VibeDoctor
Servidor MCP que permite que Claude Code, Cursor e Codex verifiquem seu próprio código: segredos vazados, dependências arriscadas e erros comuns de código de IA, com arquivo e linha.
Servidor MCP hospedado
npx add-mcp 'https://vibedoctor.io/mcp'Instala no Claude Code, Codex, Cursor e outros
Documentação
Uma segunda opinião sobre tudo que seu agente entrega.
149+ verificações automatizadas em todo o seu repositório e seu site em produção. Segredos, imports fantasmas, rotas de autenticação abertas, performance morta. Um relatório ranqueado em menos de 2 minutos.
Funciona em
O que você recebe
Verificação concluída
Pontuação geral
61 /100
Precisa de atenção
Segurança48
Qualidade de código63
Performance71
356 problemas encontrados
TodosSegurançaCódigoSite
- crítico
Chave secreta do Stripe commitada no código-fonte
lib/payments.ts:14 - crítico
- alto
Import de um pacote que não existe
utils/slugify.ts:2 - alto
CORS permite qualquer origem
middleware.ts:31 - médio
Mesma lógica de fetch duplicada em 6 arquivos
components/*
Analisar Código mais arriscado, ranqueado
1crítico getStripeClient()
11 funções dependem disso · 5 corrigidos, 3 novos desde a última verificação
Corrigir Faça isso primeiro
Mova a chave do Stripe para uma variável de ambiente
Copiar prompt de correção com IA
V No seu agente
Corrigi o vazamento da chave do Stripe e adicionei um limite de taxa ao /api/login. Verificando novamente agora.
16 descobertas
app api 9 components api/auth 5 lib route.ts
Todos os módulos › Api › api/auth 316 recursos · main 4f2c1ab
Reproduzir
- 1
Botão Adicionar ao carrinho
AddToCartButton() - 2
Iniciar checkout
createCheckoutSession() - 3
Pagamento confirmado
handleStripeWebhook()aviso: Assinatura do webhook não verificada
Operacional
Disponibilidade, 30 dias 99,98%
Resposta média 222 ms
Certificado SSL 83 dias
Tempo de resposta
Desde sua última verificação SEO 92 Performance 71 Acessibilidade 88
O que verifica
Seis coisas que agentes erram em quase todos os projetos.
01 21 verificações
Segredos e credenciais
Chaves de API, tokens e credenciais de serviço commitados no código-fonte, arquivos de ambiente ou bundles de cliente.
02 22 verificações
Autenticação e acesso
Rotas desprotegidas, sem limite de taxa no login ou cadastro, CORS permissivo, sessões que nunca expiram.
03 8 verificações
Dependências
Imports alucinados, versões não fixadas, CVEs conhecidos e pacotes que ninguém nunca instalou.
04 29 verificações
Saúde do vibe coding
Lógica duplicada, arquivos mortos, refatorações pela metade e TODOs que o agente prometeu voltar para resolver.
05 16 verificações
Performance
Tamanho do payload, assets que bloqueiam renderização, imagens não otimizadas e as requisições que fazem o primeiro carregamento rastejar.
06 34 verificações
SEO e boas práticas
Metadados, capacidade de rastreamento, noções básicas de acessibilidade e se um mecanismo de busca com IA consegue ler suas páginas.
Ver todas as 149+ verificações em 21 áreas de diagnóstico.
Como funciona
Cole, verifique, corrija.
01
Cole uma linha no seu agente
Ele instala o servidor MCP sozinho. Nada para configurar, nenhum painel para aprender, nenhuma chave para colar.
02
Peça para verificar
149+ verificações rodam no seu código-fonte e na sua URL em produção em menos de 2 minutos, repositório público ou privado.
03
Corrija na mesma conversa
As descobertas voltam ranqueadas com caminhos de arquivo, para que o agente que escreveu o código possa ir direto corrigir.
4%
importou pelo menos um pacote que não existe
35%
tinha chaves de API ou segredos commitados no repositório
6%
não tinha limite de taxa nos endpoints de autenticação
Medido em
1.099
repositórios verificados até julho de 2026
Resultados de verificação ao vivo
Apps sendo verificados agora.
