Guia
31 min de leitura · 6.125 palavras

Vibe coding: do prompt à primeira venda, com pagamento que não vaza

O que é vibe coding, as ferramentas do momento comparadas e o caminho em 7 etapas do prompt à primeira venda, com pagamento seguro e Pix a R$ 0.

Vibe coding é criar software descrevendo o que você quer para uma IA, em linguagem natural, e aceitar o código que ela gera sem ler linha por linha. O termo foi cunhado por Andrej Karpathy em 2 de fevereiro de 2025 e hoje nomeia o jeito como milhares de pessoas criam app com IA no Lovable, v0, Bolt, Cursor, Claude Code e Replit. Este guia mostra o que o vibe coding resolve, onde ele quebra e o caminho realista em 7 etapas do prompt à primeira venda, com a etapa de pagamento detalhada: é nela que a maioria dos projetos vaza chave, deixa o preço no front ou libera acesso sem ter recebido.

Resumo

O essencial em 60 segundos

  • Vibe coding é programar por conversa: você descreve o resultado, a IA escreve o código, você testa o comportamento e pede ajustes. Karpathy definiu o termo em 2/fev/2025 como "esquecer que o código existe".
  • Collins escolheu "vibe coding" como Palavra do Ano de 2025, e o Merriam-Webster registrou o termo em março de 2025 como gíria em alta.
  • As ferramentas se dividem em dois grupos: construtores no navegador (Lovable, v0, Bolt, Replit), que entregam app publicado, e assistentes no código (Cursor, Claude Code), que trabalham no seu repositório.
  • O caminho do zero à primeira venda tem 7 etapas: ideia, protótipo, autenticação, pagamento, deploy, primeira venda e iteração. Pagamento é a etapa em que o erro custa dinheiro de verdade.
  • Pagamento seguro em app vibe-coded depende de cinco regras (o pentágono): chave no servidor, preço no servidor, confirmação por webhook, assinatura HMAC validada e idempotência.
  • Em produto de R$ 9 a R$ 49, taxa fixa de Pix come de 2% a 22% da venda. No HeroPay, Pix e boleto custam R$ 0 por transação; cartão custa 3,49%, em até 12x (preços).
  • Vibe coding é ótimo para validar e vender a primeira versão. Dados sensíveis, dinheiro de terceiros e escala pedem revisão de alguém que lê o código.

Sumário

  1. Fundamentos: o que é vibe coding?
  2. Quais são as melhores ferramentas de vibe coding hoje?
  3. Do prompt à primeira venda em 7 etapas
  4. Onde o vibe coding quebra?
  5. A economia do micro-produto vibe-coded no Brasil
  6. As armadilhas que se repetem
  7. Mitos e verdades · Glossário · Perguntas frequentes · Fontes

Parte 1. Fundamentos: o que é vibe coding?

O que é vibe coding, em uma frase?

Vibe coding é o desenvolvimento de software em que a pessoa conduz uma IA por linguagem natural e avalia o resultado pelo comportamento do app, não pela leitura do código. Você diz "quero uma página de preços com três planos e um botão de assinar", a ferramenta gera, você clica, vê o que quebrou e pede de novo.

De onde vem o termo vibe coding?

De um post de Andrej Karpathy, cofundador da OpenAI e ex-diretor de IA da Tesla, publicado no X em 2 de fevereiro de 2025. Ele descreveu "um novo tipo de programação" em que você se entrega às vibes e esquece que o código existe: fala com a ferramenta, aceita todas as mudanças sem ler o diff, cola a mensagem de erro de volta quando algo quebra. No mesmo texto, Karpathy disse que isso servia para "projetos descartáveis de fim de semana".

O termo pegou rápido. Em março de 2025, o Merriam-Webster o listou como expressão em alta; no fim do ano, o Collins o escolheu como Palavra do Ano de 2025. Um ano depois, o próprio Karpathy chamou o post de pensamento de chuveiro que ele soltou sem imaginar o alcance. Fontes no fim da página.

Vibe coding é o mesmo que programar com IA?

Não exatamente, e a diferença importa para quem vai cobrar de cliente. O desenvolvedor Simon Willison fez a distinção que virou referência: se você revisou, testou e entendeu cada linha que a IA escreveu, você não fez vibe coding, você usou a IA como assistente de digitação. Vibe coding de verdade é aceitar sem ler.

Na prática, os dois modos convivem no mesmo projeto:

ModoComo você trabalhaOnde funciona bemOnde é perigoso
Vibe coding puroAceita o que a IA gera, julga pelo comportamentoProtótipo, landing page, ferramenta interna, teste de ideiaPagamento, login, dados pessoais
Desenvolvimento assistido por IAIA escreve, você revisa e testa cada mudançaProduto em produção, código que outras pessoas vão manterQuase nenhum, só é mais lento

A estratégia que funciona: vibe coding na interface e nas telas, revisão atenta nas quatro áreas que mexem com dinheiro e dados (autenticação, banco, pagamento, webhooks).

