In this article
A disseminação do termo vibe coding
Andrej Karpathy, cientista da computação eslovaco-canadense com uma trajetória de destaque em inteligência artificial (IA), foi diretor de IA na Tesla e cofundador da OpenAI. Ele cunhou o termo "vibe coding" em fevereiro de 2025. Sua ampla experiência em deep learning e visão computacional, incluindo sua atuação como principal instrutor do primeiro curso de deep learning de Stanford, o CS 231n, faz dele uma voz respeitada na comunidade de IA.

Em 2 de fevereiro de 2025, Karpathy publicou no X/Twitter sobre uma nova abordagem que chamou de "vibe coding", em que os desenvolvedores "se entregam totalmente às vibes, abraçam os exponenciais e esquecem que o código existe". Não era apenas mais uma opinião polêmica de uma liderança da tecnologia: era a síntese de algo que muitos desenvolvedores já vivenciavam, mas ainda não tinham nomeado.
Karpathy explicou seu fluxo de trabalho: usar comandos de voz com o SuperWhisper para reduzir o uso do teclado; fazer pedidos simples, como ajustes na interface; aceitar rotineiramente todas as alterações sugeridas sem analisar as diferenças; e, ao encontrar erros, simplesmente copiá-los e colá-los de volta na IA. Ele reconheceu que essa abordagem fez o código crescer "além do que [ele] normalmente conseguia compreender" e que corrigir bugs às vezes significava "contornar problemas ou fazer mudanças aparentemente aleatórias até que eles desaparecessem".
O que é vibe coding?
Vibe coding é uma abordagem deliberadamente informal de desenvolvimento de software, em que desenvolvedores — inclusive pessoas sem formação, educação ou experiência na área — usam assistentes de IA para escrever código com pouca supervisão ou compreensão do que está sendo gerado. Em vez de revisar cuidadosamente cada alteração, quem pratica vibe coding confia no resultado da IA, aceita as modificações sugeridas sem ressalvas e trata mensagens de erro como dados para devolver à IA, em vez de depurar os problemas por conta própria. Isso não é necessariamente ruim. É ótimo ver mais código sendo escrito e o processo se tornando mais acessível para pessoas com menos conhecimentos técnicos.
O código em si quase fica em segundo plano; o que importa é saber se a aplicação parece funcionar. É programar pelas “vibes”, não pela compreensão, priorizando velocidade e iteração em vez de práticas tradicionais de engenharia de software, como revisão de código, testes e a construção de um modelo mental da base de código. No extremo, vibe coding significa criar aplicações sem conseguir explicar como funciona a maior parte do código, porque você não o escreveu nem chegou a lê-lo de verdade.
Está por toda parte
A disseminação viral de "vibe coding" aconteceu na velocidade da internet. Em poucas horas, Amjad Masad, CEO da Replit, respondeu e observou que cerca de 75% da base de usuários da Replit já programava sem escrever código por conta própria. Isso sugeria que Karpathy não tinha inventado uma nova prática, mas dado nome a algo que já era amplamente difundido.

Em 12 de fevereiro, uma thread no X de @rileybrown_ai com "15 regras de vibe coding" recebeu mais de 10 mil curtidas. A comunidade de tecnologia entrou na onda, criando memes, artigos de opinião e comentários polêmicos em ritmo acelerado. Um usuário do X, @IterIntellectus, criou um meme de Rick Rubin usando fones de ouvido para falar de vibe coding, que recebeu mais de 3 mil curtidas e transformou Rubin na "cara" não oficial da prática — uma escolha apropriada, considerando sua abordagem intuitiva e guiada pelas vibes na produção musical.
Em 13 de fevereiro, o Business Insider publicou "O próximo passo do Vale do Silício: levar o 'vibe coding' ao mundo", marcando a primeira grande cobertura do conceito pela mídia de tecnologia. The New York Times publicou uma matéria em 27 de fevereiro, assinada por Kevin Roose, com o título "Não sabe programar? Com IA, basta ter uma ideia".