Mostrando as 20 mais recentes de 5.813 verificações, incluindo repositórios públicos que monitoramos 24/7
| País | Linguagem | Descobertas | Quando |
|---|---|---|---|
| C# | 2092 arquivos 1 alto 23 médio | há 42min | |
| Site | 3 crítico 1 alto 1 médioNão Pronto para IA de BuscaConforme | há 42min | |
| 🌐 | JavaScript | 63 arquivos 16 crítico 72 alto 42 médio | há 49min |
| 🌐 | TypeScript | 607 arquivos 2 crítico 83 alto 241 médio | há 1h |
| 🌐 | TypeScript | 6 arquivos 1 médio | há 2h |
| 🌐 | Java | 1 arquivos 1 crítico 1 alto 6 médio | há 2h |
| Python | 1370 arquivos 3 alto 748 médioPronto para IA de BuscaConforme | há 3h | |
| Site | 2 crítico 6 médioNão Pronto para IA de BuscaConforme | há 3h | |
| 🌐 | Python | 102 arquivos 244 médio | há 4h |
| 🌐 | TypeScript | 1 arquivos 23 médio | há 5h |
| 🌐 | Python | 33 arquivos 483 médio | há 6h |
| 🌐 | TypeScript | 527 arquivos 3 crítico 6 alto 318 médio | há 7h |
| 🌐 | Python | 142 arquivos 5 crítico 43 alto 478 médio | há 7h |
| 🌐 | TypeScript | 172 arquivos 2 crítico 4 alto 72 médio | há 8h |
| 🌐 | TypeScript | 1786 arquivos 9 crítico 33 alto 163 médio | há 9h |
| JavaScript | 96 arquivos 112 crítico 1 alto 551 médio | há 9h | |
| TypeScript | 2647 arquivos 21 crítico 24 alto 1885 médioPronto para IA de BuscaConforme | há 10h | |
| Python | 138 arquivos 19 crítico 291 médioPronto para IA de BuscaConforme | há 10h | |
| 🌐 | TypeScript | 2358 arquivos 12 crítico 13 alto 201 médio | há 12h |
| Site | 1 crítico 1 alto 10 médioNão Pronto para IA de BuscaConforme | há 13h | |
| Site | 3 crítico 8 médioNão Pronto para IA de BuscaNão Conforme | há 13h | |
| 🌐 | JavaScript | 83 arquivos 16 crítico 67 alto 47 médio | há 13h |
| 🌐 | TypeScript | 87 arquivos 7 crítico 41 alto 74 médio | há 14h |
| 🌐 | TypeScript | 106 arquivos 23 alto 70 médio | há 15h |
| Site | 3 críticoNão Pronto para IA de BuscaConforme | há 23h | |
| Site | 2 crítico 5 médioNão Pronto para IA de BuscaConforme | há 1d | |
| Site | 1 crítico 2 alto 1 médioNão Pronto para IA de BuscaConforme | há 1d | |
| Site | 2 alto 6 médioPronto para IA de BuscaConforme | há 1d | |
| Site | 4 crítico 2 alto 1 médioNão Pronto para IA de BuscaNão Conforme | há 1d | |
| Site | 3 crítico 1 alto 5 médioNão Pronto para IA de BuscaConforme | há 2d | |
| Site | 1 alto 36 médioPronto para IA de BuscaConforme | há 4d | |
| Site | 2 críticoNão Pronto para IA de BuscaConforme | há 4d | |
| Site | 1 crítico 8 médioNão Pronto para IA de BuscaConforme | há 4d | |
| Site | 1 crítico 2 médioPronto para IA de BuscaNão Conforme | há 4d | |
| Site | 1 crítico 6 médioNão Pronto para IA de BuscaConforme | há 4d | |
| Site | 1 críticoNão Pronto para IA de BuscaConforme | há 4d |
Vibe X-Ray
Veja o que seu agente realmente construiu.
Cada verificação reconstrói um mapa do seu código: módulos, os submódulos dentro deles e os arquivos onde as descobertas realmente estão. Siga o vermelho três níveis abaixo e você chega ao arquivo para corrigir. Cole esse único arquivo no seu agente em vez do repositório inteiro.
Todos os módulos › Api › api/auth Pronto para X-Ray
316 recursos detectados 16 descobertas main 4f2c1ab 29 conexões Projeto de exemplo
31 18 204 96 47 Api 41 recursos / 88 nós 9 descobertas / saúde 38 App 118 recursos / 214 nós 4 descobertas / saúde 66 Components 96 recursos / 181 nós 3 descobertas / saúde 74 Lib 27 recursos / 63 nós saúde 91 api/auth 8 recursos / 19 nós 5 descobertas / saúde 24 api/stripe 6 recursos / 14 nós 4 descobertas / saúde 41 app/(dashboard) 34 recursos / 61 nós 4 descobertas / saúde 66 components/forms 22 recursos / 38 nós 3 descobertas / saúde 74 lib/db 11 recursos / 24 nós saúde 91 app/api/login/route.ts crítico Sem limite de taxa lib/session.ts alto Sessão nunca expira app/api/webhook/route.ts crítico Assinatura não verificada lib/payments.ts crítico Chave do Stripe no código-fonte app/(dashboard)/page.tsx médio Metadados de página ausentes components/UploadForm.tsx alto Sem verificação de tipo de arquivo lib/db/client.ts limpo sem descobertas
Não saudável (<60) Fair (60-80) Healthy (>80)
Aprofunde até a função
Módulo, depois submódulo, depois o arquivo e as funções dentro dele. As descobertas são fixadas no símbolo de onde vieram.
