Seu app nasceu no Firebase Studio. Para crescer, ele precisa de um time de engenharia.
Assumimos apps feitos no Firebase Studio que já têm clientes: fechamos brechas de segurança, adequamos o produto à LGPD, resolvemos a lentidão e seguimos evoluindo o código com você, sem jogar fora o que já funciona.
O Firebase Studio será desligado em 22 de março de 2027 e não aceita novos workspaces desde 22 de junho de 2026. Apps já publicados no Firebase continuam no ar, mas o ambiente onde eles eram editados vai deixar de existir.
Primeira conversa sem compromisso, direto pelo WhatsApp.
- críticoTabela de clientes legível sem loginregra de acesso ausente no banco
- críticoChave da OpenAI no código do navegadorqualquer visitante pode usar
- altoLogin sem limite de tentativasaberto a força bruta
- altoBackup do banco nunca testadorestauração desconhecida
- médioListagem carrega 12 mil registros de uma veztela leva 8 s para abrir
- médioPolítica de privacidade sem canal do titularLGPD
Alguma destas frases já foi dita na sua empresa?
- Cada ajuste que a gente pede para o Firebase Studio quebra outra coisa.
- O Firebase Studio vai ser desligado e ninguém sabe o que acontece com o app.
- Chamamos três desenvolvedores e nenhum quis assumir o código.
- Não temos certeza se um cliente consegue ver os dados de outro.
- Um cliente perguntou como tratamos os dados dele e ninguém soube responder.
- O app ficou lento quando os clientes começaram a chegar.
- Se o app cair de madrugada, a gente só fica sabendo pelo cliente.
- O investidor pediu uma auditoria técnica e travamos.
Nenhuma delas é motivo para jogar o app fora. São problemas conhecidos de apps feitos no Firebase Studio, e todos têm solução.
O que costuma dar errado em apps feitos no Firebase Studio
São os problemas que mais encontramos quando assumimos um app gerado por IA. A maioria não aparece no uso do dia a dia, só quando alguém vai procurar.
Segurança
- Um cliente vendo os dados de outro
- Regras de acesso ao banco ausentes ou mal escritas deixam um usuário ler, e às vezes alterar, registros de outros clientes. Em alguns casos, nem é preciso estar logado.
- Chaves secretas à vista
- Chave da OpenAI, do gateway de pagamento ou do serviço de e-mail no código que roda no navegador. Qualquer pessoa abre o inspetor, copia e usa. Quem descobre é a fatura.
- Login sem proteção básica
- Sem limite de tentativas, sem confirmação de e-mail, recuperação de senha frágil, sessões que nunca expiram. É por aí que contas são invadidas e formulários viram porta de entrada para spam.
- Pagamentos e integrações frágeis
- Webhooks aceitos sem verificar a assinatura, pagamento marcado como pago sem consultar o gateway, integração que falha em silêncio. O prejuízo só aparece no financeiro.
Dados pessoais e LGPD
- Ninguém sabe o que o app guarda
- Quais dados pessoais o app coleta, onde ficam, quem acessa, quando são apagados? A política de privacidade veio de outro site e não existe um canal para o titular pedir os próprios dados.
- Sem plano para um vazamento
- Em um incidente com risco relevante, a ANPD e os titulares precisam ser avisados em até três dias úteis. Sem logs e sem um responsável definido, a empresa não consegue nem dizer o que vazou.
- Dados guardados fora do Brasil
- Dependendo da configuração, o banco do app fica nos Estados Unidos ou em outro país. A LGPD tem regras próprias para essa transferência internacional, e quase ninguém que usa o Firebase Studio verificou se cumpre.
Infraestrutura e performance
- Tudo direto em produção
- Um só ambiente para tudo: cada ajuste vai direto para o cliente. Sem backup testado, um erro de uma pessoa ou da IA pode apagar dados que não voltam.
- Ninguém de olho
- Sem monitoramento, alertas ou logs organizados. Quando o app cai ou fica lento, quem avisa é o cliente, e descobrir a causa leva horas.