Em 24 de fevereiro, a Gitpod publicou "'Vibe coding' é uma revolução para criativos otimistas", chamando a prática de "um símbolo de otimismo e de uma onda que está chegando" e contando que criou adesivos físicos de "vibe coding" para o AI Engineering Summit.
Talvez o sinal mais revelador de que a prática foi aceita pelo grande público: em 1º de março, a Merriam-Webster já havia incluído "vibe coding" como gíria, definida como "escrever código de computador de forma um tanto descuidada, com a ajuda de IA". Do tuíte ao dicionário em menos de um mês. Isso não é só viralização: é um fenômeno cultural.
Garry Tan, CEO da Y Combinator, informou que 25% das startups da turma de inverno de 2025 tinham bases de código com mais de 95% do código gerado por IA, mostrando que não se tratava apenas de gente brincando — empresas inteiras estavam sendo construídas assim.
Mas, junto com o entusiasmo, vieram histórias que serviam de alerta. Em meados de fevereiro, um usuário do X, @Brycicle77, resgatou uma publicação do Reddit em que alguém lamentava que seu "projeto feito inteiramente com Cursor e Claude" tinha ficado impossível de gerenciar: "Mais de 30 arquivos Python, código desorganizado, loops duplicados... O Claude vive esquecendo os imports." A legenda observava, com ironia: "Vibe coding e suas consequências."
Mas será que as vibes realmente programam?
Com segurança, não.
É aqui que a vibe encontra um limite. Enquanto desenvolvedores aceitavam todas as alterações e copiavam e colavam mensagens de erro com entusiasmo, vulnerabilidades graves se acumulavam em bases de código de produção.
Em um caso notório documentado por pesquisadores de segurança, um desenvolvedor usou IA para criar a estrutura inicial de um app SaaS, mas expôs sem saber sua chave de API da OpenAI no código do lado do cliente. Os invasores encontraram a chave vazada em poucos minutos, e o desenvolvedor "teve que negociar com a OpenAI para que perdoasse a cobrança". As vibes saíram caro.
Vários projetos criados com vibe coding apresentaram falhas nos fluxos de autenticação. Uma análise constatou que um código de autenticação gerado por IA enviava chaves de API da OpenAI pela rede em texto simples, visíveis para qualquer usuário nas ferramentas de desenvolvedor.
Um incidente especialmente preocupante envolveu um jogo para web gerado por IA que viralizou junto com uma vulnerabilidade grave de Cross-Site Scripting (XSS), colocando milhares de usuários em risco. O desenvolvedor havia criado o app com "vibe coding" usando ChatGPT e confiado no resultado. Pesquisadores de segurança alertam que copilotos de IA podem introduzir falhas de injeção de SQL, vulnerabilidades de XSS e vazamentos de dados quando o código é aceito sem revisão.
Uma pessoa que praticava vibe coding aceitou um código recomendado pela IA para um plugin de comunidade que tinha uma falha na sanitização de entradas. Mais tarde, isso permitiu um ataque de XSS armazenado no site, reproduzindo o padrão de "vulnerabilidades encontradas em plugins do WordPress mal mantidos".
E o problema não se limitava a projetos individuais. Em 18 de março de 2025, foi descoberta uma vulnerabilidade de "backdoor em arquivo de regras" que afetava GitHub Copilot e Cursor — duas das ferramentas mais populares para vibe coding. Era uma vulnerabilidade sistêmica na infraestrutura que viabilizava a própria prática.
O padrão ficou claro: vibe coding acelera muito o desenvolvimento, mas também acelera muito a introdução de vulnerabilidades. Uma pesquisa da Wiz constatou que uma em cada cinco organizações que desenvolvem em plataformas de vibe coding se expõe inadvertidamente a riscos devido a erros comuns de configuração.
