Ich werde Sicherheitsprobleme in deiner AI-generierten Vibe-codierten App prüfen und beheben


Über diesen Service
Automatische Übersetzung
Deine App funktioniert. Genau das ist das Problem.
AI-Builder liefern Apps mit ausgeschaltetem RLS, Service-Role-Keys im Frontend-Bundle und API-Routen, die jeder von einem Browser-Tab aus aufrufen kann. Alles sieht perfekt aus, bis am Morgen ein Nutzer auf die Daten eines anderen Nutzers zugreift.
Ich prüfe AI-generierte Codebasen, bevor sie dich blamieren.
WAS DU BEKOMMST
Geheime Scan-Ergebnisse: Service-Role-Keys, API-Keys und Tokens im Client-Code und Git-Historie
RLS- und Berechtigungsprüfung: Ich teste, ob Nutzer A Daten von Nutzer B lesen oder bearbeiten kann
Auth-Überprüfung: Sitzungsverwaltung, rollenbasierter Zugriff, ungeschützte Admin-Routen
Eingabekontrolle, Ratenbegrenzung und Sicherheitschecks bei Datei-Uploads
Schwachstellenbericht zu Abhängigkeiten
Ein schriftlicher Bericht nach Schweregrad, plus die behobenen Probleme
Lovable, Bolt.new, v0, Replit, Emergent, Cursor, Base44 oder CatDoes. Ich weiß, was bei jedem falsch läuft.
WARUM ICH
Echtes Cross-User-Privacy-Testing, kein automatischer Scan, den du selbst hättest durchführen können
Jede Erkenntnis kommt mit der genauen Datei, Zeile und Lösung
NDA-freundlich. Read-only-Zugriff ist für den Anfang völlig in Ordnung
Schreib mir, bevor du live gehst. Billiger als ein Datenleck und viel günstiger als die Entschuldigung per E-Mail.
Lerne FELIX kennen
React Native Supabase Developer Expo builds, RLS, payments, App Store deploy
- AusFrankreich
- Mitglied seitAug. 2026
- ⌀ Antwortzeit9 Stunden
Sprachen
Englisch, Spanisch
Automatische Übersetzung
FAQ
Automatische Übersetzung
Brauche ich das, wenn ich nur wenige Nutzer habe?
Das ist der günstigste Zeitpunkt dafür. Ein Berechtigungsmodell mit 20 Nutzern zu fixen, dauert einen Nachmittag. Bei 20.000 Nutzern wird daraus eine Migration, ein rechtliches Problem und eine öffentliche Entschuldigung.
Werden Sie ein NDA unterschreiben?
Ja, gern, noch bevor ich überhaupt Zugriff bekomme. Read-only-Zugriff auf das Repository reicht, um zu starten.
Was ist ein Cross-User-Datenleck und wie testest du dafür?
Ich erstelle zwei Testkonten und versuche, als Konto A eingeloggt, Daten von Konto B zu lesen und zu ändern. Wenn etwas zurückkommt, hast du ein Leck. Das ist der wichtigste Test, den fast niemand durchführt.
Was ist die häufigste Schwachstelle, die du in Lovable, Bolt und Replit Apps findest?
Der Service-Role-Key von Supabase, der im Frontend-Code offen liegt. Dieser Schlüssel umgeht alle Sicherheitsregeln. Wer die Browser-DevTools öffnet, besitzt effektiv deine gesamte Datenbank.
Ist AI-generierter Code wirklich unsicher oder nur Panikmache?
Er ist häufig unsicher, und das liegt nicht daran, dass die KI nachlässig ist. Es wird so optimiert, dass der Bildschirm funktioniert. Wenn du RLS ausschaltest, funktioniert die Demo sofort, also bleibt es ausgeschaltet. Niemand prüft Code, den er nie geschrieben hat.

