Vibecoding
Login no seu app vibecoding: qual usar em 2026 (Clerk, Supabase Auth, Auth.js ou Firebase Auth)
Todo app precisa de login. E é onde vibecoder mais erra: a IA gera auth inseguro por padrão. Comparei as 4 formas mais usadas de colocar login, com preço, free tier e o que a IA faz de errado em cada uma. Escolha certo e durma tranquilo.
Todo app precisa de login. E é o lugar onde o vibecoder mais se ferra.
Porque a IA gera autenticação que funciona na demo e é insegura por padrão. Sem rate limit, sem verificação de e-mail, com sessão frágil. Aí você põe no ar e alguém entra na conta dos outros.
A solução não é aprender criptografia. É escolher a ferramenta certa. Comparei as 4 formas mais usadas. Câmbio de hoje, 11 de julho de 2026: 1 USD = R$ 5,07 (cotacao revisada em 31/07/2026).
Por que login é perigoso no vibecoding
Login parece simples: e-mail, senha, entrar. Mas por baixo tem um monte de coisa que precisa estar certa:
- Rate limit: impedir mil tentativas de senha por segundo (ataque de força bruta).
- Verificação de e-mail: confirmar que a pessoa é dona do e-mail.
- Sessão segura: token que expira, que não vaza, que não dá pra forjar.
- Proteção contra enumeração: não deixar o atacante descobrir quais e-mails têm conta.
- Hash de senha: nunca guardar senha em texto puro.
A IA gera o "e-mail, senha, entrar". Quase sempre esquece o resto. Por isso a melhor decisão é usar quem já resolveu tudo isso.
1. Clerk
O que é: o mais fácil. Componentes de login prontos (tela de cadastro, login, perfil), seguro por padrão.
Preço:
- Free: 50.000 usuários ativos/mês (subiu de 10k em fevereiro de 2026).
- Pro: US$ 25/mês + US$ 0,02 por usuário além dos 50k.
Pontos fortes:
- Setup mais rápido do mercado. Login funcionando em minutos.
- UI pronta e bonita (tela de login, cadastro, gestão de perfil).
- Seguro por padrão: rate limit, verificação de e-mail, MFA, tudo incluso.
- Melhor integração com Next.js.
Pontos fracos:
- Fica caro em escala. A 100 mil usuários, ~US$ 1.000/mês.
- Te amarra no Clerk (migrar depois dá trabalho).
Meu take: se você quer login de qualidade funcionando hoje e não quer pensar em segurança, Clerk ganha. Pra MVP e produto até uns 50k usuários, o free tier cobre. Só fica de olho no custo se escalar muito.
Link: clerk.com
2. Supabase Auth
O que é: autenticação integrada ao banco Supabase (Postgres). Open-source, barato em escala.
Preço:
- Free: 50.000 usuários ativos/mês.
- Depois: US$ 0,00325 por usuário. 6x mais barato que o Clerk.
Pontos fortes:
- Muito mais barato em escala (a 100k usuários, ~US$ 162/mês contra ~US$ 1.000 do Clerk).
- Integrado ao banco: usuário e dado no mesmo lugar.
- Open-source, dá pra self-hostar.
- Row Level Security nativa (segurança no banco por usuário).
Pontos fracos:
- UI não vem pronta como no Clerk (você monta a tela).
- Um pouco mais de configuração inicial.
Meu take: se você já usa Supabase como banco (ou quer usar), Supabase Auth é a escolha óbvia. Barato, integrado, seguro. É o que eu recomendaria pra maioria dos projetos novos hoje. Falei do Supabase como banco em qual banco de dados usar.
Link: supabase.com
3. Auth.js
O que é: biblioteca open-source (ex-NextAuth). Sem serviço hospedado, sem mensalidade. Você monta e controla tudo.
Preço: grátis. Só paga a infra onde roda (que você já tem).
Pontos fortes:
- Grátis de verdade, pra sempre.
- Zero lock-in. Você controla tudo.
- Suporta dezenas de provedores (Google, GitHub, e-mail, etc.).
- Roda no seu próprio banco e servidor.
Pontos fracos:
- Você monta tudo: banco de sessão, provedores, segurança.
- Sem UI pronta, sem dashboard, sem suporte.
- Aqui o risco do vibecoding é maior: se você colar config da IA sem entender, pode deixar buraco.
Meu take: se você quer zero custo e controle total, e sabe o que tá fazendo, Auth.js é imbatível. Mas exige que você entenda o que configura. Não é "cola o que a IA gerou e confia". Aqui revisão é obrigatória.
Link: authjs.dev
4. Firebase Auth
O que é: autenticação do Firebase (Google). Maior free tier, ecossistema Google.
Preço:
- Free: até 50.000 usuários ativos/mês.
- Depois, cobrança por uso (varia por método).
Pontos fortes:
- Free tier generoso.
- Login por telefone (SMS) muito bem resolvido.
- Integrado ao ecossistema Firebase (banco, hosting, functions).
