Pular para conteúdo

Ferramentas validadas

Esta página declara todas as ferramentas que o VibeHarness usa, recomenda ou instala — e a base de conhecimento (projetos e padrões abertos) que fundamenta a detecção de falhas. Gerada automaticamente a partir de registry/catalog.json, das recipes de aplicação e das dependências do CLI — re-generada a cada sync do registro.

Critérios de validação

Todo projeto do catálogo curado passa por três filtros (sync semanal via GitHub API):

  • Adoção mínima: ⭐ 3,000 stars
  • Atividade: push nos últimos 90 dias
  • Licença: apenas MIT, Apache-2.0, BSD-2-Clause, BSD-3-Clause, ISC, CC0-1.0, Unlicense (OSI-approved)

Último sync do registro: 2026-08-14.


1. O que roda dentro do próprio CLI

Dependências de runtime do @vibeharness/cli (o código que executa na sua máquina):

Pacote Papel
@modelcontextprotocol/sdk ^1.30.0 Servidor MCP (stdio) — a interface com os clientes de IA
chalk ^6.0.0 Cores no terminal
commander ^15.0.0 Parsing dos comandos do CLI
enquirer ^2.4.1 Perguntas interativas no terminal
fast-glob ^3.3.2 Varredura de arquivos (scanners, pack, detecção)
zod ^4.4.3 Validação tipada dos inputs das tools MCP

Zero rede em runtime

Nenhuma dependência faz chamada de rede durante o uso: o registro é um snapshot dentro do pacote e o MCP roda local via stdio.


2. Padrões de aplicação — o que o plan --apply escolhe por categoria

Para cada categoria, o padrão aplicado é o projeto mais adotado (⭐) que possui recipe. É exatamente a lógica de buildApplyPlan: a recomendação nº 1 do registro, quando aplicável:

Categoria Padrão aplicado O que instala/configura
Validação de entrada Zod instala zod + starter de schema
Banco de dados Supabase instala @supabase/supabase-js + cliente starter + env vars
Autenticação Better Auth instala better-auth + starter + env vars
Pagamentos Stripe Node SDK instala stripe + webhook starter (verificação de assinatura) + env vars
Testes Playwright instala @playwright/test + config de E2E
Segurança Gitleaks binário de sistema (Homebrew, com consentimento) — scan de segredos
Servidores MCP MCP Reference Servers escreve .mcp.json com servidores MCP curados
Deploy / Hospedagem Coolify orientação de deploy self-hosted + env vars

Autenticação e pagamentos só entram quando declarados

O threat model do init controla: sem autenticação/pagamentos declarados, essas categorias nem aparecem no plano. E se o projeto já resolve a capacidade (ex.: Supabase Auth, Stripe/Asaas, Vercel), o apply pula a categoria em vez de recomendar substituto.


3. Todas as ferramentas com recipe de aplicação

Além dos padrões acima, estas ferramentas também têm recipe — entram no plano quando são a nº 1 da categoria ou quando o registro muda. O VibeHarness instala as dependências, gera configs e starters (sempre fora do seu src/):

Ferramenta Categoria Padrão? O que o apply faz
Supabase Banco de dados padrão instala @supabase/supabase-js + cliente starter + env vars
Prisma Banco de dados instala Prisma + schema starter + env vars
Drizzle ORM Banco de dados instala Drizzle + config + schema starter + env vars
Auth.js (NextAuth) Autenticação instala next-auth + starter + env vars
Better Auth Autenticação padrão instala better-auth + starter + env vars
Stripe Node SDK Pagamentos padrão instala stripe + webhook starter (verificação de assinatura) + env vars
Zod Validação de entrada padrão instala zod + starter de schema
Valibot Validação de entrada instala valibot + starter de schema
Yup Validação de entrada instala yup + starter de schema
Vitest Testes instala vitest + config + teste de exemplo
Playwright Testes padrão instala @playwright/test + config de E2E
Jest Testes instala jest (config por conta do projeto)
Coolify Deploy / Hospedagem padrão orientação de deploy self-hosted + env vars
MCP Reference Servers Servidores MCP padrão escreve .mcp.json com servidores MCP curados
Gitleaks Segurança padrão binário de sistema (Homebrew, com consentimento) — scan de segredos
OSV-Scanner Segurança binário de sistema (Homebrew, com consentimento) — CVEs multi-ecossistema

Nada é aplicado sem a sua confirmação

Binários de sistema (gitleaks, osv-scanner) só são instalados com consentimento explícito; em modo --yes são pulados com instruções.