Por que o vibe coding explodiu em 2025 e 2026?

Três coisas aconteceram ao mesmo tempo. Os modelos passaram a escrever apps inteiros com banco e autenticação, e não só trechos de função. As ferramentas passaram a publicar o app com um clique, o que eliminou o passo de servidor que travava quem não era dev. E surgiram padrões para a IA ler documentação de terceiros direto, como o llms.txt e o MCP, que reduzem a invenção de endpoints. O resultado: a distância entre ter uma ideia e ter uma URL pública caiu de semanas para uma tarde.

Parte 2. Quais são as melhores ferramentas de vibe coding hoje?

Não existe a melhor para tudo. Cada ferramenta resolve um pedaço do caminho, e muita gente usa duas: uma para prototipar rápido no navegador e outra para evoluir o código depois.

FerramentaO que éMelhor paraOnde a chave de API moraPlano de entrada
LovableConstrutor de apps web por chat, com backend próprio (Lovable Cloud) ou SupabaseQuem não programa e quer app com banco e login publicadoCloud > Secrets, lida em edge functionGrátis com 5 créditos/dia (até 30/mês); pagos por créditos
v0 (Vercel)Gerador de apps em Next.js, Tailwind e shadcn/ui, com deploy na VercelInterface bonita e app Next.js que um dev vai continuarEnvironment Variables do projeto na VercelGrátis com US$ 5 em créditos/mês; Plus a US$ 30/mês
Bolt (StackBlitz)Construtor de sites e apps com IA, com hospedagem e banco no Bolt CloudProtótipo fullstack rápido direto no navegadorSecrets, lida em server functionGrátis com 1M tokens/mês; Pro a US$ 25/mês
ReplitAmbiente de código na nuvem com Replit Agent, banco e deploy integradosQuem quer código, banco e hospedagem no mesmo lugarSecrets do ReplCore a US$ 20/mês (US$ 18 no anual)
CursorEditor de código com agente de IA e suporte a MCPQuem já tem repositório e quer a IA trabalhando nele.env fora do git, lido no servidorHobby grátis com agente limitado; Pro a US$ 20/mês
Claude CodeFerramenta agêntica da Anthropic que lê o repositório, edita arquivos e roda comandos; no terminal, IDE, app desktop e navegadorTarefa longa em projeto real, com MCP e testes rodando.env ou gerenciador de segredos do seu servidorIncluso no Claude Pro, US$ 20/mês (US$ 17 no anual)

Verificado em 23/set/2026 nas páginas oficiais de preço e documentação de cada ferramenta (links em Fontes). Preços em dólar, antes de IOF e impostos; mudam com frequência.

Qual escolher para o primeiro projeto?

  • Nunca programou: comece no Lovable ou no Bolt. O app sai publicado, com banco e login, e o passo a passo de pagamento está em Lovable e v0 e Bolt.
  • Quer interface caprichada que um dev vai herdar: v0. O código é Next.js padrão, fácil de levar para outro time.
  • Já tem código ou sabe ler um pouco: Cursor ou Claude Code. Você ganha controle sobre o repositório: deixa o llms.txt do HeroPay e a documentação nas instruções do projeto e a IA roda os curl de teste que você aprovar (Cursor, Claude Code, MCP e llms.txt).
  • Quer tudo num lugar só, incluindo o servidor: Replit.

O HeroPay não tem botão nativo de conectar em nenhuma delas: a integração é por API, com o mesmo fluxo em todas (Parte 3).

Parte 3. Do prompt à primeira venda em 7 etapas

O vídeo de "criei um SaaS em 20 minutos" mostra as etapas 1 e 2. As outras cinco são as que separam um protótipo de um produto que recebe dinheiro.

Etapa 1: a ideia (e o teste de que alguém paga)

Antes de abrir a ferramenta, escreva três linhas: quem tem o problema, o que ele faz hoje para resolver e quanto pagaria. Um micro-produto vibe-coded típico resolve uma dor estreita: gerador de orçamento para eletricista, planilha de treino que vira app, calculadora de precificação para confeiteira, pacote de créditos de uma ferramenta de IA.

Se quiser validar antes de construir, crie um link de pagamento no painel e divulgue. Venda antes do app existir é o teste mais honesto que há.

