Seu app nasceu no Lovable. Para crescer, ele precisa de um time de engenharia.

Assumimos apps feitos no Lovable que já têm clientes: fechamos brechas de segurança, adequamos o produto à LGPD, resolvemos a lentidão e seguimos evoluindo o código com você, sem jogar fora o que já funciona.

Primeira conversa sem compromisso, direto pelo WhatsApp.

relatório de diagnósticoexemplo
  1. críticoTabela de clientes legível sem loginregra de acesso ausente no banco
  2. críticoChave da OpenAI no código do navegadorqualquer visitante pode usar
  3. altoLogin sem limite de tentativasaberto a força bruta
  4. altoBackup do banco nunca testadorestauração desconhecida
  5. médioListagem carrega 12 mil registros de uma veztela leva 8 s para abrir
  6. médioPolítica de privacidade sem canal do titularLGPD
2 críticos · 2 altos · 2 médios
Exemplo dos achados mais comuns em um diagnóstico de app feito no Lovable. Os dados são ilustrativos.

Alguma destas frases já foi dita na sua empresa?

  • Cada ajuste que a gente pede para o Lovable quebra outra coisa.
  • Os créditos do Lovable acabaram e o bug continua lá.
  • Chamamos três desenvolvedores e nenhum quis assumir o código.
  • Não temos certeza se um cliente consegue ver os dados de outro.
  • Um cliente perguntou como tratamos os dados dele e ninguém soube responder.
  • O app ficou lento quando os clientes começaram a chegar.
  • Se o app cair de madrugada, a gente só fica sabendo pelo cliente.
  • O investidor pediu uma auditoria técnica e travamos.

Nenhuma delas é motivo para jogar o app fora. São problemas conhecidos de apps feitos no Lovable, e todos têm solução.

O que costuma dar errado em apps feitos no Lovable

São os problemas que mais encontramos quando assumimos um app gerado por IA. A maioria não aparece no uso do dia a dia, só quando alguém vai procurar.

Segurança

Um cliente vendo os dados de outro
Regras de acesso ao banco ausentes ou mal escritas deixam um usuário ler, e às vezes alterar, registros de outros clientes. Em alguns casos, nem é preciso estar logado.
Chaves secretas à vista
Chave da OpenAI, do gateway de pagamento ou do serviço de e-mail no código que roda no navegador. Qualquer pessoa abre o inspetor, copia e usa. Quem descobre é a fatura.
Login sem proteção básica
Sem limite de tentativas, sem confirmação de e-mail, recuperação de senha frágil, sessões que nunca expiram. É por aí que contas são invadidas e formulários viram porta de entrada para spam.
Pagamentos e integrações frágeis
Webhooks aceitos sem verificar a assinatura, pagamento marcado como pago sem consultar o gateway, integração que falha em silêncio. O prejuízo só aparece no financeiro.

Dados pessoais e LGPD

Ninguém sabe o que o app guarda
Quais dados pessoais o app coleta, onde ficam, quem acessa, quando são apagados? A política de privacidade veio de outro site e não existe um canal para o titular pedir os próprios dados.
Sem plano para um vazamento
Em um incidente com risco relevante, a ANPD e os titulares precisam ser avisados em até três dias úteis. Sem logs e sem um responsável definido, a empresa não consegue nem dizer o que vazou.
Dados guardados fora do Brasil
Dependendo da configuração, o banco do app fica nos Estados Unidos ou em outro país. A LGPD tem regras próprias para essa transferência internacional, e quase ninguém que usa o Lovable verificou se cumpre.

Infraestrutura e performance

Tudo direto em produção
Um só ambiente para tudo: cada ajuste vai direto para o cliente. Sem backup testado, um erro de uma pessoa ou da IA pode apagar dados que não voltam.
Ninguém de olho
Sem monitoramento, alertas ou logs organizados. Quando o app cai ou fica lento, quem avisa é o cliente, e descobrir a causa leva horas.
Lento quando cresce
Consultas sem índice, telas que carregam milhares de registros de uma vez, lógica pesada rodando no navegador. Com 50 usuários ninguém percebe. Com 5 mil, o app trava.

