// Comparação de decisão
Revisar seu SaaS com IA sozinho vs revisão humana
Resposta rápida
Revisar o próprio SaaS com IA (Cursor, Claude Code, Codex) é o certo para a primeira passada: pega segredo exposto, dependência velha, validação faltando, o óbvio. Onde a IA sozinha falha é no que depende de contexto de negócio que ela não tem: ela não sabe que aquele endpoint deveria checar o plano, que aquele id deveria ser do dono, que aquele fluxo de cobrança tem um caminho que libera acesso de graça.
Regra prática: use a IA (e um prompt bom, como o Promptbook) para limpar o óbvio sozinho. Chame revisão humana quando aparece cliente B2B pedindo prova, dado pessoal de terceiros, ou um sinal de que algum fluxo libera acesso errado.
Onde a IA sozinha te deixa na mão
A IA revisa o código que ela vê, com o contexto que você deu. Ela não abre o produto, não encadeia um ataque, não sabe o que é "acesso errado" no seu domínio, e tende a te dar confiança boa demais quando volta "parece ok".
| Situação | IA sozinho | Revisão humana (RET) |
|---|---|---|
| Segredo exposto, dep velha, validação faltando | Pega bem | Confirma e prioriza |
| Regra de plano / cobrança específica do seu produto | Não sabe o que é certo | Entende e testa |
| IDOR / dado de um cliente vazando para outro | Raramente | Foco principal |
| Encadear falhas num ataque real | Não faz | Faz e prova |
| Prova para venda B2B / questionário | Não serve | Relatório que o cliente aceita |
| Excesso de confiança | Risco alto ("parece ok") | Ceticismo treinado |
Quando ficar só na IA é a escolha certa
Não estamos dizendo para contratar humano no dia um. Se você é solo, ainda pré-receita, sem dado sensível e só quer não fazer besteira óbvia, a IA guiada por um bom prompt resolve, e é o melhor uso do seu tempo e dinheiro agora. Pagar por revisão humana antes disso é cedo.
A revisão humana entra no momento em que o erro fica caro: primeiro cliente pagante, primeiro dado pessoal de terceiro, primeira venda B2B que pede prova. Aí a RET lê de 1 a 3 fluxos sensíveis no Risk Review e diz o que corrigir, o que monitorar e o que precisa de pentest depois.
Perguntas frequentes
A IA não consegue revisar segurança sozinha?
Ela revisa bem o óbvio: segredo, dependência, validação. O que ela não faz é entender a regra de negócio do seu produto, então ela não acha acesso indevido a plano, vazamento entre clientes nem falha de lógica de cobrança. Esses precisam de olho humano.
Então o Promptbook não basta?
O Promptbook basta para a primeira passada sozinho e para classificar sinais. Ele foi feito exatamente para isso. Quando o sinal é sério (acesso, dado, dinheiro), o próximo passo é uma revisão humana, e o Promptbook já te entrega o material organizado para ela.
Quando vale pagar por revisão humana?
Quando o custo do erro sobe: cliente pagante, dado pessoal de terceiro, venda B2B que exige prova. Antes disso, IA guiada é suficiente e mais barata.
Quem faz a revisão na RET?
Gabriel Lima Ferreira, founder e lead pentester. O Risk Review lê de 1 a 3 fluxos sensíveis com autorização e devolve prioridade de correção.