Como disse um analista de segurança: "A IA não identificou verificações críticas de autorização que uma pessoa teria percebido". Ele se referia a um sistema de autenticação que funcionava nos testes, mas não verificava funções e permissões essenciais, gerando um bug que permitia explorar privilégios de administrador.
O problema fundamental? Quando você não entende o código que está implantando, não consegue avaliar as implicações para a segurança. As vibes podem estar impecáveis, mas não há modelo de ameaças.
Tornando o vibe coding mais acessível
Apesar das preocupações com segurança, algo realmente revolucionário está acontecendo: a programação está se tornando acessível para pessoas que antes não tinham como participar.
Há anos falamos das plataformas "low-code" e "no-code" como grandes democratizadoras do desenvolvimento de software. Mas elas costumam ter limitações: modelos rígidos, funcionalidades restritas e um limite para o que é possível criar. Já o vibe coding oferece algo mais próximo de todo o poder da programação por meio da linguagem natural.
A programação por voz — usando a fala em vez do teclado — ganhou força junto com o vibe coding, impulsionada pelos avanços na tecnologia de reconhecimento de fala, como o Whisper da OpenAI. Essa combinação é especialmente poderosa para a acessibilidade.
A evolução das ferramentas de programação por voz avançou de forma constante ao longo de 2024. Em março de 2024, o Aqua Voice, uma startup da Y Combinator, mostrou o crescente interesse pela programação por voz ao lançar um editor de texto controlado por voz que prometia "7 vezes menos erros do que o ditado do macOS". Ferramentas como o Serenade, um mecanismo de código aberto que converte fala em código e permite escrever usando linguagem natural, com integração a editores como o VS Code, também amadureceram bastante.
Na CSUN Assistive Technology Conference de 2025, uma sessão sobre IA para programação mostrou como as ferramentas de programação por voz ajudam programadores com deficiência motora a participar mais plenamente do desenvolvimento de software. Um dos palestrantes demonstrou como usar o Serenade com o GPT-4 para criar um app web apenas com a voz.
Isso é muito importante. Há muito tempo, programar é uma atividade extremamente física: horas digitando, exigência de controle motor preciso e navegação por atalhos complexos de teclado. Interfaces de voz combinadas com assistência de IA abrem caminho para pessoas com lesões por esforço repetitivo (LER), deficiência motora ou outras condições que tornam a programação tradicional difícil ou impossível.
Mas a acessibilidade vai além das capacidades físicas. Ela também é cognitiva: a possibilidade de expressar o que você quer sem precisar conhecer a sintaxe, as bibliotecas e os padrões. Para quem entende profundamente do próprio domínio, mas não sabe programar, vibe coding cria uma ponte.
O desafio para designers de produto e especialistas em pesquisa de UX é descobrir como tornar essas interfaces seguras e eficazes para pessoas sem conhecimentos técnicos. O Copilot da Power Platform da Microsoft permite que usuários criem apps usando linguagem natural. Os administradores podem definir o que o Copilot tem permissão para fazer, evitando que desenvolvedores cidadãos exponham dados confidenciais sem saber.
A Salesforce lançou um Copilot com IA que ajuda administradores a criar fluxos de automação usando instruções em texto. Por exemplo, um administrador da Salesforce pode digitar "Quando um lead de alto valor for criado, atribua-o a um representante sênior de vendas e envie um alerta por e-mail", e a IA criará um Flow com essa funcionalidade.
Essas plataformas enfrentam uma questão fundamental: como dar a pessoas sem conhecimentos técnicos o poder de criar software e, ao mesmo tempo, protegê-las de riscos que nem sabem que existem?
E, desta vez, é pessoal
Há outra dimensão do vibe coding que merece atenção: a personalização.
