VibeDoctor

Servidor MCP que permite que Claude Code, Cursor e Codex verifiquem seu próprio código: segredos vazados, dependências arriscadas e erros comuns de código de IA, com arquivo e linha.

Servidor MCP hospedado

npx add-mcp 'https://vibedoctor.io/mcp'

Instala no Claude Code, Codex, Cursor e outros

Documentação

Uma segunda opinião sobre tudo que seu agente entrega.

149+ verificações automatizadas em todo o seu repositório e seu site em produção. Segredos, imports fantasmas, rotas de autenticação abertas, performance morta. Um relatório ranqueado em menos de 2 minutos.

Funciona em

O que você recebe

Verificação concluída

Pontuação geral

61 /100

Precisa de atenção

Segurança48

Qualidade de código63

Performance71

356 problemas encontrados

TodosSegurançaCódigoSite

  • crítico Chave secreta do Stripe commitada no código-fonte lib/payments.ts:14
  • crítico
  • alto Import de um pacote que não existe utils/slugify.ts:2
  • alto CORS permite qualquer origem middleware.ts:31
  • médio Mesma lógica de fetch duplicada em 6 arquivos components/*

Analisar Código mais arriscado, ranqueado

1crítico getStripeClient()

11 funções dependem disso · 5 corrigidos, 3 novos desde a última verificação

Corrigir Faça isso primeiro

Mova a chave do Stripe para uma variável de ambiente

Copiar prompt de correção com IA

V No seu agente

Corrigi o vazamento da chave do Stripe e adicionei um limite de taxa ao /api/login. Verificando novamente agora.

16 descobertas

app api 9 components api/auth 5 lib route.ts

Todos os módulos › Api › api/auth 316 recursos · main 4f2c1ab

Reproduzir

  1. 1 Botão Adicionar ao carrinho AddToCartButton()
  2. 2 Iniciar checkout createCheckoutSession()
  3. 3 Pagamento confirmado handleStripeWebhook() aviso: Assinatura do webhook não verificada

Operacional

Disponibilidade, 30 dias 99,98%

Resposta média 222 ms

Certificado SSL 83 dias

Tempo de resposta

Desde sua última verificação SEO 92 Performance 71 Acessibilidade 88

O que verifica

Seis coisas que agentes erram em quase todos os projetos.

01 21 verificações

Segredos e credenciais

Chaves de API, tokens e credenciais de serviço commitados no código-fonte, arquivos de ambiente ou bundles de cliente.

02 22 verificações

Autenticação e acesso

Rotas desprotegidas, sem limite de taxa no login ou cadastro, CORS permissivo, sessões que nunca expiram.

03 8 verificações

Dependências

Imports alucinados, versões não fixadas, CVEs conhecidos e pacotes que ninguém nunca instalou.

04 29 verificações

Saúde do vibe coding

Lógica duplicada, arquivos mortos, refatorações pela metade e TODOs que o agente prometeu voltar para resolver.

05 16 verificações

Performance

Tamanho do payload, assets que bloqueiam renderização, imagens não otimizadas e as requisições que fazem o primeiro carregamento rastejar.

06 34 verificações

SEO e boas práticas

Metadados, capacidade de rastreamento, noções básicas de acessibilidade e se um mecanismo de busca com IA consegue ler suas páginas.

Ver todas as 149+ verificações em 21 áreas de diagnóstico.

Como funciona

Cole, verifique, corrija.

01

Cole uma linha no seu agente

Ele instala o servidor MCP sozinho. Nada para configurar, nenhum painel para aprender, nenhuma chave para colar.

02

Peça para verificar

149+ verificações rodam no seu código-fonte e na sua URL em produção em menos de 2 minutos, repositório público ou privado.

03

Corrija na mesma conversa

As descobertas voltam ranqueadas com caminhos de arquivo, para que o agente que escreveu o código possa ir direto corrigir.

4%

importou pelo menos um pacote que não existe

35%

tinha chaves de API ou segredos commitados no repositório

6%

não tinha limite de taxa nos endpoints de autenticação

Medido em

1.099

repositórios verificados até julho de 2026

Resultados de verificação ao vivo

Apps sendo verificados agora.

