Seu app nasceu no Lovable. Para crescer, ele precisa de um time de engenharia.
Assumimos apps feitos no Lovable que já têm clientes: fechamos brechas de segurança, adequamos o produto à LGPD, resolvemos a lentidão e seguimos evoluindo o código com você, sem jogar fora o que já funciona.
Primeira conversa sem compromisso, direto pelo WhatsApp.
- críticoTabela de clientes legível sem loginregra de acesso ausente no banco
- críticoChave da OpenAI no código do navegadorqualquer visitante pode usar
- altoLogin sem limite de tentativasaberto a força bruta
- altoBackup do banco nunca testadorestauração desconhecida
- médioListagem carrega 12 mil registros de uma veztela leva 8 s para abrir
- médioPolítica de privacidade sem canal do titularLGPD
Alguma destas frases já foi dita na sua empresa?
- Cada ajuste que a gente pede para o Lovable quebra outra coisa.
- Os créditos do Lovable acabaram e o bug continua lá.
- Chamamos três desenvolvedores e nenhum quis assumir o código.
- Não temos certeza se um cliente consegue ver os dados de outro.
- Um cliente perguntou como tratamos os dados dele e ninguém soube responder.
- O app ficou lento quando os clientes começaram a chegar.
- Se o app cair de madrugada, a gente só fica sabendo pelo cliente.
- O investidor pediu uma auditoria técnica e travamos.
Nenhuma delas é motivo para jogar o app fora. São problemas conhecidos de apps feitos no Lovable, e todos têm solução.
O que costuma dar errado em apps feitos no Lovable
São os problemas que mais encontramos quando assumimos um app gerado por IA. A maioria não aparece no uso do dia a dia, só quando alguém vai procurar.
Segurança
- Um cliente vendo os dados de outro
- Regras de acesso ao banco ausentes ou mal escritas deixam um usuário ler, e às vezes alterar, registros de outros clientes. Em alguns casos, nem é preciso estar logado.
- Chaves secretas à vista
- Chave da OpenAI, do gateway de pagamento ou do serviço de e-mail no código que roda no navegador. Qualquer pessoa abre o inspetor, copia e usa. Quem descobre é a fatura.
- Login sem proteção básica
- Sem limite de tentativas, sem confirmação de e-mail, recuperação de senha frágil, sessões que nunca expiram. É por aí que contas são invadidas e formulários viram porta de entrada para spam.
- Pagamentos e integrações frágeis
- Webhooks aceitos sem verificar a assinatura, pagamento marcado como pago sem consultar o gateway, integração que falha em silêncio. O prejuízo só aparece no financeiro.
Dados pessoais e LGPD
- Ninguém sabe o que o app guarda
- Quais dados pessoais o app coleta, onde ficam, quem acessa, quando são apagados? A política de privacidade veio de outro site e não existe um canal para o titular pedir os próprios dados.
- Sem plano para um vazamento
- Em um incidente com risco relevante, a ANPD e os titulares precisam ser avisados em até três dias úteis. Sem logs e sem um responsável definido, a empresa não consegue nem dizer o que vazou.
- Dados guardados fora do Brasil
- Dependendo da configuração, o banco do app fica nos Estados Unidos ou em outro país. A LGPD tem regras próprias para essa transferência internacional, e quase ninguém que usa o Lovable verificou se cumpre.
Infraestrutura e performance
- Tudo direto em produção
- Um só ambiente para tudo: cada ajuste vai direto para o cliente. Sem backup testado, um erro de uma pessoa ou da IA pode apagar dados que não voltam.
- Ninguém de olho
- Sem monitoramento, alertas ou logs organizados. Quando o app cai ou fica lento, quem avisa é o cliente, e descobrir a causa leva horas.
- Lento quando cresce
- Consultas sem índice, telas que carregam milhares de registros de uma vez, lógica pesada rodando no navegador. Com 50 usuários ninguém percebe. Com 5 mil, o app trava.
Código e plataforma
- Ninguém quer dar continuidade
- Código gerado em centenas de rodadas de prompt, com trechos duplicados, sem padrão, sem testes e sem documentação. Bons desenvolvedores recusam o projeto ou propõem reescrever tudo.
