Zum Inhalt springen

Sicherheitsgrundlagen

Ist Base44 sicher? Was 5.442 echte Base44-Apps zeigten

Ist Base44 sicher? Wir haben 5.442 laufende Base44-Apps mit neun Checks geprüft. Fast alle bekamen ein B, aus Gründen, die der Inhaber nie gewählt hat.

Vlad Tkachenko10 Min. Lesezeit
Eine Base44-App-Karte vor einer verschlossenen Plattform-Tafel mit einer Datenbank darin, und Besucher, die die App von rechts erreichen.

Kurz gesagt

  • Ist Base44 sicher? 4.231 der 5.442 bewerteten Base44-Apps bekamen ein B, und vier Funde, die zu Base44 gehören und nicht zum App-Inhaber, machen fast alles davon aus.
  • Was der Inhaber wirklich falsch gemacht hat, war selten: 103 dieser Apps veröffentlichten einen Schlüssel oder ein Geheimnis in der Seite, 95 davon einen Google-API-Schlüssel und eine einen echten geheimen Stripe-Schlüssel.
  • Die Frage, die die meisten mit "ist das sicher" meinen, lässt sich bei einer Base44-App von außen nicht beantworten. 1.466 nennen ein Supabase-Projekt, und nur 2 ließen uns fragen, ob ein Fremder es lesen kann.

Du hast etwas auf Base44 gebaut, es läuft, und du willst gleich echte Menschen darauf loslassen. Also hast du "is base44 safe" in ein Suchfeld getippt, und zurück kamen Base44s eigener Blog, Base44s eigene Produktseiten und zwei Anleitungen, die daraus geschrieben sind. Nichts davon ist eine Antwort, und dein eigener Scan-Bericht sagte, falls du einen hast, wahrscheinlich B und ließ dich über das Warum im Dunkeln.

Einen Teil können wir beantworten. Im vergangenen Jahr haben wir dieselben neun Checks gegen jede laufende App gefahren, die wir finden konnten, und 5.442 davon waren Base44-Apps. Hier ist der Punkt, den Anleitung um Anleitung falsch macht: eine Base44-App und eine Lovable-App versagen an entgegengesetzten Stellen, und der Bericht, den Base44 dir gibt, handelt größtenteils nicht von dir.

Ist Base44 sicher?

In diesen drei Wörtern stecken drei verschiedene Fragen, und sie zu trennen ist der größte Teil der Arbeit.

Die erste: Kann man Base44 als Unternehmen die eigene App anvertrauen. Die zweite: Taugt der Code, den es für dich schreibt. Die dritte: Ist die App, die du veröffentlicht hast, für Fremde gefahrlos zu besuchen. Nur die dritte lässt sich von außen messen, und bei Base44 kommt selbst die halb beantwortet zurück.

Anzahl der Apps von 5.442, auf einer Skala. Die grauen Balken entscheidet Base44. Der türkise ist die einzige Zeile im Bericht, die aus der App selbst folgte.

Was wir in 5.442 Base44-Apps gefunden haben

Vier Funde, in fast jeder App, und alle vier gehören der Plattform.

Was der Check fandApps
Security-Header fehlen5.438
API antwortet Anfragen jeder Website5.417
Eine Source Map veröffentlicht3.229
Eine Adresse, die ohne Login antwortet2.705
Ein Schlüssel in der Seite veröffentlicht95

Die ersten beiden sind Antwort-Header, und einen Antwort-Header setzt bei einer Base44-App Base44s Hosting, nicht irgendetwas, das du geschrieben hast. Der dritte und der vierte sehen im Bericht alarmierend aus und gehören dir auch nicht: Die einzige Source Map, die bei einer Base44-App antwortet, gehört zu Base44s eigenem Badge-Skript, und die Adresse, die antwortet, ist jedes Mal dieselbe. Wir sind im September 2026 zu 30 der markierten Apps zurückgegangen und haben aufgeschrieben, was diese zwei Zeilen wirklich bedeuten, denn sie sind die beiden am häufigsten falsch gelesenen Zeilen in einem Base44-Bericht.

Bleiben 103 Apps von 5.442, die etwas in der Seite tragen, das ein Mensch dort eingefügt hat: 95 davon einen Google-API-Schlüssel, 11 eine andere Zeichenkette in Geheimnis-Form und eine einen echten geheimen Stripe-Schlüssel. Das sind die Zeilen in einem Base44-Bericht, die jemand dort hingesetzt hat, und die einzigen, die jemand wieder wegnehmen kann.

