Zum Inhalt springen

Sicherheitsgrundlagen

Base44-Sicherheit: was ein Scan meldet und was du ändern kannst

Base44-Sicherheit auf 5.438 gescannten Apps: Drei Befunde auf fast jeder gehören der Plattform, die Source Map ist das Base44-Badge, und deine Liste ist kurz.

Vlad Tkachenko11 Min. Lesezeit
Eine Base44-App mit dem Plattform-Badge in der Ecke, von außen in einen Bericht gelesen, mit drei blassen Zeilen und einer in Akzentfarbe.

Kurz gesagt

  • Base44-Sicherheit wird größtenteils von der Plattform entschieden. Ein Scan einer Base44-App bringt auf fast jeder App dieselben drei Befunde: fehlende Header, ein CORS-Wildcard-Header und eine veröffentlichte Source Map.
  • Am 16. September 2026 haben wir nachgesehen, was in diesen Source Maps steckt. Jede, die antwortete, gehörte zum Badge-Skript von Base44. Der Code der Besitzer ging bei jeder App, die wir geöffnet haben, ohne Map raus.
  • Was dir gehört, ist kurz: jeder Schlüssel, der in die App eingefügt wurde (bei 2 % der Base44-Apps gefunden), die Berechtigungsregeln deiner Tabellen und alles, was du selbst angeschlossen hast. Beide D-Noten unter 5.438 Apps kamen aus dieser Liste.

Du hast deine Base44-App gescannt, und der Bericht kam mit einem B zurück, mit drei gelben Zeilen darunter: Sicherheitsheader fehlen, eine API ist für jede Website offen, und dein Originalquellcode ist veröffentlicht. Oder jemand mit Technikwissen hat für dich nachgesehen und dieselben drei Dinge in besorgterem Ton gesagt. Bei einer App, deren Code du nie gelesen hast, trifft die letzte Zeile am härtesten.

Hier ist der Teil, den Ratgeber um Ratgeber zur Base44-Sicherheit falsch macht: Fast jede Zeile in diesem Bericht handelt von Base44. Drei der vier Befunde, die auf fast jeder App auftauchen, werden von der Plattform gesetzt, für jede App, die sie hostet. Und einer der drei ist ein Satz, den unser eigener Scan falsch formuliert. Dieser Beitrag existiert, weil wir zurückgegangen sind und gelesen haben, was er gefunden hatte.

Stell dir deine App als Wohnung in einem Haus vor, das Base44 gehört. Ein Scan liest das Haus von der Straße aus. Das Schloss an der Haustür, das Schild darüber, die Regel, wer durch die Fenster schauen darf: Das hat der Vermieter entschieden, und jede Wohnung teilt es. Was du hineingetragen hast, ist eine kürzere Liste, und der Rest dieses Beitrags geht den Bericht Zeile für Zeile durch und sagt, was wohin gehört.

Was ein Base44-Sicherheitsscan auf fast jeder App findet

Drei Befunde auf fast jeder App, ein vierter auf etwa der Hälfte, und alle vier von Base44 entschieden.

Im August 2026 haben wir dieselben neun Checks auf 30.998 laufenden Vibe-Coding-Apps ausgeführt, 5.438 davon auf Base44 veröffentlicht. Allen 5.438 fehlten Sicherheitsheader. 5.417 beantworteten eine Anfrage von einer erfundenen Website mit einem CORS-Wildcard-Header. 3.229 davon, 59 %, lieferten eine Source Map aus. 2.705 hatten eine Adresse, im eigenen Code der App benannt, die eine Anfrage ohne Anmeldung beantwortete und Daten zurückgab.

BuilderAppsSource Map veröffentlichtCORS-BefundEin Schlüssel im BundleNote D oder F
Base445.4383.229 (59 %)5.418 (99 %)103 (2 %)2
Lovable18.554225 (1 %)8 (unter 1 %)822 (4 %)407
Replit3.042168 (6 %)1.129 (37 %)219 (7 %)9
Bolt1.12313 (1 %)5 (unter 1 %)75 (7 %)15
v01.7900000

Jeder Prozentwert bezieht sich auf die Apps, bei denen der jeweilige Check eine Antwort bekam, weshalb die Grundgesamtheiten leicht von den App-Zahlen abweichen. Ein Check, der eine App nicht erreichen konnte, lässt diese App weg. Sie zählt nie als sauber.