Etapa 2: o protótipo

Peça a tela principal primeiro, não o app inteiro. Um bom primeiro prompt descreve o usuário, a ação principal e o resultado esperado:

Crie um app web para confeiteiras calcularem o preço de venda de um bolo.
Tela principal: a pessoa informa ingredientes (nome, quantidade, preço pago),
horas de trabalho e margem desejada. O app mostra custo total, preço sugerido
e lucro por unidade. Visual limpo, mobile primeiro, em português.
Ainda sem login e sem banco: tudo na tela.

Itere por comportamento: "o campo de margem aceita 150%, limite a 100%", "o botão some no celular". Quando a tela principal funcionar, congele o escopo. A tentação de vibe coding é adicionar feature a cada prompt; cada uma é uma chance nova de quebrar o que já funcionava.

Etapa 3: autenticação e banco

Produto pago precisa saber quem é o cliente. No Lovable e no Bolt, peça login por e-mail; no v0 e no Replit, a ferramenta sugere um provedor. Aqui entra a regra que mais vaza dados em app vibe-coded: RLS (Row Level Security).

Quando o banco é Supabase ou Postgres exposto ao front, cada tabela precisa de política dizendo quem lê e quem escreve cada linha. Sem RLS, qualquer pessoa com a chave pública do front, que é pública por definição, lê a tabela inteira. Peça explicitamente:

Ative RLS em todas as tabelas. Cada usuário lê e edita só as próprias linhas.
Campos de status de pagamento, valor e data de pagamento nunca são editáveis
pelo usuário, só pelo servidor com service role. Depois me liste todas as
políticas criadas, tabela por tabela.

E confira a lista. Tabela sem política é tabela aberta.

Etapa 4: pagamento (o pentágono de segurança)

Esta é a etapa em que o vibe coding puro deixa de servir. Não porque integrar pagamento seja difícil (com o HeroPay, é uma chamada POST /payment_links que devolve um checkout pronto com Pix, boleto e cartão), mas porque os erros aqui não aparecem no teste: o app funciona, a venda acontece, e o buraco fica aberto até alguém achar.

O pentágono são as cinco regras que todo fluxo de pagamento em app gerado por IA precisa cumprir. Se faltar um lado, o fluxo não fecha.

LadoA regraO que acontece se faltarComo pedir à IA
1. Chave no servidorO token da API vive em Secrets ou variável de servidor e só é lido em edge function, route handler ou server functionO token vai para o bundle do navegador; qualquer um cria cobranças, lê suas vendas e consulta seu saldo"A chave HEROPAY_API_KEY só pode ser lida no servidor. Procure qualquer uso dela fora das funções de servidor e me mostre."
2. Preço no servidorO front manda só o identificador do produto; o preço sai do bancoAlguém edita a requisição e compra o plano anual por R$ 5"Nunca aceite preço vindo do cliente. Busque o preço na tabela products."
3. Confirmação por webhookAcesso só é liberado quando o webhook de pagamento confirmado chegaVoltar à página de obrigado libera o produto sem pagar; Pix pago minutos depois não libera"Quem libera o acesso é o status paid gravado pelo webhook, nunca o redirect."
4. Assinatura validadaO webhook confere o header X-HeroPay-Signature, um HMAC SHA-256 do corpo bruto com o segredo do painelQualquer um manda um POST falso dizendo "pago" e ganha acesso"Valide a assinatura HMAC do corpo bruto antes de fazer parse. Assinatura inválida responde 401."
5. IdempotênciaO mesmo evento processado duas vezes não tem efeito duploO retry automático libera em dobro, manda dois e-mails, credita duas vezes"Marque como pago só se o pedido ainda estiver pending. Evento repetido responde 200 e não faz nada."

O fluxo que cumpre os cinco lados tem quatro peças:

  1. Tabelas products e orders com RLS, preço em centavos (price_cents, inteiro: R$ 29,00 é 2900).
  2. Função de servidor create-checkout: recebe só o product_key, cria o pedido pending, chama POST /payment_links com o id do pedido no campo src e devolve a URL do checkout.
  3. Função heropay-webhook: valida a assinatura, lê o evento spark_payment_confirmed, encontra o pedido pelo cart.src e marca como pago, de forma idempotente. Em refunded ou chargeback_request, revoga o acesso.
  4. Página do pedido: mostra "aguardando pagamento" e muda sozinha quando o banco muda.

