VIBE IN PUBLIC_

OWASP o que é no vibe coding: auditar APK e token depois de publicar

OWASP o que é na prática: o checklist que um vibe coder rodou depois da Play Store. O medo era extrair o APK; o achado da auditoria foi o token do Expo.

OWASP o que é, neste caso: o checklist de segurança de aplicação. Martin só disparou esse checklist depois de publicar o Fumava na Play Store, porque um viewer pediu as guias. O medo no chat era baixar o app, extrair o APK e levar os dados das pessoas. A auditoria de 36 itens cravou o token do Expo: a chave que dispensa quem o tiver e executa JavaScript em todo aparelho instalado, com os privilégios do app.

A auditoria mandou a higiene imediata para esse token. O code signing do Expo Updates ficou no hold, para um build novo. No vibe coding de Martin, o viewer pediu o checklist com o binário já na loja.

A HIGIENE

Code signing no hold

Expo Updates. Entra em build novo

Higiene imediata

Token do Expo. A chave que o aparelho já confia

O pedido veio com o app publicado

Martin leu o viewer em voz alta:

Cara, tinha que ver se o teu projeto segue as guias de segurança do OWP, Open World Application Security Project

OWP, no recado do viewer, é OWASP. O viewer juntou o checklist com LGPD e com o cenário de quem baixa o binário:

Cara, tem vezes que se a pessoa baixar o aplicativo, extrair o APK, ela consegue hackear, pegar os dados das pessoas

O Fumava já estava na Play Store. Na tela de dinheiro, zero e $215 por causa do teste que o Google tava fazendo. Martin disse: "Estamos com o aplicativo publicado na Play Store e agora começa a saga de conseguir clientes."

Mandou o agente bater na segurança na hora, ainda chamando de OP:

Botei aquela agora, mano, para bater na questão da segurança que tinha falado para mim. Acho que era OP

OP, de novo, é OWASP. O checklist entrou porque o chat pediu, e o APK já era baixável na loja.

36 itens e o token que roda em todo aparelho

O relatório chegou e Martin travou na quantidade:

Certo, ele trouxe o relatório aqui, só que agora não sei exatamente o que fazer com ele, porque são 36 itens que ele analisou ali.

Foram 36 mesmo. A auditoria formulou o achado em cima da chave do Expo: quem tiver o token passa. O JavaScript executa em todo aparelho que já instalou o Fumava, e esse JS roda com os privilégios do app. O resto dos itens continua no relatório.

Martin já tinha separado senha de código:

Coloquei a senha, porém não coloquei no código a senha.

A senha ficou fora do código. O aparelho ainda obedece o token do Expo quando chega JavaScript novo. Code signing do Expo Updates, que entra em build novo, ficou no hold.

vibe coding depois da Play Store: atacar o token

No vibe coding de Martin, o app foi para a loja e o checklist veio depois. Ele construiu, publicou, e o viewer pediu OWASP. O binário já estava na Play Store quando os 36 itens chegaram. Com o Fumava no ar, ele abriu o relatório pelo token do Expo, a chave que o aparelho já confia.

Na mesma live ele ainda trata os tokens do Claude, custo de modelo, não o token do app.

Item 75 e os 3 direitos atrás do paywall

No mesmo relatório da auditoria veio LGPD. São 3 direitos atrás do paywall. Revogar consentimento é o único caso em que a lei não admite. Martin recusou consultar advogado no item 75:

Não vai ter advogado que vai responder o 75, tá? Isso aí tu tem que fazer o melhor na tua capacidade que tu acha pra gente ir definir. Eu não vou consultar advogado para isso.

Amanhã, se o seu app já estiver na loja e alguém pedir OWASP, manda o checklist no binário publicado e abre o relatório pelo token do Expo, com a senha fora do código. O item 75 ele resolve na capacidade que tem, sem advogado, e o code signing do Expo Updates fica para o build novo.

Dá para assistir à live e ouvir o pedido do OWP, os 36 itens e o "não vai ter advogado".