Como anda a segurança das nossas aplicações?
Nunca foi tão fácil colocar um SaaS no ar. Supabase, Lovable e Next.js/Vercel viraram o padrão de fato para quem sai do zero ao deploy em um fim de semana. E isso é ótimo.
O problema é o que vem junto: quando milhares de aplicações compartilham a mesma stack, os mesmos defaults e as mesmas migrations geradas por IA, elas também compartilham as mesmas falhas.
Row Level Security é o caso clássico. RLS desligada, ou policy com USING (true), significa que qualquer pessoa com a anon key (que está no bundle do frontend) lê e escreve na sua tabela.
Existe um CVE aberto exatamente sobre isso no Lovable, o CVE-2025-48757. O fornecedor disputa o registro, alegando que cada cliente assume a responsabilidade de proteger os dados da própria aplicação. Tecnicamente defensável. Na prática, muita gente construindo com essas ferramentas nem sabe que essa responsabilidade existe.
E não é só ferramenta de geração automática. A Vercel, criadora e mantenedora do Next.js, publicou em maio uma release coordenada com 13 advisories de uma vez: DoS, bypass de middleware, SSRF, cache poisoning, XSS. O CVE-2026-44578 atinge todo Next.js self-hosted da versão 13.4.13 em diante: uma requisição, sem autenticação, e o servidor busca o metadata da cloud e entrega credencial. Estimaram algo perto de 79 mil instâncias expostas. Aqui não existe código mal escrito da sua parte, a falha está no framework.
O detalhe mais preocupante: hackers publicam write ups completos de como utilizar essas falhas para um ataque. Passo a passo, payload, screenshot, tudo indexado.
Isso corta para os dois lados. Se está fácil para quem quer explorar, está igualmente fácil para nós. Ler o write up da falha que afeta a sua stack é a auditoria mais barata que existe.
Checklist mínimo antes do próximo deploy:
- RLS habilitada em toda tabela exposta via API
- Policy real por auth.uid(), nunca USING (true)
- Service role key fora do client
- Versão do Next.js atualizada e monitorada no CI
- Middleware não é a única camada de autorização
- Revisar migration gerada por IA linha a linha
Deploy rápido não é o problema. Deploy rápido sem revisar a camada de autorização é.
https://www.cve.org/CVERecord/SearchResults?query=vercel