- Preso ao Lovable
- Banco, login, arquivos ou hospedagem ficam na conta do Lovable. Se o preço mudar, se as regras mudarem ou se você quiser trocar de fornecedor, sair não é simples.
- Custos que fogem do controle
- Créditos do Lovable consumidos em ciclos de "conserta isso", hospedagem que cresce sem limite e chamadas de IA dentro do produto sem teto de gasto.
Crescimento
- Travado na hora de vender ou captar
- Cliente grande manda questionário de segurança, investidor pede due diligence técnica, contrato exige teste de invasão. Sem correções e sem documentação, o negócio para nessa etapa.
- Invisível para o Google e para as IAs
- Apps criados no Lovable antes de maio de 2026 montam a página no navegador, o que atrapalha a leitura das páginas públicas pelo Google e pelos assistentes de IA. Passar para a versão com renderização no servidor quebra código que assumia rodar só no navegador.
Por dentro de um app feito no Lovable
O Lovable, da empresa sueca de mesmo nome, gera apps web em React e TypeScript. Banco, login e funções de servidor ficam no Supabase, seja pelo Lovable Cloud, que roda sobre ele, seja numa conta Supabase própria. Projetos criados a partir de maio de 2026 usam TanStack Start, com páginas renderizadas no servidor. Os anteriores montam tudo no navegador.
- Empresa responsável
- Lovable · site oficial
- Tecnologias usadas no app
- React
- TypeScript
- Vite ou TanStack Start
- Tailwind
- Supabase
- Lovable Cloud
Informações sobre o Lovable revisadas em .
Pontos de atenção específicos do Lovable
- Regras de acesso do Supabase incompletas
- A chave pública do Supabase vai para o navegador por definição. Quem protege os dados são as políticas de RLS de cada tabela, e a IA costuma gerar essas políticas pela metade. Uma tabela sem política fica aberta para quem tiver a chave.
- Funções de servidor sem checagem
- Edge functions geradas para chamar a OpenAI, mandar e-mail ou processar pagamento muitas vezes não conferem quem está chamando. Na prática, viram um serviço gratuito para qualquer pessoa.
- Projeto público expõe mais do que o app
- Em projetos marcados como públicos, código e histórico de conversa com a IA ficam visíveis. Qualquer chave colada ali vai junto.
O que já foi noticiado sobre o Lovable
maio de 2025
A falha CVE-2025-48757 mostrou que 170 de 1.645 apps do Lovable analisados por um pesquisador expunham dados por falta de RLS no Supabase, entre eles nomes, e-mails, dados financeiros e chaves de API.
Registro da falha no NVDabril de 2026
Entre fevereiro e abril de 2026, uma regressão permitiu que qualquer usuário logado no Lovable acessasse o código-fonte e o histórico de conversa de projetos públicos. A empresa corrigiu a falha e tornou privados os projetos públicos antigos.
Comunicado do Lovable
Dá para sair do Lovable?
Dá, e é uma das saídas mais simples. O código fica sincronizado com o GitHub e usa React e Supabase, tecnologias comuns no mercado. A parte trabalhosa é o banco: se o app usa o Lovable Cloud, os dados podem ser exportados, mas estrutura, regras de acesso e funções precisam ser recriadas em um Supabase da empresa ou em outra infraestrutura.
Dez perguntas para saber onde o seu app está exposto
Leva uns dois minutos. No final, dá para mandar o resultado direto para a gente pelo WhatsApp.
1Alguém além de quem construiu o app já revisou a segurança do código e do banco?
2Vocês já testaram, com dois usuários diferentes, se um consegue ver os dados do outro?
3As chaves de API (IA, pagamento, e-mail) ficam no servidor, e não no código que roda no navegador?
4Existe backup do banco de dados, e alguém já testou restaurar esse backup?
5As mudanças passam por um ambiente de testes antes de chegar aos clientes?
6Vocês sabem quais dados pessoais o app coleta, onde ficam guardados e por quanto tempo?
7Se um cliente pedir uma cópia ou a exclusão dos dados dele, alguém sabe como atender?
8Vocês ficam sabendo quando o app cai ou fica lento antes de algum cliente reclamar?
9Se o Lovable mudar de preço ou sair do ar, vocês conseguem manter o app funcionando em outro lugar?
