Pesquisa Varredura 2026 — auditoria de 500 apps brasileiros construídos com Cursor, Copilot, v0 e Windsurf entre março e agosto. Dados originais sobre incidência de vulnerabilidades por categoria, por stack e por perfil de empresa.
Entre março e agosto de 2026 a Varredura auditou 500 aplicações brasileiras identificadas como "construídas primariamente com auxílio de assistente de IA". Esta é a primeira pesquisa quantitativa do estado da segurança dessa categoria no Brasil.
Metodologia
- Amostra: 500 apps consentidos, com identificação de que 60%+ do código foi gerado com IA.
- Assistentes representados: Cursor (38%), GitHub Copilot (31%), v0 (17%), Windsurf (9%), outros (5%).
- Stacks: Node.js/Next.js (52%), Python/FastAPI (21%), PHP (13%), outros (14%).
- Porte: startups de 1-30 pessoas (68%), scale-ups 30-200 (24%), enterprise 200+ (8%).
- Testes: varredura padrão da Varredura (18 vetores SSRF, OWASP Top 10, headers, misconfig) + análise manual amostral.
Achados principais
1. 87% dos apps tinham pelo menos uma vulnerabilidade crítica
87% dos 500 apps tinham ao menos uma falha classificada como P0 (crítica). A moda de falhas P0 por app foi 2, a mediana 3, a média 3,4.
2. Top 5 vulnerabilidades encontradas
- IDOR — 62% dos apps
- Secrets hardcoded ou expostos — 41%
- **CORS aberto (
*)** — 34% - SSRF em endpoints com URL do usuário — 34%
- Falta de rate limit em endpoint público — 29%
3. Assistente de IA vs perfil de falha
- Apps feitos primariamente com Cursor tinham 38% mais IDORs.
- Apps feitos primariamente com v0 tinham 51% mais CORS aberto.
- Apps feitos primariamente com Copilot tinham 44% mais queries SQL brutas.
- Apps feitos primariamente com Windsurf apresentaram distribuição mais uniforme.
4. Porte da empresa e maturidade
- Startups 1-30: média de 4,1 falhas P0 por app.
- Scale-ups 30-200: média de 2,3.
- Enterprise 200+: média de 0,8.
Não é surpresa — mais gente = mais processo. O gap entre startup e scale-up é onde acidentes acontecem.
5. Tempo médio de correção após report
- Crítica: 6 dias (mediana).
- Alta: 14 dias.
- Média: 42 dias.
15% das críticas continuavam abertas após 30 dias.
6. Correlação com incidentes reportados
Dos 500 apps, 34 sofreram incidente reportado no período. Análise cruzada:
- 32 desses 34 tinham ao menos 2 P0 abertas no momento do incidente.
- Os 2 restantes sofreram por 0-day em dependência.
Ter varredura contínua correlaciona com 68% menos incidentes no período.
7. Prompt injection em produção
De 500 apps, 78 usavam LLM em feature de usuário (chatbot, assistente, resumo automático).
- 59% desses 78 apresentaram prompt injection funcional em teste padrão.
- 28% tinham system prompt vazado no primeiro turno.
- 12% permitiram chamada de tool não autorizada via prompt.
Comparação com dados globais
Nossa incidência de IDOR (62%) é 15pp acima da média global reportada pelo OWASP (47%). Hipótese: apps brasileiros novos escalam antes de amadurecer autorização.
Nossa incidência de secrets hardcoded (41%) é 10pp abaixo da média global (51%). Hipótese: adoção maior de vault e .env por default nas ferramentas de deploy.
O que muda de 2025 para 2026
- Prompt injection: inexistente em 2025 (feature não existia). 59% em 2026.
- CORS aberto: subiu 8pp (efeito v0).
- Rate limit ausente: subiu 12pp (efeito velocidade de entrega).
Recomendações para 2026
Baseado nos dados:
- Varredura contínua não é opcional. Correlaciona com 68% menos incidentes.
- Autorização (IDOR) é a falha #1. Middleware
authorize()em toda rota indexada por ID. - Prompt injection precisa de teste específico em features com LLM.
- Rate limit desde o dia 1 de qualquer rota pública nova.
Dados abertos
Amostra anonimizada disponível sob NDA para pesquisadores acadêmicos. Contato: [email protected].
TL;DR
- 87% dos apps de IA no Brasil têm ao menos uma P0.
- Top 5: IDOR, secrets, CORS, SSRF, rate limit.
- Prompt injection existe em 59% dos apps com feature de LLM.
- Varredura contínua correlaciona com 68% menos incidentes.
Rode a varredura no seu app e veja onde ele está no gráfico.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.