Mostrando as 20 mais recentes de 5.813 verificações, incluindo repositórios públicos que monitoramos 24/7

PaísLinguagemDescobertasQuando
C#2092 arquivos 1 alto 23 médiohá 42min
Site3 crítico 1 alto 1 médioNão Pronto para IA de BuscaConformehá 42min
🌐JavaScript63 arquivos 16 crítico 72 alto 42 médiohá 49min
🌐TypeScript607 arquivos 2 crítico 83 alto 241 médiohá 1h
🌐TypeScript6 arquivos 1 médiohá 2h
🌐Java1 arquivos 1 crítico 1 alto 6 médiohá 2h
Python1370 arquivos 3 alto 748 médioPronto para IA de BuscaConformehá 3h
Site2 crítico 6 médioNão Pronto para IA de BuscaConformehá 3h
🌐Python102 arquivos 244 médiohá 4h
🌐TypeScript1 arquivos 23 médiohá 5h
🌐Python33 arquivos 483 médiohá 6h
🌐TypeScript527 arquivos 3 crítico 6 alto 318 médiohá 7h
🌐Python142 arquivos 5 crítico 43 alto 478 médiohá 7h
🌐TypeScript172 arquivos 2 crítico 4 alto 72 médiohá 8h
🌐TypeScript1786 arquivos 9 crítico 33 alto 163 médiohá 9h
JavaScript96 arquivos 112 crítico 1 alto 551 médiohá 9h
TypeScript2647 arquivos 21 crítico 24 alto 1885 médioPronto para IA de BuscaConformehá 10h
Python138 arquivos 19 crítico 291 médioPronto para IA de BuscaConformehá 10h
🌐TypeScript2358 arquivos 12 crítico 13 alto 201 médiohá 12h
Site1 crítico 1 alto 10 médioNão Pronto para IA de BuscaConformehá 13h
Site3 crítico 8 médioNão Pronto para IA de BuscaNão Conformehá 13h
🌐JavaScript83 arquivos 16 crítico 67 alto 47 médiohá 13h
🌐TypeScript87 arquivos 7 crítico 41 alto 74 médiohá 14h
🌐TypeScript106 arquivos 23 alto 70 médiohá 15h
Site3 críticoNão Pronto para IA de BuscaConformehá 23h
Site2 crítico 5 médioNão Pronto para IA de BuscaConformehá 1d
Site1 crítico 2 alto 1 médioNão Pronto para IA de BuscaConformehá 1d
Site2 alto 6 médioPronto para IA de BuscaConformehá 1d
Site4 crítico 2 alto 1 médioNão Pronto para IA de BuscaNão Conformehá 1d
Site3 crítico 1 alto 5 médioNão Pronto para IA de BuscaConformehá 2d
Site1 alto 36 médioPronto para IA de BuscaConformehá 4d
Site2 críticoNão Pronto para IA de BuscaConformehá 4d
Site1 crítico 8 médioNão Pronto para IA de BuscaConformehá 4d
Site1 crítico 2 médioPronto para IA de BuscaNão Conformehá 4d
Site1 crítico 6 médioNão Pronto para IA de BuscaConformehá 4d
Site1 críticoNão Pronto para IA de BuscaConformehá 4d

Vibe X-Ray

Veja o que seu agente realmente construiu.

Cada verificação reconstrói um mapa do seu código: módulos, os submódulos dentro deles e os arquivos onde as descobertas realmente estão. Siga o vermelho três níveis abaixo e você chega ao arquivo para corrigir. Cole esse único arquivo no seu agente em vez do repositório inteiro.

Todos os módulos › Api › api/auth Pronto para X-Ray

316 recursos detectados 16 descobertas main 4f2c1ab 29 conexões Projeto de exemplo

31 18 204 96 47 Api 41 recursos / 88 nós 9 descobertas / saúde 38 App 118 recursos / 214 nós 4 descobertas / saúde 66 Components 96 recursos / 181 nós 3 descobertas / saúde 74 Lib 27 recursos / 63 nós saúde 91 api/auth 8 recursos / 19 nós 5 descobertas / saúde 24 api/stripe 6 recursos / 14 nós 4 descobertas / saúde 41 app/(dashboard) 34 recursos / 61 nós 4 descobertas / saúde 66 components/forms 22 recursos / 38 nós 3 descobertas / saúde 74 lib/db 11 recursos / 24 nós saúde 91 app/api/login/route.ts crítico Sem limite de taxa lib/session.ts alto Sessão nunca expira app/api/webhook/route.ts crítico Assinatura não verificada lib/payments.ts crítico Chave do Stripe no código-fonte app/(dashboard)/page.tsx médio Metadados de página ausentes components/UploadForm.tsx alto Sem verificação de tipo de arquivo lib/db/client.ts limpo sem descobertas

Não saudável (<60) Fair (60-80) Healthy (>80)

Aprofunde até a função

Módulo, depois submódulo, depois o arquivo e as funções dentro dele. As descobertas são fixadas no símbolo de onde vieram.