Código e plataforma

Ninguém quer dar continuidade
Código gerado em centenas de rodadas de prompt, com trechos duplicados, sem padrão, sem testes e sem documentação. Bons desenvolvedores recusam o projeto ou propõem reescrever tudo.
Preso ao Lovable
Banco, login, arquivos ou hospedagem ficam na conta do Lovable. Se o preço mudar, se as regras mudarem ou se você quiser trocar de fornecedor, sair não é simples.
Custos que fogem do controle
Créditos do Lovable consumidos em ciclos de "conserta isso", hospedagem que cresce sem limite e chamadas de IA dentro do produto sem teto de gasto.

Crescimento

Travado na hora de vender ou captar
Cliente grande manda questionário de segurança, investidor pede due diligence técnica, contrato exige teste de invasão. Sem correções e sem documentação, o negócio para nessa etapa.
Invisível para o Google e para as IAs
Apps criados no Lovable antes de maio de 2026 montam a página no navegador, o que atrapalha a leitura das páginas públicas pelo Google e pelos assistentes de IA. Passar para a versão com renderização no servidor quebra código que assumia rodar só no navegador.

Por dentro de um app feito no Lovable

O Lovable, da empresa sueca de mesmo nome, gera apps web em React e TypeScript. Banco, login e funções de servidor ficam no Supabase, seja pelo Lovable Cloud, que roda sobre ele, seja numa conta Supabase própria. Projetos criados a partir de maio de 2026 usam TanStack Start, com páginas renderizadas no servidor. Os anteriores montam tudo no navegador.

Empresa responsável
Lovable · site oficial
Tecnologias usadas no app
  • React
  • TypeScript
  • Vite ou TanStack Start
  • Tailwind
  • Supabase
  • Lovable Cloud

Informações sobre o Lovable revisadas em .

Pontos de atenção específicos do Lovable

Regras de acesso do Supabase incompletas
A chave pública do Supabase vai para o navegador por definição. Quem protege os dados são as políticas de RLS de cada tabela, e a IA costuma gerar essas políticas pela metade. Uma tabela sem política fica aberta para quem tiver a chave.
Funções de servidor sem checagem
Edge functions geradas para chamar a OpenAI, mandar e-mail ou processar pagamento muitas vezes não conferem quem está chamando. Na prática, viram um serviço gratuito para qualquer pessoa.
Projeto público expõe mais do que o app
Em projetos marcados como públicos, código e histórico de conversa com a IA ficam visíveis. Qualquer chave colada ali vai junto.

O que já foi noticiado sobre o Lovable

  • maio de 2025

    A falha CVE-2025-48757 mostrou que 170 de 1.645 apps do Lovable analisados por um pesquisador expunham dados por falta de RLS no Supabase, entre eles nomes, e-mails, dados financeiros e chaves de API.

    Registro da falha no NVD
  • abril de 2026

    Entre fevereiro e abril de 2026, uma regressão permitiu que qualquer usuário logado no Lovable acessasse o código-fonte e o histórico de conversa de projetos públicos. A empresa corrigiu a falha e tornou privados os projetos públicos antigos.

    Comunicado do Lovable

Dá para sair do Lovable?

Dá, e é uma das saídas mais simples. O código fica sincronizado com o GitHub e usa React e Supabase, tecnologias comuns no mercado. A parte trabalhosa é o banco: se o app usa o Lovable Cloud, os dados podem ser exportados, mas estrutura, regras de acesso e funções precisam ser recriadas em um Supabase da empresa ou em outra infraestrutura.

Dez perguntas para saber onde o seu app está exposto

Leva uns dois minutos. No final, dá para mandar o resultado direto para a gente pelo WhatsApp.

  1. 1Alguém além de quem construiu o app já revisou a segurança do código e do banco?

  2. 2Vocês já testaram, com dois usuários diferentes, se um consegue ver os dados do outro?

  3. 3As chaves de API (IA, pagamento, e-mail) ficam no servidor, e não no código que roda no navegador?

  4. 4Existe backup do banco de dados, e alguém já testou restaurar esse backup?

  5. 5As mudanças passam por um ambiente de testes antes de chegar aos clientes?

  6. 6Vocês sabem quais dados pessoais o app coleta, onde ficam guardados e por quanto tempo?

  7. 7Se um cliente pedir uma cópia ou a exclusão dos dados dele, alguém sabe como atender?

  8. 8Vocês ficam sabendo quando o app cai ou fica lento antes de algum cliente reclamar?

