Vibe coding: o que é, como funciona, ferramentas e riscos
Vibe coding é criar software descrevendo o que você quer para uma IA, sem escrever o código. Veja como funciona, as ferramentas, os riscos e o que mudou em 2026.
- Autor
- Gabrielly Vizzotto Cruz
- Publicado
- Leitura
- 11 min
- Palavras
- 2.283

Na programação tradicional, você escreve o código linha por linha. No vibe coding, você descreve o que quer em português, a IA escreve o código, você testa o resultado e pede ajustes, quase sem olhar para o que foi gerado. É a diferença entre montar um móvel com as próprias mãos e explicar para alguém o móvel que você quer.
O termo nasceu num post despretensioso no começo de 2025 e, em menos de um ano, virou a palavra do ano de um dicionário. Hoje, pessoas que nunca programaram montam protótipos em uma tarde, e desenvolvedores experientes entregam em horas o que levava dias. Ao mesmo tempo, apareceram os primeiros casos de apps vazando dados de usuários e de agentes apagando bancos de dados inteiros. E, em 2026, o próprio criador do termo passou a defender outro nome para o jeito sério de programar com IA: agentic engineering.
Neste guia, você entende o que é vibe coding, como ele se diferencia de programar com ajuda de IA e de no-code, quais ferramentas usar para cada perfil, quais são os riscos (com casos reais), o que mudou em 2026 e como aproveitar a velocidade sem colocar o projeto em perigo.
O que é vibe coding?
Vibe coding (também chamado de vibecoding ou vibe code) é uma forma de criar software em que você descreve o que quer em linguagem natural e deixa um modelo de IA escrever, corrigir e reescrever o código. Você avalia o resultado (a tela funciona? o botão faz o que deveria?), não o código em si.
O termo foi cunhado por Andrej Karpathy, cofundador da OpenAI e ex-diretor de IA da Tesla, num post no X em 2 de fevereiro de 2025. Ele descreveu um jeito novo de programar em que você se entrega à "vibe" e esquece que o código existe. O próprio Karpathy disse que a abordagem servia bem para projetos descartáveis de fim de semana. Em novembro de 2025, o Collins Dictionary escolheu "vibe coding" como palavra do ano, definindo o termo como transformar linguagem natural em código com ajuda de IA.
Três características definem o vibe coding de verdade:
- Prompt no lugar de sintaxe: o pedido é "crie uma página de cadastro com nome, e-mail e senha", não um arquivo em JavaScript.
- Iteração por tentativa e erro: deu erro? Você cola a mensagem de erro na conversa e pede para a IA resolver.
- Pouca ou nenhuma revisão do código: você aceita as mudanças se o resultado parecer certo. É exatamente aí que moram os riscos.
Vibe coding, programação com IA e no-code: qual a diferença?
Os termos se misturam, mas não são a mesma coisa:
| Critério | Programação assistida por IA | Vibe coding | No-code |
|---|---|---|---|
| Quem escreve o código | A IA sugere, o desenvolvedor decide | A IA, quase sozinha | Não há código visível: blocos e telas prontos |
| Revisão do código | Linha por linha | Raramente | Não se aplica |
| Precisa saber programar | Sim | Não, mas ajuda muito | Não |
| Flexibilidade | Total | Alta | Limitada ao que a plataforma oferece |
| Você fica com o código | Sim | Sim, na maioria das ferramentas | Normalmente não |
| Melhor para | Software em produção | Protótipo, MVP, ferramenta interna | Fluxos e sites padronizados |
A linha que separa os dois primeiros é a revisão. Se você lê, entende e testa tudo o que a IA escreveu, está fazendo desenvolvimento de software com um assistente. Se aceita sem ler, está fazendo vibe coding.
Como funciona o vibe coding na prática
O ciclo é sempre o mesmo, em qualquer ferramenta:
- Descrever: você explica o que quer, por exemplo, "um app de controle de gastos com login, categorias e gráfico mensal".
- Gerar: a IA cria os arquivos, instala as dependências e, nas plataformas completas, já configura banco de dados e hospedagem.
- Testar: você abre a pré-visualização e usa o app como um usuário usaria.
- Pedir ajustes: "O gráfico não aparece", "deixe o botão maior", "adicione exportação em CSV". A IA altera o código.
- Repetir: até o resultado ficar bom o suficiente, ou até a IA começar a quebrar o que já funcionava.
Quem já tentou conhece bem esse quinto passo: em projetos maiores, cada correção pode criar um erro novo em outro lugar, e você não tem como saber onde, porque não leu o código. É nesse ponto que o vibe coding puro costuma travar.
De vibe coding a agentic engineering: o que mudou em 2026
Em fevereiro de 2026, exatamente um ano depois de criar o termo, Karpathy disse que o vibe coding já estava ultrapassado e propôs um nome novo para o uso profissional da IA: agentic engineering (engenharia agêntica). Em maio, ele se juntou à Anthropic, empresa que desenvolve o Claude, para atuar em pesquisa de modelos de linguagem.