Código morto e cobertura

Mais duas abas no mesmo mapa: o que nada mais chama e quais partes do código nenhum teste toca.

Menos tokens por prompt

Envie os arquivos que uma mudança realmente afeta em vez do repositório. Como o Vibe X-Ray funciona.

Em todos os planos, reconstruído a cada verificação. Ver preços.

Perguntas.

O VibeDoctor é gratuito?

Sim. Toda conta nova começa com uma Semana Gratuita: um projeto, uma verificação por dia e o relatório completo, sem necessidade de cartão. Os planos pagos adicionam mais projetos, uma verificação a cada push e revisão de PR.

O VibeDoctor consegue verificar um repositório privado do GitHub? Sim. Conecte o GitHub App e o acesso será limitado a somente leitura. Nós escaneamos seu código e, em seguida, excluímos nossa cópia automaticamente.

O VibeDoctor modifica ou escreve no meu código?

Nenhuma escrita. O scan lê seu repositório e seu site ao vivo e retorna descobertas. Qualquer correção acontece no seu editor, por você ou pelo seu agente.

Como conecto o VibeDoctor ao Claude Code, Cursor ou Codex?

Cole uma linha no agente: connect to vibedoctor using https://vibedoctor.io/mcp/start. Ele busca as instruções, instala o servidor MCP por conta própria e reporta de volta no chat que você já tem aberto. Sem chaves para copiar, sem arquivo de configuração para editar.

Como o VibeDoctor é diferente do SonarQube, Snyk ou CodeRabbit?

Há sobreposição real. O VibeDoctor executa as mesmas classes de mecanismos que eles: uma passada de SAST, detecção de segredos, varredura de CVEs em dependências, e o linter e o verificador de tipos de cada linguagem (opengrep, gitleaks, trivy, ruff, biome, pyright, tsc, clippy, rubocop, phpstan). O que ele adiciona é o seu site implantado escaneado junto com o repositório (Lighthouse, cabeçalhos de segurança, SSL, SEO, arquivos expostos, erros de console), verificações voltadas para código gerado por IA, como imports de pacotes que não existem, e um grafo do seu codebase. Ele também roda de dentro do seu agente via MCP, então as descobertas chegam no chat onde o código foi escrito.

Mais 4 perguntas Quais linguagens e frameworks o VibeDoctor escaneia?

JavaScript e TypeScript, Python, Go, Ruby, Java, PHP e Rust, com verificações cientes de framework para React, Next.js, Express, Fastify, Django, Flask, FastAPI, Rails e Spring. Qualquer coisa que as verificações do lado do site possam alcançar via HTTP também é coberta.

Código gerado por IA é seguro para enviar para produção?

Ele geralmente roda, e geralmente vai para produção com o mesmo punhado de falhas: chaves commitadas no código-fonte, rotas de autenticação sem proteção, falta de limites de taxa, imports de pacotes que não existem. Este é um scan para pessoas que enviam aplicativos que seu agente escreveu em grande parte, e ele encontra essas falhas antes que seus usuários o façam.

Como encontro pacotes npm alucinados em código gerado por IA?

Cada scan verifica cada dependência contra o registro, então um import de um pacote que não existe é sinalizado com seu arquivo e linha. É um dos defeitos mais comuns gerados por IA: 4% dos repositórios escaneados em produção tinham pelo menos um.

O que é o Vibe X-Ray?

Um explorador visual de quatro níveis para o seu codebase: módulos, arquivos, símbolos e as dependências entre eles. Ele mostra o que seu agente realmente construiu — quais funções chamam o quê, onde a complexidade se esconde e o que quebra se você tocar em algo. Ele atualiza a cada scan.

Escaneie antes que seus usuários o façam.

connect to vibedoctor using https://vibedoctor.io/mcp/start

Ou cole uma URL de repositório e pule a configuração completamente.

Alguém na Noruega escaneou seu aplicativo

24 problemas encontrados · pontuação 93/100