10Um desenvolvedor contratado hoje conseguiria entender o app e dar continuidade?
Como cuidamos de apps feitos no Lovable
Usar o Lovable para tirar a ideia do papel foi uma boa decisão: você validou o produto rápido e gastando pouco. O que mudou foi o tamanho do risco. Nosso trabalho é manter o que funciona e reforçar o que ficou frágil. Reescrever do zero fica para quando não houver outro jeito.
- Diagnóstico técnico e de segurança
Revisamos código, banco, regras de acesso, chaves, dependências e infraestrutura. Você recebe um relatório com o que é crítico, o que pode esperar e quanto custa resolver cada parte.
- Revisão de código
- Regras de acesso
- Dependências
- Relatório priorizado
- Correção de segurança
Fechamos as brechas por ordem de risco: acesso aos dados, segredos expostos, autenticação, limites de uso e validação dos pagamentos.
- OWASP Top 10
- Autenticação
- Segredos
- Limite de requisições
- LGPD na prática
Mapeamos os dados pessoais que o app trata, ajustamos coleta e retenção, implementamos os pedidos de titulares e deixamos pronto o plano de resposta a incidentes, junto com o seu jurídico.
- Mapeamento de dados
- Direitos do titular
- Retenção
- Resposta a incidentes
- Infraestrutura no nome da empresa
Organizamos contas, acessos e ambientes no nome da empresa, com ambiente de testes, backup automático, monitoramento e um processo de publicação que não depende de uma pessoa só.
- AWS
- Google Cloud
- Backup
- Monitoramento
- Ambiente de testes
- Performance
Medimos onde está a lentidão antes de mexer: índices, paginação, cache, filas e o que estava rodando no navegador sem precisar.
- Índices
- Cache
- Filas
- Paginação
- Time para continuar o produto
Desenvolvedores sêniores assumem o código, organizam, escrevem testes e seguem entregando funcionalidades. Quando falta liderança técnica, um CTO fracionado conduz as decisões.
- Squad dedicado
- CTO fracionado
- Code review
- Testes automatizados
- Saída do Lovable, quando fizer sentido
Quando custo, desempenho ou dependência pesam mais do que a praticidade, migramos o app para uma estrutura própria em etapas, com os dados preservados e o app no ar.
- Migração de dados
- Sem parar o app
- Código no seu repositório
Não sabe por onde começar? Comece pelo diagnóstico.
Revisamos segurança, dados pessoais, infraestrutura, performance e código do seu app. Você recebe um relatório com os riscos, o que resolver primeiro e quanto custa cada etapa, para decidir com números na mão.
LGPD e as outras leis que valem para o seu app
Não importa se o app foi feito no Lovable ou por um time de cem desenvolvedores: as regras são as mesmas. Estas são as que mais aparecem nos apps que assumimos.
Não somos escritório de advocacia. Cuidamos da parte técnica da adequação e trabalhamos junto com o seu jurídico ou com o encarregado de dados da empresa.
- LGPDLei 13.709/2018
- Exige medidas de segurança para proteger dados pessoais (art. 46), registro das operações de tratamento (art. 37) e atendimento aos direitos do titular, como acesso, correção e exclusão (art. 18). As multas chegam a 2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração (art. 52).
- Comunicação de incidentesResolução CD/ANPD nº 15/2024
- Incidentes que possam gerar risco ou dano relevante aos titulares precisam ser comunicados à ANPD e às pessoas afetadas em até três dias úteis.
- Transferência internacionalLGPD, art. 33, e Resoluções CD/ANPD nº 19/2024 e nº 32/2026
- Se o banco do app fica fora do Brasil, a transferência dos dados pessoais precisa de um mecanismo válido. Para os Estados Unidos, o mais comum são as cláusulas-padrão aprovadas pela ANPD. A União Europeia foi reconhecida como adequada em 2026, o que simplifica as transferências para lá.
- Registros de acessoMarco Civil da Internet, Lei 12.965/2014, art. 15
- Empresas que mantêm aplicações na internet com fins econômicos precisam guardar os registros de acesso por seis meses, em ambiente controlado e seguro.
- Dados sensíveisLGPD, art. 11
- Dados de saúde, biometria, origem racial, religião e orientação sexual têm regras mais rígidas de tratamento. Clínicas e consultórios que guardam prontuário no app também seguem a Lei 13.787/2018.