Lies die Base44-Zeile gegen die Lovable-Zeile. Bei Lovable tauchen die ersten beiden Befunde fast nie auf, weil das Hosting von Lovable beides andersherum setzt. Bei Base44 tauchen sie fast jedes Mal auf. Eine Spalte, die über Tausende Apps so einheitlich ist, deren Besitzer nie miteinander gesprochen haben, ist das, wonach eine Plattformeinstellung von außen aussieht. Niemand hat sie in der eigenen App gewählt.

Die letzten beiden Spalten werden in jeder App selbst entschieden, und sie erzählen die andere Hälfte. Ein Schlüssel im komprimierten Code tauchte bei 2 % der Base44-Apps auf, gegenüber 4 % der Lovable-Apps, und 2 Base44-Apps von 5.438 bekamen ein D, gegenüber 407 Lovable-Apps von 18.554. Beide Base44-Apps kommen im letzten Abschnitt vor.

Der Source-Map-Befund bei einer Base44-App ist das Badge

Jede Source Map, die bei den erneut geöffneten Base44-Apps antwortete, gehörte zum Badge-Skript von Base44. Keine davon enthielt den Code des Besitzers.

Eine Source Map ist eine Datei, die ein Build-Werkzeug neben das komprimierte JavaScript legt, das deine Website ausliefert. Sie enthält die Originaldateien, ihre Namen und jeden Kommentar, damit ein Fehler auf die Zeile zeigen kann, die du geschrieben hast, statt auf Zeichen 48.000 einer einzigen riesigen Zeile. Ist die Map veröffentlicht, liest jeder, der F12 drückt, das Projekt so, wie es im Editor aussah, und unser früherer Beitrag beschreibt, was das bei einer App kostet, deren Map deine eigene ist.

Bei Base44 gehört die Map jemand anderem. Am 16. September 2026 sind wir zu 30 Apps zurückgegangen, die unser August-Scan markiert hatte, und haben gelesen, was jede Map enthielt. Bei 27 davon war die einzige Map, die antwortete, /static/js/badge.js.map, die Map des kleinen Skripts, das das Badge von Base44 auf die Seite zeichnet, und was sie preisgibt, ist der Code von Base44 für dieses Badge. Bei den übrigen 3 antwortete gar keine Map. Bei keiner der 30 deckte eine Map die Dateien des Besitzers ab. Diese Dateien gingen bei jeder App, die wir geöffnet haben, komprimiert und ohne Map raus, die erste Datei, die die Seite lädt, und jedes Stück, das sie danach lädt.

Bei einer Base44-App gehört die einzige Map, die antwortet, zum Badge-Skript, und sie enthält den Code von Base44. Bei einer Lovable-App ist die Map die eigenen Dateien des Besitzers.

Die 59 % zählen also etwas anderes als veröffentlichten Code. Von den 30 markierten Apps tragen 27 der 28, die antworteten, das Badge-Skript noch immer in ihrer Seite, und von 30 Apps, die nie markiert wurden, tun es 29 nicht. Die Zahl, die sich wie „drei von fünf Base44-Apps veröffentlichen ihren Code“ liest, ist näher an „drei von fünf Base44-Apps zeigen das Badge“.

Damit bleibt eine Zeile in unserem eigenen Bericht, für die wir geradestehen müssen. Sie lautet „Dein Originalquellcode ist veröffentlicht“, und bei einer Base44-App stimmt sie für eine Datei und ist falsch für deine App. Der Check hat getan, wofür er gebaut wurde: der Adresse am Ende eines Skripts folgen und eine Map zählen, die antwortet. Hier gehört das Skript dem Vermieter. Bei Lovable, Replit und Bolt bedeutet dieselbe Zeile, was sie sagt. Von 11 markierten Apps dieser Builder, die wir erneut geöffnet haben, lieferten 9 eine Map der eigenen Seiten und Komponenten des Besitzers, und bei den anderen 2 antwortete keine Map mehr.

Für dich bedeutet das, dass nichts von dir in dieser Map steckt. Der Check, der sich lohnt, ist der andere: ob etwas, das du in die App eingefügt hast, in der komprimierten Datei sitzt, die jeder Besucher ohnehin bekommt. Das kommt weiter unten.

Unser kostenloser Scan liest deine laufende Base44-App von außen, alle neun Checks, in etwa 20 Sekunden und ohne Konto, und schreibt „Konnte nicht prüfen“ für alles, was er nicht beantworten konnte, statt eines Häkchens: App scannen.