4. Catálogo curado completo (recomendações)

Projetos validados pelos critérios acima. Os que têm recipe aparecem na seção 2; os demais são recomendações curadas exibidas no .vibe/STACK.md:

Frontend

Projeto Licença Último push Nota
React 247,270 MIT 2026-08-14 UI library; pair with Next.js, Vite or Astro.
Next.js 141,796 MIT 2026-08-14 Default choice for React fullstack apps; App Router + server actions.
Tailwind CSS 97,253 MIT 2026-08-14 Utility-first CSS; strong AI-codegen affinity.
Svelte 87,988 MIT 2026-08-14 Compiler-based UI framework; use with SvelteKit.
Vite 82,353 MIT 2026-08-14 Fast build tool for SPAs and libraries.
Astro 61,776 MIT 2026-08-14 Best for content-heavy sites and landing pages.

Backend

Projeto Licença Último push Nota
NestJS 76,378 MIT 2026-08-14 Structured, opinionated framework for larger teams.
Express 69,368 MIT 2026-08-01 Most-known Node HTTP framework; huge ecosystem.
Fastify 36,989 MIT 2026-08-14 High-performance alternative to Express with schema validation built in.
Hono 31,664 MIT 2026-08-14 Ultrafast, portable across Workers, Deno, Bun, Node.

Banco de dados

Projeto Licença Último push Nota
Supabasecom apply 107,993 Apache-2.0 2026-08-14 Postgres + Auth + Storage; enable RLS on every table.
Prismacom apply 47,577 Apache-2.0 2026-08-14 Typed ORM with versioned migrations.
Drizzle ORMcom apply 35,479 Apache-2.0 2026-08-12 SQL-first lightweight ORM; great edge/serverless fit.

Autenticação

Projeto Licença Último push Nota
Better Authcom apply 29,542 MIT 2026-08-14 Modern TypeScript-first auth framework.
Auth.js (NextAuth)com apply 28,325 ISC 2026-07-22 Framework-agnostic auth; first-party Next.js integration.

Pagamentos

Projeto Licença Último push Nota
Stripe Node SDKcom apply 4,484 MIT 2026-08-14 Official SDK; always verify webhook signatures and use idempotency keys.

Validação de entrada

Projeto Licença Último push Nota
Zodcom apply 43,461 MIT 2026-08-14 Default schema validation for TypeScript APIs.
Yupcom apply 23,675 MIT 2026-08-12 Mature option, common in form ecosystems.
Valibotcom apply 8,928 MIT 2026-08-13 Smaller bundle alternative to Zod.

Testes

Projeto Licença Último push Nota
Playwrightcom apply 94,524 Apache-2.0 2026-08-14 Default E2E browser testing.
Jestcom apply 45,469 MIT 2026-08-14 Mature runner; preferred when the stack already uses it.
Testing Library 19,644 MIT 2026-04-02 User-centric component testing. Main branch is stable-only (development happens in the testing-library monorepo) — the sync's 90-day push warning for this entry is expected noise.
Vitestcom apply 16,948 MIT 2026-08-14 Default unit test runner for Vite/TS projects.

Deploy / Hospedagem

Projeto Licença Último push Nota
Coolifycom apply 60,584 Apache-2.0 2026-08-14 Self-hostable PaaS (Vercel/Heroku alternative).
CapRover 15,129 Apache-2.0 2026-08-08 Docker-based PaaS; slower release cadence.
Kamal 14,507 MIT 2026-08-12 Deploy web apps anywhere (37signals). Zero-downtime deploys to your own servers.

Servidores MCP

Projeto Licença Último push Nota
MCP Reference Serverscom apply 89,561 NOASSERTION 2026-08-10 Official reference MCP servers (mixed per-server licenses — check each).
GitHub MCP Server 32,249 MIT 2026-08-14 GitHub tools (issues, PRs, repos) for AI agents.
MCP TypeScript SDK 13,169 Apache-2.0 2026-08-14 Build custom MCP servers in TypeScript.

