Sicherheits-Audit und Fixes für vibe-coded Apps.
Du hast sie mit Lovable, Bolt, Cursor, v0 oder Replit gebaut, und sie läuft. Doch KI-gebaute Apps liefern mit einem wiederkehrenden Satz an Sicherheitslücken aus, und Angreifer scannen genau danach. Wir auditieren deine App von Anfang bis Ende, beheben, was wir finden, und geben sie geschützt und überwacht zurück. Festpreis, vor dem Start vereinbart.
Die Fehlerbilder, die wir in fast jedem Audit finden.
Geheimnisse im Client-Bundle
Supabase-Service-Keys, OpenAI-Keys und Admin-Tokens, einkompiliert in das JavaScript, das deine Besucher herunterladen. Jeder kann sie in den DevTools lesen und sich als dein Backend ausgeben.
Fehlende Row-Level-Security
Die KI verdrahtet die Datenbank, lässt aber die RLS-Richtlinien aus, sodass jeder angemeldete Nutzer über dieselbe API, die die App verwendet, die Zeilen jedes anderen lesen oder ändern kann.
Ungeschützte Auth-Endpunkte
Kein Rate-Limit bei Login oder Registrierung heißt: Credential-Stuffing läuft mit voller Geschwindigkeit. Passwort-Resets, die verraten, ob eine E-Mail existiert, machen es schlimmer.
Eingecheckte .env-Dateien
Die Repo-Historie trägt Datenbank-URLs, Mail-Zugangsdaten und Zahlungs-Keys, selbst wenn der aktuelle Commit sauber aussieht. Forks und Leaks halten sie für immer am Leben.
Weit offene Storage-Buckets
Uploads landen in einem Bucket, der öffentlich auflistet oder Schreibzugriffe von jedem annimmt, was deinen Speicher zum Filehoster für andere macht.
Dem Client vertrauen
Preise, Rollen und Kontingente nur im Frontend geprüft. Wer mit der Browser-Konsole vertraut ist, kann 0 zahlen, Admin werden oder deine Limits umgehen.
Code, Config, Daten und Runtime, mit Belegen für jeden Befund.
Das ist ein handfestes Engineering-Audit, kein automatisiertes PDF. Jeder Befund nennt die Datei, das Risiko und den Fix, und die Fixes landen als überprüfbare Änderungen in deinem eigenen Repo.
- Repository: eingecheckte Geheimnisse, Historien-Leaks, Abhängigkeits-CVEs
- Backend: Auth-Flows, Autorisierung, RLS, Rate-Limits, Eingabeverarbeitung
- Frontend: offengelegte Keys, Client-vertrauende Logik, XSS-Flächen
- Infrastruktur: Buckets, CORS, Header, TLS, offengelegte Admin-Panels
- Runtime: wir greifen die laufende App an, wie es ein echter Angreifer täte
Von Befunden zu Fixes
Jeder Befund trägt seinen Beleg und seinen gemergten Fix.
Angebot, Fix, Schutz.
SCHRITT 1
Schick die App
Repo-Zugang oder nur die URL. Wir grenzen sie ab und antworten innerhalb von zwei Arbeitstagen mit Festpreis und Zeitplan.
SCHRITT 2
Auditieren und beheben
Befunde kommen mit Belegen; Fixes kommen als Pull Requests, die du lesen kannst. Nichts wird gemerged, ohne dass du draufschaust.
SCHRITT 3
Bleib geschützt
Wir aktivieren WAF, Monitoring und Alerts bei der Übergabe, damit die Fixes halten und der nächste Fehler früh erwischt wird.
Sollen die fehlenden Features auch gebaut werden? Sieh dir das Fertigstellen von vibe-coded Apps an. Betreibst du deinen eigenen VPS? Sieh dir Server-Härtung an.
Schnell ausgeliefert? Jetzt sicher ausliefern.
Sag uns, was du gebaut hast und wo es hakt. Ein echter Ingenieur antwortet innerhalb eines Werktags.