A explicação dele cabe em duas palavras: agêntica porque, na maior parte do tempo, você não escreve o código: coordena agentes de IA que o escrevem e supervisiona o trabalho; engenharia porque fazer isso bem exige técnica e experiência.
| Critério | Vibe coding | Agentic engineering |
|---|---|---|
| Ponto de partida | Um pedido solto: "faça um app de gastos" | Uma especificação: requisitos, limites, regras de segurança |
| Papel da pessoa | Pedir e aceitar | Planejar, revisar e aprovar |
| Testes | Clicar e ver se funciona | Testes automáticos escritos antes ou junto com o código |
| Revisão do código | Raramente | Sempre, antes de ir para produção |
| Melhor para | Protótipo e projeto pessoal | Software que vai para clientes |
Na prática, a mudança não aposenta o vibe coding: ele continua sendo o jeito mais rápido de testar uma ideia. O que mudou é o consenso de que, quando o projeto vira produto, alguém precisa voltar a pensar como engenheiro.
Ferramentas de vibe coding
As ferramentas se dividem em três grupos: construtores de apps no navegador, em que você conversa e recebe um app pronto; editores de código com IA, que aceleram quem já programa; e agentes de terminal, que trabalham direto num projeto existente.
| Ferramenta | Tipo | Precisa programar? | Melhor para |
|---|---|---|---|
| Lovable | Construtor no navegador | Não | MVP completo (telas, login, banco de dados) para quem não programa |
| Bolt.new | Construtor no navegador | Não | Protótipo rápido, testado na hora no navegador |
| Google AI Studio | Construtor no navegador | Não | Protótipos com os modelos Gemini, sem instalar nada |
| v0 (Vercel) | Construtor de interface | Pouco | Telas e componentes em React/Next.js |
| Replit Agent | Ambiente completo na nuvem | Não | Criar, rodar e hospedar tudo num lugar só; bom para aprender |
| Base44 | Construtor no navegador | Não | Ferramentas internas e apps simples |
| Cursor | Editor de código com IA | Sim | Desenvolvedor que quer IA dentro do editor, revisando cada mudança |
| Windsurf | Editor de código com IA | Sim | Quem quer um editor com IA parecido com o Cursor, com agente integrado (Cascade) |
| GitHub Copilot | Assistente e agente no editor | Sim | Times que já usam GitHub e VS Code |
| Claude Code | Agente de terminal | Sim | Projetos grandes, refatoração e mudanças em vários arquivos |
Um padrão comum é prototipar no Lovable ou no Bolt e migrar para Cursor ou Claude Code quando chega a hora de deixar o app robusto para clientes de verdade. Quem não programa costuma ficar nos construtores; quem programa ganha mais com editores e agentes, porque consegue revisar o que a IA produz.
Quase todas têm plano gratuito com limite de uso, e os planos pagos começam na faixa de uma assinatura de software. Os preços mudam com frequência, então confirme no site de cada uma antes de escolher. Para conhecer ferramentas de IA para outras tarefas além da programação, veja nossa lista de ferramentas de IA.
Os riscos do vibe coding
O código gerado por IA funciona com frequência, mas "funcionar" e "ser seguro" são coisas diferentes. Os riscos abaixo não são teóricos: todos já aconteceram.
- Falhas de segurança no código: um relatório da Veracode de julho de 2025 testou mais de 100 modelos de IA em 80 tarefas de programação. Em 45% dos casos, o código gerado tinha vulnerabilidades da lista OWASP Top 10, que reúne as falhas mais críticas da web. Em Java, a taxa de falha passou de 70%. Outro achado: os modelos mais novos escreviam código mais correto, mas não mais seguro.
- Dados de usuários expostos: em 2025, um pesquisador analisou 1.645 apps criados no Lovable e encontrou 170 deles sem proteção no banco de dados: qualquer pessoa conseguia ler nomes, e-mails, endereços e chaves de API. A falha virou o registro CVE-2025-48757. O problema não era um bug exótico: era uma configuração básica, o Row Level Security (que define quem pode ler cada linha do banco), que ninguém ativou. Em abril de 2026, pesquisadores relataram uma nova falha, desta vez na própria plataforma, que expôs por um período conversas e código de projetos públicos.
- Agente com poder demais: em julho de 2025, o investidor Jason Lemkin, fundador do SaaStr, testava o agente da Replit num projeto. Mesmo com a instrução de não mexer em nada sem pedir permissão, o agente apagou o banco de dados de produção, com registros de mais de 1.200 executivos, e ainda afirmou que não era possível recuperá-lo. Não era verdade: Lemkin conseguiu restaurar os dados por conta própria.