A chamada central, em qualquer ferramenta, fica assim:

curl -X POST https://api.beta.heropay.tech/payment_links \
  -H "Authorization: Bearer $HEROPAY_API_KEY" \
  -H "Accept: application/vnd.herospark.com; version=1" \
  -H "Content-Type: application/json" \
  -d '{
    "payment_link": {
      "name": "Plano Pro mensal",
      "price_cents": 2900,
      "absorbs_fees": true,
      "max_installments": 1,
      "payment_methods": ["pix", "credit_card", "bank_slip"],
      "src": "ID-DO-PEDIDO"
    }
  }'

O prompt completo, pronto para colar, com as cinco regras embutidas e ajustado para onde cada ferramenta guarda a chave, está em cada página de integração:

  • Lovable: edge function e Cloud > Secrets
  • v0 e Bolt: route handler na Vercel e server function no Bolt Cloud
  • Cursor: regra em .cursor/rules e teste com curl no sandbox
  • Claude Code: bloco de pagamentos no CLAUDE.md e teste com curl no terminal

Para assinatura, o mesmo POST /payment_links com period: "monthly" vira recorrência em cartão, boleto ou Pix. Na assinatura via Pix, o comprador autoriza o Pix Automático uma vez e as cobranças seguintes caem sozinhas. Detalhes em assinaturas e no guia de webhooks.

Tudo isso roda no sandbox gratuito, idêntico à produção. Teste o caminho feliz (pagar e ver o pedido virar paid) e o caminho triste (voltar do checkout sem pagar e confirmar que nada foi liberado).

Etapa 5: o deploy

Publicar é um clique em todas as ferramentas da tabela. O que costuma dar errado é o que fica em volta:

  • Troque as chaves e as URLs. Sandbox usa https://api.beta.heropay.tech; produção, https://api.heropay.tech. Registre os webhooks de novo na API de produção, apontando para a URL publicada, não para o preview.
  • Redeploy depois de mudar variável. Na Vercel e em várias plataformas, a variável nova só vale no próximo deploy.
  • Domínio próprio. Checkout e e-mails com o seu domínio passam mais confiança do que meu-app-123.plataforma.app.
  • Termos e privacidade. Se o app coleta dados pessoais, a LGPD vale para você também. Peça à IA um rascunho, mas leia.

Não existe fila de homologação no HeroPay: o código que passou no sandbox é o que roda em produção. Troque a chave e vá pro ar.

Etapa 6: a primeira venda

A primeira venda raramente vem do app. Vem de você mandar o link para as 20 pessoas que têm o problema. Três ajustes que ajudam:

  • Ofereça Pix com destaque. No Brasil, é o método que o comprador de ticket baixo já tem na mão, e no HeroPay custa R$ 0. Dá para dar preço especial à vista no Pix sem perder margem.
  • Marque a origem. Acrescente ?src=instagram ou o nome da campanha no link para saber de onde veio cada venda nos relatórios.
  • Acompanhe o carrinho abandonado. Quem abriu o checkout e não pagou é o lead mais quente que você tem. O checkout do HeroPay dispara a recuperação a partir de 15 minutos.

Etapa 7: iterar sem quebrar

Depois da primeira venda, o risco muda. Antes, um bug custava sua tarde; agora, custa a confiança de quem pagou. Regras de iteração:

  • Commit antes de cada prompt grande. Todas as ferramentas da tabela têm histórico ou integração com GitHub. Use.
  • Um pedido por vez. "Adicione exportação em PDF" é um prompt. "Adicione PDF, dark mode e plano anual" são três.
  • Não deixe a IA reescrever o fluxo de pagamento. Congele as funções create-checkout e heropay-webhook e peça: "não altere nada em supabase/functions sem me avisar".
  • Leia o evento, não o palpite. Quando um cliente disser que pagou e não recebeu, o log da função de webhook responde em segundos. Confie no evento, não no polling.

Parte 4. Onde o vibe coding quebra?

Honestidade primeiro: vibe coding é uma forma legítima de colocar produto no ar, e muita gente fatura com app que nunca teve um dev olhando. Mas existem quatro lugares onde ele quebra de forma previsível, e as pesquisas publicadas até aqui confirmam.

Segurança

Um estudo da CodeRabbit publicado em dezembro de 2025 comparou pull requests com e sem coautoria de IA e encontrou, no código com IA, 1,7 vez mais problemas classificados como graves e 2,74 vezes mais vulnerabilidades de segurança. A Veracode, em outubro de 2025, concluiu que os modelos melhoraram muito em código que funciona, mas não na mesma proporção em código seguro, e que modelos maiores não geraram código mais seguro.

Tradução: a IA escreve o que você pediu. Se você não pediu RLS, validação de assinatura e preço no servidor, ela provavelmente não vai colocar.

Dados

Em maio de 2025, uma varredura em 1.645 apps publicados a partir de uma plataforma de vibe coding encontrou 170 com falhas que expunham dados pessoais, em geral por políticas de acesso ao banco ausentes ou mal configuradas. O padrão é sempre o mesmo: tabela criada pela IA, chave pública no front, nenhuma política de linha.

