Saltar para o conteúdo

A sua app feita com IA está pronta para utilizadores reais?

A verificação de prontidão para produção da Plutonapps dá uma pontuação de 0 a 100 a uma app construída com o Lovable ou com qualquer construtor de IA, em cerca de três minutos. Responda a 19 perguntas sobre segurança, dados, lançamentos, monitorização, pagamentos, privacidade e propriedade, e veja os três riscos a corrigir primeiro. É gratuita, e as suas respostas ficam nesta página, a menos que peça o relatório completo por e-mail.

As perguntas

Segurança e acessos

Quem pode iniciar sessão e o que a base de dados deixa cada um ler.

1.Como iniciam sessão as pessoas na sua app?

Iniciar sessão é autenticação: provar quem alguém é.

2.A autenticação multifator está ativa em todas as contas que podem alterar a produção — Supabase, alojamento, GitHub, Stripe, o seu domínio?

Uma única palavra-passe roubada por phishing em qualquer uma delas é uma porta para tudo.

3.A segurança ao nível da linha está ativa em todas as tabelas com dados de utilizadores, com políticas que testou como um segundo utilizador?

A RLS é o que impede um utilizador com sessão iniciada de ler as linhas de outro através da sua API pública.

4.Onde está a chave service role (secreta) do seu Supabase?

A chave service role ignora por completo a segurança ao nível da linha.

5.Onde estão guardados os seus outros segredos — chave secreta da Stripe, chaves de API de e-mail e de IA?

Um segredo num repositório Git fica no histórico mesmo depois de o apagar.

Segurança dos dados

Se os seus dados sobrevivem a uma má implementação, a um mau pedido ou a um mau dia.

6.Se uma alteração errada apagasse uma tabela às 15:00, o que conseguiria restaurar?

As cópias de segurança diárias perdem tudo desde a última; a recuperação para um ponto no tempo não.

7.Já restaurou uma cópia de segurança num projeto separado para provar que funciona?

Uma cópia de segurança que ninguém restaurou é uma esperança, não um plano.

8.Como chegam as alterações à base de dados à produção?

Uma migração é um ficheiro SQL versionado, aplicado da mesma forma em todo o lado.

Lançamentos e testes

Como uma alteração é verificada antes de os seus utilizadores a verem.

9.Existe um ambiente de staging, com a sua própria base de dados, onde as alterações são verificadas primeiro?

O staging é uma cópia privada da produção onde cada lançamento é experimentado antes de entrar em produção.

10.Os testes automáticos cobrem os seus fluxos principais — registo, pagamento e a principal coisa que a sua app faz?

Os testes de regressão apanham a funcionalidade em que não mexeu a avariar por causa de uma em que mexeu.

11.Como chega o código à produção?

A CI/CD corre as mesmas verificações em cada alteração e só implementa o que passa.

Operação em produção

Saber que avariou antes de os utilizadores lhe dizerem, e o que acontece a seguir.

12.Se a app avariasse para os utilizadores agora mesmo, como é que saberia?

Observabilidade é saber o que o sistema em funcionamento está a fazer, pelos registos, métricas e erros.

13.O registo, o início de sessão e tudo o que envia e-mails ou chama uma API paga (como um modelo de IA) têm limitação de pedidos?

Sem um limite, um único script pode fazer disparar a sua fatura ou bloquear os seus utilizadores.

14.Se a produção falhasse esta noite, há uma pessoa identificada e um plano escrito?

Resposta a incidentes é decidir antes de acontecer quem age e como.

Pagamentos

Receber dinheiro sem guardar dados de cartões nem confiar no navegador.

15.Como recebe pagamentos a sua app?

Quem guarda os dados dos cartões decide quanto trabalho de conformidade lhe cabe.

16.Os webhooks recebidos são verificados pela assinatura e podem ser recebidos duas vezes sem problema?

Os fornecedores repetem webhooks, por isso o mesmo evento pode chegar mais do que uma vez.

Privacidade e conformidade

O básico do RGPD e um registo de quem alterou o quê.

17.Tem o básico do RGPD: uma política de privacidade que identifica os seus fornecedores, um acordo de tratamento de dados com cada um e uma forma de eliminar os dados de um utilizador a pedido?

