Sicherheitsgrundlagen
Base44 Security Scan: das, was nur er sehen kann
Der Base44 Security Scan prüft sieben Arten von Problemen von innen. Hier ist die Hälfte, die er liest und sonst niemand, und die Hälfte, die er nie ansieht.

Kurz gesagt
- Der Base44 Security Scan läuft von innen in deinem Projekt und prüft sieben Arten von Problemen, von den Zugriffsregeln auf deine Daten bis zu den Bibliotheken, die deine App benutzt. Er ist in jedem Tarif enthalten, und eine der sieben Prüfungen läuft erst ab Builder.
- Bei einer Base44-App ist er der einzige Scan, der die Frage beantworten kann, die Leute mit "ist meine App sicher" wirklich meinen: ob ein Fremder deine Daten lesen kann. Wir haben 5.442 Base44-Apps bewertet und konnten 2 davon fragen.
- Was er keinen Anlass hat zu lesen, ist die Seite, die deine Besucher herunterladen. In 95 dieser 5.442 Apps lag dort ein Google-API-Key.
Du öffnest im Dashboard deiner Base44-App den Punkt Security, drückst Run Security Scan, und ein paar Sekunden später kommt eine Liste zurück. Oder eben nicht. So oder so hältst du ein Ergebnis in der Hand und fragst dich, ob das schon die ganze Prüfung war.
Die meisten Texte darüber haben es verkehrt herum. Das übliche Argument lautet, ein Scan von innen könne nicht sehen, was das Internet sieht, also sei der von außen der verlässliche. Bei Base44 stimmt das für die entscheidende Hälfte genau andersherum: der Base44 Security Scan ist das Einzige, was prüfen kann, ob ein Fremder deine Daten lesen kann, und wir können dir zeigen, dass wir es nicht können. Wir haben es bei 1.466 Base44-Apps versucht und von zweien eine Antwort bekommen.
Das ist also eine Arbeitsteilung. Ein Scan arbeitet im Gebäude. Der andere steht auf dem Bürgersteig und liest, was vorne herausgegeben wird. Beide lohnen sich, und bei Base44 übernimmt der innere die schwerere Hälfte.
Was prüft der Base44 Security Scan?
Sieben Arten von Problemen, gelesen von innen in deinem Projekt. Deine veröffentlichte Adresse ruft er nie ab.
| Was geprüft wird | Was das heißt | Tarife |
|---|---|---|
| Data permission issues | Eine Datentabelle ohne Zugriffsregeln, oder Leute mit mehr Zugriff als ihnen zusteht | Alle |
| Exposed secrets | API-Keys, Passwörter oder Tokens an einer Stelle, an die App-Besucher herankommen | Alle |
| Unauthenticated backend functions | Etwas im Hintergrund, das Daten herausgibt ohne zu prüfen wer fragt. Überschrieben mit "Anyone can run this function" | Alle |
| Credit protection | Deine KI-, Bild- oder E-Mail-Funktionen von außerhalb deiner App erreichbar, sodass jemand anderes deine Credits verbraucht | Alle |
| App dependencies | Eine Bibliothek von Dritten mit bekannter Schwachstelle, mitsamt der Version, auf die du wechseln solltest | Alle |
| Code vulnerabilities | Muster in deinem eigenen Code: fehlende Zugriffsprüfungen, unsicherer Umgang mit dem, was jemand eingetippt hat | Ab Builder |
| Security header recommendations | Zwei Browser-Schutzmechanismen, iframe-Einbettung und ungenutzte Browser-Funktionen | Alle |
Das alles wurde am 10. Oktober 2026 in der Dokumentation von Base44 gelesen, auf
den Seiten Running a security scan und Base44 security: An overview. Drei
Dinge darin solltest du kennen, bevor du dich auf das Ergebnis verlässt:
- Der Scan wendet von sich aus keinen Fix an. Du drückst Fix, und Base44 schreibt die Änderung in den AI-Chat deiner App und setzt davor einen Checkpoint, sodass ein Fix, der etwas kaputt macht, aus dem Chat heraus zurückgerollt werden kann.
- Der Button Fix with AI bei einer unauthentifizierten Funktion weist jeden Aufrufer ohne angemeldeten Nutzer ab. Base44 schreibt im selben Atemzug, dass das eine Seite für ausgeloggte Besucher, einen Webhook oder eine Integration kaputt machen kann, die diese Funktion aufruft. Prüf diese Wege danach.