Warum fast jede Base44-App ein B bekommt

Weil die Note vom schlimmsten Fund gedeckelt wird und fast jede Base44-App denselben mittleren Fund hat.

NoteBase44 (5.442)Lovable (18.563)
A1.205 (22%)15.972 (86%)
B4.231 (78%)370 (2%)
C41.814 (10%)
D2402 (2%)
F05

Lies die Form, nicht die Rangfolge. Base44s Bericht ist ein hoher Balken bei B und fast nichts darunter: sechs Apps von 5.442 unter B, kein einziges F. Lovable hat die ganz andere Form, 86% bei A und rund eine von acht bei C oder schlechter. Dieselben neun Checks ergaben auf der einen Plattform eine flache Verteilung und auf der anderen eine geteilte, und keines der beiden Bilder ist ein Urteil über eine einzelne App, auch nicht über deine.

Ein B ist bei einer Base44-App also nah am Boden der Plattform, und die brauchbare Lesart deines Berichts ist nicht der Buchstabe. Sie ist die Frage, ob die Schlüsselzeile und die Geheimniszeile leer sind.

Die 95 Schlüssel, die wirklich deine waren

Ein Schlüssel in deiner veröffentlichten Seite ist der eine Fund in einem Base44-Bericht, den niemand sonst dort hingesetzt hat.

95 der 5.442 Apps lieferten einen Google-API-Schlüssel aus, 11 etwas anderes, das wie ein Geheimnis aussah. Eine lieferte einen echten geheimen Stripe-Schlüssel aus, eine einen eingeschränkten. Ein Google-API-Schlüssel in einer Seite ist meistens harmlos und manchmal eine Rechnung, je nachdem, ob er bei der Erstellung eingeschränkt wurde, und das ist in fünf Minuten geprüft und behoben. Ein geheimer Stripe-Schlüssel in einer Seite fällt gar nicht in diese Kategorie: Er liest Kundendaten, bewegt Geld und erstattet zurück, und er muss ausgetauscht werden, bevor du diesen Text zu Ende liest.

Falls du unsicher bist, welche deiner Schlüssel öffentlich sein sollen: Die Frage hat eine kurze Antwort, und wir haben sie aufgeschrieben. Welche Schlüssel in einen Browser gehören und welche nie.

Unser kostenloser Scan liest deine laufende Base44-App von außen und sagt dir, welche Schlüssel und Adressen er sieht. Er dauert etwa 20 Sekunden und braucht kein Konto: App scannen.

Das eine, das niemand von außen prüfen kann

Ob ein Fremder deine Daten lesen kann. Wir nicht, kein anderer Scanner, und der Grund ist Base44s eigenes Design.

Bei den meisten Buildern spricht deine App direkt aus dem Browser des Besuchers mit ihrer Datenbank. Die Datenbank hat damit eine öffentliche Adresse, deine App trägt sie, und jeder kann sie herausziehen und die Datenbank etwas fragen. Ob er Antworten bekommt, hängt an einer Einstellung pro Tabelle, die der Inhaber vielleicht nie gesehen hat. Das ist der größte einzelne Grund für abgeflossene Daten in so gebauten Apps, und bei Base44 steht dir dieser Weg nicht offen, weil Anfragen stattdessen über Base44 laufen.

Die Messung sagt es deutlich. 1.466 der 5.442 Base44-Apps nennen irgendwo in ihrer Seite ein Supabase-Projekt. Unser Row-Level-Security-Check bekam von 2 davon eine brauchbare Antwort.

Der dritte Balken sind zwei Apps. Der gestrichelte Teil sind die 1.464, die dem Check nichts zu lesen gaben, und genau so sieht von der Straße aus eine Datenbank ohne öffentliche Adresse aus.

Vergleich das mit den Buildern, bei denen die Tür an der Straße liegt. Bei Lovable nennen 6.535 Apps ein Supabase-Projekt, 3.553 gaben dem Check eine brauchbare Antwort, und 2.017 davon gaben Zeilen an eine Anfrage ohne Anmeldung heraus. Bei Bolt antworteten 35 von 267. Bei v0 keine von 17.