Ferramentas de desenvolvimento com IA

Projeto Licença Último push Nota
Superpowers 272,141 MIT 2026-08-13 Battle-tested skills: brainstorm → plan → implement with TDD.
Anthropic Skills 169,406 none 2026-08-13 Official skills examples; check license per skill before reuse.
Claude Code 141,461 none 2026-08-13 Anthropic's coding agent (proprietary CLI; repo for issues/examples).
GitHub Spec Kit 128,380 MIT 2026-08-14 Spec-driven development toolkit; methodology reference for VibeHarness.
OpenSpec 64,897 MIT 2026-08-14 Spec-first change workflow for AI coding.
BMAD Method 51,912 NOASSERTION 2026-08-14 Agentic agile framework with PRD-driven workflow.
Awesome Cursor Rules 40,588 CC0-1.0 2026-05-30 Community rule collection; mine for language-specific guardrails.
Repomix 27,846 MIT 2026-08-11 Reference implementation for context packing (inspired vibe-harness pack).
Agent OS 5,270 MIT 2026-05-05 Reusable standards/specs/roadmap layers for AI projects. Content-complete methodology repo — slow push cadence is expected (sync's 90-day warning for it is noise).

Segurança

Projeto Licença Último push Nota
Gitleakscom apply 28,720 MIT 2026-07-29 Reference secret scanner; pattern source for vibe-harness.
TruffleHog 27,462 AGPL-3.0 2026-08-14 Verified secret detection including git history.
Semgrep 16,225 LGPL-2.1 2026-08-14 Fast SAST with community rule packs.
OSV-Scannercom apply 10,832 Apache-2.0 2026-08-14 Multi-ecosystem CVE scanning via OSV.dev.

Manutenção de dependências

Projeto Licença Último push Nota
Renovate 22,264 AGPL-3.0 2026-08-14 Automated dependency updates; use as hosted app, not vendored code.
Dependabot Core 5,722 MIT 2026-08-14 Engine behind GitHub Dependabot; prefer the built-in GitHub feature.

5. Ferramentas de sistema integradas

Ferramenta Onde atua Instalação
gitleaks Hook de pre-commit + CI (security.yml) — 150+ regras de segredo Homebrew, com consentimento (fallback: padrões embutidos)
osv-scanner CVEs multi-ecossistema via OSV.dev (complementa npm audit) Homebrew, com consentimento

6. Base de conhecimento da detecção de falhas

Os scanners embutidos do VibeHarness são implementações próprias, compactas e locais — nenhum código de terceiros é copiado ou executado dentro do CLI. Mas o conhecimento que eles codificam vem de projetos e padrões abertos. Declaramos aqui essa base, por transparência:

Padrões de segredos (scanner security)

As famílias de segredo detectadas (Stripe, AWS, GitHub, OpenAI, Anthropic, Google, Slack, GitLab, SendGrid, Twilio, JWT, chaves privadas PEM…) seguem os formatos públicos documentados por:

Referência Relação com o VibeHarness
GitHub Secret Scanning Formatos canônicos dos tokens de parceiros — referência dos formatos embutidos
gitleaks Além de referência das famílias de regra, é integrado de verdade no pre-commit e no CI quando instalado
truffleHog Referência de abordagem para detecção de segredos genéricos (atribuição + entropia)
detect-secrets Referência de heurísticas para assignments genéricos (api_key = "...")

Heurísticas de código inseguro (scanner security)

Referência O que fundamenta
OWASP Top 10 CORS wildcard + credentials, JWT alg:none/segredo hardcoded/decode sem verify, ausência de helmet, CSRF
CWE Taxonomia das fraquezas mapeadas nos findings

Conformidade e acessibilidade

Referência O que fundamenta
LGPD — Lei nº 13.709/2018 Scanner LGPD completo: PII em logs, consentimento, páginas obrigatórias, DSR (Art. 18), RLS, hash de senha
ANPD Orientações de boas práticas que calibram as checagens
WCAG 2.1 (W3C) Checagens heurísticas de acessibilidade (alt, labels de botão/input)

Vulnerabilidades em dependências

Referência Relação com o VibeHarness
npm audit (banco GitHub Advisory) Executado diretamente pelo scanner de dependências
OSV.dev / osv-scanner Integrado como binário opcional para CVEs multi-ecossistema

Por que isso importa

Vibecoder precisa saber em quê confiar: os scanners embutidos são uma rede de segurança local e instantânea (heurística, sem rede); quando disponíveis, as ferramentas completas (gitleaks, osv-scanner) assumem a detecção pesada. Achados são sempre DADOS para triagem — nunca instruções.

Gerado por scripts/gen-tools-doc.mjs — não edite manualmente.