Um site feito com IA vale a pena para validar uma ideia: mostrar a sócios, testar uma oferta, ver se alguém clica. Para publicar e receber dados de clientes, falta o que a ferramenta não garante sozinha: segurança, cuidado com dados pessoais e alguém responsável pela manutenção.
O que um site feito com IA entrega de verdade?
Entrega velocidade: páginas, formulário, às vezes login e banco de dados, em poucas horas. Para ver a ideia de pé antes de gastar, é um ganho real.
O que ele não entrega é julgamento. A IA escreve o que você pediu, não o que você esqueceu de pedir. Ninguém pediu "proteja a tabela de clientes", e é exatamente aí que os problemas aparecem.
Este texto é para quem compra, não para quem programa. O lado técnico da revisão está em vibe coding: o que você ainda precisa saber, e o limite de recriar a partir de um print está em IA que recria um site a partir de um print.
Quais são os riscos de publicar um site gerado por IA?
O caso mais conhecido envolve o próprio Lovable. A ficha da CVE-2025-48757 no NVD, publicada em maio de 2025, descreve uma regra de acesso ao banco (Row-Level Security) insuficiente em sites gerados pela plataforma até abril de 2025, que permitiria a qualquer pessoa ler ou alterar tabelas. A nota de gravidade é 9,3, crítica.
É preciso dizer o outro lado. O Lovable contesta a classificação: na mesma ficha do NVD, o fornecedor afirma que cada cliente da plataforma assume a responsabilidade de proteger os dados da própria aplicação. A falha, segundo essa leitura, estava na configuração de cada projeto, não na ferramenta.
Para o dono do negócio, as duas leituras levam ao mesmo lugar. Na declaração do pesquisador Matt Palmer, de maio de 2025, 170 dos 1.645 projetos analisados (cerca de 10,3%) tinham 303 pontos de acesso abertos, com nomes, telefones, chaves de API e dados de pagamento. Se a culpa é da ferramenta ou do usuário, o vazamento é do seu cliente.
9,3
nota de gravidade da CVE-2025-48757, crítica (contestada pelo fornecedor)
NVD, mai/2025
10,3%
dos 1.645 projetos analisados tinham tabelas acessíveis
Matt Palmer, mai/2025
45%
dos testes com código de IA trouxeram falha de segurança
Veracode, jul/2025
86%
dos casos não se protegeram contra XSS
Veracode, jul/2025
O problema não é exclusivo de uma ferramenta. A pesquisa da Veracode divulgada em julho de 2025 testou mais de 100 modelos de linguagem em 80 tarefas de programação e encontrou falha de segurança em 45% dos casos. Quando havia um jeito seguro e um inseguro de escrever o código, a IA escolheu o inseguro em 45% das vezes, segundo a mesma pesquisa.
A ferramenta não cuida da segurança?
Cuida de parte. A página de segurança da documentação do Lovable, consultada em outubro de 2026, descreve uma varredura automática a cada publicação, que confere as regras de acesso ao banco, e um alerta quando uma chave de API é colada no chat do projeto.
A mesma página deixa claro o limite: a responsabilidade de garantir que o app atende aos requisitos de segurança do seu caso é de quem publica, e as ferramentas não garantem segurança completa.
O banco de dados mais usado nessas ferramentas é o Supabase. A documentação de Row Level Security do Supabase avisa que uma tabela exposta sem essa proteção pode ser lida e escrita por qualquer papel com permissão sobre ela. A recomendação é ativar a proteção em toda tabela exposta. É uma linha de configuração que a IA pode esquecer.
Protótipo ou produção: o que muda?
A tabela separa o que um protótipo precisa do que um site em produção precisa.
| Ponto | Protótipo com IA | Site em produção |
|---|---|---|
| Objetivo | validar ideia, oferta ou layout | vender, captar e guardar dados de clientes |
| Acesso ao banco | dados de teste, sem pessoas reais | regra de acesso por tabela, revisada antes de publicar |
| Chaves de API | aceitável em ambiente fechado | nunca no código do navegador |
| Dados pessoais | evitar coletar | finalidade, segurança e canal para o titular (LGPD) |
| Conteúdo | gerado em volume para testar | escrito para o cliente, sem páginas em massa |
| Responsável | quem testou | alguém que responde por correção e atualização |
Fontes: NVD, maio de 2025; documentação de segurança do Lovable, outubro de 2026; Supabase, outubro de 2026; Lei 13.709/2018; políticas de spam do Google, agosto de 2026. A divisão entre protótipo e produção é leitura da Brave Cross.
