サービス · セキュリティ監査

セキュリティ監査と修正、vibe-coded アプリのために。

Lovable、Bolt、Cursor、v0、Replit で作って、ちゃんと動いています。しかし AI が作ったアプリには見慣れたセキュリティの穴が付いてきて、攻撃者はまさにそこを狙って探します。私たちはアプリを端から端まで監査し、見つけたものを修正し、保護と監視をつけてお返しします。固定価格、着手前に合意します。

監査の見積もりを取る → まず無料スキャン
01AI が作ったアプリが漏らすもの

ほぼすべての監査で見つかる失敗パターン。

クライアントバンドル内の秘密情報

Supabase のサービスキー、OpenAI のキー、管理者トークンが、訪問者がダウンロードする JavaScript にコンパイルされています。誰でも DevTools で読み取り、あなたのバックエンドになりすませます。

欠けた row-level security

AI はデータベースを配線しますが RLS ポリシーを飛ばすため、ログイン済みのユーザーなら誰でも、アプリが使うのと同じ API を通じて他人の行を読んだり編集したりできます。

無防備な認証エンドポイント

ログインや登録にレート制限がなければ、クレデンシャルスタッフィングが全速力で走ります。メールが存在するかどうかを漏らすパスワードリセットがさらに悪化させます。

コミットされた .env ファイル

リポジトリの履歴は、現在のコミットがきれいに見えても、データベース URL、メール認証情報、決済キーを運びます。フォークとリークがそれらを永遠に生かし続けます。

大きく開いたストレージバケット

アップロードは、公開で一覧表示されるか誰からの書き込みも受け付けるバケットに着地し、あなたのストレージが他人のファイルホストに変わります。

クライアントを信じること

価格、ロール、クォータがフロントエンドだけでチェックされています。ブラウザのコンソールに慣れた人なら誰でも、0 で支払い、管理者になり、あなたの制限を飛び越えられます。

02監査がカバーする範囲

コード、設定、データ、ランタイム、すべての指摘に証拠を添えて。

これは実務的なエンジニアリング監査であり、自動生成の PDF ではありません。すべての指摘はファイル、リスク、修正を名指しし、修正はあなた自身のリポジトリにレビュー可能な変更として入ります。

  • リポジトリ:コミットされた秘密情報、履歴のリーク、依存関係の CVE
  • バックエンド:認証フロー、認可、RLS、レート制限、入力処理
  • フロントエンド:露出したキー、クライアントを信頼するロジック、XSS の面
  • インフラ:バケット、CORS、ヘッダー、TLS、露出した管理パネル
  • ランタイム:本物の攻撃者と同じやり方で稼働中のアプリを攻撃します
自動スキャンが採点する内容を見る →
監査 · レポート5 件の指摘
× クライアントバンドル内のサービスキー · src/lib/db.ts
× orders, profiles で RLS が欠落
× /login が無制限 · スタッフィング可能
✓ 修正をマージ · 再テストでクリーン
引き渡し:レポート + 保護されたアプリ

指摘から修正へ

それぞれの指摘が、その証拠とマージ済みの修正を携えています。

03進め方

見積もり、修正、保護。

ステップ 1

アプリを送る

リポジトリへのアクセス、または URL だけでも。範囲を定め、2 営業日以内に固定価格とスケジュールを返します。

ステップ 2

監査して修正

指摘は証拠付きで届き、修正はあなたが読めるプルリクエストとして届きます。あなたの目を通さずにマージされるものはありません。

ステップ 3

保護を保つ

引き渡し時に WAF、監視、アラートを備えるので、修正が持ちこたえ、次のミスも早く捕まえられます。

足りない機能も作ってほしいですか?vibe-coded アプリの仕上げをご覧ください。自分の VPS を運用していますか?サーバーの堅牢化をご覧ください。

速く出しましたか?次は安全に出しましょう。

何を作って、どこが痛むのか教えてください。本物のエンジニアが 1 営業日以内に返信します。

info@defen.so にメール → すべてのサービス

FAQ

Common questions

vibe-coded アプリのセキュリティ監査はいくらですか?

+
着手前に合意する固定価格で、リポジトリや URL をさっと見たうえでアプリの規模に合わせます。小さな単機能アプリは低め、決済やチームを備えたマルチサービスの SaaS は高めです。価格とスケジュールは 2 営業日以内にお渡しし、プロジェクトの途中で変わることはありません。

どの AI ビルダーとスタックに対応していますか?

+
Lovable、Bolt、Cursor、v0、Replit のアプリと Claude 支援のビルド、加えて手書きのスタック:Next.js、Supabase、Firebase、Laravel、Node、Django、Rails、WordPress。失敗パターンはどこでも似ていますが、修正はスタックごとに固有です。

どんなアクセスが必要ですか?

+
リポジトリへの読み取りアクセスと、ステージングまたは本番の URL があれば、ほとんどの監査をカバーできます。修正には書き込みアクセスが必要ですが、ご希望ならフォークからパッチを送り、すべての変更があなたのレビューを通るようにします。ご要望があれば NDA に署名し、あなたのコードで何かを学習させることは決してありません。

どのくらいかかりますか?

+
ほとんどの監査は修正を含めて 1〜2 週間で完了します。漏れたサービスキーのような重大な指摘は、確認した瞬間に報告し、最後まで待ちません。

引き渡しの後はどうなりますか?

+
あなたのアプリは Defen.so プラットフォーム上で動き続けます:マネージド WAF、稼働監視、スケジュールされたスキャンとアラート、無料プランから始まります。監査は既存のものを堅くし、プラットフォームはその後に変わるものを捕まえます。

自分で無料でアプリをスキャンできますか?

+
はい。無料アカウントを作り、サイトを追加してスキャナーを走らせてください。TLS、ヘッダー、露出したファイル、よくあるリークを数秒で採点します。実務的な監査はあなたのコードとロジックにはるかに深く踏み込みますが、無料スキャンは本物の出発点です。