Construímos a plataforma para que tudo fique fechado por padrão. O servidor que seu agente de IA cria é invisível a partir da internet. Por padrão, somente você tem acesso ao seu aplicativo. As chaves são emitidas com permissões limitadas. Você continua dono dos seus dados e decide quem pode ver o quê.
Um único passo bloqueia 99% das tentativas de roubar uma conta. Ativa-se em um minuto.
Ela abre tudo a que você tem acesso. Nunca a cole no código nem a compartilhe em conversas.
Significa acesso completo a partir da internet sem login. Não o ative se não compreender as consequências.
Três partes estão envolvidas quando você trabalha com a plataforma. Cada uma tem sua própria zona. Isso ajuda a esclarecer o que assumimos e o que depende de você.
É um serviço de terceiros. Vale revisar o código de qualquer IA — é uma prática comum do setor, não uma peculiaridade do Vibecode.
Funciona sem a sua participação e protege você por padrão.
Por padrão, cada servidor inicia em modo não público — todas as portas fechadas, sem acesso de fora. Somente quem você autorizar pode alcançar o servidor, e apenas por um túnel criptografado.
Cada aplicativo fica disponível apenas para o seu proprietário por padrão. Ampliar o acesso é feito passo a passo: funcionários, departamento, toda a conta Bitrix24. Cada alteração é registrada.
Os dados são protegidos em trânsito por um canal seguro e em repouso. As chaves de serviços de terceiros são armazenadas criptografadas.
Os servidores do Vibecode rodam na Bitrix24 Cloud. O Vibecode faz parte do ecossistema Bitrix24.
O login é projetado para que os dados secretos da sessão nunca cheguem ao navegador do visitante. Tentativas de se passar por outra pessoa são cortadas logo na entrada.
Você pode limitar permissões, definir uma data de expiração, ativar o modo somente leitura (em que nada pode ser alterado ou excluído) e revogar uma chave a qualquer momento.
Para que um agente de IA comece a montar um aplicativo para você, você emite a ele a chave unificada do Vibecode e a entrega a uma ferramenta externa. Na prática, essa chave é o passe-mestre para tudo a que você tem acesso. Quem detém a chave controla o acesso. Trate-a com mais cuidado do que uma senha comum.
Uma chave roubada é acesso aos seus dados. Por meio dela, um invasor pode disparar solicitações de IA e consumir seu saldo — às vezes antes mesmo de você perceber.
Revogue-a na interface, crie uma nova, atualize os aplicativos que a utilizam e revise o registro de solicitações em busca de endereços desconhecidos.
Seis ações simples. Não exigem conhecimentos de programação.
A maioria das contas é perdida não por falhas nas plataformas, mas por senhas fracas e credenciais roubadas. Começamos por aqui.
Esta é a regra mais importante do vibe coding, e eis o porquê.
As ferramentas de IA são serviços de terceiros. Antes de colar algo em uma solicitação, pense no que exatamente você está enviando.
Boa notícia para quem não sabe ler código: você pode delegar a verificação a uma IA. A má notícia — não dá para delegá-la ao mesmo agente que escreveu o aplicativo: ele tende a "justificar" o próprio trabalho e pode dizer de forma convincente que está tudo bem, mesmo que não esteja.
Se você não tiver certeza, é sempre melhor confiar a auditoria de segurança do aplicativo a um especialista em segurança da informação ou a uma empresa que preste esses serviços.
Quando o aplicativo estiver pronto, decida quem deve usá-lo e defina o acesso segundo o princípio de "não mais do que o necessário".
Pretende colocar o aplicativo em um catálogo ou deixar que outros o usem? Então você se torna o autor dele e deve anexar seus próprios termos de uso e política de privacidade, em conformidade com a lei aplicável, de modo que uma pessoa não possa começar a usar o aplicativo sem concordar com os termos.
O modo de acesso mais aberto chama-se "Público". Antes de ativá-lo, é importante entender exatamente o que acontece.
O servidor nunca passa para o modo público sozinho — somente após a sua confirmação explícita, e cada alteração dessas é registrada no histórico.
Ative "Público" apenas quando realmente precisar — por exemplo, para um formulário ou uma página de destino de acesso público que não tenha dados sensíveis nem acesso de escrita à sua conta Bitrix24. Em caso de dúvida, não ative. Abrir o acesso depois é sempre mais fácil do que lidar com as consequências de um vazamento.