Zwei Apps sind keine Quote, und wir werden auch keine ausweisen. Die ehrliche Zusammenfassung lautet: Deine Base44-Daten liegen hinter einer Tür, an die wir nicht herankommen. Das ist besser als eine offen stehende Tür, und es ist nicht dasselbe wie zu wissen, dass sie abgeschlossen ist. Was darüber entscheidet, liegt innen: Wer kann sich registrieren, was sieht ein registriertes Konto, und wurde irgendein Screen in der Annahme gebaut, dass niemand hinschaut.

Also ist hier die Prüfung von innen die wichtige

Base44 hat eine, und bei einer Base44-App sieht sie die Hälfte, die wir nicht sehen.

Base44s Sicherheitsseite sagt, dass du aus dem Security-Tab jeder App einen Sicherheitsscan starten kannst und dass er Abhängigkeiten von Dritten, unsichere Codemuster, offengelegte Geheimnisse, fehlende Login-Prüfungen und schwache Datenzugriffsregeln prüft. Genau die letzten beiden sind die Fragen, an die ein Scan von außen bei einer Base44-App nicht herankommt. Gelesen am 6. Oktober 2026.

Umgekehrt gilt es auch, und deshalb stehen die 95 in diesem Artikel. Ein Scanner von innen liest dein Projekt; er hat keinen besonderen Anlass, deine veröffentlichte Seite abzurufen und zu lesen, was darin hinausging. Die beiden beantworten also verschiedene Hälften, und wer als Base44-Inhaber nur eine davon laufen lässt, ist auf eine bestimmte Weise blind:

  • Base44s Security-Tab liest das Projekt: deine Abhängigkeiten, deinen Code, deine Login-Prüfungen, deine Datenzugriffsregeln.
  • Ein Scan von außen liest, was deine Besucher bekommen: die Schlüssel in der Seite, die Adressen, die sie aufruft, die Header, die zurückkommen, und ob eine Map mit hinausging.

Lass die innere vor dem Veröffentlichen laufen und die äußere danach. Base44s Dokumentation beschreibt diesen Scan ausführlicher als ihre Sicherheitsseite, und wir haben sie durchgearbeitet: was er prüft, und warum er sauber zurückkommen kann, während deine veröffentlichte Seite weiter einen Schlüssel trägt.

Wenn du dein eigenes Supabase-Projekt angebunden hast

Dann ist die Straßentür zurück, und die Einstellung pro Tabelle gehört wieder dir.

Base44 lässt dich dein eigenes Supabase-Projekt anbinden, statt die mitgelieferte Datenbank zu nutzen. Das ändert das Wichtigste in diesem Artikel: Dein Projekt antwortet dem Internet direkt, deine Seite trägt seine Adresse, und Row Level Security ist jetzt das Einzige zwischen einem Fremden und einer Tabelle. Für jede Tabelle, die per SQL entsteht, ist sie standardmäßig aus.

Links eine Base44-App auf Base44s eigener Datenbank. Rechts dieselbe App mit deinem angebundenen Supabase-Projekt. Das Tor rechts ist Row Level Security, und es ist das, was du einstellst.

Das ist der eine Weg, auf dem das klassische Problem der offenen Datenbank eine Base44-App erreicht, und er ist in beide Richtungen prüfbar: Unser Scan kann deinem Supabase-Projekt dieselbe Frage stellen wie bei jedem anderen Builder, und die Fünf-Minuten-Fassung der Prüfung ist eine Seite in deinem eigenen Dashboard. Wenn du Tabellen hast, in denen irgendetwas über Menschen steht, ist sie für jede Tabelle einzuschalten das Erste, was heute ansteht.

Ein Supabase-Projekt, das dir gehört, ist auch eine Datenbank, für deren Kopie du verantwortlich bist. Care hält eine Kopie deiner Supabase-Datenbank nach Zeitplan und gibt dir eine Wiederherstellung per Klick, und wenn du eine Storage-Zugangsdatei verbindest, kommen deine hochgeladenen Dateien mit. Es deckt Supabase ab, gilt also für diesen Zweig des Artikels und nicht für eine Base44-App auf Base44s eigener Datenbank: wie Backups funktionieren.

Die Fünf-Minuten-Prüfung deiner eigenen Base44-App

Vier Dinge, in der Reihenfolge, in der sie sich lohnen.