Dois itens da tabela costumam surpreender. O primeiro é a lei: o art. 46 da LGPD obriga quem trata dados pessoais a adotar medidas de segurança técnicas e administrativas, e quem trata é a sua empresa, não a IA. O segundo é o Google: as políticas de spam da Busca, atualizadas em agosto de 2026, citam gerar muitas páginas com IA sem valor para o usuário como abuso de conteúdo em escala.
O que revisar antes de publicar um site feito com IA?
Antes de publicar o que a IA gerou, faça esta revisão ou peça a alguém que saiba fazer.
Acesso ao banco
Confirme que toda tabela com dados de clientes tem regra de acesso ativa e teste sem estar logado.
Chaves e segredos
Procure chaves de API no código que vai ao navegador e mova tudo para o servidor.
Dados pessoais
Liste o que o formulário coleta, para quê e quem lê, e publique a política de privacidade.
Formulários
Garanta validação no servidor e proteção contra envio em massa.
Conteúdo
Revise cada página escrita pela IA e apague o que não ajuda o cliente.
Dono e manutenção
Defina quem atualiza dependências, renova o domínio e responde se algo quebrar.
IA ou estúdio: como decidir?
Use a IA quando o objetivo é aprender ou testar: uma página de lista de espera, um protótipo para mostrar a investidor, um rascunho de estrutura. Quanto menos dado pessoal e menos dinheiro passando pelo site, menor o risco.
Procure um estúdio ou um profissional quando o site é o canal de venda, coleta dados, integra com CRM ou precisa ranquear. O comparativo de plataformas está em Wix, Framer, Webflow ou site sob medida, e a faixa de preço em quanto custa um site profissional. Há ainda um caminho do meio: usar a IA com método, sabendo o que revisar. É a ideia de O que não usamos, não vendemos.
Perguntas frequentes
Site feito com IA vale a pena?
Vale para validar uma ideia rápido e barato. Para um site que vende e guarda dados de clientes, só vale com revisão de segurança, dados pessoais e manutenção. Segundo a Veracode, em julho de 2025, o código gerado por IA trouxe falha de segurança em 45% dos testes, então publicar sem revisar é assumir esse risco.
O Lovable é seguro?
A plataforma tem varredura de segurança antes de publicar, segundo a documentação consultada em outubro de 2026, mas a mesma página diz que a responsabilidade pela segurança é de quem publica. Em 2025, a CVE-2025-48757 apontou regras de acesso falhas em sites gerados por ele; o fornecedor contesta e atribui a configuração a cada cliente.
O que é a CVE-2025-48757?
É o registro público, publicado no NVD em maio de 2025, de uma regra de acesso ao banco insuficiente em sites gerados pelo Lovable até abril de 2025, com nota 9,3, crítica. O pesquisador Matt Palmer encontrou o problema em 170 de 1.645 projetos analisados. O Lovable contesta e diz que cada cliente responde pelos dados do próprio app.
O Google penaliza site feito com IA?
Não pela ferramenta usada. As políticas de spam do Google, atualizadas em agosto de 2026, condenam gerar muitas páginas com IA sem valor para o usuário, o chamado abuso de conteúdo em escala. Um site feito com IA, revisado e escrito para o cliente, segue as mesmas regras de qualquer outro.
Site feito com IA precisa seguir a LGPD?
Precisa, se coleta dado pessoal, como nome, e-mail ou telefone num formulário. A Lei 13.709/2018, no art. 46, exige medidas de segurança de quem trata os dados, e quem trata é a empresa dona do site. A ferramenta que gerou o código não assume essa obrigação por você.
Valide com IA, publique com método
A IA encurtou o caminho até a primeira versão, e isso não volta atrás. O que não mudou é quem responde quando a tabela de clientes fica aberta ou o formulário vira porta de spam: o dono do site.
Se você quer usar a IA para criar sites que se vendem entre R$ 4 mil e R$ 20 mil, conheça o método para criar sites com IA em 14 dias.