Estas coisas se aplicam a qualquer ferramenta de IA, inclusive o Vibecode. Não há como contorná-las.
Faça o que fizer, conta como as suas ações. Se, por permissões amplas demais ou uma solicitação pouco clara, o agente fizer algo indesejado, o responsável é você. Por isso, permissões no mínimo e o controle com você.
Um invasor pode inserir um comando oculto dentro de uma página, um documento ou um e-mail que a IA lê. Isso se chama injeção de prompt: o modelo vê uma instrução "externa" e às vezes a executa. A defesa é simples — dê ao agente permissões mínimas e não conecte fontes externas desnecessárias.
O texto e o código gerados podem não corresponder aos fatos — a IA pode "inventar" uma função ou errar na lógica. Revise o resultado e não confie decisões importantes com consequências jurídicas ou financeiras apenas à IA — a última palavra é de um humano.
O modelo BitrixGPT integrado à plataforma funciona dentro do nosso perímetro e não usa seus dados para o treinamento dele. Suas solicitações são processadas apenas para responder ao pedido específico e não entram no conjunto de treinamento.
Se você conectar serviços de IA de terceiros por meio da sua própria chave (BYOK), a política desse serviço fica do lado do provedor. Vale ler as condições de uso no serviço específico.
Parte dos riscos não é eliminada por uma configuração, mas pela atenção — tentamos ajudar a mantê-la.
Ações de risco exigem confirmação. Ativar o modo "Público", emitir uma nova chave com permissões amplas, alterar as configurações do login de dois fatores — em cada caso mostramos exatamente o que vai acontecer e pedimos que você confirme.
Procuramos notificá-lo por e-mail sobre operações críticas e tentativas de login suspeitas. Se você receber um e-mail sobre uma ação que não realizou, é motivo para verificar a conta imediatamente e, se preciso, trocar a senha.
Copie-as, percorra os itens e você evitará de antemão a maior parte dos problemas.
Phishing é a tentativa de extrair uma senha ou dados por meio de e-mails e sites falsos. É a forma mais comum e eficaz de invadir — e é fácil de notar quando você conhece os sinais.
Por exemplo, bltrix em vez de bitrix, um zero no lugar da letra "O", um hífen a mais.
"Urgente", "ou o acesso será bloqueado hoje", "faltam 5 minutos".
Serviços reais não fazem isso. Abra o site manualmente por um favorito.
Arquivos como .exe, .scr ou com extensão dupla, como document.pdf.exe.
Em caso de dúvida, não siga o link do e-mail. Abra o serviço manualmente por um favorito ou pela barra de busca. Confirme um pedido de dinheiro ou dados por outro canal — uma ligação ou um chat de trabalho.
Sem jargão. Se algo na página não estiver claro, a explicação provavelmente está aqui.
Login em dois passos: uma senha mais um código de uso único.
O passe-mestre que você emite aos agentes de IA. Abre o acesso a tudo a que você tem acesso.
O que exatamente é permitido ao passe — por exemplo, apenas ler o CRM.
Um comando escondido em um texto com o qual se pode enganar a IA.
"Traga sua própria chave" — o uso da sua chave pessoal para um serviço de IA de terceiros.
Quem decide quais dados sobre as pessoas coletar e por quê (no caso dos seus clientes, é você).
Servidores do Vibecode sem endereço público de internet — fechados por padrão, acessíveis apenas por um túnel criptografado.
Acesso ao aplicativo a partir da internet sem login, para qualquer visitante.
Um plano calmo e rápido para três casos.
Troque sua senha, ative a 2FA, revogue as chaves suspeitas e saia de todas as sessões. Em seguida, informe o suporte pelo formulário de feedback. Quanto mais rápido, melhor.
Acesso a mais, comportamento estranho, uma cobrança inesperada por solicitações de IA — restrinja a política de acesso ou passe temporariamente o aplicativo para o modo somente leitura, revogue as permissões a mais do agente e das chaves, e verifique o registro de acesso.
Por favor, comunique-a a nós com prontidão pelo formulário de feedback na sua conta. Não divulgue a vulnerabilidade publicamente até que ela seja corrigida — de nossa parte, tentaremos reagir com prontidão.
Para obter ajuda, escreva-nos pelo formulário de feedback na sua conta — é o canal mais rápido.