- Vendas pelo appCódigo de Defesa do Consumidor e Decreto 7.962/2013
- Quem vende pela internet precisa identificar a empresa, mostrar o resumo do contrato antes da compra, garantir o direito de arrependimento em sete dias e manter um atendimento que responda.
- Crianças e adolescentesECA Digital, Lei 15.211/2025
- Em vigor desde março de 2026. Produtos digitais que podem ser usados por menores de idade passaram a ter obrigações próprias, como verificação de idade confiável e ferramentas de supervisão para os pais.
- AcessibilidadeLei Brasileira de Inclusão, Lei 13.146/2015, art. 63
- Sites de empresas com sede ou representação comercial no Brasil devem ser acessíveis para pessoas com deficiência.
Como começamos
- 1
Conversa
Você conta o que o app faz, quem usa e onde dói. Na primeira conversa já dá para saber se podemos ajudar.
- 2
Acesso seguro
Assinamos um acordo de confidencialidade e recebemos acesso de leitura ao código, ao banco e à hospedagem. Tudo revogável.
- 3
Diagnóstico
Revisamos segurança, dados pessoais, infraestrutura, performance e qualidade do código.
- 4
Plano
Você recebe um relatório com o que é crítico, o que pode esperar, quanto custa e em que ordem fazer.
- 5
Execução e sustentação
Corrigimos por prioridade, com o app no ar, e seguimos com o time que fizer sentido para o momento da empresa.
Perguntas frequentes
A chave do Supabase aparece no código do meu app. Isso é um problema?
Por si só, não. A chave pública (anon) foi feita para ficar no navegador. O problema é quando as políticas de RLS do banco não estão bem configuradas, porque aí essa chave dá acesso a dados que deveriam estar protegidos. Já a chave service_role nunca pode aparecer no código do navegador.
O scanner de segurança do Lovable não basta?
Ele ajuda a pegar problemas comuns, mas olha o projeto de dentro da ferramenta. Não testa, por exemplo, se a regra de negócio impede um cliente de abrir o pedido de outro, nem revisa backup, infraestrutura e LGPD.
Vocês vão querer reescrever o app do zero?
Quase nunca é o primeiro passo. Reescrever é caro, demora e congela o produto por meses. Na maior parte dos casos, corrigimos o que é crítico com o app no ar e reorganizamos o código aos poucos. Quando reescrever uma parte é mesmo o melhor caminho, mostramos o porquê com números.
Preciso parar de usar o Lovable?
Não necessariamente. Muitas empresas continuam usando o Lovable para protótipos e telas novas enquanto a gente cuida da segurança, do banco e da infraestrutura. Em outros casos, sair da plataforma é o que resolve custo e dependência. O diagnóstico mostra qual é o seu caso.
Meu app ainda tem poucos usuários. Já preciso me preocupar com a LGPD?
Sim. A LGPD vale a partir do primeiro dado pessoal tratado, seja de dez ou de dez mil pessoas. Empresas de pequeno porte têm algumas obrigações simplificadas pela ANPD, mas proteger os dados e responder a incidentes continua valendo para todos.
Quanto custa?
Depende do tamanho do app e do que precisa ser feito. Depois da primeira conversa, você recebe uma proposta com escopo e valor antes de qualquer trabalho começar.
O código e os dados ficam com quem?
Com a sua empresa. Trabalhamos em repositórios e contas de nuvem no nome da empresa, e o que fazemos fica documentado. Se hoje está tudo na conta pessoal de alguém, essa é uma das primeiras coisas que resolvemos.
Vocês assinam acordo de confidencialidade?
Sim. Se preferir, assinamos antes de você mostrar o código ou dar qualquer acesso.
Vocês atendem empresas fora de São Paulo?
Sim. Trabalhamos de forma remota com empresas de todo o Brasil e de fora dele.
Conte como está o seu app feito no Lovable.
Em uma conversa rápida, entendemos o cenário e indicamos o próximo passo, mesmo que ele não seja com a gente.
Prefere e-mail? [email protected]
Lovable é marca de seus respectivos titulares. A EVOCH é uma empresa independente, sem vínculo com os responsáveis pela ferramenta.