Código morto e cobertura
Mais duas abas no mesmo mapa: o que nada mais chama e quais partes do código nenhum teste toca.
Menos tokens por prompt
Envie os arquivos que uma mudança realmente afeta em vez do repositório. Como o Vibe X-Ray funciona.
Em todos os planos, reconstruído a cada verificação. Ver preços.
Perguntas.
O VibeDoctor é gratuito?
Sim. Toda conta nova começa com uma Semana Gratuita: um projeto, uma verificação por dia e o relatório completo, sem necessidade de cartão. Os planos pagos adicionam mais projetos, uma verificação a cada push e revisão de PR.
O VibeDoctor consegue verificar um repositório privado do GitHub? Sim. Conecte o GitHub App e o acesso será limitado a somente leitura. Nós escaneamos seu código e, em seguida, excluímos nossa cópia automaticamente.
O VibeDoctor modifica ou escreve no meu código?
Nenhuma escrita. O scan lê seu repositório e seu site ao vivo e retorna descobertas. Qualquer correção acontece no seu editor, por você ou pelo seu agente.
Como conecto o VibeDoctor ao Claude Code, Cursor ou Codex?
Cole uma linha no agente: connect to vibedoctor using https://vibedoctor.io/mcp/start. Ele busca as instruções, instala o servidor MCP por conta própria e reporta de volta no chat que você já tem aberto. Sem chaves para copiar, sem arquivo de configuração para editar.
Como o VibeDoctor é diferente do SonarQube, Snyk ou CodeRabbit?
Há sobreposição real. O VibeDoctor executa as mesmas classes de mecanismos que eles: uma passada de SAST, detecção de segredos, varredura de CVEs em dependências, e o linter e o verificador de tipos de cada linguagem (opengrep, gitleaks, trivy, ruff, biome, pyright, tsc, clippy, rubocop, phpstan). O que ele adiciona é o seu site implantado escaneado junto com o repositório (Lighthouse, cabeçalhos de segurança, SSL, SEO, arquivos expostos, erros de console), verificações voltadas para código gerado por IA, como imports de pacotes que não existem, e um grafo do seu codebase. Ele também roda de dentro do seu agente via MCP, então as descobertas chegam no chat onde o código foi escrito.
Mais 4 perguntas Quais linguagens e frameworks o VibeDoctor escaneia?
JavaScript e TypeScript, Python, Go, Ruby, Java, PHP e Rust, com verificações cientes de framework para React, Next.js, Express, Fastify, Django, Flask, FastAPI, Rails e Spring. Qualquer coisa que as verificações do lado do site possam alcançar via HTTP também é coberta.
Código gerado por IA é seguro para enviar para produção?
Ele geralmente roda, e geralmente vai para produção com o mesmo punhado de falhas: chaves commitadas no código-fonte, rotas de autenticação sem proteção, falta de limites de taxa, imports de pacotes que não existem. Este é um scan para pessoas que enviam aplicativos que seu agente escreveu em grande parte, e ele encontra essas falhas antes que seus usuários o façam.
Como encontro pacotes npm alucinados em código gerado por IA?
Cada scan verifica cada dependência contra o registro, então um import de um pacote que não existe é sinalizado com seu arquivo e linha. É um dos defeitos mais comuns gerados por IA: 4% dos repositórios escaneados em produção tinham pelo menos um.
O que é o Vibe X-Ray?
Um explorador visual de quatro níveis para o seu codebase: módulos, arquivos, símbolos e as dependências entre eles. Ele mostra o que seu agente realmente construiu — quais funções chamam o quê, onde a complexidade se esconde e o que quebra se você tocar em algo. Ele atualiza a cada scan.
Escaneie antes que seus usuários o façam.
connect to vibedoctor using https://vibedoctor.io/mcp/start
Ou cole uma URL de repositório e pule a configuração completamente.
Alguém na Noruega escaneou seu aplicativo
24 problemas encontrados · pontuação 93/100