O desenvolvimento tradicional de software tem sido voltado à criação de aplicações para outras pessoas, sejam elas softwares corporativos, apps para consumidores ou ferramentas de código aberto. Mas e se o caminho mais rápido para uma experiência personalizada for criá-la você mesmo, na hora, por meio de uma conversa?
Karpathy contou que criou um jogo de "Batalha Naval" e um app de "leitor de texto com LLM", cada um em cerca de uma hora, dando todas as instruções por voz. Não eram produtos feitos para distribuição, mas ferramentas pessoais, criadas para uso próprio e adaptadas às preferências dele.
Isso aponta para um futuro em que desenvolver software será mais parecido com cozinhar do que comprar refeições prontas. Em vez de escolher entre aplicativos existentes e tentar adaptá-los às suas necessidades com configurações e opções de personalização, você poderá simplesmente descrever o que quer e pedir que criem isso para você.
Já vemos alguns indícios disso na geração mais recente de modelos de IA. O Gemini, do Google, vem experimentando usar seu histórico de pesquisas para personalizar as respostas. Os modelos estão ficando melhores em entender o contexto, lembrar do que é importante para você e se adaptar às suas necessidades específicas.
Mas é aqui que as coisas ficam interessantes — e um pouco complicadas: às vezes, os LLMs geram código incorreto ou desatualizado para usar as APIs associadas a esses modelos. Não se trata de os modelos conhecerem seus próprios pesos ou sua arquitetura — esse seria outro tipo de problema. A questão é mais simples e frustrante: modelos como o ChatGPT são treinados com grandes conjuntos de dados que incluem documentação até uma determinada data de corte. Se a API ou o SDK mudar depois disso, o modelo não saberá, a menos que seja ajustado posteriormente de forma específica.
Já passei por isso. Quando tento usar o ChatGPT para escrever código para a própria API da OpenAI, muitas vezes recebo sintaxe desatualizada ou métodos obsoletos. Em novembro de 2024, um usuário reclamou no fórum de desenvolvedores da OpenAI: "O GPT-4 gera código desatualizado para a própria API em Node.js de forma consistente. Mesmo quando envio um link para a documentação mais recente, ele a ignora e retorna o mesmo código antigo."
A ironia é enorme: as empresas de IA estão correndo para tornar a programação acessível por meio de interfaces de conversa, mas seus próprios modelos têm dificuldade para acompanhar a rápida evolução de suas APIs. Um usuário observou que o ChatGPT ainda mostrava exemplos com uma versão antiga da biblioteca openai para Node, usando callbacks ou nomes de parâmetros antigos, ou endpoints obsoletos, como Completions.create em vez do mais recente ChatCompletion.create.
Curiosamente, Claude (da Anthropic) costuma gerar código para a API da OpenAI melhor do que o próprio ChatGPT. Talvez porque o treinamento do Claude tenha incluído fontes mais variadas e dado menos peso à documentação antiga da OpenAI.
Isso evidencia um desafio fundamental à medida que os modelos tentam se personalizar e se adaptar: eles sempre trabalham com informações um pouco desatualizadas. Embora os limites de conhecimento tenham melhorado bastante (de mais de 18 meses para cerca de seis a oito meses), esse atraso ainda cria pontos cegos importantes ao gerar código para frameworks e APIs que evoluem rapidamente.
No fim das contas, só temos uns aos outros
Vamos olhar para o cenário mais amplo por um instante.
Quando o ChatGPT surgiu no fim de 2022, as pessoas mal acreditavam que a IA pudesse programar. A ideia de descrever um programa em inglês e receber código funcional parecia ficção científica. Agora, menos de três anos depois, estamos debatendo se é sensato criar aplicativos inteiros na base do "vibe coding", quase sem ler o código.
A velocidade dessa transformação é realmente desconcertante. É fácil se concentrar nos riscos — vulnerabilidades de segurança, dívida técnica e pesadelos de manutenção. Essas preocupações são reais e sérias.
