Vibecoding
Login no seu app vibecoding: qual usar em 2026 (Clerk, Supabase Auth, Auth.js ou Firebase Auth)
Todo app precisa de login. E é onde vibecoder mais erra: a IA gera auth inseguro por padrão. Comparei as 4 formas mais usadas de colocar login, com preço, free tier e o que a IA faz de errado em cada uma. Escolha certo e durma tranquilo.
Todo app precisa de login. E é o lugar onde o vibecoder mais se ferra.
Porque a IA gera autenticação que funciona na demo e é insegura por padrão. Sem rate limit, sem verificação de e-mail, com sessão frágil. Aí você põe no ar e alguém entra na conta dos outros.
A solução não é aprender criptografia. É escolher a ferramenta certa. Comparei as 4 formas mais usadas. Câmbio de hoje, 11 de julho de 2026: 1 USD = R$ 5,15.
Por que login é perigoso no vibecoding
Login parece simples: e-mail, senha, entrar. Mas por baixo tem um monte de coisa que precisa estar certa:
- Rate limit: impedir mil tentativas de senha por segundo (ataque de força bruta).
- Verificação de e-mail: confirmar que a pessoa é dona do e-mail.
- Sessão segura: token que expira, que não vaza, que não dá pra forjar.
- Proteção contra enumeração: não deixar o atacante descobrir quais e-mails têm conta.
- Hash de senha: nunca guardar senha em texto puro.
A IA gera o "e-mail, senha, entrar". Quase sempre esquece o resto. Por isso a melhor decisão é usar quem já resolveu tudo isso.
1. Clerk
O que é: o mais fácil. Componentes de login prontos (tela de cadastro, login, perfil), seguro por padrão.
Preço:
- Free: 50.000 usuários ativos/mês (subiu de 10k em fevereiro de 2026).
- Pro: US$ 25/mês + US$ 0,02 por usuário além dos 50k.
Pontos fortes:
- Setup mais rápido do mercado. Login funcionando em minutos.
- UI pronta e bonita (tela de login, cadastro, gestão de perfil).
- Seguro por padrão: rate limit, verificação de e-mail, MFA, tudo incluso.
- Melhor integração com Next.js.
Pontos fracos:
- Fica caro em escala. A 100 mil usuários, ~US$ 1.000/mês.
- Te amarra no Clerk (migrar depois dá trabalho).
Meu take: se você quer login de qualidade funcionando hoje e não quer pensar em segurança, Clerk ganha. Pra MVP e produto até uns 50k usuários, o free tier cobre. Só fica de olho no custo se escalar muito.
Link: clerk.com
2. Supabase Auth
O que é: autenticação integrada ao banco Supabase (Postgres). Open-source, barato em escala.
Preço:
- Free: 50.000 usuários ativos/mês.
- Depois: US$ 0,00325 por usuário. 6x mais barato que o Clerk.
Pontos fortes:
- Muito mais barato em escala (a 100k usuários, ~US$ 162/mês contra ~US$ 1.000 do Clerk).
- Integrado ao banco: usuário e dado no mesmo lugar.
- Open-source, dá pra self-hostar.
- Row Level Security nativa (segurança no banco por usuário).
Pontos fracos:
- UI não vem pronta como no Clerk (você monta a tela).
- Um pouco mais de configuração inicial.
Meu take: se você já usa Supabase como banco (ou quer usar), Supabase Auth é a escolha óbvia. Barato, integrado, seguro. É o que eu recomendaria pra maioria dos projetos novos hoje. Falei do Supabase como banco em qual banco de dados usar.
Link: supabase.com
3. Auth.js
O que é: biblioteca open-source (ex-NextAuth). Sem serviço hospedado, sem mensalidade. Você monta e controla tudo.
Preço: grátis. Só paga a infra onde roda (que você já tem).
Pontos fortes:
- Grátis de verdade, pra sempre.
- Zero lock-in. Você controla tudo.
- Suporta dezenas de provedores (Google, GitHub, e-mail, etc.).
- Roda no seu próprio banco e servidor.
Pontos fracos:
- Você monta tudo: banco de sessão, provedores, segurança.
- Sem UI pronta, sem dashboard, sem suporte.
- Aqui o risco do vibecoding é maior: se você colar config da IA sem entender, pode deixar buraco.
Meu take: se você quer zero custo e controle total, e sabe o que tá fazendo, Auth.js é imbatível. Mas exige que você entenda o que configura. Não é "cola o que a IA gerou e confia". Aqui revisão é obrigatória.
Link: authjs.dev
4. Firebase Auth
O que é: autenticação do Firebase (Google). Maior free tier, ecossistema Google.
Preço:
- Free: até 50.000 usuários ativos/mês.
- Depois, cobrança por uso (varia por método).
Pontos fortes:
- Free tier generoso.
- Login por telefone (SMS) muito bem resolvido.
- Integrado ao ecossistema Firebase (banco, hosting, functions).
- Maduro, estável, testado em bilhões de contas.
Pontos fracos:
- DX (experiência de dev) antiga comparada ao Clerk.
- Te amarra no Google (como todo Firebase).
- UI de login você monta.