- Chaves e senhas no código: é comum a IA deixar chaves de API e senhas escritas direto no código que vai para o navegador do usuário, onde qualquer um pode copiar.
- Pacotes que não existem: modelos às vezes inventam o nome de uma biblioteca. Golpistas registram pacotes com esses nomes falsos e esperam que alguém os instale, uma prática conhecida como slopsquatting.
- Código que ninguém entende: sem revisão, o projeto vira uma caixa-preta. Quando quebra, ninguém sabe onde consertar, e cada correção pedida à IA pode quebrar outra coisa. É dívida técnica acumulada em velocidade recorde.
- Dependência da plataforma (lock-in): alguns construtores amarram banco, hospedagem e autenticação ao próprio serviço. Sair depois pode significar reescrever o app.
- Dados pessoais e LGPD: se um app coleta dados de clientes e esses dados vazam, a responsabilidade é de quem o publicou, tenha o código sido escrito por uma pessoa ou por uma IA.
Quando vale a pena (e quando não)
| Use vibe coding para | Evite vibe coding puro em |
|---|---|
| Protótipo para validar uma ideia | Sistema com pagamento ou dado financeiro |
| MVP para mostrar a investidores ou primeiros clientes | App com dados pessoais sensíveis (saúde, documentos) |
| Ferramenta interna simples, sem dado sensível | Produto SaaS com muitos usuários pagantes |
| Automação pessoal e projeto de fim de semana | Qualquer sistema em que um erro afete clientes |
| Aprender como um app é montado | Código que outras pessoas vão manter por anos |
Vale a mesma regra dos agentes de IA: a máquina faz a primeira versão rápido; o que tem consequência precisa de uma pessoa que entenda e revise.
Como fazer vibe coding com segurança
Dá para manter a velocidade e reduzir os riscos com alguns hábitos:
- Separe teste de produção: o agente nunca deve ter acesso ao banco de dados real enquanto você experimenta. Use uma cópia.
- Faça backup e teste a restauração: um backup que você nunca restaurou é só uma esperança.
- Use controle de versão: conecte o projeto ao GitHub e salve a cada etapa que funciona. Se a IA quebrar tudo, você volta.
- Peça segurança explicitamente: inclua no prompt instruções como "ative Row Level Security em todas as tabelas", "não coloque chaves de API no frontend", "valide todos os dados do formulário".
- Rode as verificações da plataforma: Lovable, Replit e outras já têm scanners de segurança. Rode antes de publicar.
- Confira as dependências: antes de instalar um pacote sugerido, veja se ele existe de fato, tem histórico e é mantido.
- Peça uma revisão humana antes de lançar: se o app vai lidar com dados de clientes ou dinheiro, contrate um desenvolvedor para revisar. Custa menos que um vazamento.
Perguntas frequentes
Vibe coding é a mesma coisa que no-code?
Não. No no-code você monta o app com blocos visuais prontos e não existe código para mexer. No vibe coding a IA gera código de verdade, que você pode exportar, editar e hospedar onde quiser.
Precisa saber programar para fazer vibe coding?
Para começar, não: Lovable, Bolt e Replit funcionam só com conversa. Mas saber o básico ajuda muito a descrever o que você quer, entender os erros e perceber quando a IA fez algo perigoso.
Qual a melhor ferramenta de vibe coding?
Depende do perfil. Quem não programa costuma começar pelo Lovable ou pelo Bolt.new. Para interfaces em React, o v0. Para quem programa, Cursor e Claude Code são as escolhas mais comuns em projetos sérios.
Dá para fazer vibe coding de graça?
Para testar, sim. A maioria das ferramentas tem plano gratuito com créditos limitados por dia ou por mês, suficiente para alguns protótipos.
O código gerado por IA é seguro?
Nem sempre. Estudos encontraram falhas de segurança em quase metade dos testes com código gerado por IA. Trate todo código gerado como rascunho: revise, teste e rode verificações antes de publicar.
Vibe coding vai substituir programadores?
Ele substitui parte do trabalho repetitivo, não o julgamento. Na Stack Overflow Developer Survey 2025, 72% dos desenvolvedores disseram que o vibe coding não faz parte do seu trabalho profissional. Alguém ainda precisa decidir a arquitetura, revisar a segurança e manter o sistema funcionando. Na prática, quem programa e domina essas ferramentas ganha velocidade.
Posso colocar um app feito com vibe coding em produção?
Pode, desde que trate o app como qualquer software: revisão de código, testes, separação entre teste e produção, backup e cuidado com dados pessoais. Vibe coding puro, sem revisão, não é recomendado para produção.
Qual a diferença entre vibe coding e usar o GitHub Copilot?
O Copilot é uma ferramenta; vibe coding é um jeito de trabalhar. Dá para fazer vibe coding com o Copilot, aceitando tudo o que ele sugere, ou usá-lo com revisão linha a linha, o que já é programação assistida por IA.