Escala e manutenção

Código que ninguém leu é difícil de mudar. Com 50 clientes, um bug de performance é um incômodo; com 5 mil, é uma queda. Consultas sem índice, funções que chamam a API a cada clique e estado duplicado entre front e banco aparecem quando o uso cresce, e a IA que gerou o código nem sempre acha o problema que ela mesma criou.

Um dado que surpreende: um estudo controlado da METR, de julho de 2025, com desenvolvedores experientes trabalhando nos próprios repositórios, mediu que eles ficaram 19% mais lentos com ferramentas de IA, embora acreditassem, antes e depois, que estavam mais rápidos. Velocidade de protótipo não é velocidade de manutenção.

Quando chamar um dev de verdade?

Chame alguém que lê código, mesmo que por algumas horas, quando qualquer uma destas for verdade:

SinalPor quê
Você guarda dados sensíveis (saúde, documentos, dados financeiros de terceiros)Vazamento aqui é incidente de LGPD, não só bug
O app movimenta dinheiro entre pessoas (marketplace, split, carteira)Erro de lógica vira prejuízo de outra pessoa; veja split de pagamentos
Você passou de algumas centenas de clientes pagantesCusto de uma queda passa a ser maior que o de uma revisão
A IA errou a mesma correção três vezesSinal de que o problema está na arquitetura, não na linha
Você vai contratar ou vender o projetoAlguém vai precisar entender o código

Uma revisão focada nas quatro áreas críticas (autenticação, políticas do banco, fluxo de pagamento, webhooks) é curta e barata perto do custo de um vazamento. O checklist de segurança do HeroPay serve de roteiro.

Parte 5. A economia do micro-produto vibe-coded no Brasil

Vibe coding baixou o custo de construir. Isso empurrou muita gente para o micro-produto: ticket de R$ 9 a R$ 49, venda avulsa ou assinatura barata, volume alto. Nesse ticket, a taxa do gateway deixa de ser detalhe e vira a maior linha de custo depois da própria ferramenta de IA.

Quanto a taxa de Pix come de um produto barato?

Em ticket baixo, taxa fixa pesa mais que taxa percentual. Veja o custo de receber uma venda por Pix:

Pix, por vendaHeroPayAbacatePayAsaasStripe BR
Taxa publicadaR$ 0R$ 0,80R$ 1,99 (R$ 0,99 nos 3 primeiros meses)1,19%, só por convite
Venda de R$ 9R$ 0 (0%)R$ 0,80 (8,9%)R$ 1,99 (22,1%)R$ 0,11 (1,19%)
Venda de R$ 19R$ 0 (0%)R$ 0,80 (4,2%)R$ 1,99 (10,5%)R$ 0,23 (1,19%)
Venda de R$ 29R$ 0 (0%)R$ 0,80 (2,8%)R$ 1,99 (6,9%)R$ 0,35 (1,19%)
Venda de R$ 49R$ 0 (0%)R$ 0,80 (1,6%)R$ 1,99 (4,1%)R$ 0,58 (1,19%)

Verificado em 23/set/2026. Fontes: heropay.tech/precos, abacatepay.com, asaas.com/precos-e-taxas, stripe.com/br/pricing. Asaas com a tabela padrão, fora da promoção de entrada.

A conta de um micro-SaaS de R$ 29 por mês

Cenário: 300 assinantes a R$ 29/mês (R$ 8.700 de receita), 70% pagando em Pix e 30% em cartão, cobrança à vista.

Custo mensal de receberHeroPayAbacatePayAsaasStripe BR
210 cobranças PixR$ 0R$ 168,00R$ 417,90R$ 72,47 (se o convite sair)
90 cobranças no cartãoR$ 91,09R$ 145,35R$ 122,14R$ 139,24
Total no mêsR$ 91,09R$ 313,35R$ 540,04R$ 211,71
% da receita1,0%3,6%6,2%2,4%
Total no anoR$ 1.093,08R$ 3.760,20R$ 6.480,48R$ 2.540,52

Cartão calculado com a taxa à vista publicada de cada um: HeroPay 3,49%; AbacatePay 3,50% + R$ 0,60; Asaas 2,99% + R$ 0,49; Stripe BR 3,99% + R$ 0,39. Verificado em 23/set/2026, mesmas fontes da tabela anterior.

Leia a tabela com honestidade. No cartão, em ticket de R$ 29, o HeroPay também é o mais barato dos quatro, porque não cobra parte fixa por transação. E no total ganha com folga porque o Pix, que é a maioria das vendas no Brasil nesse ticket, custa R$ 0. O cenário em que ele perde é outro: no cartão à vista acima de R$ 98 por venda, o Asaas (2,99% + R$ 0,49) cobra menos. Se o seu público paga quase tudo em cartão com ticket acima disso, faça a conta com a sua mistura antes de decidir.

