セキュリティ監査と修正、vibe-coded アプリのために。
Lovable、Bolt、Cursor、v0、Replit で作って、ちゃんと動いています。しかし AI が作ったアプリには見慣れたセキュリティの穴が付いてきて、攻撃者はまさにそこを狙って探します。私たちはアプリを端から端まで監査し、見つけたものを修正し、保護と監視をつけてお返しします。固定価格、着手前に合意します。
ほぼすべての監査で見つかる失敗パターン。
クライアントバンドル内の秘密情報
Supabase のサービスキー、OpenAI のキー、管理者トークンが、訪問者がダウンロードする JavaScript にコンパイルされています。誰でも DevTools で読み取り、あなたのバックエンドになりすませます。
欠けた row-level security
AI はデータベースを配線しますが RLS ポリシーを飛ばすため、ログイン済みのユーザーなら誰でも、アプリが使うのと同じ API を通じて他人の行を読んだり編集したりできます。
無防備な認証エンドポイント
ログインや登録にレート制限がなければ、クレデンシャルスタッフィングが全速力で走ります。メールが存在するかどうかを漏らすパスワードリセットがさらに悪化させます。
コミットされた .env ファイル
リポジトリの履歴は、現在のコミットがきれいに見えても、データベース URL、メール認証情報、決済キーを運びます。フォークとリークがそれらを永遠に生かし続けます。
大きく開いたストレージバケット
アップロードは、公開で一覧表示されるか誰からの書き込みも受け付けるバケットに着地し、あなたのストレージが他人のファイルホストに変わります。
クライアントを信じること
価格、ロール、クォータがフロントエンドだけでチェックされています。ブラウザのコンソールに慣れた人なら誰でも、0 で支払い、管理者になり、あなたの制限を飛び越えられます。
コード、設定、データ、ランタイム、すべての指摘に証拠を添えて。
これは実務的なエンジニアリング監査であり、自動生成の PDF ではありません。すべての指摘はファイル、リスク、修正を名指しし、修正はあなた自身のリポジトリにレビュー可能な変更として入ります。
- リポジトリ:コミットされた秘密情報、履歴のリーク、依存関係の CVE
- バックエンド:認証フロー、認可、RLS、レート制限、入力処理
- フロントエンド:露出したキー、クライアントを信頼するロジック、XSS の面
- インフラ:バケット、CORS、ヘッダー、TLS、露出した管理パネル
- ランタイム:本物の攻撃者と同じやり方で稼働中のアプリを攻撃します
指摘から修正へ
それぞれの指摘が、その証拠とマージ済みの修正を携えています。
見積もり、修正、保護。
ステップ 1
アプリを送る
リポジトリへのアクセス、または URL だけでも。範囲を定め、2 営業日以内に固定価格とスケジュールを返します。
ステップ 2
監査して修正
指摘は証拠付きで届き、修正はあなたが読めるプルリクエストとして届きます。あなたの目を通さずにマージされるものはありません。
ステップ 3
保護を保つ
引き渡し時に WAF、監視、アラートを備えるので、修正が持ちこたえ、次のミスも早く捕まえられます。
足りない機能も作ってほしいですか?vibe-coded アプリの仕上げをご覧ください。自分の VPS を運用していますか?サーバーの堅牢化をご覧ください。