  9. 9Se o Lovable mudar de preço ou sair do ar, vocês conseguem manter o app funcionando em outro lugar?

  10. 10Um desenvolvedor contratado hoje conseguiria entender o app e dar continuidade?

Como cuidamos de apps feitos no Lovable

Usar o Lovable para tirar a ideia do papel foi uma boa decisão: você validou o produto rápido e gastando pouco. O que mudou foi o tamanho do risco. Nosso trabalho é manter o que funciona e reforçar o que ficou frágil. Reescrever do zero fica para quando não houver outro jeito.

Diagnóstico técnico e de segurança

Revisamos código, banco, regras de acesso, chaves, dependências e infraestrutura. Você recebe um relatório com o que é crítico, o que pode esperar e quanto custa resolver cada parte.

  • Revisão de código
  • Regras de acesso
  • Dependências
  • Relatório priorizado
Correção de segurança

Fechamos as brechas por ordem de risco: acesso aos dados, segredos expostos, autenticação, limites de uso e validação dos pagamentos.

  • OWASP Top 10
  • Autenticação
  • Segredos
  • Limite de requisições
LGPD na prática

Mapeamos os dados pessoais que o app trata, ajustamos coleta e retenção, implementamos os pedidos de titulares e deixamos pronto o plano de resposta a incidentes, junto com o seu jurídico.

  • Mapeamento de dados
  • Direitos do titular
  • Retenção
  • Resposta a incidentes
Infraestrutura no nome da empresa

Organizamos contas, acessos e ambientes no nome da empresa, com ambiente de testes, backup automático, monitoramento e um processo de publicação que não depende de uma pessoa só.

  • AWS
  • Google Cloud
  • Backup
  • Monitoramento
  • Ambiente de testes
Performance

Medimos onde está a lentidão antes de mexer: índices, paginação, cache, filas e o que estava rodando no navegador sem precisar.

  • Índices
  • Cache
  • Filas
  • Paginação
Time para continuar o produto

Desenvolvedores sêniores assumem o código, organizam, escrevem testes e seguem entregando funcionalidades. Quando falta liderança técnica, um CTO fracionado conduz as decisões.

  • Squad dedicado
  • CTO fracionado
  • Code review
  • Testes automatizados
Saída do Lovable, quando fizer sentido

Quando custo, desempenho ou dependência pesam mais do que a praticidade, migramos o app para uma estrutura própria em etapas, com os dados preservados e o app no ar.

  • Migração de dados
  • Sem parar o app
  • Código no seu repositório

Não sabe por onde começar? Comece pelo diagnóstico.

Revisamos segurança, dados pessoais, infraestrutura, performance e código do seu app. Você recebe um relatório com os riscos, o que resolver primeiro e quanto custa cada etapa, para decidir com números na mão.

Pedir um diagnóstico

LGPD e as outras leis que valem para o seu app

Não importa se o app foi feito no Lovable ou por um time de cem desenvolvedores: as regras são as mesmas. Estas são as que mais aparecem nos apps que assumimos.

Não somos escritório de advocacia. Cuidamos da parte técnica da adequação e trabalhamos junto com o seu jurídico ou com o encarregado de dados da empresa.

LGPDLei 13.709/2018
Exige medidas de segurança para proteger dados pessoais (art. 46), registro das operações de tratamento (art. 37) e atendimento aos direitos do titular, como acesso, correção e exclusão (art. 18). As multas chegam a 2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração (art. 52).
Comunicação de incidentesResolução CD/ANPD nº 15/2024
Incidentes que possam gerar risco ou dano relevante aos titulares precisam ser comunicados à ANPD e às pessoas afetadas em até três dias úteis.
Transferência internacionalLGPD, art. 33, e Resoluções CD/ANPD nº 19/2024 e nº 32/2026
Se o banco do app fica fora do Brasil, a transferência dos dados pessoais precisa de um mecanismo válido. Para os Estados Unidos, o mais comum são as cláusulas-padrão aprovadas pela ANPD. A União Europeia foi reconhecida como adequada em 2026, o que simplifica as transferências para lá.
Registros de acessoMarco Civil da Internet, Lei 12.965/2014, art. 15
Empresas que mantêm aplicações na internet com fins econômicos precisam guardar os registros de acesso por seis meses, em ambiente controlado e seguro.
Dados sensíveisLGPD, art. 11
Dados de saúde, biometria, origem racial, religião e orientação sexual têm regras mais rígidas de tratamento. Clínicas e consultórios que guardam prontuário no app também seguem a Lei 13.787/2018.
Vendas pelo appCódigo de Defesa do Consumidor e Decreto 7.962/2013
Quem vende pela internet precisa identificar a empresa, mostrar o resumo do contrato antes da compra, garantir o direito de arrependimento em sete dias e manter um atendimento que responda.
Crianças e adolescentesECA Digital, Lei 15.211/2025
Em vigor desde março de 2026. Produtos digitais que podem ser usados por menores de idade passaram a ter obrigações próprias, como verificação de idade confiável e ferramentas de supervisão para os pais.
AcessibilidadeLei Brasileira de Inclusão, Lei 13.146/2015, art. 63
Sites de empresas com sede ou representação comercial no Brasil devem ser acessíveis para pessoas com deficiência.