Öffne deine veröffentlichte App und sieh dir an, was mit hinausging. Drücke F12, öffne den Network-Tab, lade neu und lies die Anfragen. Du suchst einen Schlüssel in einer URL oder einer Antwort und eine Adresse, die du nicht wiedererkennst. Unser Scan macht das von außen und listet auf, was er gefunden hat, was schneller ist als selbst zu lesen: App scannen.

Wenn du einen Schlüssel findest, bestimme ihn, bevor du in Panik gerätst. Ein Google-API-Schlüssel will eingeschränkt statt ausgetauscht werden. Alles, was mit sk_ beginnt, will jetzt ausgetauscht werden.

Öffne Base44s Security-Tab und lass den Scan auch dort laufen. Er ist der einzige der beiden, der deine Login-Prüfungen und deine Datenzugriffsregeln sehen kann.

Und dann registriere dich bei deiner eigenen App wie ein Fremder. Leg ein zweites Konto an, gib ihm nichts und sieh nach, was es erreicht. Das ist die Frage, die der Scan von außen nicht stellen kann, und eine Registrierung beantwortet sie.

Deine App ändert sich bei jeder Veröffentlichung

Ein Scan ist die Lesung eines Moments, und der Moment endet, wenn du das nächste Mal auf Veröffentlichen drückst.

Das ist kein Base44-Problem, so arbeiten all diese Builder: Ein Prompt, der ein Feature ergänzt, kann einen Schlüssel ergänzen, eine neue Seite oder eine Adresse, die antwortet. Die 95 Apps, in denen wir einen Schlüssel fanden, wurden nicht von Leuten gebaut, die einen Schlüssel in der Seite wollten. Sie wurden ein Prompt nach dem anderen gebaut.

  • Monitor fährt die neun Checks nach Zeitplan erneut und sagt dir Bescheid, wenn sich eine Antwort ändert.
  • Care ergänzt eine Kopie deiner Supabase-Datenbank nach Zeitplan, mit Wiederherstellung per Klick.

Beide lesen dieselben neun Checks, auf denen dieser Artikel aufbaut: sieh dir an, was jedes abdeckt.

Was diese Woche ansteht

Was zu tun ist

  • Lies in deinem Bericht die Schlüsselzeile und die Geheimniszeile, nicht den Buchstaben. Ein B ist bei einer Base44-App der Boden der Plattform, und 4.231 der 5.442 bewerteten Apps sitzen darauf.
  • Wenn ein Schlüssel in deiner veröffentlichten Seite steht, bestimme ihn zuerst. Ein Google-API-Schlüssel wird eingeschränkt; alles, was mit sk_ beginnt, wird heute ausgetauscht.
  • Lass auch Base44s eigenen Scan aus dem Security-Tab deiner App laufen. Bei einer Base44-App ist er der einzige der beiden, der deine Login-Prüfungen und deine Datenzugriffsregeln sehen kann.
  • Registriere dich bei deiner eigenen App wie ein Fremder und sieh nach, was das neue Konto erreicht. Das kann kein Scan von außen beantworten, bei keinem Builder.
  • Wenn du dein eigenes Supabase-Projekt angebunden hast, schalte Row Level Security für jede Tabelle ein und prüfe dann, dass sie wirklich greift, denn das ist der eine Weg, auf dem ein Fremder direkt an deine Daten kommt.

Wenn du das lieber als Liste abarbeitest: Die 10-Minuten-Sicherheitscheckliste deckt das ab und die anderen Dinge, die man in einer frisch veröffentlichten App abschalten sollte. Die Erklärung in einfacher Sprache für diese Plattform ist Ist deine Base44-App sicher, und der Vergleich aller Builder steht in einem eigenen Artikel.

FAQ

Ist Base44 sicher für ein echtes Produkt?

Bei dem, was wir von außen lesen können, sind Base44-Apps unauffällig. Von 5.442 bewerteten Apps schnitten sechs schlechter als B ab, keine bekam ein F. Was uns an einer sauberen Antwort hindert: Eine Base44-App hält ihre Daten hinter Base44 statt an einer öffentlichen Adresse. Der Check, der auf anderen Buildern Tausende Apps überführt hat, läuft hier also gar nicht. Das ist wirklich besser als eine offene öffentliche Datenbank, und es ist nicht dasselbe wie ein sauberes Zeugnis. Woran du heute arbeiten kannst, sind deine eigenen Schlüssel: 95 dieser 5.442 Apps lieferten einen Google-API-Schlüssel in der Seite aus.