- Er warnt beim Veröffentlichen und hält dich nicht auf. Das Publish-Panel zeigt einen Security-Status, und Base44 beschreibt ihn als Warnung, die dich nicht am Veröffentlichen hindert.
Das, was nur er sehen kann
Ob die Leute, die deine App benutzen, an Daten herankommen, die ihnen nicht gehören. Bei einer Base44-App kann das nichts außerhalb der Plattform prüfen.
Bei den meisten Buildern spricht deine App direkt aus dem Browser deines Besuchers mit ihrer Datenbank. Damit hat die Datenbank eine öffentliche Adresse, deine Seite trägt diese Adresse, und jeder kann sie herausziehen und anfangen zu fragen. Ob er Antworten bekommt, hängt an einer Einstellung pro Tabelle, die die meisten Besitzer nie geöffnet haben. Eine Base44-App schickt ihre Anfragen stattdessen über Base44, es gibt also keine Adresse auf der Straße, die jemand ausprobieren könnte.
Die Messung ist schief genug, um die Sache zu entscheiden. 1.466 der 5.442 von uns bewerteten Base44-Apps nennen irgendwo in der Seite ein Supabase-Projekt. Unsere Row-Level-Security-Prüfung bekam von 2 davon eine brauchbare Antwort. Bei Lovable, wo die Datenbank direkt an der Straße antwortet, waren es 3.553 von 6.535. Bei Bolt 35 von 267.
Zwei Apps sind keine Quote, und wir werden hier keine drucken. Was die Zahl klärt, ist wer nachsehen kann: bei einer Base44-App sind die Zugriffsregeln auf deine Daten auf der Security-Seite in deinem eigenen Dashboard lesbar und sonst nirgends. Die vollständige Erhebung dazu, wie 5.442 Base44-Apps abgeschnitten haben, hat die übrigen Zahlen.
Warum deine veröffentlichte App trotzdem einen Key tragen kann
Weil der Scan dein Projekt liest und deine Besucher eine Datei herunterladen. Vier Dinge aus der eigenen Dokumentation von Base44 trennen die beiden:
- Die veröffentlichte Version kann älter sein als die, die der Scan gelesen hat. Der Credit-Protection-Fund von Base44 hat genau dafür einen Zustand, und der Hinweis lautet "Publish changes before protecting credits", wenn deine Live-App noch eine frühere Version fährt.
- Der Status beim Veröffentlichen ist eine Warnung. Risks found öffnet die Security-Seite, und veröffentlichen kannst du trotzdem.
- Ein Fund, den du ignorierst, kommt nicht zurück. Ignorierte Funde wandern in einen eigenen Abschnitt am Ende der Liste und tauchen, so Base44, beim nächsten Scan nicht wieder auf. Eine leere Liste kann bedeuten, dass jemand den Fund im Juni weggeklickt hat.
- Die Code-Hälfte braucht einen bezahlten Tarif. Code vulnerability scanning läuft ab Builder, ebenso die optionale Wiz-Integration, die statische Analyse über deinen eigenen Wiz-Tenant ergänzt.
Vom Bürgersteig aus hat diese Lücke eine Größe. Von den 5.442 von uns bewerteten Base44-Apps lieferten 95 einen Google-API-Key in der Seite aus, 11 hatten etwas in der Form eines Passworts oder Tokens, eine einen Stripe Restricted Key und eine einen Stripe Secret Key. Die Secrets-Prüfung hat bei allen 5.442 Apps geantwortet, das sind also Zählungen und keine Stichprobe.
Diese 95 sind ein kleinerer Anteil als bei den Nachbarn, und das gehört gesagt: in derselben Erhebung trugen 727 von 18.563 Lovable-Apps und 200 von 3.050 Replit-Apps einen Google-API-Key. Bei dieser Messung sind Base44-Apps ruhiger als die Apps von nebenan.
Es ist außerdem der Fund auf dieser Liste, der am ehesten in Ordnung ist. Google gibt genau eine Art API-Key aus und erwartet ihn im Browser; ob ein Fremder damit eine Rechnung auflaufen lassen kann, entscheidet sich daran, ob du ihn auf deine eigene Domain eingeschränkt hast, und diese Einschränkung lebt in der Google Console, nicht in deiner App. Was bei einem Google-Key zu prüfen ist, den du in deiner eigenen Seite gefunden hast, sind die beiden Einstellungen zum Nachlesen.
Wenn du lieber die ganze Liste dessen sehen willst, was deine veröffentlichte Base44-App herausgibt: unser kostenloser Scan liest deine Live-Adresse und berichtet, was er von außen sehen kann. Er dauert etwa 20 Sekunden und braucht kein Konto: App kostenlos scannen.