Meu take: se você já usa Firebase (como eu uso no meu site), Firebase Auth é o caminho natural. Login por telefone é o melhor do mercado. Mas se começar do zero hoje, prefiro Supabase Auth pela DX melhor e menos lock-in.
Link: firebase.google.com
Tabela resumo
| Auth | Facilidade | Custo em escala | Free tier | Lock-in |
|---|---|---|---|---|
| Clerk | Máxima (UI pronta) | Alto (US$ 0,02/usuário) | 50k usuários | Alto |
| Supabase Auth | Alta | Baixo (US$ 0,00325) | 50k usuários | Baixo |
| Auth.js | Média (monta tudo) | Zero | Ilimitado | Zero |
| Firebase Auth | Média | Médio | 50k usuários | Alto |
Como escolher (decisão em 3 perguntas)
1. Você quer login funcionando hoje sem pensar em segurança?
- Sim → Clerk (UI pronta, seguro por padrão).
2. Você prevê muitos usuários e quer custo baixo?
- Sim → Supabase Auth (6x mais barato) ou Auth.js (grátis).
3. Você já usa Firebase ou precisa de login por SMS?
- Sim → Firebase Auth.
Se você quer o equilíbrio (barato, seguro, boa DX, pouco lock-in): Supabase Auth é minha recomendação padrão pra projeto novo.
O alerta que vale por todo o post
Qualquer que seja a escolha: não confie no login que a IA gerou sem revisar.
Se você usa Clerk ou Supabase Auth, boa parte da segurança já vem pronta. Se você usa Auth.js ou monta na mão, revisa: tem rate limit? Verifica e-mail? Sessão expira? Senha tem hash? A IA costuma esquecer isso.
É o Protocolo de 5 Camadas aplicado ao login: Entender, Ler, Blindar, Testar, Versionar. Login é onde a camada "Blindar" mais importa.
Conclusão
Login é o lugar onde o vibecoder mais erra, porque a IA gera inseguro por padrão. A defesa é escolher ferramenta que já resolveu segurança.
- Mais fácil → Clerk.
- Barato e equilibrado → Supabase Auth (minha recomendação padrão).
- Grátis e controle total → Auth.js (pra quem sabe).
- Já é Firebase ou precisa de SMS → Firebase Auth.
E sempre, sempre revisa o que a IA gerou no login. É a porta da sua casa. Não deixa a IA instalar a fechadura sem você conferir.
A decisão é sua.
Perguntas frequentes
Perguntas rápidas
+Qual a forma mais fácil de colocar login num app em 2026?
Clerk. Você instala, adiciona os componentes prontos (tela de login, cadastro, perfil) e tem autenticação funcionando em minutos, com UI bonita e segura por padrão. Free tier de 50 mil usuários ativos. Custa US$ 0,02 por usuário depois. É o mais rápido pra ter login de qualidade sem montar do zero.
+Qual auth é mais barato em escala?
Supabase Auth. A US$ 0,00325 por usuário ativo (contra US$ 0,02 do Clerk), a diferença é enorme quando você cresce: a 100 mil usuários, Supabase Auth sai ~US$ 162/mês contra ~US$ 1.000 do Clerk. Se você prevê muitos usuários, Supabase ou Auth.js (grátis) economizam muito.
+Auth.js é seguro sendo grátis?
Sim, é seguro se configurado certo. Auth.js (ex-NextAuth) é biblioteca open-source: sem mensalidade, sem lock-in, controle total. O custo é seu trabalho: você monta o banco de sessão, configura os provedores e cuida da segurança. Seguro pra quem sabe o que faz, arriscado pra quem cola o que a IA gerou sem entender.
+Por que a IA gera login inseguro?
Porque ela otimiza pra funcionar, não pra ser seguro. O login que a IA gera costuma funcionar na demo mas faltar: rate limit (contra ataque de força bruta), verificação de e-mail, sessão com expiração correta, e proteção contra enumeração de usuário. Por isso: use provedor pronto (Clerk, Supabase) que já resolve isso, ou revise linha por linha o que a IA gerou.
Continue lendo
Como receber pagamento no seu app: Stripe, Mercado Pago ou Pagar.me (comparativo brasileiro 2026)
Você construiu com vibecoding, agora quer cobrar. No Brasil isso tem uma pegadinha: Pix. Comparei os 3 gateways mais usados, com taxa real, suporte a Pix e como integrar com segurança. Escolher errado custa caro em cada venda.
VibecodingFramework de agente de IA: qual usar em 2026 (LangGraph, CrewAI, Claude Agent SDK ou OpenAI Agents)
Você quer que a IA faça tarefa sozinha, não só responda. Aí precisa de framework de agente. LangGraph, CrewAI, Claude Agent SDK, OpenAI Agents SDK. Cada um pensa diferente. Este comparativo mostra qual usar pra quê, sem hype.
VibecodingMelhor editor de IA pra vibecoding em 2026: Cursor vs Claude Code vs Windsurf vs Copilot vs Antigravity
Testei os 5 principais editores de IA por meses. Cursor, Claude Code, Windsurf, Copilot, Antigravity. Cada um ganha em algo. Este é o comparativo com preço em real, prós, contras e o combo que eu uso de verdade no dia a dia.