Exemplo ilustrativo. A “Agenda da Bia” é um app fictício; nomes, endereços e dados foram inventados.
Relatório de diagnóstico

Agenda da Bia

App de agendamento para um salão de beleza, criado com Lovable. A Bia quer divulgar para as clientes e, depois, publicar na Google Play.

  • Endereço: agendadabia.exemplo
  • Plataforma: Lovable (banco de dados Supabase)
  • Data: 25/09/2026
  • Tipo: verificação passiva

Resumo

Encontramos 2 pontos urgentes que devem ser resolvidos antes de divulgar o app, 5 pontos de atenção e 3 itens que já estão bons. A boa notícia: todos os pontos urgentes têm solução simples.

2Urgentes
5Atenção
3OK

Por onde começar

  1. Proteger a lista de clientes (Segurança, item 1).
  2. Trocar a chave de pagamento que ficou visível (Segurança, item 2).
  3. Publicar uma política de privacidade (LGPD, item 1).

🔒 Segurança

1. Lista de clientes visível sem login Urgente

O que encontramos
A tabela clientes do banco de dados responde a qualquer visitante, sem precisar entrar no app. Ela contém nome e telefone das clientes. Apenas confirmamos que a tabela está aberta; não copiamos nem guardamos nenhum dado.
Por que importa
Qualquer pessoa com conhecimento básico pode baixar a lista inteira. Isso é um incidente de segurança segundo a LGPD e pode expor suas clientes a golpes.
O que fazer
Ative as regras de acesso (RLS) no Supabase para a tabela clientes, permitindo leitura só para usuários logados e apenas dos próprios dados. Você pode pedir ao Lovable: “Ative RLS em todas as tabelas e permita que cada usuário veja apenas os próprios registros”.

2. Chave secreta de pagamento exposta no site Urgente

O que encontramos
O código do site, que qualquer navegador baixa, contém uma chave que começa com sk_live_…. Esse formato é de chave secreta de pagamento, que nunca deveria ficar no navegador.
Por que importa
Com essa chave, alguém poderia consultar pagamentos ou fazer cobranças e estornos em seu nome.
O que fazer
Gere uma nova chave no painel do provedor de pagamento e desative a antiga. Guarde a nova apenas no servidor (por exemplo, em uma Edge Function com “secrets”), nunca no código do site.

3. Cabeçalhos básicos de proteção ausentes Atenção

O que encontramos
O site não envia alguns cabeçalhos de segurança comuns (por exemplo, o que impede que ele seja exibido dentro de outro site).
O que fazer
Não é urgente, mas vale configurar na hospedagem. Peça ao Lovable ou ao seu provedor para adicionar os cabeçalhos X-Frame-Options e Content-Security-Policy.

4. Conexão segura (HTTPS) OK

O site usa cadeado (HTTPS) em todas as páginas verificadas.

📋 LGPD

1. Falta política de privacidade Atenção

O que encontramos
O app pede nome, telefone e e-mail no cadastro, mas não tem link para uma política de privacidade.
Por que importa
A LGPD exige que você explique de forma clara quais dados coleta, para quê e como a pessoa pode pedir para apagar.
O que fazer
Crie uma página “Privacidade” e coloque o link no rodapé e na tela de cadastro. Inclua: quem é o responsável, quais dados coleta, para quê, com quem compartilha, por quanto tempo guarda e um e-mail de contato.

2. Sem canal para pedidos sobre dados Atenção

O que encontramos
Não há e-mail ou formulário indicado para a cliente pedir acesso, correção ou exclusão dos seus dados.
O que fazer
Indique um e-mail de contato na política de privacidade e na página de ajuda.

3. Sem rastreadores de terceiros OK

Não encontramos pixels de anúncio nem ferramentas de rastreamento na página inicial.

📱 Lojas (Google Play e App Store)

1. Não é possível excluir a conta Atenção

O que encontramos
O app permite criar conta, mas não encontramos uma opção para excluí-la.
Por que importa
A Google Play e a App Store exigem que apps com cadastro ofereçam a exclusão da conta dentro do app e, na Google Play, também por um link na web. É um dos motivos mais comuns de recusa.
O que fazer
Adicione em “Minha conta” um botão “Excluir minha conta” e publique uma página explicando como pedir a exclusão.

2. Link de política de privacidade para a loja Atenção

As lojas pedem um link público para a política de privacidade. Assim que você criar a página (LGPD, item 1), este ponto fica resolvido.

3. Ícone e nome do app OK

O app tem ícone e nome próprios, sem uso de marcas de terceiros.

Como fizemos esta análise

Olhamos apenas o que qualquer visitante vê ao abrir o endereço do app: as páginas públicas, o código que o navegador baixa e as respostas públicas do servidor. Não fizemos login, não lemos dados de usuários e não alteramos nada.

Este relatório é informativo. Ele aponta riscos comuns, mas pode não encontrar todos os problemas. Não substitui uma auditoria de segurança nem a orientação de um advogado.

Quer um relatório assim para o seu app?

É grátis e chega no seu e-mail em até 48 horas.

Quero meu diagnóstico grátis (abre o formulário em nova aba)