Die Prüfung auf der Liste, mit der niemand rechnet
Jemand ruft die bezahlten Funktionen deiner App direkt auf, ganz ohne deine App.
Base44 nennt das credit protection, und der Fund erscheint, wenn eine Funktion von dir, die KI, Bildgenerierung oder E-Mail benutzt, von außerhalb deiner App erreichbar ist. Die Dokumentation ist beim Ergebnis deutlich: wer sie findet, kann sie ausführen und deine Integrations-Credits verbrauchen. Sie ist mit High bewertet, und je nach App ist der Fix entweder ein einzelner Fix-Button, der diese Funktionen einschränkt und deinen eigenen Zugriff unberührt lässt, oder ein Resolve with AI, das die Aufrufe in dein Backend verschiebt.
So etwas kann ein innerer Scan gut und ein äußerer hat keine ehrliche Möglichkeit, es zu testen. Herauszufinden, ob jemand deine E-Mail-Funktion umsonst ausführen kann, hieße sie auszuführen, also überlässt unser Scan diese Prüfung Base44 und berichtet, was er lesen kann, ohne etwas von dir auszugeben.
Was keiner der beiden Scans prüft
Drei Dinge, und das letzte ist das einzige auf dieser Seite, das sich hinterher nicht reparieren lässt.
Dein Zertifikat und deine Domain, wenn die App auf deiner eigenen Adresse
läuft. Eine Base44-App auf einer base44.app-Adresse erbt die von Base44.
Zieh sie auf eine Domain um, die du gekauft hast, und die Verlängerungstermine
gehören dir, was
der leiseste Weg ist, auf dem eine funktionierende App dunkel wird.
Dateien in einem Supabase-Storage-Bucket, den du angebunden hast. Von den 1.466 Base44-Apps, die ein Supabase-Projekt nennen, konnte unsere Bucket-Prüfung bei 5 antworten. Dieselbe Wand, die die Datenbank verdeckt, verdeckt den Bucket, und die Zugriffsprüfung von Base44 deckt die Tabellen ab, die Base44 verwaltet, und nicht einen Bucket in einem Projekt, das du selbst angebunden hast.
Ob eine Kopie deiner Daten existiert. Das prüft kein Scan auf keiner Seite der Wand, weil es keine Eigenschaft deiner App ist. Es ist eine Eigenschaft dessen, was du woanders eingerichtet hast, und es entscheidet, ob eine fehlgelaufene Migration oder ein Agent mit Datenbankzugriff in einem Restore endet oder in einer E-Mail an deine Nutzer. Der Tag, an dem ein KI-Agent eine Produktionsdatenbank gelöscht hat, zeigt, wie das Zweite sich liest.
Beide Hälften abgedeckt halten, nachdem du veröffentlicht hast
Lass beide nach jeder Änderung wieder laufen. Ein Ergebnis von letzter Woche beschreibt die App von letzter Woche, und bei Base44 ist Veröffentlichen ein Knopf, also ist eine heute Morgen angelegte Tabelle oder ein um Mitternacht eingefügter Key live, sobald du ihn drückst.
Reeve Monitor führt die neun äußeren Prüfungen für dich erneut aus:
- alle neun Prüfungen stündlich, für bis zu drei Apps
- ob die App erreichbar ist, alle 60 Sekunden
- eine Nachricht, wenn sich ein Ergebnis ändert, damit ein neuer Fund nicht wartet, bis du nachsiehst
- ein monatlicher Bericht darüber, was gesehen wurde
Wenn deine Base44-App ihre Daten in deinem eigenen Supabase-Projekt hält, bewahrt Reeve Care eine Kopie davon auf:
- jede Nacht eine verschlüsselte Kopie deiner Supabase-Datenbank, dort abgelegt, wo dein Projekt nicht hinkommt
- jede Kopie geprüft, bevor sie zählt, durch Zählen der Zeilen in jeder Tabelle
- ein Restore per Klick, wenn du ihn brauchst
- deine hochgeladenen Dateien ebenfalls, sobald du einen Storage-Zugang hinterlegst
- alles, was Monitor kann
Beide stehen auf der Preisseite, die manchmal unter dem Listenpreis hier liegt und nie darüber.
Was heute zu tun ist
Was zu tun ist
- Lass den Scan vor dem nächsten Veröffentlichen über Dashboard → Security laufen und lies die Funde, bevor du Fix all issues drückst. Der Fix für eine unauthentifizierte Funktion kann eine Seite aussperren, die du offen lassen wolltest.