- Lento quando cresce
- Consultas sem índice, telas que carregam milhares de registros de uma vez, lógica pesada rodando no navegador. Com 50 usuários ninguém percebe. Com 5 mil, o app trava.
Código e time
- Ninguém quer dar continuidade
- Código gerado em centenas de rodadas de prompt, com trechos duplicados, sem padrão, sem testes e sem documentação. Bons desenvolvedores recusam o projeto ou propõem reescrever tudo.
- Tudo na mão de uma pessoa
- O repositório está na conta pessoal de quem fez, os acessos à nuvem também, e só essa pessoa sabe publicar uma versão nova. Se ela sai, o produto para.
- Custos que fogem do controle
- Hospedagem cobrada por uso sem limite configurado, chamadas de IA dentro do produto sem teto de gasto e horas gastas refazendo o que a IA quebrou.
Crescimento
- Travado na hora de vender ou captar
- Cliente grande manda questionário de segurança, investidor pede due diligence técnica, contrato exige teste de invasão. Sem correções e sem documentação, o negócio para nessa etapa.
Por dentro de um app feito no Firebase Studio
O Firebase Studio, do Google, gerava apps em Next.js integrados ao Firebase, com Gemini e Genkit para os recursos de IA, e publicava no Firebase App Hosting do próprio projeto do cliente. Em março de 2026, o Google anunciou o fim da ferramenta e indicou o Google AI Studio e o Antigravity como caminhos de migração.
- Empresa responsável
- Google · site oficial
- Tecnologias usadas no app
- Next.js
- React
- Firebase
- Firestore
- Genkit
- Gemini
- App Hosting
Informações sobre o Firebase Studio revisadas em .
Pontos de atenção específicos do Firebase Studio
- Ferramenta com data para acabar
- Até março de 2027, quem mantém o app precisa tirar o projeto do Firebase Studio. Quem deixa para a última hora corre o risco de perder configurações e código que nunca foram para um repositório.
- Regras do Firestore abertas
- A proteção dos dados no Firestore depende das regras de segurança. Regras em modo de teste, liberando leitura e escrita para todos, estão entre os erros mais comuns em apps feitos às pressas.
- IA sem limite de gasto
- Os recursos de IA chamam o Gemini a cada uso. Sem limite por usuário e sem alerta de orçamento no Google Cloud, a fatura acompanha qualquer abuso.
O que já foi noticiado sobre o Firebase Studio
março de 2026
O Google anunciou o fim do Firebase Studio: novos workspaces e cadastros bloqueados a partir de 22 de junho de 2026 e desligamento em 22 de março de 2027. Segundo o Google, apps publicados e produtos como Firestore, Authentication e App Hosting não são afetados.
Documentação do Firebase
E o código, é seu?
O código é seu e o app roda no projeto Firebase da empresa, que continua funcionando depois do fim da ferramenta. O que acaba é o ambiente de edição. A migração consiste em versionar tudo no GitHub, documentar variáveis e segredos e definir onde o time vai continuar trabalhando.
Dez perguntas para saber onde o seu app está exposto
Leva uns dois minutos. No final, dá para mandar o resultado direto para a gente pelo WhatsApp.
1Alguém além de quem construiu o app já revisou a segurança do código e do banco?
2Vocês já testaram, com dois usuários diferentes, se um consegue ver os dados do outro?
3As chaves de API (IA, pagamento, e-mail) ficam no servidor, e não no código que roda no navegador?
4Existe backup do banco de dados, e alguém já testou restaurar esse backup?
5As mudanças passam por um ambiente de testes antes de chegar aos clientes?
6Vocês sabem quais dados pessoais o app coleta, onde ficam guardados e por quanto tempo?
7Se um cliente pedir uma cópia ou a exclusão dos dados dele, alguém sabe como atender?
8Vocês ficam sabendo quando o app cai ou fica lento antes de algum cliente reclamar?