Como começamos

  1. 1

    Conversa

    Você conta o que o app faz, quem usa e onde dói. Na primeira conversa já dá para saber se podemos ajudar.

  2. 2

    Acesso seguro

    Assinamos um acordo de confidencialidade e recebemos acesso de leitura ao código, ao banco e à hospedagem. Tudo revogável.

  3. 3

    Diagnóstico

    Revisamos segurança, dados pessoais, infraestrutura, performance e qualidade do código.

  4. 4

    Plano

    Você recebe um relatório com o que é crítico, o que pode esperar, quanto custa e em que ordem fazer.

  5. 5

    Execução e sustentação

    Corrigimos por prioridade, com o app no ar, e seguimos com o time que fizer sentido para o momento da empresa.

Perguntas frequentes

A chave do Supabase aparece no código do meu app. Isso é um problema?

Por si só, não. A chave pública (anon) foi feita para ficar no navegador. O problema é quando as políticas de RLS do banco não estão bem configuradas, porque aí essa chave dá acesso a dados que deveriam estar protegidos. Já a chave service_role nunca pode aparecer no código do navegador.

O scanner de segurança do Lovable não basta?

Ele ajuda a pegar problemas comuns, mas olha o projeto de dentro da ferramenta. Não testa, por exemplo, se a regra de negócio impede um cliente de abrir o pedido de outro, nem revisa backup, infraestrutura e LGPD.

Vocês vão querer reescrever o app do zero?

Quase nunca é o primeiro passo. Reescrever é caro, demora e congela o produto por meses. Na maior parte dos casos, corrigimos o que é crítico com o app no ar e reorganizamos o código aos poucos. Quando reescrever uma parte é mesmo o melhor caminho, mostramos o porquê com números.

Preciso parar de usar o Lovable?

Não necessariamente. Muitas empresas continuam usando o Lovable para protótipos e telas novas enquanto a gente cuida da segurança, do banco e da infraestrutura. Em outros casos, sair da plataforma é o que resolve custo e dependência. O diagnóstico mostra qual é o seu caso.

Meu app ainda tem poucos usuários. Já preciso me preocupar com a LGPD?

Sim. A LGPD vale a partir do primeiro dado pessoal tratado, seja de dez ou de dez mil pessoas. Empresas de pequeno porte têm algumas obrigações simplificadas pela ANPD, mas proteger os dados e responder a incidentes continua valendo para todos.

Quanto custa?

Depende do tamanho do app e do que precisa ser feito. Depois da primeira conversa, você recebe uma proposta com escopo e valor antes de qualquer trabalho começar.

O código e os dados ficam com quem?

Com a sua empresa. Trabalhamos em repositórios e contas de nuvem no nome da empresa, e o que fazemos fica documentado. Se hoje está tudo na conta pessoal de alguém, essa é uma das primeiras coisas que resolvemos.

Vocês assinam acordo de confidencialidade?

Sim. Se preferir, assinamos antes de você mostrar o código ou dar qualquer acesso.

Vocês atendem empresas fora de São Paulo?

Sim. Trabalhamos de forma remota com empresas de todo o Brasil e de fora dele.

Conte como está o seu app feito no Lovable.

Em uma conversa rápida, entendemos o cenário e indicamos o próximo passo, mesmo que ele não seja com a gente.

Lovable é marca de seus respectivos titulares. A EVOCH é uma empresa independente, sem vínculo com os responsáveis pela ferramenta.