Seu agente lê o projeto na sua máquina, aponta o que está exposto, faz backup, simula a correção e só aplica o que você aprovar.

O blinda-site é um método para o seu agente de IA (Claude Code ou Codex) proteger um site sem tocar no site que está no ar. Ele lê o código e as configurações do projeto na sua máquina, encontra o que está exposto e monta um plano de correções. Cada correção vem com dois níveis de risco: o quanto o problema é grave e o quanto a mudança pode quebrar algo. Antes de mexer, o método exige backup e uma simulação local. Para usar, basta ter o projeto do site no computador e um agente aberto na pasta dele.
Scanner externo lê uma página e, em site de terceiro, pode parecer invasão. Olhando por dentro, você vê muito mais e não pede licença a ninguém.
O diagnóstico lê código, config, lockfile e histórico do git. Nenhuma requisição ao site no ar, nenhuma alteração no projeto.
Nenhuma correção sem uma branch de backup e sem build, servidor local e navegador conferindo antes.
A gravidade do problema e o risco da correção são medidos separadamente. O que é arriscado sempre pergunta antes.
As três primeiras só leem. Nada muda no projeto até o plano ser aprovado e o backup existir.
CSP, X-Frame-Options, nosniff, Referrer-Policy e HSTS em next.config, vercel.json, _headers.
npm audit no lockfile, versão do framework e se a linha dele ainda recebe correções.
.env no git ou no histórico, chave no código, segredo exposto ao navegador.
Supabase: tabela sem RLS, service_role no front, rota de API sem checar sessão. Sem migrations locais, o relatório diz "não verificado".
O agente lê e comenta: HTML injetado, redirecionamento aberto, upload sem limite.
Uma correção segura de um problema médio vem antes de uma correção arriscada de um problema grave, que espera o seu ok.
| Correção segura | Moderada | Arriscada | |
|---|---|---|---|
| Crítico | faz primeiro | faz, testando | pergunta antes |
| Alto / médio | faz | faz, testando | pergunta antes |
| Baixo | faz se for barato | anota | anota |
| Achado real | Gravidade | Correção | Risco da correção |
|---|---|---|---|
| Checkout sem nenhum cabeçalho de segurança | alto | cabeçalhos + CSP mínima | seguro |
| Next.js 16.1.6 na faixa de alertas publicados | médio | patch para 16.3.8 | seguro |
| Next.js 14 sem novas correções | alto | migrar para o 16 | arriscado |
| Sem CSP de scripts | médio | script-src com nonce | arriscado (tira o cache) |
| Chave secreta commitada | crítico | trocar a chave | moderado |
Nada de conta paga nem serviço externo.
A pasta do site no seu computador, de preferência com git.
cd ~/projetos/meu-site git status
Claude Code ou Codex aberto na pasta do site.
claude # ou: codex
Para o build, o npm audit e a simulação local.
node -v && npm -v
Enquanto os scripts da v1 não ficam prontos, o agente segue o roteiro do METODO.md.
Clone o kit ao lado do seu projeto.
git clone https://github.com/inematds/blinda-site ~/projetos/blinda-site
Abra o agente na pasta do seu site e cole o pedido.
# dentro do Claude Code / Codex, na pasta do site Siga ~/projetos/blinda-site/METODO.md, etapas 1 a 3. Só leitura: não altere nada fora da pasta blindagem/. Grave blindagem/relatorio.md e blindagem/plano.md.
Cada achado tem prova e gravidade; cada correção tem risco e "como testar". Marque o que aprova.
cat blindagem/relatorio.md blindagem/plano.md
O agente cria a branch de backup, aplica na branch, faz o build, sobe numa porta livre e confere cabeçalhos e console do navegador.
Aprovo os itens 1, 2 e 4 do plano. Faça as etapas 4 e 5 do METODO.md
e me mostre o resultado da simulação antes de aplicar.
Um commit por correção. No fim, o agente repete o diagnóstico e grava a tabela antes × depois.
Pode aplicar (etapa 6) e verificar (etapa 7). Push só depois que eu olhar.
Depois de publicar, veja os cabeçalhos do seu próprio site.
curl -sI https://seusite.com | grep -iE "content-security|x-frame|nosniff|referrer"
Em 10/10/2026 um scanner externo deu nota D (46/100) ao inema.club. Corrigimos os sites do INEMA à mão, e a experiência virou este roteiro.
Next 16.1.6 → 16.3.8, CSP mínima, X-Frame-Options, nosniff, Referrer-Policy e x-powered-by desligado. Build, 12 testes e navegador sem erro.
O checkout não mandava nenhum cabeçalho de segurança e nem estava no scan. Ganhou todos, testado com os links do checkout.
Já tinham quase tudo; ganharam a CSP mínima. O inema.pro ficou com a migração do Next 14 anotada como correção arriscada.
Piloto nos sites do INEMA, nesta ordem: pay.inema.pro, inema.club, inema.vip, eventos.inema.pro.