Service · Sicherheits-Audit

Sicherheits-Audit und Fixes für vibe-coded Apps.

Du hast sie mit Lovable, Bolt, Cursor, v0 oder Replit gebaut, und sie läuft. Doch KI-gebaute Apps liefern mit einem wiederkehrenden Satz an Sicherheitslücken aus, und Angreifer scannen genau danach. Wir auditieren deine App von Anfang bis Ende, beheben, was wir finden, und geben sie geschützt und überwacht zurück. Festpreis, vor dem Start vereinbart.

Hol dir dein Audit-Angebot → Erst kostenlos scannen
01Was KI-gebaute Apps preisgeben

Die Fehlerbilder, die wir in fast jedem Audit finden.

Geheimnisse im Client-Bundle

Supabase-Service-Keys, OpenAI-Keys und Admin-Tokens, einkompiliert in das JavaScript, das deine Besucher herunterladen. Jeder kann sie in den DevTools lesen und sich als dein Backend ausgeben.

Fehlende Row-Level-Security

Die KI verdrahtet die Datenbank, lässt aber die RLS-Richtlinien aus, sodass jeder angemeldete Nutzer über dieselbe API, die die App verwendet, die Zeilen jedes anderen lesen oder ändern kann.

Ungeschützte Auth-Endpunkte

Kein Rate-Limit bei Login oder Registrierung heißt: Credential-Stuffing läuft mit voller Geschwindigkeit. Passwort-Resets, die verraten, ob eine E-Mail existiert, machen es schlimmer.

Eingecheckte .env-Dateien

Die Repo-Historie trägt Datenbank-URLs, Mail-Zugangsdaten und Zahlungs-Keys, selbst wenn der aktuelle Commit sauber aussieht. Forks und Leaks halten sie für immer am Leben.

Weit offene Storage-Buckets

Uploads landen in einem Bucket, der öffentlich auflistet oder Schreibzugriffe von jedem annimmt, was deinen Speicher zum Filehoster für andere macht.

Dem Client vertrauen

Preise, Rollen und Kontingente nur im Frontend geprüft. Wer mit der Browser-Konsole vertraut ist, kann 0 zahlen, Admin werden oder deine Limits umgehen.

02Was das Audit abdeckt

Code, Config, Daten und Runtime, mit Belegen für jeden Befund.

Das ist ein handfestes Engineering-Audit, kein automatisiertes PDF. Jeder Befund nennt die Datei, das Risiko und den Fix, und die Fixes landen als überprüfbare Änderungen in deinem eigenen Repo.

  • Repository: eingecheckte Geheimnisse, Historien-Leaks, Abhängigkeits-CVEs
  • Backend: Auth-Flows, Autorisierung, RLS, Rate-Limits, Eingabeverarbeitung
  • Frontend: offengelegte Keys, Client-vertrauende Logik, XSS-Flächen
  • Infrastruktur: Buckets, CORS, Header, TLS, offengelegte Admin-Panels
  • Runtime: wir greifen die laufende App an, wie es ein echter Angreifer täte
Sieh, was der automatisierte Scan bewertet →
Audit · Bericht5 Befunde
× Service-Key im Client-Bundle · src/lib/db.ts
× RLS fehlt bei orders, profiles
× /login ohne Drosselung · Stuffing möglich
✓ Fixes gemerged · erneut sauber getestet
Übergabe: Bericht + geschützte App

Von Befunden zu Fixes

Jeder Befund trägt seinen Beleg und seinen gemergten Fix.

03So läuft es

Angebot, Fix, Schutz.

SCHRITT 1

Schick die App

Repo-Zugang oder nur die URL. Wir grenzen sie ab und antworten innerhalb von zwei Arbeitstagen mit Festpreis und Zeitplan.

SCHRITT 2

Auditieren und beheben

Befunde kommen mit Belegen; Fixes kommen als Pull Requests, die du lesen kannst. Nichts wird gemerged, ohne dass du draufschaust.

SCHRITT 3

Bleib geschützt

Wir aktivieren WAF, Monitoring und Alerts bei der Übergabe, damit die Fixes halten und der nächste Fehler früh erwischt wird.

Sollen die fehlenden Features auch gebaut werden? Sieh dir das Fertigstellen von vibe-coded Apps an. Betreibst du deinen eigenen VPS? Sieh dir Server-Härtung an.

Schnell ausgeliefert? Jetzt sicher ausliefern.

Sag uns, was du gebaut hast und wo es hakt. Ein echter Ingenieur antwortet innerhalb eines Werktags.

E-Mail an info@defen.so → Alle Services

FAQ

Common questions

Was kostet ein Sicherheits-Audit einer vibe-coded App?

+
Ein Festpreis, vor dem Start vereinbart, zugeschnitten auf die Größe der App nach einem kurzen Blick ins Repo oder auf die URL. Kleine Ein-Zweck-Apps liegen am unteren Ende; Multi-Service-SaaS mit Zahlungen und Teams kosten mehr. Du bekommst Preis und Zeitplan innerhalb von zwei Arbeitstagen, und er ändert sich nicht mitten im Projekt.

Welche KI-Builder und Stacks deckt ihr ab?

+
Apps aus Lovable, Bolt, Cursor, v0, Replit und Claude-gestützte Builds, dazu handgeschriebene Stacks: Next.js, Supabase, Firebase, Laravel, Node, Django, Rails und WordPress. Die Fehlerbilder sind überall ähnlich; die Fixes sind stack-spezifisch.

Welchen Zugang braucht ihr?

+
Lesezugriff aufs Repo und eine Staging- oder Produktions-URL decken die meisten Audits ab. Fixes brauchen Schreibzugriff oder, wenn du willst, reichen wir Patches aus einem Fork ein, damit jede Änderung durch dein Review geht. Auf Wunsch unterschreiben wir ein NDA und trainieren niemals etwas mit deinem Code.

Wie lange dauert es?

+
Die meisten Audits sind inklusive Fixes in ein bis zwei Wochen fertig. Kritische Befunde, etwa ein geleakter Service-Key, werden gemeldet, sobald wir sie bestätigen, nicht erst am Ende.

Was passiert nach der Übergabe?

+
Deine App läuft weiter auf der Defen.so-Plattform: gemanagte WAF, Uptime-Monitoring, geplante Scans und Alerts, beginnend im kostenlosen Tarif. Das Audit härtet das Bestehende; die Plattform fängt ab, was sich danach ändert.

Kann ich meine App einfach selbst kostenlos scannen?

+
Ja. Leg ein kostenloses Konto an, füge deine Site hinzu und starte den Scanner: Er bewertet TLS, Header, offengelegte Dateien und gängige Leaks in Sekunden. Das handfeste Audit geht viel tiefer in deinen Code und deine Logik, aber der kostenlose Scan ist ein echter Startpunkt.