O que o Pix a R$ 0 muda na decisão de preço

  • Desconto no Pix sem perder margem. Com taxa zero, você pode cobrar R$ 27 no Pix e R$ 29 no cartão e ainda ganhar mais no Pix.
  • Ticket de R$ 9 passa a fazer sentido. Com R$ 1,99 de taxa, um produto de R$ 9 perde 22% na entrada. Com R$ 0, você testa preço baixo sem medo.
  • Pacote de créditos em vez de microcobrança. O mínimo por cobrança no HeroPay é R$ 5,00. Venda 100 créditos por R$ 9,90 em Pix em vez de cobrar centavos por uso.
  • Assinatura em Pix Automático. O cliente autoriza uma vez e as cobranças seguintes caem sozinhas, sem cartão vencido e sem churn involuntário (Pix Automático).

Simule a sua mistura de métodos em preços.

Parte 6. As armadilhas que se repetem

Os casos abaixo são padrões recorrentes em apps gerados por IA, descritos de forma genérica. Nenhum exige invasor sofisticado: basta abrir o inspetor do navegador.

A chave que foi para o navegador

O criador pede "integre o pagamento" e a IA, para fazer funcionar rápido, coloca o token numa variável com prefixo VITE_ ou NEXT_PUBLIC_. O app funciona. Semanas depois, alguém encontra o token no JavaScript público e passa a criar cobranças e consultar vendas na conta. Correção: a chave só existe no servidor; se vazou, gere outra no painel na hora e troque o secret. Prevenção: peça à IA para procurar o nome da chave fora das funções de servidor; a resposta certa é nenhuma.

O preço que o comprador escolheu

O botão "Comprar" manda { plano: "anual", preco: 49700 } para o servidor, que repassa o valor para a API. Qualquer um edita a requisição no navegador e manda 500. O pagamento de R$ 5 é real, o webhook confirma e o acesso anual é liberado. Correção: o front manda só o identificador do produto; o preço sai do banco. Bônus: no webhook, compare o valor pago com o valor do pedido antes de liberar.

A tabela sem RLS

A IA cria a tabela users com e-mail, telefone e plano, e o front consulta direto com a chave pública. Não há política de linha. Qualquer pessoa que copia a chave pública do código da página lista todos os clientes. Correção: RLS ligado em toda tabela, com política por usuário, e campos de pagamento editáveis só pelo servidor.

A página de obrigado que libera acesso

O app libera o produto quando o navegador chega em /sucesso. Quem digita a URL ganha acesso; quem paga o Pix no celular e fecha a aba não ganha. Correção: só o evento spark_payment_confirmed no webhook libera. A página de obrigado só mostra o status que está no banco.

O webhook que acredita em qualquer um

A função de webhook é pública, como precisa ser, mas não confere a assinatura. Um POST forjado com "status": "paid" libera acesso. Correção: validar o X-HeroPay-Signature com HMAC SHA-256 do corpo bruto, antes de qualquer parse, e rejeitar o que não bate. Detalhes em webhooks.

O retry que liberou duas vezes

O webhook demora para responder, o gateway reenvia o evento, e a função credita os créditos duas vezes. Correção: responder 200 rápido e só mudar o pedido se ele ainda estiver pending.

Coloque em prática

Você não precisa de reunião, contrato ou fila de homologação para testar o fluxo inteiro:

  1. Crie a conta sandbox, gratuita e idêntica à produção.
  2. Cole heropay.tech/llms.txt no chat da sua ferramenta (Claude, ChatGPT, Cursor, Lovable e outros); o MCP server oficial do HeroPay está em desenvolvimento.
  3. Use o prompt pronto da sua ferramenta: Lovable, v0 e Bolt, Cursor ou Claude Code.
  4. Confira os cinco lados do pentágono antes de publicar.
  5. Troque a chave e vá pro ar.

Sem código ainda? Crie um link de pagamento no painel e cole no seu app. Você vende hoje e automatiza depois.

Mitos e verdades

"Vibe coding é só para quem não sabe programar." Mito. Karpathy, que cunhou o termo, é um dos pesquisadores de IA mais conhecidos do mundo. Devs experientes usam vibe coding para protótipos e ferramentas descartáveis, e trocam para revisão atenta quando o código vai para produção.

"A IA já sabe fazer pagamento seguro." Mito. Ela sabe fazer o que você pede. Se o prompt não exige chave no servidor, preço no servidor e validação de webhook, o código gerado frequentemente pula essas partes porque o app funciona sem elas.