- Sieh in den Abschnitt Ignored am Ende der Liste. Ein Fund, den vor Monaten jemand ignoriert hat, ist auch heute noch ignoriert.
- Wenn deine App Integrations-Credits für KI, Bilder oder E-Mail verbraucht, lies zuerst den Credit-Protection-Fund. Er ist der auf der Liste, der von allein Geld kostet.
- Scan die veröffentlichte Adresse danach von außen, weil die Live-App eine frühere Version sein kann als die, die der Scan gelesen hat.
- Bewahr eine Kopie deiner Daten dort auf, wo deine App nicht hinkommt, wenn du dein eigenes Supabase-Projekt angebunden hast. Keiner der beiden Scans kann dir sagen, ob es eine gibt.
Fang mit dem Abschnitt Ignored an, das geht in Sekunden und ist die eine Stelle, an der ein sauberer Bericht einen echten Fund verstecken kann. Wenn du die Fassung in einfacher Sprache willst, was sich an einer Base44-App von außen prüfen lässt, haben wir eine Anleitung für Base44-Apps.
FAQ
Prüft Base44 meine App auf Sicherheitsprobleme?
Ja. Öffne den App-Editor, klick auf Dashboard, dann Security, dann Run Security Scan. Geprüft werden sieben Arten von Problemen: Zugriffsregeln auf deine Daten, offen liegende Zugangsdaten, Backend-Funktionen, die antworten ohne zu prüfen wer fragt, Funktionen, die deine Integrations-Credits verbrauchen, Bibliotheken mit bekannten Schwachstellen, Muster in deinem eigenen Code und zwei Browser-Security-Header. Zu jedem Fund gehört ein Fix-Vorschlag, den du anwenden kannst, und der Scan wendet von sich aus keinen an. Er ist in jedem Tarif enthalten, auch im kostenlosen, nur die Code-Hälfte läuft erst ab Builder. Gelesen am 10. Oktober 2026.
Reicht der Security Scan von Base44 aus?
Er ist der einzige Scan, der den wichtigsten Teil einer Base44-App prüfen kann, weil deine Daten hinter Base44 liegen und nicht an einer öffentlichen Adresse. Was er keinen Anlass hat zu tun, ist deine veröffentlichte Seite abzurufen und zu lesen, was darin herausgegangen ist. Wir haben 5.442 Base44-Apps bewertet: die Datenbankfrage war bei 2 davon beantwortbar, und 95 lieferten einen Google-API-Key in der Seite aus. Lass den inneren Scan vor dem Veröffentlichen laufen und einen äußeren danach.
Warum kann ein externer Scanner meine Base44-Datenbank nicht prüfen?
Weil es auf der Straße nichts gibt, woran man klopfen könnte. Bei den meisten Buildern spricht deine App direkt aus dem Browser deines Besuchers mit ihrer Datenbank, also hat die Datenbank eine öffentliche Adresse, deine Seite trägt sie, und jeder kann sie herausziehen und Fragen stellen. Eine Base44-App schickt ihre Anfragen stattdessen über Base44. Von den 1.466 bewerteten Base44-Apps, die irgendwo in der Seite ein Supabase-Projekt nennen, bekam unsere Row-Level-Security-Prüfung von 2 eine brauchbare Antwort. Bei Lovable, wo die Datenbank direkt an der Straße antwortet, waren es 3.553 von 6.535.
Was findet ein externer Scan, das Base44 nicht findet?
Das, was deine Besucher gerade wirklich bekommen. Base44 liest das Projekt in deinem Editor, und vier Dinge aus der eigenen Dokumentation trennen das von der Live-App: die veröffentlichte Version kann älter sein als die, die der Scan gelesen hat, der Scan warnt beim Veröffentlichen ohne es zu stoppen, ein einmal ignorierter Fund kommt nicht zurück, und das Scannen des Codes braucht den Builder-Tarif. In den 5.442 bewerteten Base44-Apps hatten 95 einen Google-API-Key in der Seite, 11 etwas in der Form eines Passworts oder Tokens, eine einen Stripe Restricted Key und eine einen Stripe Secret Key.
Soll ich beide laufen lassen?
Sie beantworten verschiedene Hälften, also ersetzt keiner den anderen. Lass den Base44-Scan auf der Security-Seite laufen, bevor du veröffentlichst, lies die Funde, bevor du Fix all issues drückst, und prüf danach die veröffentlichte Adresse von außen. Ein externer Scan dauert etwa 20 Sekunden und braucht kein Konto.