Das CORS-Wildcard: Base44 setzt es, und dahinter antwortet nichts Privates

Du kannst es nicht ändern, und bei den Base44-Apps, die wir angesehen haben, liegen keine privaten Daten dahinter.

Der Befund ist eine Zeile in den Antworten deines Servers, Access-Control-Allow-Origin: *, die dem Browser eines Besuchers sagt, dass eine Seite auf jeder beliebigen anderen Website diese Antwort lesen darf. Die Dokumentation von Base44 sagt, woher sie kommt (gelesen am 16. September 2026): „Per-app CORS configuration is not currently available. Base44 manages CORS at the platform level.“ Jede App auf der Plattform sendet sie, und so kamen 5.417 von 5.419 Apps zu ein und demselben Befund.

Ob ein Wildcard eine Rolle spielt, hängt davon ab, was dahinter antwortet, und der längere Beitrag erklärt, warum. Die Kurzfassung: Der Header kommt an, nachdem die Antwort bereits gesendet wurde, und nur ein Browser liest ihn, also würde ein engerer Header die Seiten anderer Websites daran hindern, deine App zu lesen, und sonst niemanden. Was bei einer Base44-App dahinter liegt, ist die App selbst, die Seite, der komprimierte Code, das Badge, und all das lädt jeder Besucher ohnehin herunter.

Der vierte Befund ist der Ort, an dem ein Wildcard eine Rolle spielen würde. Bei 2.705 Base44-Apps, etwa der Hälfte, beantwortete eine im Code der App benannte Adresse eine Anfrage ohne Anmeldung und gab Daten zurück. Wir haben am 16. September 12 davon erneut geöffnet. Bei sechs antwortete nichts mehr. Bei den anderen sechs war die antwortende Adresse jedes Mal dieselbe, /api/consent/config, und was sie zurückgibt, sind die Cookie-Einwilligungseinstellungen der App: ob ein Einwilligungsbanner an ist, welche Regionsregeln gelten, wie viele Monate die Antwort gemerkt wird. Das ist Konfiguration. Zeilen von irgendjemandem stecken nicht darin.

Deine Daten reisen bei Base44 nicht auf diesem Weg. Deine App fragt das Backend von Base44, das Backend wendet die Berechtigungsregeln an, die du auf jeder Tabelle gesetzt hast, und die Antwort kommt durch dieselbe Tür zurück. Ein Scan von außen kann diese Regeln überhaupt nicht sehen, weshalb der Base44-Leitfaden seine Zeit darauf verwendet, was ein Fremder erreichen kann, und deine Regeln dir überlässt.

Was bei einer Base44-App dir gehört

Eine kurze Liste, und beide D-Noten im Sweep kamen daraus.

Ein Schlüssel, den du eingefügt hast. 103 der 5.438 Base44-Apps, 2 %, lieferten etwas Schlüsselförmiges in dem Code aus, den jeder Besucher herunterlädt. 95 davon waren Google-API-Schlüssel, die meist eine Einschränkung in Google Cloud brauchen und keine Rotation. Einer war ein geheimer Stripe-Schlüssel, und diese App bekam ein D. Base44 hält seine eigenen Zugangsdaten auf seinem Server, also ist ein Schlüssel in deinem Bundle einer, den du oder der Builder für eine Funktion hinzugefügt hat: eine Karte, ein Analytics-Tag, ein Zahlungsformular. Welche Art es ist, liest sich in einer Minute, und ein geheimer wird dort rotiert, wo er ausgestellt wurde, bevor er aus dem Code kommt.

Die Berechtigungsregeln deiner Tabellen. Base44 nennt sie Data Access Rules, und sie entscheiden, wer welche Art von Datensatz lesen und bearbeiten darf. Niemand von außen kann sie testen, wir eingeschlossen, und das ist die eine Stelle, an der ein Scan von außen eine Lücke lassen muss. Der eigene Sicherheitsscan von Base44 liest sie, und laut seiner Dokumentation ist der Scan in jedem Tarif verfügbar, auch im kostenlosen.

Alles, was du selbst angeschlossen hast. Das andere D im Sweep war eine Base44-App mit einem eigenen Supabase-Projekt und einer Tabelle darin, die wie personenbezogene Daten benannt war und eine Anfrage ohne Anmeldung beantwortete. Schließt du deine eigene Datenbank an, gelten die üblichen Zeilenregeln in vollem Umfang, weil dieses Projekt dem Internet direkt antwortet.