9O código e as contas de nuvem estão no nome da empresa, e não na conta pessoal de alguém?
10Um desenvolvedor contratado hoje conseguiria entender o app e dar continuidade?
Como cuidamos de apps feitos no Firebase Studio
Usar o Firebase Studio para tirar a ideia do papel foi uma boa decisão: você validou o produto rápido e gastando pouco. O que mudou foi o tamanho do risco. Nosso trabalho é manter o que funciona e reforçar o que ficou frágil. Reescrever do zero fica para quando não houver outro jeito.
- Diagnóstico técnico e de segurança
Revisamos código, banco, regras de acesso, chaves, dependências e infraestrutura. Você recebe um relatório com o que é crítico, o que pode esperar e quanto custa resolver cada parte.
- Revisão de código
- Regras de acesso
- Dependências
- Relatório priorizado
- Correção de segurança
Fechamos as brechas por ordem de risco: acesso aos dados, segredos expostos, autenticação, limites de uso e validação dos pagamentos.
- OWASP Top 10
- Autenticação
- Segredos
- Limite de requisições
- LGPD na prática
Mapeamos os dados pessoais que o app trata, ajustamos coleta e retenção, implementamos os pedidos de titulares e deixamos pronto o plano de resposta a incidentes, junto com o seu jurídico.
- Mapeamento de dados
- Direitos do titular
- Retenção
- Resposta a incidentes
- Infraestrutura no nome da empresa
Organizamos contas, acessos e ambientes no nome da empresa, com ambiente de testes, backup automático, monitoramento e um processo de publicação que não depende de uma pessoa só.
- AWS
- Google Cloud
- Backup
- Monitoramento
- Ambiente de testes
- Performance
Medimos onde está a lentidão antes de mexer: índices, paginação, cache, filas e o que estava rodando no navegador sem precisar.
- Índices
- Cache
- Filas
- Paginação
- Time para continuar o produto
Desenvolvedores sêniores assumem o código, organizam, escrevem testes e seguem entregando funcionalidades. Quando falta liderança técnica, um CTO fracionado conduz as decisões.
- Squad dedicado
- CTO fracionado
- Code review
- Testes automatizados
Não sabe por onde começar? Comece pelo diagnóstico.
Revisamos segurança, dados pessoais, infraestrutura, performance e código do seu app. Você recebe um relatório com os riscos, o que resolver primeiro e quanto custa cada etapa, para decidir com números na mão.
LGPD e as outras leis que valem para o seu app
Não importa se o app foi feito no Firebase Studio ou por um time de cem desenvolvedores: as regras são as mesmas. Estas são as que mais aparecem nos apps que assumimos.
Não somos escritório de advocacia. Cuidamos da parte técnica da adequação e trabalhamos junto com o seu jurídico ou com o encarregado de dados da empresa.
- LGPDLei 13.709/2018
- Exige medidas de segurança para proteger dados pessoais (art. 46), registro das operações de tratamento (art. 37) e atendimento aos direitos do titular, como acesso, correção e exclusão (art. 18). As multas chegam a 2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração (art. 52).
- Comunicação de incidentesResolução CD/ANPD nº 15/2024
- Incidentes que possam gerar risco ou dano relevante aos titulares precisam ser comunicados à ANPD e às pessoas afetadas em até três dias úteis.
- Transferência internacionalLGPD, art. 33, e Resoluções CD/ANPD nº 19/2024 e nº 32/2026
- Se o banco do app fica fora do Brasil, a transferência dos dados pessoais precisa de um mecanismo válido. Para os Estados Unidos, o mais comum são as cláusulas-padrão aprovadas pela ANPD. A União Europeia foi reconhecida como adequada em 2026, o que simplifica as transferências para lá.
- Registros de acessoMarco Civil da Internet, Lei 12.965/2014, art. 15
- Empresas que mantêm aplicações na internet com fins econômicos precisam guardar os registros de acesso por seis meses, em ambiente controlado e seguro.
