Pular para o conteúdo
OkayToShip

Relatório de exemplo

Relatório de exemplo do nosso app de teste. Criamos um app pequeno e deixamos erros comuns de propósito, para você ver exatamente o que o relatório completo entrega. São os resultados reais das mesmas verificações que rodamos no seu projeto, verificado em 11 de out. de 2026.

Exemplodemo.okaytoship.com

Relatório de exemplo do nosso app de teste · 11 de out. de 2026

Nota 23 de 100

Ainda não está pronto: 2 problemas críticos podem expor seus dados ou seu dinheiro — corrija-os primeiro.

22 problemas: 2 crítica, 4 alta, 9 média, 6 baixa, 1 info

  • SegurançaCríticoA chave mestra do seu banco de dados aparece no código do site
  • PagamentosCríticoSua chave secreta da Stripe aparece no código do site
  • SEOPrecisa de ajustesBuscadores e prévias de links veem uma página vazia
  • VelocidadeOKNada para corrigir aqui
  • JurídicoPrecisa de ajustesNão há link para a Política de Privacidade na sua página inicial
  • CustosPrecisa de ajustesSeu site chama a OpenAI direto do navegador do visitante

22 problemas, todos abertos

É assim que o relatório completo fica. Abra qualquer problema para ver as evidências, o risco e como corrigir.

  • Qualquer pessoa pode copiar esta chave e agir como sua conta da Stripe: ver seus clientes e pagamentos, fazer reembolsos ou criar cobranças. Dinheiro de verdade pode sair da sua conta.

    Faça isto hoje: Revogue esta chave agora no painel da Stripe e crie uma nova. Ela já é pública, então tirá-la do código não basta.

    Como corrigir
    1. Revogue esta chave agora no painel da Stripe e crie uma nova. Ela já é pública, então tirá-la do código não basta.
    2. Leve a nova chave só para o servidor: uma Edge Function, rota de API ou backend, lendo-a de uma variável de ambiente secreta. Nunca use um prefixo público como VITE_, NEXT_PUBLIC_ ou REACT_APP_ para ela.
    3. Faça a página chamar sua função de servidor em vez de usar a chave diretamente.
    4. No navegador use só a chave publicável. Crie as sessões de checkout no servidor com a chave secreta.
    5. Publique o site de novo e rode esta verificação para confirmar que a chave sumiu.

    My app exposes a Stripe live secret key in the frontend code that every visitor downloads (it starts with "sk_liv…"). Remove this key from all client-side code and from any environment variables that get bundled into the browser. Move every operation that needs it into a server-side function that reads the key from a secret environment variable, and change the frontend to call that function instead. In the browser use only the publishable key. Create checkout sessions on the server with the secret key. I will revoke the old key and add the new one to the secrets myself. If this needs a secret key, put the server-side code in a Supabase Edge Function and store the key in the project's secrets (not in the code). Keep everything else working exactly as it does now and don't touch unrelated files. When you're done, list what you changed.

    O que encontramos
    https://demo.okaytoship.com/assets/index-D6yG_D9G.jsStripe live secret key: sk_liv…