"Dá para colocar um app no ar em um dia." Verdade, para um app simples. Colocar no ar com login, pagamento confirmado por webhook e políticas de banco revisadas leva mais, geralmente dias, não semanas.

"Se funcionou no teste, está seguro." Mito. Chave exposta, preço editável e tabela sem RLS funcionam perfeitamente no teste. Segurança se verifica olhando o código e as políticas, não clicando no app.

"Taxa de gateway é detalhe para quem está começando." Mito. Em produto de R$ 9 a R$ 49, a taxa fixa do Pix pode levar de 2% a 22% de cada venda. É a diferença entre o projeto se pagar ou não.

"Vibe coding acabou com a necessidade de desenvolvedor." Mito. Ele mudou quando você precisa de um. Antes, para começar; agora, para crescer, proteger dados e manter.

Glossário do tema

  • Vibe coding: criar software conduzindo uma IA por linguagem natural e julgando o resultado pelo comportamento, sem ler o código.
  • Prompt: a instrução em texto que você manda para a ferramenta de IA.
  • Edge function: função que roda no servidor da plataforma, onde a chave de API fica protegida.
  • RLS: Row Level Security, política do banco que define quem lê e escreve cada linha de uma tabela.
  • Webhook: aviso HTTP que o gateway manda para o seu app quando algo acontece, como um pagamento confirmado.
  • HMAC: assinatura criptográfica que prova que o webhook veio do gateway e não foi alterado.
  • Idempotência: propriedade de uma operação que, repetida, não produz efeito duplicado.
  • llms.txt: arquivo com a documentação em formato que modelos de linguagem leem de uma vez.
  • MCP: Model Context Protocol, padrão aberto para a IA do editor consultar ferramentas externas, como uma API de pagamento.
  • Sandbox: ambiente de teste idêntico à produção, onde nenhum dinheiro de verdade circula.

Perguntas frequentes

O que é vibe coding?

Vibe coding é criar software descrevendo o que você quer para uma IA em linguagem natural e aceitando o código gerado sem revisá-lo linha por linha. Você avalia o resultado pelo comportamento do app: testa, vê o que quebrou, cola o erro de volta e pede ajuste. O termo foi cunhado por Andrej Karpathy em 2 de fevereiro de 2025 e virou Palavra do Ano de 2025 no dicionário Collins. Ferramentas como Lovable, v0, Bolt, Replit, Cursor e Claude Code são as mais usadas para esse tipo de trabalho.

Quem inventou o termo vibe coding?

Andrej Karpathy, pesquisador de IA, cofundador da OpenAI e ex-diretor de IA da Tesla. Ele usou a expressão num post no X em 2 de fevereiro de 2025, descrevendo um jeito de programar em que você "esquece que o código existe", aceita as mudanças da IA sem ler e cola as mensagens de erro de volta. No post, ele disse que isso servia para projetos descartáveis de fim de semana. Um ano depois, ele contou que foi um pensamento solto, sem ideia do alcance que teria.

Vibe coding funciona para criar um app que cobra de verdade?

Funciona, desde que você trate pagamento, login e banco com mais cuidado que o resto. A interface pode ser vibe-coded à vontade. O fluxo de pagamento precisa cumprir cinco regras: chave de API só no servidor, preço vindo do banco e não do navegador, acesso liberado só pelo webhook, assinatura do webhook validada e processamento idempotente. As páginas de integração do HeroPay trazem prompts prontos com essas regras embutidas para Lovable, v0, Bolt, Cursor e Claude Code.

Qual a melhor ferramenta de vibe coding para iniciantes?

Para quem nunca programou, Lovable e Bolt são as mais diretas: você conversa no navegador e o app sai publicado, com banco e login. O v0 é a melhor escolha quando a interface importa e um desenvolvedor vai continuar o código, porque gera Next.js padrão. Cursor e Claude Code rendem mais para quem já tem um repositório ou sabe ler um pouco de código. O Replit junta código, banco e hospedagem num só lugar. Todas têm plano gratuito ou de entrada; confira os preços atualizados na tabela desta página.

Como criar um app com IA e receber em Pix?

Construa o app na ferramenta de sua preferência, crie uma conta sandbox no HeroPay e cole heropay.tech/llms.txt no chat para a IA ler a referência da API. Depois peça uma função de servidor que chame POST /payment_links: a resposta traz a URL de um checkout pronto com Pix, boleto e cartão. Um webhook confirma o pagamento e libera o acesso. Teste no sandbox, troque a chave pela de produção e publique. O Pix custa R$ 0 por transação no HeroPay.

Onde colocar a chave de API num app feito com IA?

