Ik audit en los beveiligingsproblemen in je ai-gegenereerde vibe coded app


Over deze dienst
Automatische vertaling
Je app werkt. Dat is precies het probleem.
AI-bouwers leveren apps met RLS uitgeschakeld, service role keys in de frontend bundle, en API-routes die elke vreemdeling kan aanroepen vanuit een browser tabblad. Alles lijkt perfect tot de ochtend dat één gebruiker de data van een andere gebruiker opent.
Ik audit AI-gegenereerde codebases voordat ze je in verlegenheid brengen.
WAT JE KRIJGT
Gevoelige gegevens scan: service role keys, API keys en tokens in client code en git geschiedenis
RLS en autorisatie audit: ik test of gebruiker A data van gebruiker B kan lezen of aanpassen
Auth review: sessiebeheer, rolgebaseerde toegang, onbeveiligde admin routes
Input validatie, rate limiting en best practices voor bestand uploaden
Rapport over kwetsbaarheden in dependencies
Een rapport met prioriteit, plus de aangebrachte fixes
Lovable, Bolt.new, v0, Replit, Emergent, Cursor, Base44 of CatDoes. Ik weet wat elk van hen verkeerd doet.
WAAROM IK
Echte privacy testen tussen gebruikers, niet een geautomatiseerde scan die je zelf had kunnen uitvoeren
Elke bevinding bevat het exacte bestand, de regel en de fix
NDA-vriendelijk. Alleen-lezen toegang is prima om mee te beginnen
Stuur me een bericht voordat je lanceert. Goedkoper dan een datalek, en veel goedkoper dan de verontschuldigingsmail.
Maak kennis met FELIX
React Native Supabase Developer Expo builds, RLS, payments, App Store deploy
- Afkomstig uitFrankrijk
- Lid sindsaug 2026
- Gem. reactietijd9 uur
Talen
Engels, Spaans
Automatische vertaling
Veelgestelde vragen
Automatische vertaling
Heb ik dit nodig als ik maar een paar gebruikers heb?
Dat is het goedkoopste moment om het te doen. Het aanpassen van een autorisatie-model met 20 gebruikers kost een middag. Bij 20.000 gebruikers wordt het een migratie, een juridisch probleem en een publieke verontschuldiging.
Teken je een NDA?
Ja, graag, nog voordat ik toegang krijg. Alleen-lezen repository toegang is genoeg om te starten.
Wat is een cross-user datalek en hoe test je dat?
Ik maak twee testaccounts aan en probeer, ingelogd als account A, data van account B te lezen en te wijzigen. Als er iets terugkomt, heb je een lek. Het is de belangrijkste test en bijna niemand voert hem uit.
Wat is de meest voorkomende kwetsbaarheid die je vindt in Lovable, Bolt en Replit apps?
De service role key van Supabase die in frontend code wordt blootgesteld. Die ene sleutel omzeilt alle beveiligingsregels die je hebt. Iedereen die browser DevTools opent, bezit effectief je hele database.
Is AI-gegenereerde code echt onveilig, of is dit bangmakerij?
Het is vaak onveilig, en niet omdat de AI slordig is. Het optimaliseert voor of het scherm werkt. RLS uitzetten maakt dat de demo meteen werkt, dus blijft het uit. Niemand auditeert code die ze nooit zelf hebben geschreven.