Sechs Zeilen, die ein Scan bei einer Base44-App ausgeben kann. Die ersten vier setzt die Plattform für jede App auf ihr. Die letzten beiden kann ein Besitzer ändern, und beide D-Noten im Sweep kamen von ihnen.

Was du innerhalb von Base44 ändern kannst

Zwei Header, deine Tabellenregeln und deine Schlüssel. Der Rest wird für jede App auf der Plattform gesetzt.

Die Dokumentation von Base44 listet auf, was du umschalten kannst (gelesen am 16. September 2026). Im Dashboard deiner App, unter Security und dann dem Einstellungssymbol, kannst du zwei Sicherheitsheader einschalten. Prevent Embedding setzt X-Frame-Options, was verhindert, dass deine App innerhalb der Seite einer anderen Website angezeigt wird. Restrict Browser Features setzt Permissions-Policy, was begrenzt, wonach deine App den Browser fragen darf, Kamera und Standort eingeschlossen. Wenn sich Leute bei deiner App anmelden und mit einem Klick etwas Folgenreiches tun können, schalte den ersten ein. Dieselbe Seite sagt, Content-Security-Policy und Strict-Transport-Security „are not configurable at the individual app level“. Das ist der größte Teil des Header-Befunds, und er liegt nicht in deiner Hand.

Der eigene Scan von Base44 deckt das Innere ab: Probleme mit Datenberechtigungen, offengelegte Geheimnisse, Backend-Funktionen ohne Anmeldeprüfung, Abhängigkeiten und, ab dem Builder-Tarif, Schwachstellen im Code. Seine Dokumentation erwähnt weder Source Maps noch den CORS-Header, was fair ist, weil beides der Plattform gehört. Ein Scan von außen deckt ab, was dem Browser eines Besuchers ausgehändigt wird, und bei einer Base44-App ist das der Ort, an dem die Liste am kürzesten ist.

Was der Bericht sagtWer es setztWas zu tun ist
Sicherheitsheader fehlenBase44, mit zwei Schaltern für dichPrevent Embedding einschalten, wenn sich Leute anmelden. Den Rest lassen.
API ist für jede Website offenBase44Nichts. Sieh stattdessen nach, was dahinter antwortet.
Originalquellcode ist veröffentlichtDas Badge-Skript von Base44Nichts. Die Map enthält den Code von Base44 für das Badge.
Eine Adresse antwortet ohne AnmeldungBase44, unter /api/consent/configLies, was sie zurückgibt. Einwilligungseinstellungen sollen öffentlich sein.
Ein Schlüssel im BundleDuEinen geheimen Schlüssel an der Quelle rotieren. Einen Google-Schlüssel einschränken.
Eine lesbare TabelleDu, wenn du deine eigene Datenbank angeschlossen hastRow Level Security auf jeder Tabelle, die Personen enthält.

Was du jetzt tun solltest

Was zu tun ist

  • Lies die drei Plattformzeilen in deinem Bericht als die von Base44, und dann den Rest davon.
  • Drücke F12 in deiner laufenden App und öffne den Tab Sources. Kein Ordner mit deinen eigenen Dateien heißt keine Map deines Codes, was auch immer der Bericht sagt.
  • Finde jeden Schlüssel in der App und lies sein Präfix. Ein geheimer wird dort rotiert, wo er ausgestellt wurde, und dann aus dem Code entfernt, in dieser Reihenfolge.
  • Schalte Prevent Embedding unter Security ein, wenn sich deine Nutzer anmelden.
  • Öffne Data, wähle eine Tabelle, dann Permissions, und lies die Regel auf jeder Tabelle, die Personen enthält.
  • Wenn du dein eigenes Supabase-Projekt angeschlossen hast, schalte Row Level Security für jede Tabelle darin ein und prüfe, ob sie wirklich filtert.

Veröffentlichen ist bei Base44 ein Klick in der oberen Leiste, und nichts zwischen diesem Klick und dem Internet liest die App noch einmal auf einen Schlüssel durch, der eingefügt wurde, damit eine Funktion läuft. Ein Scan vom letzten Monat beschreibt die App vom letzten Monat.

Reeve Monitor ist dafür gebaut. Er führt alle neun Checks jede Stunde auf bis zu drei Apps aus, prüft die Erreichbarkeit alle 60 Sekunden, sagt dir Bescheid, wenn sich ein Ergebnis ändert, statt darauf zu warten, dass du nachsiehst, und schickt einen Monatsbericht. Er kostet €12 im Monat zum Listenpreis, mit sieben Tagen kostenlos, bevor er dir etwas berechnet; die Preisseite liegt manchmal unter der Zahl hier und nie darüber. Monitor beobachtet und sonst nichts, was bei einer Base44-App die Hälfte ist, die passt: Care, unser Backup-Tarif, sichert nur Supabase-Projekte, und eine Base44-App hält ihre Daten innerhalb von Base44, sofern du kein eigenes Projekt angeschlossen hast.