Mas também está acontecendo algo que merece ser comemorado: mais pessoas estão criando coisas.
Garry Tan, CEO da Y Combinator, elogiou o vibe coding por permitir que equipes pequenas realizem mais, dizendo que as ferramentas de programação com IA permitem que "10 engenheiros façam o trabalho de 100". Artistas, designers e especialistas em diferentes áreas que nunca teriam aprendido programação tradicional agora estão criando softwares funcionais. Pessoas com deficiência, antes excluídas da programação, estão encontrando novos caminhos para participar.
Sim, alguns desses projetos terão bugs. Sim, alguns terão problemas de segurança. Sim, às vezes o código será uma bagunça. Mas sabe de uma coisa? O mesmo aconteceu com o início da web, com os aplicativos móveis e com cada nova onda de desenvolvimento de software. Aprendemos. Criamos práticas melhores. Desenvolvemos ferramentas melhores.
O consenso que começou a surgir era que o vibe coding "parece um código de trapaça... mas, quando você vai além de projetos experimentais, a realidade bate forte". Provavelmente, essa é uma avaliação saudável. O vibe coding encontrou seu espaço: prototipagem rápida, ferramentas pessoais, projetos de fim de semana e exploração. Para sistemas de produção que lidam com dados confidenciais ou funções críticas, precisamos de mais rigor.
Desenvolvedores e especialistas em segurança estão estabelecendo boas práticas para código gerado por IA, como tratar a IA como uma pessoa desenvolvedora júnior cujo código precisa ser revisado, executar análise estática e linters, usar ferramentas como o DCAIF da Snyk para corrigir vulnerabilidades automaticamente e informar explicitamente à IA os requisitos de segurança antes de começar a programar.
Namanyay Goel publicou, em 27 de março, o artigo "O movimento 'Vibe Coding' de Karpathy é prejudicial", chamando a confiança cega na geração de código de "uma falha fundamental na responsabilidade da engenharia". Ele tem razão. Mas também reconheceu que copilotos de IA são ferramentas poderosas quando usados com responsabilidade.
O futuro do desenvolvimento de software provavelmente envolverá uma parceria colaborativa entre pessoas desenvolvedoras e ferramentas de IA. O vibe coding representa uma fase inicial e um tanto caótica dessa colaboração. É confuso. É empolgante. Às vezes, é imprudente. E está permitindo que as pessoas criem coisas que antes não conseguiriam.
Simon Willison fez uma distinção útil: "nem toda programação assistida por IA é vibe coding". Ele diferenciou o uso rotineiro de ferramentas como o Copilot da abordagem extrema de Karpathy, que é "confiar na IA". Há todo um espectro, e provavelmente a maioria de nós ficará em algum ponto intermediário, usando IA para acelerar o trabalho sem abrir mão da compreensão e da supervisão.
Talvez a verdadeira lição do vibe coding não tenha a ver com código. Tem a ver com experimentar, reduzir barreiras e permitir que as pessoas tentem, mesmo sem entender tudo. É assim que as pessoas sempre aprenderam a programar: copiando exemplos, tentando e errando, quebrando coisas e consertando-as.
A IA só acelera esse ciclo.
Então, experimente à vontade, mas fique de olho. Leia pelo menos algumas diferenças no código. Execute as ferramentas de segurança. Faça perguntas. Aprenda. E quando seu projeto criado com vibe coding inevitavelmente tiver problemas, lembre-se: é na depuração que o verdadeiro aprendizado acontece.
No fim das contas, só temos uns aos outros. Humanos e IA, feita por humanos e para humanos, tentando descobrir tudo isso juntos.
WORKSHOP SOB DEMANDA
Protegendo o Vibe Coding: como lidar com os desafios de segurança do código gerado por IA
Sonya Moisset, Developer Advocate da Snyk, explica as implicações de segurança do Vibe Coding e compartilha estratégias práticas para proteger código gerado por IA em larga escala.