- Maduro, estável, testado em bilhões de contas.
Pontos fracos:
- DX (experiência de dev) antiga comparada ao Clerk.
- Te amarra no Google (como todo Firebase).
- UI de login você monta.
Meu take: se você já usa Firebase (como eu uso no meu site), Firebase Auth é o caminho natural. Login por telefone é o melhor do mercado. Mas se começar do zero hoje, prefiro Supabase Auth pela DX melhor e menos lock-in.
Link: firebase.google.com
Tabela resumo
| Auth | Facilidade | Custo em escala | Free tier | Lock-in |
|---|---|---|---|---|
| Clerk | Máxima (UI pronta) | Alto (US$ 0,02/usuário) | 50k usuários | Alto |
| Supabase Auth | Alta | Baixo (US$ 0,00325) | 50k usuários | Baixo |
| Auth.js | Média (monta tudo) | Zero | Ilimitado | Zero |
| Firebase Auth | Média | Médio | 50k usuários | Alto |
Como escolher (decisão em 3 perguntas)
1. Você quer login funcionando hoje sem pensar em segurança?
- Sim → Clerk (UI pronta, seguro por padrão).
2. Você prevê muitos usuários e quer custo baixo?
- Sim → Supabase Auth (6x mais barato) ou Auth.js (grátis).
3. Você já usa Firebase ou precisa de login por SMS?
- Sim → Firebase Auth.
Se você quer o equilíbrio (barato, seguro, boa DX, pouco lock-in): Supabase Auth é minha recomendação padrão pra projeto novo.
O alerta que vale por todo o post
Qualquer que seja a escolha: não confie no login que a IA gerou sem revisar.
Se você usa Clerk ou Supabase Auth, boa parte da segurança já vem pronta. Se você usa Auth.js ou monta na mão, revisa: tem rate limit? Verifica e-mail? Sessão expira? Senha tem hash? A IA costuma esquecer isso.
É o Protocolo de 5 Camadas aplicado ao login: Entender, Ler, Blindar, Testar, Versionar. Login é onde a camada "Blindar" mais importa.
Conclusão
Login é o lugar onde o vibecoder mais erra, porque a IA gera inseguro por padrão. A defesa é escolher ferramenta que já resolveu segurança.
- Mais fácil → Clerk.
- Barato e equilibrado → Supabase Auth (minha recomendação padrão).
- Grátis e controle total → Auth.js (pra quem sabe).
- Já é Firebase ou precisa de SMS → Firebase Auth.
E sempre, sempre revisa o que a IA gerou no login. É a porta da sua casa. Não deixa a IA instalar a fechadura sem você conferir.
A decisão é sua.
Perguntas frequentes
Perguntas rápidas
+Qual a forma mais fácil de colocar login num app em 2026?
Clerk. Você instala, adiciona os componentes prontos (tela de login, cadastro, perfil) e tem autenticação funcionando em minutos, com UI bonita e segura por padrão. Free tier de 50 mil usuários ativos. Custa US$ 0,02 por usuário depois. É o mais rápido pra ter login de qualidade sem montar do zero.
+Qual auth é mais barato em escala?
Supabase Auth. A US$ 0,00325 por usuário ativo (contra US$ 0,02 do Clerk), a diferença é enorme quando você cresce: a 100 mil usuários, Supabase Auth sai ~US$ 162/mês contra ~US$ 1.000 do Clerk. Se você prevê muitos usuários, Supabase ou Auth.js (grátis) economizam muito.
+Auth.js é seguro sendo grátis?
Sim, é seguro se configurado certo. Auth.js (ex-NextAuth) é biblioteca open-source: sem mensalidade, sem lock-in, controle total. O custo é seu trabalho: você monta o banco de sessão, configura os provedores e cuida da segurança. Seguro pra quem sabe o que faz, arriscado pra quem cola o que a IA gerou sem entender.
+Por que a IA gera login inseguro?
Porque ela otimiza pra funcionar, não pra ser seguro. O login que a IA gera costuma funcionar na demo mas faltar: rate limit (contra ataque de força bruta), verificação de e-mail, sessão com expiração correta, e proteção contra enumeração de usuário. Por isso: use provedor pronto (Clerk, Supabase) que já resolve isso, ou revise linha por linha o que a IA gerou.
Continue lendo
Como documentar um sistema que a IA escreveu
Documentação longa ninguém escreve e ninguém lê. Existe uma versão curta que cabe em uma página e resolve 90% do problema, principalmente quando quem escreveu o código foi a IA.
VibecodingComo subir pra produção numa sexta sem medo
A regra de não subir na sexta existe porque o processo é ruim, não porque sexta é perigosa. Com quatro coisas no lugar, o dia da semana para de importar.
VibecodingO agente de código entrou no canal do time. Ver não é revisar
O Slack lançou canais onde agentes de IA programam na frente de todo mundo, com Claude, Copilot, Devin, ChatGPT e Vercel. É a melhor notícia de governança do ano e a maior armadilha de teatro de revisão.