Der Leitfaden in einfacher Sprache für diese Plattform ist Ist deine Base44-App sicher?, und die 10-Minuten-Sicherheitscheckliste deckt ab, was sich bei jeder frisch veröffentlichten App zu prüfen lohnt, egal, womit sie gebaut wurde.

FAQ

Mein Scan sagt, meine Base44-App veröffentlicht ihren Originalquellcode. Stimmt das?

Bei den Base44-Apps, die wir im September 2026 nachgeprüft haben, nein. Die einzige Source Map, die antwortete, gehörte zum Badge-Skript von Base44 und enthält den Code von Base44 für das Badge. Deine eigenen Dateien gingen bei jeder App, die wir geöffnet haben, komprimiert und ohne Map raus. Dieselbe Zeile bei einer App von einem anderen Builder bedeutet meist, was sie sagt, und dort lohnt sie sich zu lesen.

Kann ich das CORS-Wildcard bei einer Base44-App abschalten?

Nein. Die Dokumentation von Base44 sagt, dass eine CORS-Konfiguration pro App nicht verfügbar ist und die Plattform sie verwaltet. Was du entscheidest, ist, was die Adressen deiner App auf eine Anfrage ohne Anmeldung zurückgeben, und genau dort würde der Header überhaupt eine Rolle spielen. Bei den Base44-Apps, die wir erneut geöffnet haben, lieferte die einzige Adresse, die ohne Anmeldung antwortete, Cookie-Einwilligungseinstellungen.

Ist Base44 weniger sicher als Lovable?

Ein Scan kann Builder nicht in eine Rangfolge bringen, und die beiden haben verschiedene Formen. Eine Base44-App bringt mehr Befunde, und fast alle davon sind Plattformeinstellungen, die nichts von dir preisgeben. Eine Lovable-App spricht direkt mit ihrer Supabase-Datenbank, also steht die Einstellung, die die meisten Daten leckt, eine Tabelle ohne Zeilenregeln, einem Lovable-Builder offen und einem Base44-Builder nicht. Zwei D-Noten unter 5.438 Base44-Apps gegenüber 407 unter 18.554 Lovable-Apps sind dieser Unterschied in Zahlen. Über deine App sagt das nichts, bis du sie scannst.

Was kann ich innerhalb von Base44 ändern?

Zwei Sicherheitsheader (Prevent Embedding und Restrict Browser Features, unter Security im Dashboard deiner App), die Berechtigungsregeln jeder Tabelle, welche Backend-Funktionen einen angemeldeten Nutzer verlangen und welche Schlüssel du in die App einfügst. CORS, Content-Security-Policy und Strict-Transport-Security werden von der Plattform für jede App gesetzt, und die Dokumentation von Base44 sagt das auch.

Legt eine öffentliche Source Map meine API-Schlüssel offen?

Eine Map legt Code offen, und ein Schlüssel im Code steckte schon in der komprimierten Datei, die jeder Besucher herunterlädt. Bei einer Base44-App gehört die einzige Map, die wir gefunden haben, zum Badge, also lautet die eigentliche Frage, ob überhaupt ein Schlüssel in deinem Bundle steckt. Unser Scan liest das Bundle dafür separat. Bei Base44-Apps sind die Schlüssel, die er findet, fast immer Google-API-Schlüssel, die meist eine Einschränkung in Google Cloud brauchen und keine Rotation.

Geschrieben von

Vlad Tkachenko

Gründer, Reeve

Ich schaue mir den ganzen Tag Apps an, die mit Lovable, Bolt, v0, Cursor und Replit gebaut wurden, und die kurze Liste von Fehlern, die darin immer wieder auftauchen.

Mehr über den Autor

Weiterlesen

Alle Artikel

Unsicher, wie es um deine eigene App steht?

Starte einen kostenlosen Scan und erhalte in rund 20 Sekunden eine verständliche Note von A bis F. Ohne Konto, ohne Karte.

App kostenlos scannen

Automatisierte externe Prüfung, kein vollständiges Audit. Das Fehlen von Funden ist keine Garantie für Sicherheit.