/ TL;DR

Pesquisa Varredura 2026 — auditoria de 500 apps brasileiros construídos com Cursor, Copilot, v0 e Windsurf entre março e agosto. Dados originais sobre incidência de vulnerabilidades por categoria, por stack e por perfil de empresa.

Entre março e agosto de 2026 a Varredura auditou 500 aplicações brasileiras identificadas como "construídas primariamente com auxílio de assistente de IA". Esta é a primeira pesquisa quantitativa do estado da segurança dessa categoria no Brasil.

Metodologia

  • Amostra: 500 apps consentidos, com identificação de que 60%+ do código foi gerado com IA.
  • Assistentes representados: Cursor (38%), GitHub Copilot (31%), v0 (17%), Windsurf (9%), outros (5%).
  • Stacks: Node.js/Next.js (52%), Python/FastAPI (21%), PHP (13%), outros (14%).
  • Porte: startups de 1-30 pessoas (68%), scale-ups 30-200 (24%), enterprise 200+ (8%).
  • Testes: varredura padrão da Varredura (18 vetores SSRF, OWASP Top 10, headers, misconfig) + análise manual amostral.

Achados principais

1. 87% dos apps tinham pelo menos uma vulnerabilidade crítica

87% dos 500 apps tinham ao menos uma falha classificada como P0 (crítica). A moda de falhas P0 por app foi 2, a mediana 3, a média 3,4.

2. Top 5 vulnerabilidades encontradas

  1. IDOR — 62% dos apps
  2. Secrets hardcoded ou expostos — 41%
  3. **CORS aberto (*)** — 34%
  4. SSRF em endpoints com URL do usuário — 34%
  5. Falta de rate limit em endpoint público — 29%

3. Assistente de IA vs perfil de falha

  • Apps feitos primariamente com Cursor tinham 38% mais IDORs.
  • Apps feitos primariamente com v0 tinham 51% mais CORS aberto.
  • Apps feitos primariamente com Copilot tinham 44% mais queries SQL brutas.
  • Apps feitos primariamente com Windsurf apresentaram distribuição mais uniforme.

4. Porte da empresa e maturidade

  • Startups 1-30: média de 4,1 falhas P0 por app.
  • Scale-ups 30-200: média de 2,3.
  • Enterprise 200+: média de 0,8.

Não é surpresa — mais gente = mais processo. O gap entre startup e scale-up é onde acidentes acontecem.

5. Tempo médio de correção após report

  • Crítica: 6 dias (mediana).
  • Alta: 14 dias.
  • Média: 42 dias.

15% das críticas continuavam abertas após 30 dias.

6. Correlação com incidentes reportados

Dos 500 apps, 34 sofreram incidente reportado no período. Análise cruzada:

  • 32 desses 34 tinham ao menos 2 P0 abertas no momento do incidente.
  • Os 2 restantes sofreram por 0-day em dependência.

Ter varredura contínua correlaciona com 68% menos incidentes no período.

7. Prompt injection em produção

De 500 apps, 78 usavam LLM em feature de usuário (chatbot, assistente, resumo automático).

  • 59% desses 78 apresentaram prompt injection funcional em teste padrão.
  • 28% tinham system prompt vazado no primeiro turno.
  • 12% permitiram chamada de tool não autorizada via prompt.

Comparação com dados globais

Nossa incidência de IDOR (62%) é 15pp acima da média global reportada pelo OWASP (47%). Hipótese: apps brasileiros novos escalam antes de amadurecer autorização.

Nossa incidência de secrets hardcoded (41%) é 10pp abaixo da média global (51%). Hipótese: adoção maior de vault e .env por default nas ferramentas de deploy.

O que muda de 2025 para 2026

  • Prompt injection: inexistente em 2025 (feature não existia). 59% em 2026.
  • CORS aberto: subiu 8pp (efeito v0).
  • Rate limit ausente: subiu 12pp (efeito velocidade de entrega).

Recomendações para 2026

Baseado nos dados:

  1. Varredura contínua não é opcional. Correlaciona com 68% menos incidentes.
  2. Autorização (IDOR) é a falha #1. Middleware authorize() em toda rota indexada por ID.
  3. Prompt injection precisa de teste específico em features com LLM.
  4. Rate limit desde o dia 1 de qualquer rota pública nova.

Dados abertos

Amostra anonimizada disponível sob NDA para pesquisadores acadêmicos. Contato: [email protected].

TL;DR

  • 87% dos apps de IA no Brasil têm ao menos uma P0.
  • Top 5: IDOR, secrets, CORS, SSRF, rate limit.
  • Prompt injection existe em 59% dos apps com feature de LLM.
  • Varredura contínua correlaciona com 68% menos incidentes.

Rode a varredura no seu app e veja onde ele está no gráfico.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →