Pular para o conteúdo
OkayToShip

Descubra se seu app está pronto para lançar.

Seis verificações de lançamento em cerca de um minuto e uma correção pronta para cada problema, para colar na sua ferramenta de IA.

GrátisSem cadastroCerca de um minutoComo verificamos

Funciona comLovableBoltCursorReplitv0Bots do Telegrambeta

Exemplodemo.okaytoship.com

11 de out. de 2026

Nota 23 de 100

Não está pronto

22 problemas · 2 críticos

  • SegurançaCríticoA chave mestra do seu banco de dados aparece no código do site
  • PagamentosCríticoSua chave secreta da Stripe aparece no código do site
  • SEOPrecisa de ajustesBuscadores e prévias de links veem uma página vazia
  • VelocidadeOKNada para corrigir aqui
  • JurídicoPrecisa de ajustesNão há link para a Política de Privacidade na sua página inicial
  • CustosPrecisa de ajustesSeu site chama a OpenAI direto do navegador do visitante

Varredura real do nosso app de teste. Abrir o exemplo completo

O que verificamos

Cada verificação cobre seis áreas. Cada uma recebe um status: OK, Precisa de ajustes ou Crítico.

O que não verificamos, e por quê

  • Segurança

    Chaves de banco de dados e de pagamento deixadas no código da página, tabelas que qualquer um pode ler, cabeçalhos de segurança ausentes e arquivos expostos como .env e source maps.

  • Pagamentos

    Se o checkout funciona, se um visitante pode mudar o preço no navegador e se há chaves secretas de pagamento no código.

  • SEO

    Se os buscadores veem seu conteúdo ou uma página vazia. Títulos, descrições, prévias de link, sitemap e robots.txt.

  • Velocidade

    Core Web Vitals, tamanho de scripts e imagens, medidos com Lighthouse em perfil móvel.

  • Jurídico

    Política de privacidade, termos, banner de cookies quando você usa rastreadores, uma forma de contato e registros SPF, DKIM e DMARC do seu email.

  • Custos

    APIs de IA pagas como OpenAI ou Anthropic chamadas direto do navegador, onde qualquer um pode reutilizar sua chave e inflar sua conta.

Como verificamos

VerificaçãoComo
Chaves e tokens no código da sua páginaPadrões baseados nas regras do Gitleaks, aplicados ao código que seu site envia a cada visitante
Arquivos expostos como .env e source mapsRequisições só de leitura a caminhos conhecidos, as mesmas que um navegador pode fazer
Velocidade, SEO e acessibilidadeLighthouse e axe-core com perfil de celular
Pagamentos e APIs de IA pagasO que sua página carrega e envia numa sessão normal do navegador
E-mail: SPF, DKIM, DMARCConsultas DNS públicas

Algumas verificações se sobrepõem a ferramentas gratuitas. Nós as juntamos, explicamos em palavras simples e mostramos como corrigir cada uma.

O que nunca fazemos

  • Nunca atacamos nem sobrecarregamos seu app.
  • Nunca alteramos nada no seu site. Só lemos o que um navegador vê.
  • Nunca pedimos senhas, tokens de bot, frases-semente ou carteiras.
  • Nunca guardamos os segredos que encontramos, só os 6 primeiros caracteres.
  • Nunca escaneamos sites de governo, bancos, saúde ou educação.
  • Nunca precisamos do seu código nem de login para fazer a verificação.

Do link à correção

  1. Cole seu link

    Abrimos seu app como um visitante faria e rodamos verificações passivas. Sem cadastro. Leva cerca de um minuto.

  2. Veja sua nota

    Uma nota de 0 a 100, o status de cada uma das seis áreas e o problema mais importante explicado por completo. Grátis.

  3. Receba o relatório completo

    Todos os problemas com evidências e correções passo a passo, além de prompts para colar no Lovable, Bolt, Cursor ou Replit. $19.

  4. Corrija com sua ferramenta de IA

    Cole os prompts no Lovable, Bolt, Cursor ou Replit. Depois verifique de novo grátis em até 7 dias para confirmar que funcionou.

Por que verificar antes de lançar

Ferramentas de IA constroem rápido. E deixam os mesmos buracos de novo e de novo. Pesquisadores os contaram.

Padrões abertos, ferramentas abertas

Não temos certificações e não fingimos ter. Aqui está o que nossas verificações seguem como referência e em que elas rodam, para você conferir por conta própria.

Padrões públicos por trás das verificações

  • OWASP Top 10

    Configuração de segurança incorreta: cabeçalhos do OWASP Secure Headers Project, HTTPS, flags de cookies e arquivos .env, .git e source maps expostos.

  • CWE-798

    Credenciais no código: chaves secretas no JavaScript que seu site envia a cada visitante.

  • WCAG 2.1 A/AA

    Regras automáticas de acessibilidade do axe-core. Ferramentas automáticas encontram parte dos problemas, não todos.

  • Core Web Vitals

    LCP e CLS de um teste de laboratório do Lighthouse com perfil móvel. Total Blocking Time substitui o INP, que só visitantes reais geram.

  • SPF · DKIM · DMARC

    Registros de autenticação de e-mail (RFC 7208, 6376, 7489), lidos do DNS público.

São referências, não certificações. Um scan limpo não torna seu app conforme com nenhum deles.

Construído com código aberto

  • PlaywrightApache-2.0

    Abre seu site em um navegador real, como um visitante faria.

  • LighthouseApache-2.0

    Auditorias de velocidade e SEO.

  • axe-coreMPL-2.0

    Regras de acessibilidade.

  • GitleaksMIT

    Parte dos nossos padrões de chaves secretas é adaptada das regras dele.

Perguntas

A verificação é segura para o meu app?

Sim. A verificação gratuita faz só o que um navegador comum faz: carrega suas páginas, lê o código público e consulta os registros DNS. Ela não faz login, não envia formulários nem tráfego de ataque. Verificações mais profundas, como testar as regras do seu banco de dados, só rodam depois que você comprovar que o app é seu.

Preciso dar acesso ao meu código?

Não. A verificação funciona pelo link público, do mesmo jeito que um visitante abre seu app. Nunca pedimos sua senha nem seu código.

Quais apps vocês verificam?

Qualquer site ou aplicativo web público, não importa como foi criado, e bots do Telegram (beta). Damos atenção especial aos problemas comuns em apps feitos com Lovable, Bolt, Replit, v0, Cursor e Base44, que muitas vezes rodam em Supabase, Firebase e Stripe. Não verificamos sites de governo, bancos, saúde ou educação.

O que vocês fazem com as chaves que encontram?

Guardamos só os 6 primeiros caracteres e o tipo da chave, o suficiente para você reconhecê-la. A chave completa nunca é salva nem exibida. Como tratamos os dados.

Quanto tempo leva uma verificação?

Normalmente de 30 a 90 segundos. Você pode acompanhar cada área sendo verificada.