// Comparação de decisão
Lovable vs Bolt.new: qual é mais seguro?
Resposta rápida
Nenhum dos dois é seguro por padrão, e eles falham em lugares diferentes. O Lovable erra principalmente na RLS: cria tabela no Supabase sem policy e a anon_key no front dumpa a tabela inteira (foi a CVE-2025-48757, 170+ apps). O Bolt erra principalmente no client: por ser frontend-first, joga chave de API paga e às vezes a service_role do Supabase pro bundle, que scraper acha em horas.
Se a pergunta é "qual escolher", a resposta honesta é: a diferença de segurança entre eles é menor que a diferença de disciplina sua. Os dois exigem revisão antes de receber usuário. Escolha pelo produto; trate a segurança como passo obrigatório nos dois.
Onde cada um vaza
O furo dominante muda de ferramenta, e saber qual é o seu direciona a revisão:
| Vetor | Lovable | Bolt.new |
|---|---|---|
| Furo dominante | RLS desligada no Supabase | Chave/segredo no bundle client |
| anon_key / service_role | anon_key sem RLS dumpa tabela | service_role às vezes vaza pro client |
| Chave de API paga | Menos exposta (mais server) | Frequente no client (browser→provedor) |
| XSS / input | Ocorre | Comum (input sem escape) |
| Primeira revisão | Policy RLS tabela a tabela | Varredura de chave no bundle |
O que revisar em cada um
Num app Lovable, comece testando o que a anon_key acessa sem login e feche RLS por tabela. Num app Bolt, comece abrindo o bundle e caçando chave e service_role, depois mova tudo pra variável de ambiente e função no servidor. O Promptbook cobre os dois caminhos; sinal sério vai pro Risk Review.
Perguntas frequentes
Então qual é mais seguro?
Na média, os dois têm taxa parecida de furo (testes independentes apontam 40-45% de vulnerabilidade nos apps gerados). O que muda é ONDE: Lovable na RLS, Bolt na chave no client. O mais seguro é o que você revisou, não a marca.
Posso migrar de um pro outro pra ficar mais seguro?
Migrar não resolve; você troca um perfil de furo por outro. O ganho de segurança vem de fechar RLS (Lovable) ou tirar chave do client (Bolt), não de mudar de ferramenta.
Quem faz a revisão na RET?
Gabriel Lima Ferreira, founder e lead pentester, com autorização e escopo fechado.