Se tem utilizadores na UE ou no Reino Unido, isto são obrigações legais, não extras.

18.Consegue saber quem alterou o quê na sua área de administração, e quando?

Um registo de auditoria é um registo, só de acréscimo, das ações significativas.

Propriedade

Se a app é sua para mudar, entregar e manter a funcionar.

19.O código está num repositório Git que é seu, e outra equipa conseguiria implementá-lo sem a pessoa que o construiu?

Se só uma ferramenta ou uma pessoa o consegue lançar, está preso.

0 de 19 respondidas

Como funciona a pontuação

Cada pergunta tem um peso fixo, e os pesos somam 100. A sua resposta ganha todo, parte ou nada desse peso; «Não tenho a certeza» não ganha nada. Uma pergunta que não se aplica à sua app fica de fora e as restantes são reescaladas para 100. Qualquer lacuna crítica limita a pontuação a 49. As regras são as mesmas no seu navegador e no nosso servidor, e não há IA envolvida.

Peso de cada área, em 100
ÁreaPerguntasPeso
Segurança e acessos525
Segurança dos dados320
Lançamentos e testes315
Operação em produção315
Pagamentos210
Privacidade e conformidade210
Propriedade15

Escalões: 90 ou mais é pronto para produção, 75 a 89 quase lá, 50 a 74 precisa de trabalho, abaixo de 50 não está pronto. O significado de cada termo está no nosso glossário.

Perguntas sobre a verificação

O que mede a verificação de prontidão para produção?

19 perguntas em sete áreas que decidem se uma app é segura para utilizadores reais: segurança e acessos, segurança dos dados, lançamentos e testes, operação em produção, pagamentos, privacidade e conformidade, e propriedade. Cada resposta é pontuada face a um peso fixo, e as áreas somam 100.

Como é calculada a pontuação?

Cada pergunta tem um peso, e os pesos somam 100. A sua resposta ganha todo, parte ou nada desse peso. «Não tenho a certeza» não ganha nada, porque se não consegue dizer que está feito, o mais seguro é assumir que não está. Uma pergunta que não se aplica à sua app, como pagamentos quando não recebe nenhum, fica de fora e as restantes são reescaladas para 100. Uma lacuna crítica, como uma chave service role no navegador, limita a pontuação a 49. As mesmas regras correm no nosso servidor, sem IA envolvida.

Que pontuação conta como pronta para produção?

90 ou mais é pronta para produção, 75 a 89 é quase lá, 50 a 74 precisa de trabalho antes do lançamento e abaixo de 50 não está pronta para utilizadores reais. Uma única lacuna crítica mantém uma app abaixo de 50, seja o que for que esteja em ordem.

Guardam as minhas respostas?

Só se pedir o relatório por e-mail. A pontuação é calculada no seu navegador. Se pedir o relatório, guardamos o seu e-mail, o nome e o endereço da app que indicar, as suas respostas, a sua pontuação, se assinalou a caixa para receber novidades, as etiquetas de campanha no link e a página que o trouxe (nenhuma das duas se o seu navegador enviar Do Not Track ou Global Privacy Control), e um hash unidirecional do seu endereço IP, durante 24 meses. Enviamos o relatório uma vez e avisamos a nossa equipa. Só lhe enviamos mais alguma coisa se assinalar a caixa. Nunca visitamos nem analisamos o endereço da sua app.

É só para apps construídas com o Lovable?

Não. Funciona para qualquer app construída com um construtor de apps com IA como o Lovable, o Bolt, o v0 ou o Replit, ou feita à mão. Algumas perguntas referem o Supabase porque a maioria das apps feitas com IA corre nele, mas as mesmas verificações aplicam-se a qualquer app com base de dados, início de sessão e pagamentos.

O que devo corrigir primeiro?

Comece pelos três riscos que a verificação lhe mostra. As lacunas críticas vêm primeiro, depois as respostas que perderam mais pontos. Cada uma tem um link para uma definição em linguagem simples no nosso glossário (em inglês). Se preferir que sejam engenheiros a corrigi-las, é isso que faz um plano da Plutonapps.

Prefere que sejam engenheiros a corrigir?

Continua a desenhar no Lovable. Os engenheiros da Plutonapps tornam o produto a sério seguro, testado e pronto para produção, por subscrição.

Ver os planos