Warum bekommt meine Base44-App ein B?

Fast sicher wegen zweier Antwort-Header, die Base44 für jede gehostete App setzt, und nicht wegen etwas, das du gebaut hast. Bei 5.438 der 5.442 bewerteten Apps fehlten Security-Header, und 5.417 teilten jeder Website der Welt mit, dass sie ihre API aufrufen darf. Beides entscheidet das Hosting. Auch die Source-Map-Zeile in deinem Bericht ist die Plattform und nicht du: Die einzige Map, die bei einer Base44-App antwortet, gehört zu Base44s eigenem Badge-Skript.

Können Leute meinen Base44-Quellcode sehen?

Die Browser-Hälfte jeder App können sie lesen, denn ein Browser kann keine Seite zeichnen, die er nicht bekommen hat. Deine Originaldateien mit Kommentaren und Namen sind etwas anderes, und bei den Base44-Apps, die wir im September 2026 nachgeprüft haben, waren die nicht veröffentlicht. 3.229 von 5.442 Apps waren wegen einer Source Map markiert, und jede, die wir geöffnet haben, enthielt Base44s eigenen Code für das Badge-Skript statt deinem. Das haben wir gesondert aufgeschrieben.

Sind meine Daten in einer Base44-App sicher?

Niemand außerhalb deiner App kann dir das sagen, wir eingeschlossen, und das liegt daran, wie Base44 gebaut ist, nicht an einer Lücke in unserem Scan. Deine App fragt Base44 nach Daten, und Base44 fragt die Datenbank. Es gibt also keine Adresse, die ein Fremder eintippen kann. Die Fragen, die darüber entscheiden, liegen damit alle innen: Wer kann sich registrieren, was sieht ein registriertes Konto, und wurde irgendein Screen in der Annahme gebaut, dass niemand hinschaut. Base44s eigener Sicherheitsscan liest diese Hälfte. Ein Scan von außen liest die andere.

Findet Base44s eigener Sicherheitsscan das?

Er liest die Hälfte, die wir nicht lesen können. Base44s Sicherheitsseite sagt, dass du aus dem Security-Tab jeder App einen Scan starten kannst und dass er Abhängigkeiten von Dritten, unsichere Codemuster, offengelegte Geheimnisse, fehlende Login-Prüfungen und schwache Datenzugriffsregeln prüft. Genau die letzten beiden kann ein Scan von außen bei einer Base44-App strukturell nicht sehen. Wofür er keinen Anlass hat: zu lesen, was deine veröffentlichte Seite einem Besucher übergibt. Genau dort haben wir die 95 Google-API-Schlüssel gefunden. Lass beide laufen und lies sie als zwei Hälften einer Antwort.

Ist Base44 sicherer als Lovable?

Ihre Berichte sehen gegensätzlich aus, und der Unterschied ist echt. 15.972 von 18.563 Lovable-Apps bekamen ein A, und rund eine von acht bekam C oder schlechter, weil eine Lovable-App direkt aus dem Browser mit ihrer Datenbank spricht und diese Datenbank oft lesbar bleibt. Base44 hat fast keinen ernsten Ausläufer: sechs Apps von 5.442 unter B. Dafür gibst du die Möglichkeit auf, es selbst von außen zu prüfen. Alle fünf Builder vergleichen wir in einem eigenen Artikel, statt die Tabelle hier zu wiederholen.

Geschrieben von

Vlad Tkachenko

Gründer, Reeve

Ich schaue mir den ganzen Tag Apps an, die mit Lovable, Bolt, v0, Cursor und Replit gebaut wurden, und die kurze Liste von Fehlern, die darin immer wieder auftauchen.

Mehr über den Autor

Weiterlesen

Alle Artikel

Unsicher, wie es um deine eigene App steht?

Starte einen kostenlosen Scan und erhalte in rund 20 Sekunden eine verständliche Note von A bis F. Ohne Konto, ohne Karte.

App kostenlos scannen

Automatisierte externe Prüfung, kein vollständiges Audit. Das Fehlen von Funden ist keine Garantie für Sicherheit.