rápida de tirar uma ideia do papel — descreve o que quer, sai app funcionando, banco Supabase incluído. A pergunta que ninguém faz na hora de construir é: o que fica exposto quando esse app vai pro ar?

Resposta rápida

O Lovable como plataforma é seguro — roda em cima do Supabase, força HTTPS e corrige as próprias falhas de infraestrutura. O problema está nos apps GERADOS: por padrão, eles não vêm com Row Level Security (RLS) configurada em todas as tabelas, o que deixa o banco de dados inteiro público pra quem souber onde olhar.

O que mais aparece

RLS desligada — o problema #1, com CVE registrado

Em janeiro de 2025, pesquisadores documentaram o CVE-2025-48757: mais de 170 apps feitos no Lovable com Row Level Security mal configurada no Supabase, expondo mais de 300 endpoints. Qualquer um com a URL do projeto conseguia ler — e em alguns casos escrever — e-mails, senhas com hash, dados de pagamento. O Lovable cria tabela nova a cada funcionalidade adicionada, mas nem sempre liga a RLS nela: um app que começou seguro pode ficar aberto depois de um único "adiciona um campo de comentário".

Chave service_role vazada no navegador

A chave service_role do Supabase ignora toda a RLS — é a chave-mestra do banco. Quando ela para dentro do bundle JavaScript que o navegador baixa (em vez de ficar só no servidor), qualquer visitante que abrir o DevTools a encontra, e a partir daí lê, edita e apaga o banco inteiro.

Cabeçalhos de segurança ausentes

O Lovable não configura CSP, HSTS ou X-Frame-Options por padrão. Sem eles, fica mais fácil injetar script malicioso na página ou "sequestrar" a tela do usuário via clickjacking.

Arquivo .env ou credencial colada direto no código

Quando uma chave de API (Stripe, OpenAI) é colada direto no prompt em vez de configurada como variável de ambiente, ela vai junto pro bundle público — mesmo problema da chave service_role, com qualquer provedor.

Confira o seu

Ferramentas grátis, sem cadastro, focadas exatamente no que este guia descreve:

Quer a varredura completa?

Essas ferramentas olham uma página e uma frente por vez. O scan completo varre todas as páginas do seu site e, com o domínio verificado, testa se o banco de dados está realmente trancado.

Rodar o scan completo — grátis

Outras plataformas

Voltar para a página inicial
O Lovable é seguro? Guia de segurança 2026 — Scanfull