- Dados sensíveisLGPD, art. 11
- Dados de saúde, biometria, origem racial, religião e orientação sexual têm regras mais rígidas de tratamento. Clínicas e consultórios que guardam prontuário no app também seguem a Lei 13.787/2018.
- Vendas pelo appCódigo de Defesa do Consumidor e Decreto 7.962/2013
- Quem vende pela internet precisa identificar a empresa, mostrar o resumo do contrato antes da compra, garantir o direito de arrependimento em sete dias e manter um atendimento que responda.
- Crianças e adolescentesECA Digital, Lei 15.211/2025
- Em vigor desde março de 2026. Produtos digitais que podem ser usados por menores de idade passaram a ter obrigações próprias, como verificação de idade confiável e ferramentas de supervisão para os pais.
- AcessibilidadeLei Brasileira de Inclusão, Lei 13.146/2015, art. 63
- Sites de empresas com sede ou representação comercial no Brasil devem ser acessíveis para pessoas com deficiência.
Como começamos
- 1
Conversa
Você conta o que o app faz, quem usa e onde dói. Na primeira conversa já dá para saber se podemos ajudar.
- 2
Acesso seguro
Assinamos um acordo de confidencialidade e recebemos acesso de leitura ao código, ao banco e à hospedagem. Tudo revogável.
- 3
Diagnóstico
Revisamos segurança, dados pessoais, infraestrutura, performance e qualidade do código.
- 4
Plano
Você recebe um relatório com o que é crítico, o que pode esperar, quanto custa e em que ordem fazer.
- 5
Execução e sustentação
Corrigimos por prioridade, com o app no ar, e seguimos com o time que fizer sentido para o momento da empresa.
Perguntas frequentes
Meu app vai sair do ar quando o Firebase Studio for desligado?
Não. Segundo o Google, apps já publicados no Firebase continuam funcionando, e produtos como Firestore, Authentication e App Hosting não são afetados. O que deixa de existir é o Firebase Studio, o ambiente onde o app era criado e editado.
Até quando preciso migrar?
O desligamento está marcado para 22 de março de 2027. Desde 22 de junho de 2026 não é possível criar novos workspaces. O ideal é tirar o código de lá bem antes do prazo, com calma para testar.
Vocês vão querer reescrever o app do zero?
Quase nunca é o primeiro passo. Reescrever é caro, demora e congela o produto por meses. Na maior parte dos casos, corrigimos o que é crítico com o app no ar e reorganizamos o código aos poucos. Quando reescrever uma parte é mesmo o melhor caminho, mostramos o porquê com números.
Meu app ainda tem poucos usuários. Já preciso me preocupar com a LGPD?
Sim. A LGPD vale a partir do primeiro dado pessoal tratado, seja de dez ou de dez mil pessoas. Empresas de pequeno porte têm algumas obrigações simplificadas pela ANPD, mas proteger os dados e responder a incidentes continua valendo para todos.
Quanto custa?
Depende do tamanho do app e do que precisa ser feito. Depois da primeira conversa, você recebe uma proposta com escopo e valor antes de qualquer trabalho começar.
O código e os dados ficam com quem?
Com a sua empresa. Trabalhamos em repositórios e contas de nuvem no nome da empresa, e o que fazemos fica documentado. Se hoje está tudo na conta pessoal de alguém, essa é uma das primeiras coisas que resolvemos.
Vocês assinam acordo de confidencialidade?
Sim. Se preferir, assinamos antes de você mostrar o código ou dar qualquer acesso.
Vocês atendem empresas fora de São Paulo?
Sim. Trabalhamos de forma remota com empresas de todo o Brasil e de fora dele.
Conte como está o seu app feito no Firebase Studio.
Em uma conversa rápida, entendemos o cenário e indicamos o próximo passo, mesmo que ele não seja com a gente.
Prefere e-mail? [email protected]
Firebase Studio é marca de seus respectivos titulares. A EVOCH é uma empresa independente, sem vínculo com os responsáveis pela ferramenta.