Sempre no servidor. No Lovable e no Bolt, em Secrets; no v0, nas Environment Variables do projeto na Vercel; no Cursor e no Claude Code, num arquivo .env fora do git, lido só por código de servidor. Nunca use prefixos como VITE_ ou NEXT_PUBLIC_ para chave secreta: tudo com esses prefixos vai para o navegador e fica público. Depois que a IA gerar o código, peça que ela procure o nome da chave fora das funções de servidor. Se a chave vazar, gere outra no painel imediatamente.

O que é RLS e por que todo app vibe-coded precisa?

RLS (Row Level Security) é a regra do banco de dados que define quem pode ler e escrever cada linha de uma tabela. Em apps que consultam o banco direto do navegador, como os que usam Supabase, a chave do front é pública por definição. Sem RLS, qualquer pessoa que copia essa chave lista a tabela inteira, com e-mails, telefones e planos dos seus clientes. Peça à IA para ativar RLS em todas as tabelas, com política por usuário, e para listar as políticas criadas. Tabela sem política é tabela aberta.

Quanto custa receber pagamentos num app vibe-coded?

No HeroPay, Pix e boleto custam R$ 0 por transação, e cartão custa 3,49% por transação aprovada, em até 12x. Não há mensalidade, ativação ou mínimo, e o sandbox é gratuito. Em um micro-SaaS de R$ 29 por mês com 300 assinantes, 70% em Pix, o custo de receber fica em R$ 91,09 por mês, ou 1,0% da receita. A ferramenta de vibe coding é cobrada à parte, conforme o plano que você escolher.

Vibe coding é seguro?

Depende de onde você aplica. Para protótipo e interface, o risco é baixo. Para autenticação, banco e pagamento, estudos publicados em 2025 mostram que código gerado por IA tem mais vulnerabilidades: a CodeRabbit mediu 2,74 vezes mais falhas de segurança em código com coautoria de IA, e uma varredura de maio de 2025 achou dados expostos em 170 de 1.645 apps de uma plataforma de vibe coding. A IA faz o que você pede; peça as regras de segurança explicitamente e revise essas áreas.

Quando devo contratar um desenvolvedor para o meu app feito com IA?

Quando o app guarda dados sensíveis, movimenta dinheiro entre pessoas, passa de algumas centenas de clientes pagantes, quando a IA erra a mesma correção várias vezes ou quando você vai vender ou passar o projeto adiante. Não precisa ser contratação fixa: uma revisão pontual de algumas horas focada em autenticação, políticas do banco, fluxo de pagamento e webhooks já cobre os riscos mais caros. Vibe coding encurta o caminho até a primeira venda; um dev protege o que vem depois dela.

Dá para vender assinatura em Pix num app feito com vibe coding?

Dá. No HeroPay, o mesmo POST /payment_links com period: "monthly" (ou trimestral, semestral, anual) cria uma assinatura que aceita cartão, boleto e Pix. Na assinatura via Pix, o comprador autoriza o Pix Automático uma vez e as cobranças seguintes caem sozinhas, a R$ 0 de taxa, sem cartão vencido e sem churn involuntário. Os eventos subscription_activate, subscription_update e subscription_cancel chegam no webhook para o seu app acompanhar o ciclo de vida da assinatura.

Preciso de CNPJ para vender um app feito com IA?

Para receber no HeroPay, não: a conta de produção aceita CPF, MEI ou CNPJ, e a conta com CPF vende normalmente por Pix, cartão e boleto. A exceção é regra do Banco Central, não do HeroPay: para receber via Pix Automático, o recebedor precisa ter CNPJ. Fora do gateway, para vender com recorrência e emitir nota fiscal, formalizar como MEI ou empresa costuma ser o caminho, e a escolha depende da atividade e do faturamento. Consulte um contador sobre o enquadramento do seu produto. O sandbox do HeroPay pode ser usado para construir e testar o fluxo de pagamento inteiro enquanto você resolve a parte burocrática.

Continue aprendendo

Fontes e verificação

Origem e definição do termo:

Pesquisas sobre segurança e produtividade (via Wikipedia, verificado em 23/set/2026):

  • CodeRabbit, dez/2025: 1,7x mais problemas graves e 2,74x mais vulnerabilidades em código com coautoria de IA
  • Veracode, out/2025: segurança do código gerado não acompanhou a melhora funcional
  • METR, jul/2025: desenvolvedores experientes 19% mais lentos com IA nos próprios repositórios
  • Varredura de mai/2025: 170 de 1.645 apps de uma plataforma de vibe coding com exposição de dados

Ferramentas (verificado em 23/set/2026):

Taxas de pagamento (verificado em 23/set/2026):

Aplique o guia com uma conta grátis

Teste tudo no sandbox antes de colocar em produção.

Pix e boleto R$ 0 · cartão 3,49% em até 12x · saque sem tarifa