Vibecoding
5 coisas que a IA gera errado por padrão no seu código
A IA escreve rápido. E erra sempre nas mesmas cinco coisas. Saiba onde olhar antes de aceitar o código.
A IA escreve código em segundos. E erra nas mesmas cinco coisas toda vez.
Não é azar. É padrão. Ela otimiza pra funcionar na demo, não pra aguentar o mundo real.
A Veracode mediu: código gerado por IA tem 2,74 vezes mais chance de trazer falha de segurança. Estas são as cinco que mais aparecem. Decore, vira checklist.
1. Banco de dados aberto
O campeão. A IA gera regras que deixam qualquer um ler e escrever no seu banco.
allow read, write: if true;
Isso é o banco escancarado pro mundo. Seus dados de clientes, de graça, pra quem quiser.
Onde olhar: sempre nas regras do Firestore ou Supabase. Leitura pública só do que pode ser público. O resto, fechado.
2. Chave e segredo dentro do código
A IA adora colocar a chave de API direto no código que vai pro navegador. Fica visível pra qualquer um que abra o inspecionar.
Chave exposta é conta invadida, é custo estourado, é dor de cabeça.
Onde olhar: procure qualquer coisa parecida com senha, token ou key escrita no código do cliente. Segredo vive em variável de ambiente, no servidor. Ponto.
3. Validação ausente
A IA assume que o usuário vai preencher tudo certinho. O usuário real não faz isso.
Campo de e-mail que aceita "abc". Campo de número que aceita texto. Formulário que envia vazio.
Onde olhar: todo campo que o usuário preenche. Pergunte: e se vier vazio? E se vier lixo? Se o código não responde, não tem validação.
4. Erro que quebra tudo em silêncio
A IA escreve o caminho feliz. Quando algo dá errado, o app trava, mostra tela branca ou quebra sem avisar.
O serviço externo caiu? O banco não respondeu? Sem tratamento, o usuário vê uma tela morta e culpa você.
Onde olhar: toda chamada que depende de fora (banco, API externa). Tem tratamento de erro? Tem mensagem pro usuário? Ou só reza pra dar certo?
5. Excesso do que não foi pedido
O erro silencioso que ninguém comenta. Você pede um botão, a IA entrega um botão mais três bibliotecas, uma configuração nova e uma função que você não vai usar.
Cada linha a mais é uma superfície a mais pra falhar. Código que você não pediu é código que você não entende. E código que você não entende, você não controla.
Onde olhar: leia o que veio. Sobrou o quê? Se tem coisa que você não pediu e não entende, questione. Menos é mais.
O que fazer com essa lista
Transforme em ritual. Toda vez que a IA entrega código, você passa pelos cinco:
1. O banco está fechado?
2. Tem segredo exposto?
3. Os campos são validados?
4. Os erros são tratados?
5. Veio só o que eu pedi?
Leva cinco minutos. Esse é o coração do Protocolo de Revisão em 5 Camadas. A IA escreve. Você blinda.
Vibecoding às cegas é aceitar o código porque funcionou na tela. Vibecoding com engenharia é olhar esses cinco pontos antes de confiar.
A decisão é sua.
Fontes
Veracode, State of Software Security 2025, sobre falhas em código gerado por IA.
Perguntas frequentes
Perguntas rápidas
+A IA erra sempre nas mesmas coisas?
Nas mesmas categorias, sim. Segurança, validação e tratamento de erro são os buracos recorrentes. Por isso dá pra criar um checklist.
+Isso quer dizer que não devo usar IA pra codar?
Não. Quer dizer que você revisa o que ela gera. IA pra escrever, você pra blindar. Esse é o método.
+Como pego esses erros rápido?
Com um checklist fixo. Você olha os mesmos cinco pontos toda vez. Vira hábito e leva minutos.
Continue lendo
Como não virar refém de uma ferramenta de IA
A ferramenta que você ama hoje pode dobrar de preço, mudar de dono ou fechar amanhã. Não construa em cima de uma só.
VibecodingO que fazer quando a IA te dá código que você não entende
A tentação é apertar aceitar e seguir. Não faça. Código que você não entende é código que você não mantém.
VibecodingPor que backup não é opcional
Existe quem faz backup e quem ainda não perdeu tudo. Você escolhe de qual lado ficar antes ou depois.